Plus de 320 millions de patients confient leurs antécédents médicaux au logiciel d'une seule entreprise, et cette entreprise vient de mettre presque tout en pause. Le géant des dossiers médicaux électroniques Epic a gelé l'essentiel du développement de ses produits pendant six semaines afin de corriger des failles de sécurité dans son produit phare MyChart (le portail patient en ligne où l'on consulte résultats d'analyses, rendez-vous et ordonnances). L'ampleur de la décision envoie à elle seule un message : il ne s'agit pas d'un banal bogue, mais des données intimes de millions de personnes.
Dans les coulisses du gel de six semaines
Le déclencheur a été le propre test de sécurité d'Epic. La fondatrice et directrice générale Judy Faulkner a confié à Modern Healthcare que le chantier durerait environ six semaines, le temps pour ses équipes de passer en mode sécurisation . L'étincelle est venue de Mythos , le modèle de cybersécurité d'Anthropic : lâché sur les systèmes de l'entreprise, il a mis au jour des faiblesses susceptibles d'ouvrir un accès aux données des patients. À l'heure où l'intelligence artificielle rend les attaquants plus rapides, voir la même technologie marquer un point décisif en défense est un tournant frappant.
Le détail le plus effrayant tient au caractère fantomatique de la faille. Selon le directeur de la sécurité Stirling Martin, cité par le New York Times, certaines installations de MyChart chez des clients pouvaient laisser un intrus consulter des dossiers tout en restant invisible dans le journal d'audit (le mécanisme qui enregistre qui a accédé à quelles données et quand). Une intrusion pouvait donc ne laisser aucune preuve. L'entreprise admet qu'on ignore même si des dossiers auraient pu être modifiés sans être détectés, tout en jugeant le risque assez grave pour corriger sans attendre.
Le poids porté par Epic se mesure en chiffres : MyChart gère plus de 320 millions de dossiers de patients dans les hôpitaux et cabinets des États-Unis, un total porté à 325 millions avec l'international selon des déclarations relayées par le New York Times. Epic souligne qu'elle ne voit pas elle-même les données de ses clients et que la responsabilité incombe aux hôpitaux et aux cabinets. Mais une faille inconnue d'Epic elle-même pouvait exposer d'un coup une multitude d'installations MyChart dispersées dans tout le pays ; une seule inconnue peut ouvrir des centaines d'hôpitaux.
L'IA, loupe et menace à la fois
Comprendre ce qu'est Mythos éclaire la gravité de l'affaire. D'après les notes techniques publiées par Anthropic, Mythos Preview est un modèle de pointe capable de trouver et d'exploiter à la vitesse de la machine des failles zero-day manquées depuis des décennies, et le laboratoire a réuni une cinquantaine de membres dans le consortium Project Glasswing pour orienter cette puissance vers la défense. L'analyse de la société de cybersécurité Tenable va dans le même sens : les modèles de pointe révèlent des vulnérabilités critiques manquées pendant des années par les scanners classiques, réduisant à quelques heures la fenêtre entre la découverte d'une faille et son exploitation. Ce qu'Epic vient de vivre pourrait compter parmi les premiers grands cas de terrain de cette ère nouvelle.
L'onde de choc chez Epic tient aux dimensions de l'entreprise. Fondée en 1979 par Judy Faulkner et dirigée en privé depuis Verona, dans le Wisconsin, elle est devenue le coeur de l'informatique hospitalière américaine : les données de KLAS Research publiées dans Fierce Healthcare lui attribuent 43,7 pour cent des hôpitaux de soins aigus et 56,9 pour cent des lits en 2025, tandis que le rival Oracle Health reculait à 22,9 pour cent. Quand un seul fournisseur domine à ce point, chacune de ses failles a des conséquences d'échelle nationale.
Ombre du monopole et vague de fuites sans fin
Cette domination nourrit aussi les critiques les plus dures visant Epic. La jeune pousse Particle Health a déposé une plainte antitrust accusant Epic d'étouffer la concurrence en bloquant le partage des données ; selon HealthExec, un juge fédéral de Manhattan a autorisé la procédure, Particle affirmant que les données de santé de 94 pour cent des Américains se trouvent sous le contrôle d'Epic. Epic se dit ouvert et interopérable et rejette ces accusations. Le bilan des fuites en arrière-plan est sombre lui aussi : les archives du HIPAA Journal confirment que l'attaque de 2024 contre Change Healthcare a volé les données de plus de 192 millions de personnes, les autorités sanitaires citent l'incident DentaQuest (15 millions de personnes) comme la plus grande fuite de santé de 2026, et les fuites CareCloud, McKesson et Craneware ont touché des dizaines de millions d'autres.
Commentaire de l’IA
"Ce qui me frappe le plus ici, c'est moins la faille elle-même que l'honnêteté de la réaction d'Epic : l'entreprise l'a détectée avec son propre dépistage IA et a sacrifié six semaines de développement. Mais la perspective d'un accès sans trace d'audit, combinée aux accusations de contrôle sur 94 pour cent des données, laisse une question en suspens : dans un système aussi centralisé, quelle sera la prochaine inconnue ?"
Évaluation de l’IA
Rendons d'abord justice à la thèse adverse : Epic ressemble ici au bon élève. L'entreprise a trouvé la faille grâce à son propre contrôle de sécurité, sacrifié six semaines de développement au lieu d'enterrer le problème, et rendu le risque public. La critique du monopole se situe sur un autre plan que cet épisode de sécurité : les allégations de Particle Health restent non prouvées devant les tribunaux, et Epic maintient que sa plateforme est ouverte. Bref, rien de vérifié ne permet d'accuser à la fois de négligence et de dissimulation délibérée.
Le tableau garde pourtant des trous béants. La nature des failles reste confidentielle : nul ne sait quelles versions ni quelles options de configuration sont touchées. Plus grave, des questions demeurent sur d'éventuelles intrusions passées par ces chemins et sur la possibilité de modifications silencieuses. Un dirigeant d'Epic a laissé sans réponse une demande de commentaire de TechCrunch, laissant les hôpitaux dans le flou sur ce qu'il faut corriger et à quel rythme. Les inconnues dépassent les certitudes.
Pour les lecteurs, l'enseignement pratique est clair. Les équipes informatiques hospitalières doivent y voir le signal d'un réaudit complet des réglages MyChart et des journaux d'accès : calendriers de correctifs avancés, alertes d'accès anormaux renforcées. Côté patients, le conseil est simple : surveiller l'activité du compte, prendre toute notification inhabituelle au sérieux et contacter son établissement. Et pour tout le secteur, la leçon vaut standard : le contrôle de sécurité assisté par IA n'est plus un luxe mais un devoir pour chaque acteur tenu par ses obligations HIPAA .
Sources
7 liens ; aucun autre article publié ne les cite. Stories sharing a link do not confirm each other; a source's origin is not inferred from how often it is cited.
epic systems · mychart · cybersécurité · données patients · intelligence artificielle · hipaa · technologie santé