Üç yüz yirmi milyondan fazla hastanın tıbbi kaydı tek bir şirketin yazılımında duruyor ve o şirket şimdi neredeyse her şeyi durdurdu. Elektronik sağlık kaydı devi Epic, amiral ürünü MyChart (hastaların tahlil sonuçlarını, randevularını ve reçetelerini gördüğü çevrimiçi hasta portalı) üzerindeki güvenlik açıklarını kapatmak için ürün geliştirmeyi altı haftalığına büyük ölçüde dondurdu. Kararın ölçeği bile tek başına bir mesaj veriyor: söz konusu olan sıradan bir yazılım hatası değil, milyonların mahrem verisi.
Altı haftalık dondurma kararının perde arkası
Sürecin fitilini ateşleyen, Epic'in kendi güvenlik testi oldu. Kurucu ve icra kurulu başkanı Judy Faulkner, Modern Healthcare dergisine verdiği demeçte çalışmaların yaklaşık altı hafta süreceğini ve ekibin koruma mesaisine geçtiğini söyledi. Tetikleyici ise Anthropic şirketinin siber güvenlik modeli Mythos oldu: şirketin sistemlerine salınan model, hasta verilerine erişimin yolunu açabilecek zayıflıklar buldu. Yapay zekânın saldırganların işini kolaylaştırdığı bir dönemde, aynı teknolojinin savunma tarafında böylesine kritik bir bulguya imza atması dikkat çekici.
En ürkütücü ayrıntı, açığın hayalet gibi çalışması. Güvenlik şefi Stirling Martin'in New York Times (nytimes) gazetesinde aktardığına göre, MyChart programının bazı müşteri kurulumlarında dışarıdan biri hasta kayıtlarına bakabiliyor ve yazılımın kayıt defteri (sisteme kimin, ne zaman, hangi veriye eriştiğini yazan izleme mekanizması) bu sızmayı hiç kaydetmiyor. Yani bir saldırı gerçekleşse bile geride kanıt kalmıyor. Şirket, açığın kayıtları fark edilmeden değiştirip değiştiremeyeceğinin bile net olmadığını kabul ediyor; yine de riski, yamaları ertelemeyecek kadar ciddi buldu.
Epic'in taşıdığı yük, rakamlara bakınca daha iyi anlaşılıyor: MyChart, ABD genelindeki hastane ve muayenehanelerde 320 milyondan fazla hasta kaydını yönetiyor; New York Times gazetesinin (nytimes) aktardığı şirket açıklamalarında bu sayı ABD dışıyla birlikte 325 milyon olarak geçiyor. Epic, müşteri verilerine kendisinin erişmediğini, sorumluluğun hastane ve muayenehanelerde olduğunu vurguluyor. Fakat Epic'in bile bilmediği bir kusur, ülkenin dört yanına dağılmış çok sayıda MyChart kurulumunu aynı anda savunmasız bırakabilir; tek bir bilinmeyen, yüzlerce hastanenin kapısını aralayabilir.
Yapay zekâ hem büyüteç hem tehdit
Mythos adlı modelin ne olduğunu anlamak, olayın ciddiyetini de açıklıyor. Anthropic kuruluşunun yayımladığı teknik nota göre Mythos Preview, on yıllardır gözden kaçan sıfırıncı gün açıklarını bile makine hızında bulup işleyebilen bir sınır modeli; kuruluş bu gücü savunmaya yönlendirmek için yaklaşık 50 üyenin dahil olduğu Project Glasswing konsorsiyumunu kurdu. Siber güvenlik şirketi Tenable kuruluşunun değerlendirmesi de aynı noktaya işaret ediyor: sınır modelleri, klasik tarayıcıların yıllarca ıskaladığı kritik zafiyetleri ortaya çıkarıyor ve bir açığın bulunmasıyla silahlandırılması arasındaki pencereyi saatlere indiriyor. Epic'in yaşadığı, bu yeni dönemin ilk büyük saha örneklerinden biri sayılabilir.
Epic şirketindeki sarsıntının yankısı, kuruluşun büyüklüğünden geliyor. 1979 yılında Judy Faulkner tarafından kurulan ve Wisconsin eyaletinin Verona kentinden yönetilen özel şirket, ABD hastane bilişiminin kalbi haline geldi: KLAS Research kuruluşunun Fierce Healthcare (fiercehealthcare) yayınında yer alan 2025 verilerine göre Epic, akut bakım hastanelerindeki payını yüzde 43,7'ye, hastane yataklarındaki payını ise yüzde 56,9'a taşıdı; rakibi Oracle Health aynı dönemde yüzde 22,9'a geriledi. Tek bir tedarikçinin böylesine baskın olması, bulunacak her açığın ulusal ölçekte sonuç doğurması demek.
