Categories: Non classé

Epic stoppe temporairement le développement de MyChart pour corriger des failles de sécurité détectées par une IA

Epic gèle le développement : l’essentiel et pourquoi ça vous concerne

Epic, le géant des logiciels de gestion de dossiers médicaux derrière MyChart, a annoncé une pause de son développement produit pour se concentrer sur la correction de failles de sécurité. L’information figure dans un article de TechCrunch daté du 2 octobre 2026 : la direction prévoit de consacrer « quelques semaines » — la société évoque une période probable de six semaines selon Judy Faulkner — à sécuriser ses logiciels après que le modèle de cybersécurité Mythos d’Anthropic a identifié des vulnérabilités.

Pourquoi un lecteur français devrait-il lire ça ? Même si MyChart est majoritairement utilisé aux États‑Unis, Epic gère des environnements qui contiennent plus de 320 millions de dossiers patients. Toute vulnérabilité exploitée à grande échelle peut avoir des répercussions indirectes : fournisseurs internationaux utilisant les solutions d’Epic, transferts de données transfrontaliers, ou simplement une montée globale du risque sur les chaînes logicielles médicales.

Ce qui s’est passé (faits vérifiés)

Découverte des failles

Selon TechCrunch (2/10/2026), Anthropic a déployé Mythos, un modèle spécialisé en cybersécurité, qui a identifié des problèmes de sécurité dans les produits Epic. Epic a ensuite indiqué qu’elle mettait en pause la plupart de son développement produit pendant plusieurs semaines afin de corriger ces vulnérabilités.

Nature des vulnérabilités (ce que dit Epic via son CSO)

Le chef de la sécurité d’Epic, Stirling Martin, a déclaré au New York Times (relayé par TechCrunch) que certaines configurations clients de MyChart pourraient permettre à des acteurs externes d’accéder à des dossiers patients sans laisser d’emprise dans les journaux (logs). Epic n’a pas précisé publiquement tous les détails techniques des bugs, et n’a pas affirmé que les vulnérabilités permettaient de modifier des dossiers médicaux sans détection — le modèle AI n’a pas tranché sur ce point.

Tableau récapitulatif

Élément Détail
Société Epic Systems
Produit concerné MyChart (portail d’accès aux dossiers patients)
Date de l’annonce 2 octobre 2026 (TechCrunch)
Découverte Identification de failles par Mythos (Anthropic)
Volume MyChart gère >320 millions de dossiers patients (principalement US)
Durée de la pause annoncée Probablement ~6 semaines (mention de Judy Faulkner)

Contexte et risques : pourquoi les soignants et patients restent vulnérables

TechCrunch rappelle que les attaques visant le secteur santé sont de plus en plus fréquentes et lucratives. Le journal évoque des incidents récents (ex. attaque par ransomware contre Change Healthcare en 2024 — ~192 millions de personnes affectées — et d’autres brèches en 2026). Le fait qu’Epic préfère interrompre le développement pour corriger des failles montre la gravité perçue : lorsqu’une vulnérabilité permet d’accéder aux données sensibles des patients, le risque dépasse l’impact fonctionnel pour toucher au secret médical et à la confiance des établissements.

Que signifie cette pause pour les établissements et pour vous en France ?

Première précision : Epic est une société américaine et MyChart est principalement déployé aux États‑Unis. Beaucoup d’établissements français n’utilisent pas MyChart. Cela dit :

  • Si votre hôpital ou labo en France utilise des solutions américaines ou des services tiers connectés à des systèmes américains, posez la question explicitement au responsable informatique : quelle solution est utilisée et où sont hébergées les données ?
  • Les établissements européens restent soumis au RGPD et aux obligations de notification des violations. Une vulnérabilité exploitée devrait déclencher des procédures de notification en Europe si des données de personnes concernées sont affectées.
  • Pour les patients : vérifiez vos comptes patient (portails), activez l’authentification forte si disponible (2FA), changez les mots de passe faibles et demandez à votre établissement des informations sur les mesures prises.

Recommandations pratiques pour les établissements et les patients

Pour les établissements de santé :

  • Auditez vos configurations MyChart (ou équivalentes) et appliquez rapidement les correctifs publiés par l’éditeur.
  • Activez la journalisation et la détection d’anomalies, testez les mécanismes d’alerte, et vérifiez les mécanismes d’accès administrateur.
  • Communiquez clairement aux patients et aux autorités compétentes en cas de suspicion d’incident.

