Por qué Epic detuvo seis semanas su hoja de ruta de producto
Epic Systems, la compañía de Verona (Wisconsin) que sostiene MyChart, ha pausado la mayor parte de su desarrollo de producto durante unas seis semanas para corregir fallos de seguridad que, según su propio equipo, podrían permitir el acceso no autorizado a historiales clínicos sin dejar rastro en los logs del sistema. Lo confirmó su fundadora y CEO, Judy Faulkner, a Modern Healthcare el mes pasado, y lo recogió TechCrunch esta semana.
El detonante fue la aplicación del modelo de ciberseguridad Mythos, de Anthropic, sobre el software de Epic. El modelo destapó debilidades que el equipo interno no había identificado. En concreto, según declaró el CISO Stirling Martin a The Times, ciertas configuraciones de cliente de MyChart podrían permitir a un tercero acceder a historiales de pacientes sin que el software registre la intrusión, lo que vuelve el bug especialmente peligroso: si no aparece en los logs, no hay alerta, no hay contención automática y la fuga puede pasar desapercibida durante meses.
MyChart gestiona más de 320 millones de historiales clínicos en hospitales y consultas de Estados Unidos. Epic insiste en que la responsabilidad sobre los datos recae en los proveedores sanitarios, no en la propia Epic, pero un fallo desconocido por la compañía compromete simultáneamente a múltiples sistemas distribuidos por todo el país. Por eso la decisión, drástica y rara, de congelar producto.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadCómo se descubrió: cuando la IA ofensiva trabaja para el defensor
Que un modelo como Mythos encuentre el problema antes que un atacante es, paradójicamente, lo mejor que podía pasarle al ecosistema sanitario. En abril, Palo Alto Networks sometió Mythos a un red team interno: en aproximadamente un mes, el modelo identificó 75 vulnerabilidades en más de 130 productos, cuando la tasa habitual de descubrimiento de la empresa era inferior a cinco al mes, según declaró el CEO Nikesh Arora a Fortune. Mythos generó además exploits funcionales en más del 70% de los casos durante esa prueba.
El contexto importa: Mythos, según TechCrunch, nació como modelo de uso restringido dentro de Project Glasswing, un consorcio de 12 socios entre los que están Amazon, Apple, Broadcom, Cisco, CrowdStrike, el Linux Foundation, Microsoft y Palo Alto Networks. El propio gobierno estadounidense impuso controles de exportación al modelo en junio por su capacidad para encontrar y explotar fallos a velocidad de máquina, según reportó CryptoBriefing. La paradoja es incómoda: la misma herramienta que usan los defensores es exactamente la que cualquier atacante con acceso a un modelo equivalente puede usar en tu contra.
La foto del sector: 2026 está siendo un año de récord en brechas sanitarias
El movimiento de Epic no ocurre en el vacío. El ritmo de incidentes en salud se ha disparado:
- En 2025, las organizaciones sanitarias de EE. UU. reportaron 772 brechas grandes, casi 2,1 al día, y el acumulado de historiales clínicos expuestos desde 2009 ya supera los 1.000 millones de personas, según datos del HIPAA Journal recopilados por Yahoo Finance.
- En lo que va de 2026, el Department of Health and Human Services (HHS) ya había registrado a mitad de año más de 19 millones de personas afectadas por filtraciones, de las cuales 173 de 189 correspondían a incidentes de hacking o IT, según el portal de la Office for Civil Rights recogido por TechTarget Health Tech Security.
- La mayor brecha sanitaria del año hasta ahora es la del asegurador dental DentaQuest, con 15 millones de afectados, según el HHS.
- Otros incidentes relevantes de 2026 incluyen a TriZetto Provider Solutions (filial de Cognizant, que gestiona más de 2.500 millones de transacciones sanitarias al año), NYC Health + Hospitals, Navia Benefit Solutions, OpenLoop Health y QualDerm (red de más de 150 clínicas de dermatología y cirugía estética en 17 estados).
- El precedente más grave sigue siendo el ataque ransomware de 2024 contra Change Healthcare (de UnitedHealth), que expuso datos de más de 192 millones de personas y costó a la empresa pagar dos rescates para evitar la publicación.
La lectura es clara: el eslabón más débil ya no es el hospital, es el proveedor de tecnología que el hospital no controla directamente. Un bug en un componente transversal —MyChart, un sistema de pagos, un procesador de elegibilidad— multiplica el daño. Epic lo sabe, y por eso ha actuado con bisturí.
¿Qué significa esto para tu startup?
Si tu producto SaaS toca datos sensibles (salud, finanzas, datos personales de cualquier tipo), la noticia de Epic es una clase magistral con tres lecciones que puedes aplicar ya:
- 1. Mete a la IA ofensiva en tu pipeline defensivo, no como gadget. El ratio de Mythos en Palo Alto fue de 75 vulnerabilidades en un mes frente a menos de cinco al mes en modo manual. Aunque no tengas acceso a Mythos, ya existen modelos de análisis de código y fuzzing agentico que puedes integrar en CI/CD para auditar cada release antes de que llegue a producción. El estándar de “revisión manual antes de mergear” deja de ser defendible en 2026.
- 2. Diseña pensando en logs que no mienten. El fallo más grave en MyChart no era solo el acceso indebido, sino que no dejaba huella. Si tu sistema de auditoría es responsabilidad del mismo componente que procesa los datos, un atacante que vulnere el primero borra su rastro en el segundo. Separa el plano de observabilidad del plano de operación, y replica logs críticos a almacenamiento inmutable.
- 3. Prepara un protocolo de “pausa de producto” antes de necesitarlo. Epic tenía caja y colchón para congelar seis semanas de roadmap; muchas startups no. Define de antemano qué disparador (severidad CVSS, número de clientes afectados, tipo de dato expuesto) activa una pausa total de desarrollo, quién decide, y cómo se comunica a inversores y clientes. La velocidad de respuesta determina la diferencia entre un incidente y una crisis reputacional.
En el nuevo equilibrio, la seguridad ya no compite con la velocidad de entrega: la sustituye cuando toca. Las empresas que entiendan eso van a entrar en 2027 con ventaja competitiva real. Las que no, van a protagonizar la próxima pausa de seis semanas.
Fuentes
- Medical records giant Epic pauses product development to fix security bugs that risk patients’ data — TechCrunch
- Biggest healthcare data breaches reported to OCR in 2026, so far — TechTarget
- AIMN: As Healthcare Breaches Hit a Record… — Yahoo Finance
- Palo Alto Networks tests Anthropic’s Claude Mythos to enhance cybersecurity — CryptoBriefing
- Anthropic debuts preview of powerful new AI model Mythos in new cybersecurity initiative — TechCrunch
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













