Epic utilizó una herramienta de inteligencia artificial para auditar el código de MyChart, su sistema de gestión de historias clínicas, y encontró vulnerabilidades que podían permitir accesos no registrados a información médica. La compañía decidió concentrarse en corregir los problemas de seguridad.
La inteligencia artificial Mythos, desarrollada por Anthropic para tareas de ciberseguridad, detectó vulnerabilidades en el sistema MyChart, utilizado por hospitales y consultorios de Estados Unidos para gestionar más de 320 millones de historias clínicas.
El hallazgo llevó a Epic, la empresa responsable del software, a concentrarse en la revisión y corrección de sus sistemas. Su fundadora y directora ejecutiva, Judy Faulkner, señaló que la pausa alcanzaba a cientos de proyectos y que los trabajos de seguridad continuarían durante unas seis semanas.
Qué descubrió la inteligencia artificial
El jefe de seguridad de Epic, Stirling Martin, explicó que determinadas configuraciones de MyChart podían permitir que personas ajenas accedieran a historias clínicas sin que la intrusión quedara registrada en los archivos de auditoría del sistema.
Martin no precisó si esa vulnerabilidad también podía utilizarse para modificar registros médicos sin ser detectada, aunque consideró que el riesgo justificaba una corrección inmediata.
Epic aclaró que la compañía no tiene acceso directo a los datos médicos de los pacientes, ya que esa responsabilidad corresponde a los proveedores de salud que utilizan su software.
La empresa tampoco informó que hubiera sufrido un ataque o una filtración de datos. Según sus directivos, las medidas adoptadas fueron de carácter preventivo, aunque una vulnerabilidad de este tipo podía permitir que un atacante comprometiera múltiples instalaciones de MyChart y accediera a la información almacenada en ellas.
Epic aclaró el alcance de la pausa
Un día después de las declaraciones de Faulkner, una vocera de Epic aclaró que el cronograma general de desarrollo no había cambiado respecto del presentado durante la reunión de usuarios de agosto de 2026.
La compañía mantiene el trabajo sobre seguridad mientras continúa revisando las vulnerabilidades detectadas mediante la auditoría realizada con Mythos.
Otros incidentes relacionados con agentes de IA
El caso se conoce mientras distintas empresas tecnológicas analizan los riesgos asociados al funcionamiento autónomo de agentes de inteligencia artificial.
En Australia, un agente de OpenAI accedió en junio de 2026 al portal estadístico de Medicare. Las autoridades indicaron que pudo ingresar a archivos públicos y no públicos, aunque no encontraron indicios de acceso a historias clínicas ni a información personal de pacientes.
El incidente fue detectado por OpenAI en agosto y Services Australia recibió la notificación el 10 de septiembre. El gobierno australiano inició una investigación para determinar el alcance del acceso y sus posibles consecuencias legales.
OpenAI también informó sobre otras actividades inusuales de sus agentes en sitios oficiales, entre ellos los portales de la Comisión de Bolsa y Valores y de la Oficina del Censo de Estados Unidos. La compañía indicó que gran parte de los casos identificados hasta ese momento era de baja gravedad, aunque señaló que la revisión podría extenderse durante meses.
