...

Epic paraliza su software tras hallar con IA un fallo en 320 millones de historiales

Epic paraliza su software tras hallar con IA un fallo en 320 millones de historiales

El modelo de ciberseguridad Mythos, desarrollado por Anthropic, identificó vulnerabilidades invisibles en la plataforma MyChart, obligando al gigante tecnológico sanitario a suspender el desarrollo de producto durante seis semanas.

El gigante informático Epic Systems ha tomado una medida drástica e inusual en la industria del software sanitario: congelar por completo el desarrollo de nuevas herramientas durante seis semanas. La razón detrás de este paro repentino no ha sido un ciberataque ejecutado por un grupo de piratas informáticos, sino la intervención de Mythos, un modelo de inteligencia artificial de ciberseguridad desarrollado por Anthropic. Durante una fase de auditoría defensiva, la herramienta identificó fallos de seguridad críticos en la infraestructura de MyChart, el sistema que gestiona los datos clínicos de más de 320 millones de pacientes en Estados Unidos.

Una brecha sin huella en la columna vertebral de la salud digital

El hallazgo de Mythos destaca por una peculiaridad técnica especialmente alarmante. Según detalló Stirling Martin, director de seguridad (CSO) de Epic, la vulnerabilidad se encontraba en configuraciones específicas del entorno MyChart que habrían permitido a actores externos consultar expedientes médicos sin generar registros de actividad en los archivos de auditoría del sistema (los habituales logs).

En la práctica de la ciberseguridad, un fallo que otorga acceso a datos confidenciales es grave, pero un fallo que impide registrar la intrusión es crítico. Al no quedar traza en los monitores de auditoría estándar, cualquier extracción de información habría resultado completamente invisible para los equipos de respuesta a incidentes. Aunque la compañía no ha confirmado si el fallo permitía alterar los expedientes, la mera posibilidad de lecturas no autorizadas y no auditadas motivó la intervención inmediata de la directiva.

  • Alcance masivo: La plataforma alberga más de 320 millones de expedientes activos entre hospitales, clínicas y consultas especializadas.
  • Falta de trazabilidad: La vulnerabilidad anulaba la generación de entradas en los sistemas de supervisión en tiempo real.
  • Riesgo indirecto: Aunque los datos residen en la infraestructura de los proveedores de salud y no en servidores centrales de Epic, el fallo afectaba al código compartido del programa.

La respuesta de seis semanas frente a un mercado acorralado por las filtraciones

La fundadora y consejera delegada de Epic Systems, Judy Faulkner, confirmó que la empresa suspenderá las entregas de software para concentrar a todo el equipo técnico en blindar el sistema. Paralizar la producción en una empresa tecnológica con contratos multimillonarios conlleva un costo financiero directo y retrasa compromisos comerciales, pero la decisión refleja la extrema sensibilidad del sector sanitario en este momento.

El contexto estadounidense en 2026 revela la magnitud de la amenaza sobre los datos de salud, considerados los activos más codiciados en el mercado negro por la imposibilidad de reajustar datos biométricos o antecedentes clínicos como se hace con una tarjeta de crédito. Brechas recientes como la de DentaQuest, que expuso a 15 millones de usuarios, o el incidente de Change Healthcare en 2024, que comprometió la información de 192 millones de personas, han obligado a las corporaciones a priorizar la remediación preventiva sobre la velocidad de mercado.

Impacto global y la presión por adaptar el estándar en España y Latinoamérica

Aunque Epic Systems concentra su negocio en el mercado norteamericano, la metodología utilizada por el modelo Mythos marca un precedente directo para las plataformas de salud en Europa y América Latina. En regiones reguladas por normas estrictas de privacidad —como el RGPD europeo o las leyes de protección de datos personales en México, Colombia y Brasil—, la incapacidad de registrar intrusiones en los logs del sistema constituye una infracción directa de los principios de responsabilidad proactiva.

Hospitales y proveedores públicos de salud en España y Latinoamérica utilizan sistemas de gestión hospitalaria (HIS) que dependen de auditorías de código tradicionales. El hecho de que un modelo de inteligencia artificial haya descubierto una vulnerabilidad invisible para las revisiones humanas habituales sugiere que las herramientas defensivas basadas en IA comenzarán a exigirse como un requisito estándar en los pliegos de contratación pública y auditorías sanitarias internacionales.

El nuevo estándar que impone la auditoría defensiva basada en inteligencia artificial

El caso de Epic y Anthropic redefine el papel de la inteligencia artificial generativa en el sector de la seguridad digital. Hasta ahora, el debate público solía centrarse en el potencial de los modelos de lenguaje para facilitar ataques o automatizar la creación de código malicioso. Sin embargo, la capacidad de Mythos para escanear configuraciones complejas y predecir vectores de vulnerabilidad sin la necesidad de un exploit activo demuestra la utilidad defensiva de esta tecnología.

Para los departamentos de TI en grandes corporaciones, la lección clave es el cambio de ritmo operacional. La integración de agentes de auditoría profunda no solo alterará los ciclos de prueba de software, sino que obligará a aceptar fricciones temporales en el desarrollo a cambio de garantizar la integridad estructural del código antes de que los fallos sean detectados por actores maliciosos.

Créditos y referenciasInformación basada originalmente en la cobertura de WWWhat’s New y contrastada de forma independiente por el equipo de redacción de Data Mindset.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Seraphinite AcceleratorOptimized by Seraphinite Accelerator
Turns on site high speed to be attractive for people and search engines.