
Epic stoppe temporairement le développement de MyChart pour corriger des failles de sécurité détectées par une IA
Epic gèle le développement : l’essentiel et pourquoi ça vous concerne
Epic, le géant des logiciels de gestion de dossiers médicaux derrière MyChart, a annoncé une pause de son développement produit pour se concentrer sur la correction de failles de sécurité. L’information figure dans un article de TechCrunch daté du 2 octobre 2026 : la direction prévoit de consacrer « quelques semaines » — la société évoque une période probable de six semaines selon Judy Faulkner — à sécuriser ses logiciels après que le modèle de cybersécurité Mythos d’Anthropic a identifié des vulnérabilités.
Pourquoi un lecteur français devrait-il lire ça ? Même si MyChart est majoritairement utilisé aux États‑Unis, Epic gère des environnements qui contiennent plus de 320 millions de dossiers patients. Toute vulnérabilité exploitée à grande échelle peut avoir des répercussions indirectes : fournisseurs internationaux utilisant les solutions d’Epic, transferts de données transfrontaliers, ou simplement une montée globale du risque sur les chaînes logicielles médicales.
Ce qui s’est passé (faits vérifiés)
Découverte des failles
Selon TechCrunch (2/10/2026), Anthropic a déployé Mythos, un modèle spécialisé en cybersécurité, qui a identifié des problèmes de sécurité dans les produits Epic. Epic a ensuite indiqué qu’elle mettait en pause la plupart de son développement produit pendant plusieurs semaines afin de corriger ces vulnérabilités.
Nature des vulnérabilités (ce que dit Epic via son CSO)
Le chef de la sécurité d’Epic, Stirling Martin, a déclaré au New York Times (relayé par TechCrunch) que certaines configurations clients de MyChart pourraient permettre à des acteurs externes d’accéder à des dossiers patients sans laisser d’emprise dans les journaux (logs). Epic n’a pas précisé publiquement tous les détails techniques des bugs, et n’a pas affirmé que les vulnérabilités permettaient de modifier des dossiers médicaux sans détection — le modèle AI n’a pas tranché sur ce point.
Tableau récapitulatif
| Élément | Détail |
|---|---|
| Société | Epic Systems |
| Produit concerné | MyChart (portail d’accès aux dossiers patients) |
| Date de l’annonce | 2 octobre 2026 (TechCrunch) |
| Découverte | Identification de failles par Mythos (Anthropic) |
| Volume | MyChart gère >320 millions de dossiers patients (principalement US) |
| Durée de la pause annoncée | Probablement ~6 semaines (mention de Judy Faulkner) |
Contexte et risques : pourquoi les soignants et patients restent vulnérables
TechCrunch rappelle que les attaques visant le secteur santé sont de plus en plus fréquentes et lucratives. Le journal évoque des incidents récents (ex. attaque par ransomware contre Change Healthcare en 2024 — ~192 millions de personnes affectées — et d’autres brèches en 2026). Le fait qu’Epic préfère interrompre le développement pour corriger des failles montre la gravité perçue : lorsqu’une vulnérabilité permet d’accéder aux données sensibles des patients, le risque dépasse l’impact fonctionnel pour toucher au secret médical et à la confiance des établissements.
Que signifie cette pause pour les établissements et pour vous en France ?
Première précision : Epic est une société américaine et MyChart est principalement déployé aux États‑Unis. Beaucoup d’établissements français n’utilisent pas MyChart. Cela dit :
- Si votre hôpital ou labo en France utilise des solutions américaines ou des services tiers connectés à des systèmes américains, posez la question explicitement au responsable informatique : quelle solution est utilisée et où sont hébergées les données ?
- Les établissements européens restent soumis au RGPD et aux obligations de notification des violations. Une vulnérabilité exploitée devrait déclencher des procédures de notification en Europe si des données de personnes concernées sont affectées.
- Pour les patients : vérifiez vos comptes patient (portails), activez l’authentification forte si disponible (2FA), changez les mots de passe faibles et demandez à votre établissement des informations sur les mesures prises.
