Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer, Backend & Cloud, YuSMP Group · segue i rischi di infrastruttura e sicurezza applicativa per team negli Stati Uniti e nell’UE
Scaffali di cartelle cliniche color turchese in un archivio buio, con una sezione chiusa dietro un vetro ambrato con un lucchetto luminoso, simbolo del blocco di sicurezza su un software per dati sanitari

In breve

Epic, il maggiore fornitore statunitense di cartelle cliniche elettroniche, ha congelato per circa sei settimane gran parte del nuovo sviluppo per correggere falle di sicurezza, dopo che una scansione del codice con l’IA ha rivelato tra l’altro configurazioni di MyChart che permettevano l’accesso alle cartelle cliniche senza registrazione nei log. Nessuna violazione è confermata ed Epic non ha pubblicato dettagli tecnici. Ospedali e fornitori integrati con Epic devono prepararsi a più patch urgenti del solito.

Per chi sviluppa nella sanità digitale la questione va oltre un singolo fornitore: è un nuovo ritmo del lavoro di sicurezza. Quando la piattaforma al centro dei dati clinici statunitensi smette di rilasciare funzionalità per correggere bug, ogni app, integrazione e pipeline di dati collegata eredita il calendario delle patch, il carico di test e le domande su ciò che i log non hanno registrato.

Che cosa ha annunciato Epic?

Al Leadership Summit di Modern Healthcare del 22 settembre 2026, la fondatrice e CEO di Epic Judy Faulkner ha detto che l’azienda sospendeva gran parte dello sviluppo tecnologico per concentrarsi sulla messa in sicurezza dei sistemi. Ha stimato il lavoro residuo in circa sei settimane, quindi fino a inizio novembre se i tempi saranno rispettati, dopodiché lo sviluppo di prodotto riprenderà a un ritmo più lento.

La linea ufficiale è che il piano di prodotto resta valido. Un portavoce ha detto a Fierce Healthcare che la roadmap non è cambiata rispetto alla presentazione allo Users Group Meeting di agosto e che Epic partecipa a Project Glasswing usando strumenti di IA per anticipare le minacce informatiche. Il 2 ottobre TechCrunch ha aggiunto il dettaglio che più conta per gli ospedali: che tipo di falla è stata trovata.

Qual è il problema di MyChart?

MyChart è il portale pazienti di Epic, l’app con cui i pazienti vedono i referti, scrivono ai medici e pagano le fatture. Secondo TechCrunch, il CSO di Epic Stirling Martin ha spiegato al New York Times che alcune configurazioni di MyChart presso i clienti potevano consentire a estranei di accedere alle cartelle cliniche senza che l’intrusione venisse registrata nei log del software. Non è ancora chiaro se le falle permettano anche di modificare le cartelle senza essere scoperti.

Epic non ha reso noti i bug specifici e non ci sono indicazioni pubbliche di sfruttamento. Conta l’espressione «configurazioni dei clienti»: ogni struttura sanitaria gestisce e configura il proprio ambiente Epic, e l’azienda dichiara di non accedere ai dati medici dei clienti. La correzione è quindi un lavoro condiviso: Epic rilascia le patch, ogni struttura deve applicarle e verificare la propria configurazione.

È l’assenza di traccia a rendere il caso grave. Negli Stati Uniti la HIPAA Security Rule impone di registrare ed esaminare l’attività dei sistemi che contengono dati sanitari elettronici. Se il log applicativo può non vedere un’intrusione, il modo abituale per dimostrare che non è successo nulla smette di funzionare.

Perché l’IA trova bug che le persone non vedono?

Epic aderisce a Project Glasswing, un’iniziativa di Anthropic che dà a organizzazioni selezionate l’accesso al modello non ancora rilasciato Claude Mythos per individuare vulnerabilità nel software critico. A giugno Anthropic ha esteso il gruppo alla sanità. Alla conferenza utenti di agosto Martin ha detto che il codice di Epic conta diverse centinaia di milioni di righe e che i modelli di IA «possono facilmente fare osservazioni che i nostri sviluppatori esperti non vedono», soprattutto concatenando debolezze scollegate in un nuovo percorso di attacco.

È questo il vero cambiamento. Le codebase grandi e longeve contengono bug sfruttabili solo in combinazione, proprio quelli che la revisione umana tende a mancare. Quando un fornitore ha uno strumento che li trova in fretta, l’arretrato di correzioni emerge tutto insieme. Epic ha scelto di fermare le nuove funzionalità per smaltirlo. Altri fornitori con strumenti simili affronteranno la stessa scelta, e attaccanti con modelli comparabili stanno guardando lo stesso codice.

Cosa significa per i team software in Italia

La tua integrazione con Epic entra in un ciclo di patch più rapido. App di sanità digitale, strumenti SMART on FHIR, prodotti di engagement del paziente e pipeline di analisi collegati a Epic riceveranno più aggiornamenti urgenti nelle prossime settimane. Ognuno può cambiare il comportamento di un’API, di un flusso di autenticazione o di un punto di estensione di MyChart. I team che non riescono a ripetere i test di integrazione in pochi giorni dovranno ritardare le correzioni per i clienti ospedalieri oppure rilasciare alla cieca. Riguarda anche i fornitori italiani che lavorano per strutture statunitensi.

