L’essentiel
Epic, premier éditeur américain de dossiers patients informatisés, a gelé l’essentiel de ses nouveaux développements pendant environ six semaines pour corriger des failles de sécurité. Une analyse de son code par IA a mis au jour, entre autres, des configurations de MyChart permettant un accès aux dossiers patients sans journalisation. Aucune fuite n’est confirmée et Epic n’a publié aucun détail technique. Les hôpitaux et les éditeurs interfacés avec Epic doivent s’attendre à plus de correctifs urgents qu’à l’ordinaire.
Pour qui développe en e-santé, l’enjeu dépasse un seul éditeur : c’est un nouveau rythme du travail de sécurité. Quand la plateforme au cœur des données cliniques américaines cesse de livrer des fonctionnalités pour corriger des bugs, chaque application, interface et chaîne de données qui s’y connecte hérite du calendrier de correctifs, de la charge de tests et des questions sur ce que les journaux n’ont pas enregistré.
Qu’a annoncé Epic ?
Lors du Leadership Summit de Modern Healthcare, le 22 septembre 2026, la fondatrice et PDG d’Epic, Judy Faulkner, a indiqué que l’entreprise suspendait l’essentiel de ses développements technologiques pour sécuriser ses systèmes. Elle a estimé le travail restant à environ six semaines, soit début novembre si le calendrier tient, après quoi le développement produit reprendra plus lentement.
Officiellement, le plan produit tient toujours. Un porte-parole a déclaré à Fierce Healthcare que la feuille de route n’avait pas changé depuis sa présentation au Users Group Meeting d’août, et qu’Epic participait à Project Glasswing en utilisant des outils d’IA pour garder une longueur d’avance sur les cybermenaces. Le 2 octobre, TechCrunch a apporté le détail qui compte le plus pour les hôpitaux : la nature de la faille.
Quel est le problème de MyChart ?
MyChart est le portail patient d’Epic, l’application qui permet de consulter ses résultats, d’écrire à ses soignants et de régler ses factures. D’après TechCrunch, le RSSI d’Epic, Stirling Martin, a expliqué au New York Times que certaines configurations clientes de MyChart pouvaient permettre à des tiers d’accéder à des dossiers patients sans que l’intrusion soit enregistrée dans les journaux du logiciel. Il n’est pas encore établi que ces failles permettent aussi de modifier des dossiers sans être détecté.
Epic n’a pas divulgué les bugs précis et aucun élément public n’indique qu’ils aient été exploités. L’expression « configurations clientes » est essentielle : chaque établissement exploite et paramètre son propre environnement Epic, et l’éditeur affirme ne pas accéder aux données médicales de ses clients. La correction est donc un travail partagé : Epic livre les correctifs, chaque établissement doit les appliquer et vérifier sa propre configuration.
C’est l’absence de trace qui rend l’affaire sérieuse. Aux États-Unis, la HIPAA Security Rule impose d’enregistrer et d’examiner l’activité des systèmes contenant des données de santé électroniques. Si le journal applicatif peut manquer une intrusion, la manière habituelle de prouver qu’il ne s’est rien passé ne fonctionne plus.
Pourquoi l’IA trouve-t-elle des failles que l’humain rate ?
Epic participe à Project Glasswing, une initiative d’Anthropic qui donne à des organisations sélectionnées l’accès au modèle non publié Claude Mythos pour détecter des vulnérabilités dans des logiciels critiques. En juin, Anthropic a élargi le groupe au secteur de la santé. Lors de la conférence utilisateurs d’août, Martin a précisé que la base de code d’Epic compte plusieurs centaines de millions de lignes et que les modèles d’IA « peuvent facilement faire des observations que nos développeurs experts ne voient pas », notamment en enchaînant des faiblesses sans lien entre elles pour créer un nouveau chemin d’attaque.
C’est là le vrai changement. Les bases de code volumineuses et anciennes contiennent des bugs qui ne deviennent exploitables qu’en combinaison, précisément ceux que la revue humaine laisse passer. Dès qu’un éditeur dispose d’un outil qui les trouve vite, tout l’arriéré de correctifs apparaît d’un coup. Epic a choisi d’arrêter les fonctionnalités pour le résorber. D’autres éditeurs dotés d’outils similaires feront face au même choix, et des attaquants équipés de modèles comparables examinent le même code.
Ce que cela change pour les éditeurs en France
Votre intégration Epic passe à un cycle de correctifs plus rapide. Applications de santé numérique, outils SMART on FHIR, solutions d’engagement patient et chaînes analytiques connectées à Epic recevront davantage de mises à jour urgentes dans les semaines à venir. Chacune peut modifier le comportement d’une API, d’un flux d’authentification ou d’un point d’extension de MyChart. Les équipes incapables de relancer leurs tests d’intégration en quelques jours devront soit retarder les correctifs de leurs clients hospitaliers, soit livrer à l’aveugle. Cela concerne aussi les éditeurs français qui servent des établissements américains.
Les feuilles de route dépendantes d’Epic peuvent glisser. Epic dit sa feuille de route inchangée, mais Judy Faulkner a aussi annoncé un rythme plus lent après la pause. Si votre lancement dépend d’une nouvelle API Epic, d’un référencement dans l’App Market ou d’un pilote commun avec l’équipe Epic d’un hôpital, prévoyez du retard : les DSI hospitalières occupées par les correctifs auront moins de temps pour les nouvelles intégrations.
