Epic paraliza 6 semanas su desarrollo por fallos de IA de Anthropic

Una IA defensiva encuentra lo que 320 millones de historiales no deberían poder perder

Epic Systems, la empresa privada que gestiona MyChart —el portal usado por hospitales y consultas de toda EEUU para que los pacientes accedan a su historia clínica— ha paralizado prácticamente todo su desarrollo de producto durante unas seis semanas. No fue un auditor externo, ni un equipo de pentesting, ni un hacker ético quien destapó el problema: fue Mythos, el modelo de ciberseguridad de frontera de Anthropic, desplegado como parte del programa Project Glasswing.

El resultado, según explicó la fundadora y CEO Judy Faulkner a Modern Healthcare y reportó después TechCrunch, es que Epic ha puesto en pausa su roadmap para centrarse en «salvaguardar» sus productos. El CSO Stirling Martin añadió a The New York Times que algunas configuraciones de MyChart podrían permitir a personas externas acceder a historiales de pacientes sin que quedara ningún registro de la intrusión en los logs del sistema. Es el peor de los escenarios para un sistema clínico: el agujero existe y, además, no deja huella.

¿Qué encontró exactamente Mythos en MyChart?

Epic no ha revelado la naturaleza técnica del bug, pero el nivel de gravedad es lo que motivó la pausa. Martin dijo a The New York Times que Mythos no llegó a confirmar si la vulnerabilidad permitía también alterar historiales sin detección, pero la combinación —acceso externo posible más ausencia de logs— fue considerada riesgo suficiente como para detener el desarrollo y priorizar la corrección.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

MyChart almacena más de 320 millones de historiales de pacientes en hospitales y consultas de EEUU, según Epic y TechCrunch. La compañía aclara que no tiene acceso directo a esos datos —la responsabilidad recae en cada proveedor de salud—, pero un bug en un software compartido por muchos de esos proveedores tiene un radio de impacto potencial enorme. Si un atacante hubiera encontrado la misma puerta antes que la IA, no habría forma de saber quién entró ni qué vio.

Lo que distingue a este hallazgo de un pentest clásico es la densidad del análisis. Martin explicó en el UGM de Epic de agosto de 2026, recogido por Fierce Healthcare, que el equipo pasó los modelos avanzados de Anthropic sobre su propio código: «A pesar de que nuestro código base tiene varios cientos de millones de líneas, los modelos de IA pueden hacer observaciones que nuestros desarrolladores expertos no ven. En cada modelo sucesivo, la IA es mejor encontrando vulnerabilidades potenciales, y es capaz de encadenar problemas no relacionados en un camino de ataque nuevo». El CSO también avisó a los equipos de TI de los hospitales de que esperen una «cantidad inusualmente alta de parches urgentes» en las próximas semanas.

El contexto: 2026, el año más negro para los datos sanitarios en EEUU

La decisión de Epic no llega en el vacío. El Department of Health and Human Services de EEUU tiene actualmente como mayor brecha sanitaria de 2026 la sufrida por la aseguradora dental DentaQuest, con 15 millones de personas afectadas, según TechCrunch. En 2024, el ataque de ransomware a Change Healthcare (propiedad de UnitedHealth) expuso datos de más de 192 millones de personas —la mayoría de la población estadounidense— y la compañía acabó pagando a los atacantes hasta en dos ocasiones para que no se publicaran los datos robados.

Sólo este año, según TechCrunch, se han encadenado brechas en almacenamiento clínico (CareCloud), en distribución farmacéutica (McKesson, millones de filas de datos de pacientes) y en healthtech con software usado en Norteamérica (Craneware). En este contexto, parar el desarrollo y corregir antes de parchear sobre la marcha es una decisión costosa, pero defendible.

Project Glasswing: por qué Mythos ve lo que el equipo de Epic no vio

Mythos es el modelo insignia de Anthropic para ciberseguridad defensiva y el eje del programa Project Glasswing. Anthropic lanzó el proyecto en abril de 2026 con unos 50 socios iniciales, mayoritariamente estadounidenses, y en junio lo amplió con 150 organizaciones adicionales de más de 15 países, según reportó Crypto Briefing. Entre los socios confirmados están Amazon Web Services, Apple, Google, Microsoft, JPMorganChase, Tanium y la matriz de Kraken, Payward, de acuerdo con los anuncios de cada empresa y CoinDesk.

