Epic wstrzymuje setki projektów — AI znalazła luki w MyChart

|Autor: Redakcja QUASA|5 min czytania
Epic wstrzymuje setki projektów — AI znalazła luki w MyChart

22 września 2026 r. prezeska Epic Judy Faulkner mówiła o setkach projektów, których rozwój spowolni podczas około sześciu tygodni prac nad bezpieczeństwem; Becker’s Hospital Review przytacza zarazem zapewnienie rzecznika firmy: „Our development roadmap hasn’t changed since we presented it at our August 2026 Users Group Meeting”. Epic przesunął więc część wysiłku z rozwoju produktów na zabezpieczenia, choć utrzymuje, że plan przedstawiony klientom pozostaje aktualny.

Opublikowana 2 października relacja TechCrunch wiąże tę decyzję z lukami wykrytymi przy użyciu modelu Anthropic Mythos: w niektórych konfiguracjach MyChart osoba z zewnątrz mogłaby uzyskać dostęp do dokumentacji pacjenta bez wpisu w dziennikach systemu. Jak zaznacza Medical Daily, Epic nie poinformował o ataku ani naruszeniu danych. Firma zajmuje się wykrytym ryzykiem; publiczne doniesienia nie opisują potwierdzonego wykorzystania tych luk.

Dlaczego setki projektów zwolniły

Wypowiedź Faulkner dotyczyła większości prac rozwojowych, ale pozostawiała miejsce na dalszy rozwój w części obszarów. Zapowiedziane sześć tygodni było szacunkiem czasu potrzebnego na prace zabezpieczające, a nie datą wydania poprawek dla każdej placówki. Z tej wypowiedzi nie wynika również, że wszystkie zespoły Epic przestały pracować nad nowymi funkcjami.

Zapewnienie rzecznika odnosi się do planu produktów przedstawionego klientom, natomiast Faulkner opisywała bieżący podział pracy. Oba komunikaty mogą być prawdziwe, jeśli zadania związane z bezpieczeństwem spowalniają część projektów, lecz firma nadal zakłada dotrzymanie zapowiedzianych terminów. To założenie będzie można ocenić dopiero przy kolejnych wydaniach oprogramowania.

Dla szpitali istotna jest różnica między wolniejszą pracą u dostawcy a opóźnieniem konkretnego wdrożenia. Publicznie nie przedstawiono listy odsuniętych projektów ani zmienionych terminów poszczególnych funkcji. Placówka planująca aktualizację nie może więc z samej wypowiedzi prezeski wywnioskować, że jej harmonogram już się przesunął.

Na czym polega ryzyko w MyChart

Opisany problem dotyczy niektórych konfiguracji portalu pacjenta MyChart. Możliwy dostęp osoby z zewnątrz do dokumentacji jest poważny sam w sobie; dodatkowe znaczenie ma brak śladu takiego dostępu w dziennikach systemu. Gdyby luka została wykorzystana, ustalenie, co się stało, mogłoby być trudniejsze na podstawie zwykłych zapisów dostępu.

Publiczne informacje nie określają, które instalacje miałyby być podatne ani ilu pacjentów mogłoby to dotyczyć. Nie rozstrzygają też, czy opisana słabość pozwalałaby zmienić dokumentację bez wykrycia. Granica między możliwym odczytem danych a ich modyfikacją ma znaczenie dla oceny skutków, dlatego nie należy przypisywać luce możliwości, których dotąd nie ustalono.

MyChart działa w środowiskach organizacji medycznych korzystających z oprogramowania Epic. Ta sama nazwa portalu nie oznacza identycznych ustawień w każdym szpitalu czy przychodni. Właśnie dlatego informacja o ryzyku w części konfiguracji wymaga oceny poszczególnych instalacji, zanim można mówić o skutkach dla konkretnej placówki.