Pour les patients :

  • Activez l’authentification forte et redoublez de vigilance sur les mails/phishing.
  • Demandez à votre établissement si vos données sont stockées chez Epic ou chez un sous‑traitant et où elles sont hébergées.

IA et sécurité : une aide… qui change la donne

L’usage d’IA comme Mythos pour trouver rapidement des failles est une lame à double tranchant : utile pour découvrir et corriger des vulnérabilités avant qu’elles ne soient exploitées, mais elle accélère aussi la capacité des attaquants à identifier des cibles si des outils comparables tombent entre de mauvaises mains. Sur ces sujets, des initiatives tech récentes — comme des plateformes et outils open‑source pour accélérer la recherche et la sécurité des modèles — cherchent à encadrer ces usages (exemple d’outils open‑source) ; parallèlement, la sécurité des agents IA devient un axe de travail industriel (réflexions sur la sécurité des agents).

Analyse

La décision d’Epic est notable parce qu’il est rare qu’un éditeur de cette envergure mette en pause le développement. Cela montre que l’entreprise a jugé le risque suffisamment important pour prioriser la remédiation. C’est aussi un signal que les grands fournisseurs doivent intégrer la découverte assistée par IA dans leurs processus de sécurité : identification rapide, tests d’exploitation contrôlés, communication transparente aux clients et mécanismes de correction rapide.

Cependant, prudence : Epic n’a pas rendu publics tous les détails techniques et il n’y a pas, à ce stade, de preuve publique d’exploitation active sur le terrain. Il s’agit donc aujourd’hui d’une forte mesure préventive et réactive, pas nécessairement d’un constat d’une brèche massive exploitée.

Alternatives et suite

Pour les établissements cherchant à diversifier leur risque, il existe plusieurs fournisseurs de dossiers médicaux électroniques (DME/EHR) sur le marché. Le choix doit reposer sur l’évaluation des capacités de sécurité, des politiques de mise à jour, et des garanties contractuelles (SLA, responsabilités, audits). En France, rapprochez‑vous de votre ARS ou du DSI pour les préconisations et les référentiels de sécurité applicables localement.

Conclusion

Epic a pris la décision inhabituelle de suspendre le développement pour corriger des vulnérabilités mises au jour par l’IA Mythos. Pour les patients et établissements français, l’impact direct reste limité si vos systèmes ne dépendent pas d’Epic ; en revanche, l’événement rappelle l’urgence pour tous les acteurs de la santé de renforcer la sécurité, d’activer la détection et la remédiation rapide, et de communiquer clairement avec les patients. Un bon mot d’ordre : demandez, sécurisez, et ne sous‑estimez pas les notifications officielles de votre établissement.

Sources et vérifications

Remarques : j’ai utilisé l’article TechCrunch comme source principale et les articles Planète Geek listés ci‑dessus pour relier le sujet à des réflexions techniques et de sécurité déjà traitées sur Planète Geek. Les éléments techniques et chiffrés cités proviennent de ces sources ; aucune autre source n’a été inventée ou supposée.

À lire aussi

Mr.Geek

Recent Posts

AT&T, T‑Mobile et Verizon s’unissent pour combler les zones blanches par satellite : ce qu’il faut savoir

AT&T, T‑Mobile et Verizon lancent une coentreprise satellite pour réduire les zones blanches aux États‑Unis.…

19 heures ago

ZIKE Z265B — Avis : chargeur mural GaN 66W à 3 ports USB-C

Test et avis du ZIKE Z265B, chargeur mural GaN 66W à 3 ports USB-C. Caractéristiques…

19 heures ago

MESWAO B3 Pro : test et avis (tablette 15,6″ FHD, Helio G99, 8+256 Go)

Avis MESWAO B3 Pro : tablette 15,6" FHD, Helio G99, 8+256 Go, Android 14, batterie…

19 heures ago

DeepSeek et Huawei ouvrent des outils open‑source pour Ascend 950 : une porte de sortie au tout‑CUDA ?

DeepSeek et Huawei publient des bibliothèques open‑source pour l'Ascend 950 afin de faciliter le développement…

2 jours ago

Nvidia lance l’Open Agent Safety Platform : freiner les « agents IA » fugueurs grâce au matériel

Nvidia dévoile l’Open Agent Safety Platform (1er oct. 2026) : sandboxing OpenShell + Sentry (BlueField)…

2 jours ago

MESWAO B3 — Test & avis : tablette 15,6″ Android 14, Helio G99

Avis MESWAO B3 — tablette 15,6" FHD sous Android 14 (Helio G99, 6 Go/128 Go),…

2 jours ago