Tekel gölgesi ve bitmeyen ihlal dalgası
İşte bu baskınlık, Epic kuruluşuna yöneltilen en sert eleştirilerin de kaynağı. Sağlık girişimi Particle Health, Epic kurumunun veri paylaşımını engelleyerek rekabeti ezdiği iddiasıyla rekabet davası açtı; HealthExec yayınının aktardığına göre Manhattan bölgesindeki federal yargıç davanın görülmesine hükmetti ve Particle, Amerikalıların yüzde 94'ünün sağlık verisinin Epic denetiminde olduğunu savunuyor. Epic ise yazılımının açık ve birlikte çalışabilir olduğunu söyleyip iddiaları reddediyor. Arka plandaki ihlal bilançosu da karanlık: 2024 yılında Change Healthcare saldırısında 192 milyondan fazla kişinin verisi çalındığını HIPAA Journal (hipaajournal) kayıtları doğruluyor; ABD Sağlık Bakanlığı, 2026 yılının en büyük sağlık ihlali olarak 15 milyon kişiyi etkileyen DentaQuest vakasını listeliyor; CareCloud, McKesson ve Craneware sızıntıları da on milyonları buldu.
AI yorumu
"Bu haberde beni en çok çarpan, açığın kendisinden çok Epic'in tepkisinin dürüstlüğü oldu: şirket hatayı kendi yapay zekâ taramasıyla bulup altı haftalık geliştirmeyi feda etti. Yine de kayıt defterine iz bırakmayan bir erişim ihtimali, yüzde 94'lük veri denetimi iddialarıyla birleşince insanın aklına tek soru geliyor: bu kadar merkezi bir sistemde bir sonraki bilinmeyen ne?"
AI değerlendirmesi
Önce en güçlü karşı görüşe hakkını verelim: Epic burada sorumlu davranan taraf gibi görünüyor. Açığı kendi güvenlik taramasıyla buldu, halının altına süpürmek yerine altı haftalık geliştirmeyi feda etti ve riski kamuoyuna açıkladı. Tekelleşme eleştirileriyle bu güvenlik olayı aynı düzlemde değil; Particle Health davasındaki iddialar henüz mahkemede kanıtlanmış değil ve Epic, platformunun açık olduğunu savunuyor. Yani şirketi hem ihmalle hem de kasıtlı kapatmacılıkla suçlamak için elimizde doğrulanmış kanıt yok.
Yine de tabloda kocaman boşluklar var. Açıkların niteliği açıklanmadı: hangi sürümlerin, hangi yapılandırma seçeneklerinin etkilendiği bilinmiyor. Daha önemlisi, bu yollardan daha önce gerçekten girilip girilmediği ve kayıtların sessizce değiştirilip değiştirilemeyeceği sorusu yanıtsız duruyor. Epic yöneticisi, TechCrunch gazetesinin yorum talebini yanıtsız bıraktı; bu sessizlik, hastanelerin neyi ne hızla yamalaması gerektiği sorusunu havada bırakıyor. Bilinmeyen sayısı, bilinenlerden fazla.
Okur için pratik çıkarım ise net. Hastane bilişim ekipleri için bu olay, MyChart kurulum ayarlarının ve erişim kayıtlarının baştan denetlenmesi gerektiğinin işareti: yama takvimi öne çekilmeli, olağandışı erişim bildirimleri sıkılaştırılmalı. Hastalar cephesinde ise yapılacak şey sade: hesap hareketlerini izlemek, olağandışı bir erişim bildirimini ciddiye alıp kuruluşla iletişime geçmek. Daha genel ders ise sektörün tamamına: yapay zekâ destekli güvenlik taraması artık lüks değil, HIPAA yükümlülüklerini ciddiye alan her sağlayıcı için standart olmalı.
Kaynaklar
7 bağlantı; bunları kullanan başka yayımlanmış haber yok. Aynı bağlantıyı paylaşan haberler birbirini doğrulamış sayılmaz; kaynağın kökeni bağlantı sayısından çıkarılmaz.
epic systems · mychart · siber güvenlik · hasta verileri · yapay zeka · hipaa · sağlık teknolojisi