Epic, le géant des logiciels de gestion de dossiers médicaux derrière MyChart, a annoncé une pause de son développement produit pour se concentrer sur la correction de failles de sécurité. L’information figure dans un article de TechCrunch daté du 2 octobre 2026 : la direction prévoit de consacrer « quelques semaines » — la société évoque une période probable de six semaines selon Judy Faulkner — à sécuriser ses logiciels après que le modèle de cybersécurité Mythos d’Anthropic a identifié des vulnérabilités.
Pourquoi un lecteur français devrait-il lire ça ? Même si MyChart est majoritairement utilisé aux États‑Unis, Epic gère des environnements qui contiennent plus de 320 millions de dossiers patients. Toute vulnérabilité exploitée à grande échelle peut avoir des répercussions indirectes : fournisseurs internationaux utilisant les solutions d’Epic, transferts de données transfrontaliers, ou simplement une montée globale du risque sur les chaînes logicielles médicales.
Selon TechCrunch (2/10/2026), Anthropic a déployé Mythos, un modèle spécialisé en cybersécurité, qui a identifié des problèmes de sécurité dans les produits Epic. Epic a ensuite indiqué qu’elle mettait en pause la plupart de son développement produit pendant plusieurs semaines afin de corriger ces vulnérabilités.
Le chef de la sécurité d’Epic, Stirling Martin, a déclaré au New York Times (relayé par TechCrunch) que certaines configurations clients de MyChart pourraient permettre à des acteurs externes d’accéder à des dossiers patients sans laisser d’emprise dans les journaux (logs). Epic n’a pas précisé publiquement tous les détails techniques des bugs, et n’a pas affirmé que les vulnérabilités permettaient de modifier des dossiers médicaux sans détection — le modèle AI n’a pas tranché sur ce point.
| Élément | Détail |
|---|---|
| Société | Epic Systems |
| Produit concerné | MyChart (portail d’accès aux dossiers patients) |
| Date de l’annonce | 2 octobre 2026 (TechCrunch) |
| Découverte | Identification de failles par Mythos (Anthropic) |
| Volume | MyChart gère >320 millions de dossiers patients (principalement US) |
| Durée de la pause annoncée | Probablement ~6 semaines (mention de Judy Faulkner) |
TechCrunch rappelle que les attaques visant le secteur santé sont de plus en plus fréquentes et lucratives. Le journal évoque des incidents récents (ex. attaque par ransomware contre Change Healthcare en 2024 — ~192 millions de personnes affectées — et d’autres brèches en 2026). Le fait qu’Epic préfère interrompre le développement pour corriger des failles montre la gravité perçue : lorsqu’une vulnérabilité permet d’accéder aux données sensibles des patients, le risque dépasse l’impact fonctionnel pour toucher au secret médical et à la confiance des établissements.
Première précision : Epic est une société américaine et MyChart est principalement déployé aux États‑Unis. Beaucoup d’établissements français n’utilisent pas MyChart. Cela dit :
Pour les établissements de santé :
Pour les patients :
L’usage d’IA comme Mythos pour trouver rapidement des failles est une lame à double tranchant : utile pour découvrir et corriger des vulnérabilités avant qu’elles ne soient exploitées, mais elle accélère aussi la capacité des attaquants à identifier des cibles si des outils comparables tombent entre de mauvaises mains. Sur ces sujets, des initiatives tech récentes — comme des plateformes et outils open‑source pour accélérer la recherche et la sécurité des modèles — cherchent à encadrer ces usages (exemple d’outils open‑source) ; parallèlement, la sécurité des agents IA devient un axe de travail industriel (réflexions sur la sécurité des agents).
La décision d’Epic est notable parce qu’il est rare qu’un éditeur de cette envergure mette en pause le développement. Cela montre que l’entreprise a jugé le risque suffisamment important pour prioriser la remédiation. C’est aussi un signal que les grands fournisseurs doivent intégrer la découverte assistée par IA dans leurs processus de sécurité : identification rapide, tests d’exploitation contrôlés, communication transparente aux clients et mécanismes de correction rapide.
Cependant, prudence : Epic n’a pas rendu publics tous les détails techniques et il n’y a pas, à ce stade, de preuve publique d’exploitation active sur le terrain. Il s’agit donc aujourd’hui d’une forte mesure préventive et réactive, pas nécessairement d’un constat d’une brèche massive exploitée.
Pour les établissements cherchant à diversifier leur risque, il existe plusieurs fournisseurs de dossiers médicaux électroniques (DME/EHR) sur le marché. Le choix doit reposer sur l’évaluation des capacités de sécurité, des politiques de mise à jour, et des garanties contractuelles (SLA, responsabilités, audits). En France, rapprochez‑vous de votre ARS ou du DSI pour les préconisations et les référentiels de sécurité applicables localement.
Epic a pris la décision inhabituelle de suspendre le développement pour corriger des vulnérabilités mises au jour par l’IA Mythos. Pour les patients et établissements français, l’impact direct reste limité si vos systèmes ne dépendent pas d’Epic ; en revanche, l’événement rappelle l’urgence pour tous les acteurs de la santé de renforcer la sécurité, d’activer la détection et la remédiation rapide, et de communiquer clairement avec les patients. Un bon mot d’ordre : demandez, sécurisez, et ne sous‑estimez pas les notifications officielles de votre établissement.
Remarques : j’ai utilisé l’article TechCrunch comme source principale et les articles Planète Geek listés ci‑dessus pour relier le sujet à des réflexions techniques et de sécurité déjà traitées sur Planète Geek. Les éléments techniques et chiffrés cités proviennent de ces sources ; aucune autre source n’a été inventée ou supposée.
AT&T, T‑Mobile et Verizon lancent une coentreprise satellite pour réduire les zones blanches aux États‑Unis.…
Test et avis du ZIKE Z265B, chargeur mural GaN 66W à 3 ports USB-C. Caractéristiques…
Avis MESWAO B3 Pro : tablette 15,6" FHD, Helio G99, 8+256 Go, Android 14, batterie…
DeepSeek et Huawei publient des bibliothèques open‑source pour l'Ascend 950 afin de faciliter le développement…
Nvidia dévoile l’Open Agent Safety Platform (1er oct. 2026) : sandboxing OpenShell + Sentry (BlueField)…
Avis MESWAO B3 — tablette 15,6" FHD sous Android 14 (Helio G99, 6 Go/128 Go),…