Die Kurzfassung
Epic, der größte Anbieter elektronischer Patientenakten in den USA, hat neue Produktarbeit für etwa sechs Wochen weitgehend eingefroren, um Sicherheitslücken zu beheben. Auslöser war ein KI-Scan des eigenen Codes, der unter anderem MyChart-Setups aufdeckte, über die Patientenakten ohne Protokolleintrag einsehbar sein konnten. Ein Datenabfluss ist nicht bestätigt, technische Details hat Epic nicht veröffentlicht. Kliniken und alle Anbieter mit Epic-Anbindung sollten sich auf mehr dringende Patches als üblich einstellen.
Für alle, die im Bereich HealthTech entwickeln, geht es weniger um einen einzelnen Hersteller als um ein neues Tempo in der Sicherheitsarbeit. Wenn die Plattform im Zentrum der US-Klinikdaten keine Features mehr ausliefert, um Bugs zu schließen, erbt jede angebundene App, Schnittstelle und Datenpipeline den Patch-Rhythmus, den Testaufwand und die Frage, was die Logs nicht erfasst haben.
Was hat Epic angekündigt?
Auf dem Leadership Summit von Modern Healthcare sagte Epic-Gründerin und CEO Judy Faulkner am 22. September 2026, das Unternehmen setze die meisten Technologieentwicklungen aus, um seine Systeme abzusichern. Die verbleibende Arbeit schätzte sie auf etwa sechs Wochen – hält der Zeitplan, also bis Anfang November. Danach werde die Produktentwicklung in langsamerem Tempo weiterlaufen.
Offiziell bleibt der Produktplan bestehen. Ein Sprecher sagte Fierce Healthcare, die Entwicklungs-Roadmap habe sich seit der Vorstellung beim Users Group Meeting im August nicht geändert; Epic beteilige sich an Project Glasswing und nutze KI-Werkzeuge, um Cyberbedrohungen voraus zu sein. Am 2. Oktober lieferte TechCrunch das Detail nach, das für Kliniken am meisten zählt: welche Art von Lücke gefunden wurde.
Was ist bei MyChart das Problem?
MyChart ist Epics Patientenportal – die App, in der Patienten Befunde sehen, ihren Behandelnden schreiben und Rechnungen bezahlen. Laut TechCrunch sagte Epic-CSO Stirling Martin der New York Times, dass einige Kundenkonfigurationen von MyChart Außenstehenden den Zugriff auf Patientenakten erlauben könnten, ohne dass der Eingriff in den Logs der Software protokolliert wird. Ob sich die Lücken auch nutzen lassen, um Akten unbemerkt zu verändern, sei noch unklar.
Die konkreten Fehler hat Epic nicht offengelegt, und es gibt keinen öffentlichen Hinweis auf eine Ausnutzung. Wichtig ist die Formulierung „Kundenkonfigurationen“: Jede Klinikgruppe betreibt und konfiguriert ihre eigene Epic-Umgebung, und Epic gibt an, keinen Zugriff auf medizinische Daten der Kunden zu haben. Die Behebung ist deshalb Gemeinschaftsarbeit – Epic liefert die Patches, jeder Betreiber muss sie einspielen und sein eigenes Setup prüfen.
Gerade die fehlende Protokollspur macht den Fall ernst. Die HIPAA Security Rule verlangt in den USA, Aktivitäten in Systemen mit elektronischen Gesundheitsdaten aufzuzeichnen und auszuwerten. Kann das Anwendungslog einen Eingriff übersehen, funktioniert der übliche Nachweis, dass nichts passiert ist, nicht mehr.
Warum findet KI Fehler, die Menschen übersehen?