Gdzie są dane pacjentów i co oznacza brak zgłoszonego naruszenia

Wyjaśnienie MyChart o przechowywaniu danych wskazuje, że dokumentacja medyczna jest przechowywana przez organizację udzielającą świadczeń, a Epic nie ma do niej dostępu. Producent odpowiada za rozwój oprogramowania i przygotowanie jego zabezpieczeń; placówka utrzymuje własne środowisko oraz dane swoich pacjentów. To rozróżnienie pomaga zrozumieć, dlaczego poprawka dostawcy może wymagać działań po stronie wielu odrębnych organizacji.

Wykrycie możliwej drogi dostępu nie jest równoznaczne ze stwierdzeniem, że ktoś z niej skorzystał. Dotychczasowe komunikaty opisują prace zapobiegawcze, bez zgłoszonego włamania lub wycieku powiązanego z tymi lukami. Zarazem brak zgłoszenia incydentu nie zmniejsza potrzeby usunięcia słabości, przez którą poufna dokumentacja mogłaby stać się dostępna.

Istotna pozostaje także rola dzienników systemowych. Są one jednym ze sposobów odtwarzania dostępu do informacji medycznych, więc możliwość działania bez wpisu utrudniałaby późniejsze wyjaśnienie incydentu. Opis tego scenariusza jest powodem do zabezpieczenia oprogramowania, a nie dowodem, że w którejkolwiek placówce doszło już do nieuprawnionego wglądu.

Co prace zabezpieczające mogą oznaczać dla szpitali i pacjentów

Szpitale mogą odczuć zmianę priorytetów Epic przede wszystkim przez pilne poprawki bezpieczeństwa. Ich wdrożenie wymaga sprawdzenia zgodności z lokalną konfiguracją, zaplanowania prac technicznych i oceny działania portalu po aktualizacji. Skala tego obciążenia będzie zależeć od zakresu poprawek oraz od tego, których środowisk dotyczą wykryte słabości.

Nie ogłoszono powszechnego wyłączenia MyChart. Dla pacjenta ewentualny skutek byłby związany z działaniami jego placówki, na przykład z zaplanowanymi pracami technicznymi, a nie z samym spowolnieniem rozwoju produktów w Epic. Dostępność wiadomości, wyników badań czy innych usług portalu zależy od środowiska prowadzonego przez daną organizację medyczną.

Placówki potrzebują teraz dwóch rodzajów informacji: zakresu wymaganych zabezpieczeń oraz terminów ich udostępnienia. Samo zapewnienie o niezmienionym planie nowych produktów nie mówi, ile pracy zajmie instalacja poprawek. To rozróżnienie wpływa na planowanie zespołów informatycznych nawet wtedy, gdy terminy zapowiedzianych funkcji pozostaną bez zmian.

Dlaczego odkrycia modelu zmieniły priorytety

Opis Project Glasswing firmy Anthropic wskazuje, że modele potrafią znajdować potencjalne luki szybciej, niż zespoły są w stanie je zweryfikować, zgłosić i naprawić. Wskazanie modelu wymaga jeszcze sprawdzenia przez specjalistów. Dopiero po potwierdzeniu problemu można przygotować poprawkę i ustalić, jak bezpiecznie przekazać ją użytkownikom oprogramowania.

W systemach medycznych ten proces obejmuje również placówki, które utrzymują własne instalacje. Nawet szybko przygotowana poprawka nie usuwa ryzyka w środowisku klienta, dopóki nie zostanie tam wdrożona. Dlatego tempo odkrywania luk zwiększa znaczenie zarówno pracy producenta nad kodem, jak i czasu potrzebnego szpitalom na aktualizację.

Najbliższym sprawdzianem dla Epic będzie zakres udostępnionych poprawek i informacja, których konfiguracji dotyczą. Od tych szczegółów zależy, ile pracy przypadnie placówkom oraz czy pacjenci zauważą jakiekolwiek prace techniczne w MyChart.

Przeczytaj także:

Udostępnij:

Zapisz się do naszego newslettera

Otrzymuj najnowsze wiadomości o Web3, AI i kryptowalutach prosto na swoją skrzynkę.

0