La envergadura del modelo se ha ido haciendo pública por piezas:

  • En pruebas preliminares, Mythos identificó de forma autónoma más de 10.000 vulnerabilidades zero-day, según Crypto Briefing.
  • El modelo alcanza tasas de éxito superiores al 83% en la generación de exploits efectivos al primer intento, una mejora significativa sobre modelos anteriores como Opus 4.6.
  • El 10 de septiembre de 2026, la ENISA (la agencia de ciberseguridad de la UE) se convirtió en la primera institución europea con acceso a Mythos, tras meses de negociaciones con fricciones por los controles de exportación de EEUU.

En el caso de Epic, Stirling Martin confirmó la participación de la compañía en Project Glasswing durante el UGM de agosto de 2026, según Fierce Healthcare. La decisión de parar seis semanas el desarrollo no fue, por tanto, una reacción aislada: forma parte de un programa de auditoría sistemática con modelos de frontera que el propio Martin describe como una nueva asimetría —el atacante solo necesita un fallo; el defensor tiene que encontrarlos todos primero, todos los días.

Por qué este caso cambia el estándar de seguridad en salud

La lectura para el sector trasciende a Epic. MyChart es la plataforma dominante en el mercado americano, pero el ecosistema de historia clínica electrónica es global: en España, sistemas como el OMI o las plataformas de las comunidades autónomas gestionan datos equivalentes para millones de ciudadanos. Bajo el RGPD, las obligaciones de notificación de brechas son de 72 horas, pero la auditoría proactiva —buscar vulnerabilidades antes de que alguien las explote— no tiene un estándar equivalente.

El caso demuestra dos cosas a la vez: que incluso el proveedor con mayores recursos de ingeniería del sector puede tener fallos que sólo un modelo de IA de frontera identifica, y que la respuesta responsable —parar el producto y corregir— es viable cuando la empresa es privada y no tiene presión de resultados trimestrales. Faulkner fundó Epic en 1979 y la ha convertido en la mayor empresa de software de historia clínica del mundo sin haberla sacado a bolsa. Esa estructura facilita decisiones como la actual, pero el mensaje al sector —la seguridad puede justificar parar el producto— vale para cualquier cotizada que gestione datos sensibles.

¿Qué significa esto para tu startup?

Si tu producto maneja datos sensibles —salud, finanzas, identidad—, este caso deja tres lecciones operativas:

  • Auditoría con IA ya no es opcional en sectores regulados. Si una empresa del tamaño y la madurez de Epic encuentra con Mythos lo que su propio equipo no vio, una startup con un equipo de seguridad de tres personas casi seguro tiene superficie ciega. Incorporar modelos de análisis de código y pentesting continuo deja de ser un nice-to-have para convertirse en una decisión de due diligence.
  • El tiempo de respuesta vale más que el de comercialización. Faulkner eligió parar seis semanas y aceptar el coste en roadmap. Para una startup, la versión equivalente es: tener un playbook de respuesta a vulnerabilidad crítica antes de necesitarla, con presupuesto y autoridad preaprobados. La pregunta no es «si», es «cuándo».
  • El proveedor importa tanto como el producto. Para founders que compran SaaS clínico, fintech o de identidad, preguntar al vendor qué tipo de auditoría de seguridad usa (auditoría humana tradicional, modelos de IA, ambos) y con qué frecuencia deja de ser una pregunta técnica para ser una pregunta de supervivencia del negocio.

Para los founders del ecosistema hispanohablante, la lectura directa es que el listón de «seguridad aceptable» en salud digital acaba de subir, y quienes integren IA defensiva desde el diseño del producto partirán con ventaja competitiva en cualquier proceso de venta a hospitales, aseguradoras o grandes plataformas clínicas.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...