Epic ist Teil von Anthropics Project Glasswing, einer Initiative, die ausgewählten Organisationen Zugang zum unveröffentlichten Modell Claude Mythos gibt, um Schwachstellen in kritischer Software zu finden. Im Juni erweiterte Anthropic den Kreis um das Gesundheitswesen. Beim Anwendertreffen im August sagte Martin, Epics Codebasis umfasse mehrere hundert Millionen Zeilen, und KI-Modelle könnten „leicht Beobachtungen machen, die unsere erfahrenen Entwickler nicht sehen“ – vor allem, indem sie voneinander unabhängige Schwächen zu einem neuen Angriffspfad verketten.
Das ist die eigentliche Verschiebung. Große, über Jahre gewachsene Codebasen enthalten Fehler, die erst in Kombination ausnutzbar werden – genau die, die menschliche Reviews gern übersehen. Sobald ein Hersteller ein Werkzeug hat, das sie schnell findet, taucht der Rückstau an Fixes auf einmal auf. Epic hat sich entschieden, die Feature-Arbeit anzuhalten und ihn abzuarbeiten. Andere Hersteller mit ähnlichen Werkzeugen stehen vor derselben Wahl – und Angreifer mit vergleichbaren Modellen schauen auf denselben Code.
Was das für Softwareteams in DACH bedeutet
Ihre Epic-Anbindung bekommt einen schnelleren Patch-Zyklus. Digital-Health-Apps, SMART-on-FHIR-Tools, Produkte für Patientenkommunikation und Analytics-Pipelines mit Epic-Anbindung werden in den kommenden Wochen mehr dringende Updates sehen. Jedes davon kann das Verhalten einer API, eines Authentifizierungsflusses oder eines MyChart-Erweiterungspunkts ändern. Wer Integrationstests nicht innerhalb weniger Tage erneut fahren kann, muss Sicherheitsfixes für Klinikkunden verzögern oder blind ausliefern. Das betrifft auch DACH-Anbieter, die US-Kliniken beliefern.
Roadmaps mit Epic-Abhängigkeit können sich verschieben. Epic nennt die Roadmap unverändert, doch Faulkner sagte auch, die Entwicklung gehe nach der Pause langsamer weiter. Hängt Ihr Launch an einer neuen Epic-API, einem Eintrag im App Market oder einem gemeinsamen Pilotprojekt mit dem Epic-Team einer Klinik, planen Sie Verzug ein. Klinik-IT-Teams, die mit dringenden Patches beschäftigt sind, haben weniger Zeit für neue Integrationen.
Verlassen Sie sich nicht auf ein einziges Log. Die wichtigste technische Lehre: Prüfnachweise sollten nicht nur in einer Schicht liegen. Wer auf einem KIS oder EHR aufbaut, sollte Zugriffe zusätzlich am eigenen API-Gateway, im Identity Provider und in der Datenhaltung protokollieren – als unabhängige Spur, falls das Plattformlog etwas übersieht. Genau das sollte eine saubere HIPAA-konforme Architektur ohnehin verlangen, und es hilft bei SOC 2 sowie bei der Rechenschaftspflicht nach DSGVO.
KI-gestützte Sicherheitsprüfung ist keine Kür mehr. Wenn KI-Modelle verkettete Lücken in Epics Code finden, finden sie sie auch in Ihrem – und Angreifer ebenso. KI-gestützte Code- und Konfigurationsprüfungen der eigenen Gesundheitsdatensysteme, bevor es jemand anderes tut, erwarten Klinik-Sicherheitsteams und Prüfer inzwischen zu Recht.
Was jetzt zu tun ist
- Epic-Abhängigkeiten erfassen. Listen Sie jede Anbindung an Epic und MyChart auf: FHIR-APIs, SMART-on-FHIR-Launches, Kommunikationsserver, eingebettete MyChart-Funktionen und Datenexporte.
- Integrationstests schnell startklar machen. Stellen Sie sicher, dass Sie jede Schnittstelle innerhalb von Tagen statt Wochen gegen eine gepatchte Epic-Umgebung testen können.
- Mit Klinikkunden sprechen. Fragen Sie die Epic-Teams nach Patch-Fenstern und Change-Freezes, damit Ihre Releases nicht mit dringenden Sicherheitsupdates kollidieren.