Le roadmap che dipendono da Epic possono slittare. Epic definisce la roadmap invariata, ma Faulkner ha anche detto che dopo la pausa lo sviluppo andrà più lento. Se il tuo lancio dipende da una nuova API Epic, da una scheda nell’App Market o da un pilota congiunto con il team Epic di un ospedale, metti in conto ritardi: i reparti IT ospedalieri impegnati con le patch urgenti avranno meno tempo per nuove integrazioni.

Non affidarti a un solo log. La lezione tecnica principale è che le prove di audit non devono vivere in un solo livello. Se costruisci sopra una cartella clinica elettronica, registra gli accessi anche sul tuo API gateway, sull’identity provider e sul database, così da avere una traccia indipendente se il log della piattaforma perde qualcosa. È ciò che un’architettura conforme HIPAA ben fatta dovrebbe già richiedere, e aiuta anche per SOC 2 e per il principio di responsabilizzazione del GDPR.

La revisione di sicurezza assistita dall’IA non è più facoltativa. Se i modelli di IA trovano falle concatenate nel codice di Epic, le troveranno anche nel tuo, e così gli attaccanti. Sottoporre a revisione con l’IA codice e configurazioni dei propri sistemi di dati sanitari, prima che lo faccia qualcun altro, è ormai un’aspettativa ragionevole dei team di sicurezza ospedalieri e degli auditor.

Cosa fare subito

  1. Mappa le dipendenze da Epic. Elenca ogni integrazione con Epic e MyChart: API FHIR, avvii SMART on FHIR, motori di integrazione, funzioni MyChart incorporate ed esportazioni di dati.
  2. Prepara test di integrazione rapidi. Assicurati di poter testare ogni integrazione su un ambiente Epic aggiornato in pochi giorni, non in settimane.
  3. Parla con i clienti ospedalieri. Chiedi ai loro team Epic finestre di patch e blocchi delle modifiche, così i tuoi rilasci non si sovrappongono agli aggiornamenti di sicurezza urgenti.
  4. Aggiungi un logging indipendente degli accessi. Registra chi ha avuto accesso ai dati dei pazienti a livello di gateway, identità e database, e conserva i log abbastanza a lungo da ricostruire gli eventi.
  5. Rivedi l’analisi dei rischi. Inserisci l’accesso non registrato alla piattaforma come scenario nell’analisi dei rischi HIPAA o nella DPIA, e verifica che piano di risposta agli incidenti e accordi di nomina a responsabile del trattamento coprano un’indagine di questo tipo.
  6. Ripianifica i lanci dipendenti. Dai per scontato che le funzioni che richiedono nuove capacità Epic arrivino più tardi del previsto e avvisa subito gli stakeholder.

Questo non è un parere legale, e i dettagli delle falle di MyChart non sono ancora pubblici. La direzione però è chiara: il più grande fornitore di IT sanitario degli Stati Uniti ha deciso che saldare il debito di sicurezza viene prima delle nuove funzionalità, e chi costruisce sopra la sua piattaforma dovrebbe pianificare allo stesso modo.

Domande frequenti

Perché Epic ha sospeso lo sviluppo di prodotto?

La CEO di Epic Judy Faulkner ha detto il 22 settembre 2026 che l’azienda sospendeva gran parte dello sviluppo tecnologico per concentrarsi sulla sicurezza, dopo che modelli di IA applicati al proprio codice avevano fatto emergere vulnerabilità. Il lavoro di sicurezza richiederà circa altre sei settimane, poi lo sviluppo riprenderà a un ritmo più lento.

Qual è il problema di MyChart?

Epic non ha pubblicato dettagli tecnici. Il CSO Stirling Martin ha detto al New York Times che alcune configurazioni di MyChart presso i clienti potevano consentire a estranei di accedere alle cartelle cliniche senza che l’intrusione venisse registrata nei log del software. Non è ancora chiaro se le falle permettano anche di modificare le cartelle senza essere scoperti.

Le cartelle cliniche sono state davvero violate?

Nessuna violazione è confermata. Secondo TechCrunch non ci sono indizi di sfruttamento. Il problema è che una falla che non lascia traccia nei log applicativi rende difficile dimostrare qualsiasi cosa: le strutture dovrebbero verificare il proprio logging invece di fidarsi dell’assenza di allarmi.

Che ruolo ha avuto l’IA?

Epic partecipa a Project Glasswing di Anthropic e ha usato il modello non ancora rilasciato Claude Mythos per analizzare il proprio codice. Secondo Martin i modelli individuano problemi che sfuggono agli sviluppatori esperti concatenando debolezze scollegate in nuovi percorsi di attacco, e ha avvertito di correzioni urgenti più numerose del solito.

Cosa devono fare i fornitori di sanità digitale in Italia?

Epic è poco diffuso in Italia, ma la lezione vale per ogni cartella clinica elettronica e portale pazienti: registrare gli accessi anche su API gateway, identity provider e database, tenere pronti test di integrazione rapidi, includere l’accesso non registrato nella DPIA e verificare che la procedura di notifica al Garante entro 72 ore e gli obblighi NIS2 coprano questo scenario.

Fonti

TechCrunch — Medical records giant Epic pauses product development to fix security bugs that risk patients' data, 2 ottobre 2026
Fierce Healthcare — Epic shifts focus to cybersecurity while AI, interoperability agenda still on track, company says, 23 settembre 2026 (con dichiarazione di Epic)
Modern Healthcare — Epic Systems pauses product development to focus on cybersecurity
The New York Times — intervista al CSO di Epic Stirling Martin, riportata da TechCrunch