Ne comptez pas sur un seul journal. La principale leçon technique est que les preuves d’audit ne doivent pas reposer sur une seule couche. Si vous construisez au-dessus d’un DPI, journalisez aussi les accès sur votre passerelle d’API, votre fournisseur d’identité et votre stockage de données, afin de disposer d’une trace indépendante si le journal de la plateforme manque quelque chose. C’est ce qu’une bonne architecture conforme HIPAA devrait déjà exiger, et cela sert aussi pour SOC 2 et le principe de responsabilité du RGPD.
La revue de sécurité assistée par l’IA n’est plus facultative. Si des modèles d’IA trouvent des failles enchaînées dans le code d’Epic, ils les trouveront dans le vôtre, et les attaquants aussi. Faire auditer par l’IA le code et la configuration de vos propres systèmes de données de santé, avant que quelqu’un d’autre ne le fasse, est désormais une attente légitime des RSSI hospitaliers et des auditeurs.
Que faire dès maintenant
- Cartographier vos dépendances à Epic. Listez chaque intégration avec Epic et MyChart : API FHIR, lancements SMART on FHIR, moteurs d’interfaces (EAI), fonctions MyChart embarquées et exports de données.
- Préparer des tests d’intégration rapides. Assurez-vous de pouvoir tester chaque interface sur un environnement Epic corrigé en quelques jours, pas en quelques semaines.
- Parler à vos clients hospitaliers. Demandez à leurs équipes Epic les fenêtres de correctifs et les gels de changements, pour que vos versions n’entrent pas en collision avec les mises à jour de sécurité urgentes.
- Ajouter une journalisation indépendante des accès. Enregistrez qui a accédé aux données patients au niveau de la passerelle, de l’identité et de la base de données, et conservez ces journaux assez longtemps pour reconstituer les événements.
- Revoir votre analyse de risques. Ajoutez l’accès non journalisé à la plateforme comme scénario dans votre analyse de risques HIPAA ou votre AIPD, et vérifiez que votre plan de réponse aux incidents et vos contrats de sous-traitance couvrent ce type d’enquête.
- Replanifier les lancements dépendants. Partez du principe que les fonctions nécessitant de nouvelles capacités Epic arriveront plus tard que prévu, et prévenez vos parties prenantes dès maintenant.
Ceci ne constitue pas un conseil juridique, et le détail des failles MyChart reste non public. La direction est pourtant claire : le premier éditeur américain d’informatique de santé a décidé que résorber sa dette de sécurité passe avant les nouvelles fonctionnalités, et tous ceux qui s’appuient sur lui devraient planifier de la même façon.
Questions fréquentes
Pourquoi Epic a-t-il suspendu son développement produit ?
La PDG d’Epic, Judy Faulkner, a annoncé le 22 septembre 2026 que l’entreprise suspendait l’essentiel de ses développements pour se concentrer sur la sécurité, après que des modèles d’IA appliqués à son propre code ont révélé des vulnérabilités. Le travail de sécurité devrait durer encore environ six semaines, puis le développement reprendra à un rythme plus lent.
Quel est le problème de MyChart ?
Epic n’a publié aucun détail technique. Son RSSI, Stirling Martin, a déclaré au New York Times que certaines configurations clientes de MyChart pouvaient permettre à des tiers d’accéder à des dossiers patients sans que l’intrusion soit enregistrée dans les journaux du logiciel. On ignore encore si ces failles permettent aussi de modifier des dossiers sans détection.
Des dossiers patients ont-ils réellement fuité ?
Aucune fuite n’est confirmée. Selon TechCrunch, rien n’indique que les failles aient été exploitées. Mais une faille qui ne laisse aucune trace dans les journaux applicatifs rend la preuve difficile dans un sens comme dans l’autre : les établissements doivent vérifier leur propre journalisation plutôt que se fier à l’absence d’alertes.
Quel rôle a joué l’IA ?
Epic participe à Project Glasswing d’Anthropic et a utilisé le modèle non publié Claude Mythos pour analyser sa base de code. Selon Martin, ces modèles repèrent des problèmes que des développeurs experts ne voient pas en enchaînant des faiblesses sans lien en nouveaux chemins d’attaque ; il a prévenu de correctifs urgents plus nombreux que d’habitude.
Que doivent faire les éditeurs e-santé en France ?
Epic est peu présent en France, mais la leçon vaut pour tout DPI et portail patient : journaliser les accès sur sa propre passerelle d’API, son fournisseur d’identité et sa base de données, garder des tests d’intégration prêts à être relancés, s’appuyer sur un hébergement HDS et vérifier que la procédure de notification à la CNIL sous 72 heures couvre un accès non journalisé.
Sources
TechCrunch — Medical records giant Epic pauses product development to fix security bugs that risk patients' data, 2 octobre 2026
Fierce Healthcare — Epic shifts focus to cybersecurity while AI, interoperability agenda still on track, company says, 23 septembre 2026 (avec déclaration d’Epic)
Modern Healthcare — Epic Systems pauses product development to focus on cybersecurity
The New York Times — entretien avec Stirling Martin, RSSI d’Epic, rapporté par TechCrunch