- Unabhängiges Zugriffs-Logging ergänzen. Protokollieren Sie, wer auf Patientendaten zugegriffen hat – auf Gateway-, Identitäts- und Datenbankebene – und bewahren Sie die Logs lange genug auf, um Ereignisse später zu rekonstruieren.
- Risikoanalyse überarbeiten. Nehmen Sie unprotokollierten Plattformzugriff als Szenario in Ihre HIPAA-Risikoanalyse bzw. Datenschutz-Folgenabschätzung auf und prüfen Sie, ob Incident-Response-Plan und Auftragsverarbeitungsverträge die Untersuchung eines solchen Falls abdecken.
- Abhängige Launches neu planen. Gehen Sie davon aus, dass Funktionen, die neue Epic-Fähigkeiten brauchen, später kommen als versprochen, und informieren Sie Ihre Stakeholder jetzt.
Dies ist keine Rechtsberatung, und die Details der MyChart-Lücken sind weiterhin nicht öffentlich. Die Richtung ist dennoch klar: Der größte Health-IT-Hersteller der USA stellt das Abtragen von Sicherheitsschulden über neue Features – und wer darauf aufbaut, sollte genauso planen.
Häufige Fragen
Warum hat Epic die Produktentwicklung gestoppt?
Epic-CEO Judy Faulkner sagte am 22. September 2026, das Unternehmen setze die meisten Technologieentwicklungen aus, um sich auf Sicherheit zu konzentrieren, nachdem KI-Modelle im eigenen Code Schwachstellen gefunden hatten. Die Sicherheitsarbeit dauere noch etwa sechs Wochen, danach gehe die Produktentwicklung langsamer weiter.
Was ist bei MyChart das Problem?
Epic hat keine technischen Details veröffentlicht. CSO Stirling Martin sagte der New York Times, dass einige Kundenkonfigurationen von MyChart Außenstehenden Zugriff auf Patientenakten ermöglichen könnten, ohne dass der Eingriff in den Logs der Software erfasst wird. Ob sich Akten damit auch unbemerkt ändern lassen, sei noch unklar.
Wurden tatsächlich Patientendaten abgegriffen?
Ein Datenabfluss ist nicht bestätigt. Laut TechCrunch gibt es keine Hinweise, dass die Lücken ausgenutzt wurden. Das Problem: Eine Lücke ohne Spur im Anwendungslog macht den Nachweis in beide Richtungen schwer. Betreiber sollten daher ihr eigenes Logging prüfen, statt sich auf ausbleibende Alarme zu verlassen.
Welche Rolle spielte KI?
Epic nimmt an Anthropics Project Glasswing teil und hat mit dem unveröffentlichten Modell Claude Mythos seine Codebasis durchsucht. Laut Martin erkennen die Modelle Probleme, die erfahrene Entwickler übersehen, indem sie unabhängige Schwächen zu neuen Angriffspfaden verketten. Kunden sollten mit überdurchschnittlich vielen dringenden Sicherheitsfixes rechnen.
Was bedeutet das für HealthTech-Anbieter in DACH?
Epic ist in DACH kaum verbreitet, die Lehre gilt aber für jedes KIS und Patientenportal: Zugriffe zusätzlich am eigenen API-Gateway, im Identity Provider und in der Datenbank protokollieren, Integrationstests kurzfristig lauffähig halten und Risikoanalyse sowie Meldeprozesse nach Art. 33 DSGVO auf den Fall eines unprotokollierten Zugriffs prüfen.
Quellen
TechCrunch — Medical records giant Epic pauses product development to fix security bugs that risk patients' data, 2. Oktober 2026
Fierce Healthcare — Epic shifts focus to cybersecurity while AI, interoperability agenda still on track, company says, 23. September 2026 (mit Stellungnahme von Epic)
Modern Healthcare — Epic Systems pauses product development to focus on cybersecurity
The New York Times — Interview mit Epic-CSO Stirling Martin, laut TechCrunch