Recommandations pratiques pour les établissements et les patients
Pour les établissements de santé :
- Auditez vos configurations MyChart (ou équivalentes) et appliquez rapidement les correctifs publiés par l’éditeur.
- Activez la journalisation et la détection d’anomalies, testez les mécanismes d’alerte, et vérifiez les mécanismes d’accès administrateur.
- Communiquez clairement aux patients et aux autorités compétentes en cas de suspicion d’incident.
Pour les patients :
- Activez l’authentification forte et redoublez de vigilance sur les mails/phishing.
- Demandez à votre établissement si vos données sont stockées chez Epic ou chez un sous‑traitant et où elles sont hébergées.
IA et sécurité : une aide… qui change la donne
L’usage d’IA comme Mythos pour trouver rapidement des failles est une lame à double tranchant : utile pour découvrir et corriger des vulnérabilités avant qu’elles ne soient exploitées, mais elle accélère aussi la capacité des attaquants à identifier des cibles si des outils comparables tombent entre de mauvaises mains. Sur ces sujets, des initiatives tech récentes — comme des plateformes et outils open‑source pour accélérer la recherche et la sécurité des modèles — cherchent à encadrer ces usages (exemple d’outils open‑source) ; parallèlement, la sécurité des agents IA devient un axe de travail industriel (réflexions sur la sécurité des agents).
Analyse
La décision d’Epic est notable parce qu’il est rare qu’un éditeur de cette envergure mette en pause le développement. Cela montre que l’entreprise a jugé le risque suffisamment important pour prioriser la remédiation. C’est aussi un signal que les grands fournisseurs doivent intégrer la découverte assistée par IA dans leurs processus de sécurité : identification rapide, tests d’exploitation contrôlés, communication transparente aux clients et mécanismes de correction rapide.
Cependant, prudence : Epic n’a pas rendu publics tous les détails techniques et il n’y a pas, à ce stade, de preuve publique d’exploitation active sur le terrain. Il s’agit donc aujourd’hui d’une forte mesure préventive et réactive, pas nécessairement d’un constat d’une brèche massive exploitée.
Alternatives et suite
Pour les établissements cherchant à diversifier leur risque, il existe plusieurs fournisseurs de dossiers médicaux électroniques (DME/EHR) sur le marché. Le choix doit reposer sur l’évaluation des capacités de sécurité, des politiques de mise à jour, et des garanties contractuelles (SLA, responsabilités, audits). En France, rapprochez‑vous de votre ARS ou du DSI pour les préconisations et les référentiels de sécurité applicables localement.
Conclusion
Epic a pris la décision inhabituelle de suspendre le développement pour corriger des vulnérabilités mises au jour par l’IA Mythos. Pour les patients et établissements français, l’impact direct reste limité si vos systèmes ne dépendent pas d’Epic ; en revanche, l’événement rappelle l’urgence pour tous les acteurs de la santé de renforcer la sécurité, d’activer la détection et la remédiation rapide, et de communiquer clairement avec les patients. Un bon mot d’ordre : demandez, sécurisez, et ne sous‑estimez pas les notifications officielles de votre établissement.
Sources et vérifications
- TechCrunch — « Medical records giant Epic pauses product development to fix security bugs that risk patients’ data » (2 octobre 2026) : https://techcrunch.com/2026/10/02/medical-records-giant-epic-pauses-product-development-to-fix-security-bugs-that-risk-patients-data/
- Planète Geek — contexte sécurité IA et outils : DeepSeek & Huawei — outils open‑source pour Ascend 950, Nvidia Open Agent Safety Platform
Remarques : j’ai utilisé l’article TechCrunch comme source principale et les articles Planète Geek listés ci‑dessus pour relier le sujet à des réflexions techniques et de sécurité déjà traitées sur Planète Geek. Les éléments techniques et chiffrés cités proviennent de ces sources ; aucune autre source n’a été inventée ou supposée.



