Epic pauzeert productontwikkeling na ontdekte beveiligingslekken

Medisch softwarebedrijf Epic heeft een groot deel van zijn productontwikkeling stilgelegd om beveiligingslekken in MyChart en andere systemen te verhelpen. De kwetsbaarheden kunnen toegang tot patiëntgegevens mogelijk maken zonder dat dit in logboeken zichtbaar wordt.

Epic-topvrouw Judy Faulkner spreekt over de aanpak van beveiligingslekken
Epic-topvrouw Judy Faulkner spreekt over de aanpak van beveiligingslekken · Beeld: Netgebeurd (AI-illustratie)

Epic heeft het grootste deel van zijn productontwikkeling tijdelijk stilgelegd. Het Amerikaanse softwarebedrijf gebruikt de pauze om beveiligingsproblemen in zijn producten en systemen op te lossen. Volgens topvrouw Judy Faulkner kan het herstelwerk ongeveer zes weken duren.

De problemen kwamen aan het licht nadat Epic het cybersecuritymodel Mythos van Anthropic had ingezet. Dat systeem ontdekte kwetsbaarheden die toegang tot medische gegevens mogelijk zouden kunnen maken. Epic heeft niet bekendgemaakt om welke technische fouten het precies gaat.

Toegang zonder zichtbare inbraak

Chief security officer Stirling Martin zei dat bepaalde klantconfiguraties van MyChart buitenstaanders toegang tot patiëntendossiers konden geven zonder dat de toegang in de softwarelogboeken werd geregistreerd. Daardoor zou een aanval mogelijk onopgemerkt blijven. Het is niet duidelijk of dezelfde kwetsbaarheid ook het ongemerkt aanpassen van patiëntgegevens mogelijk maakt.

MyChart wordt gebruikt door ziekenhuizen en artsenpraktijken in de Verenigde Staten. De software ondersteunt dossiers van meer dan 320 miljoen patiënten. Epic zegt zelf geen toegang te hebben tot de medische gegevens in MyChart. Die verantwoordelijkheid ligt bij de zorginstellingen die de software gebruiken.

Een onbekende fout in Epic-software kan daardoor gevolgen hebben voor meerdere zorginstellingen tegelijk. Hackers zouden systemen op verschillende locaties kunnen binnendringen en de gegevens kunnen buitmaken die daar zijn opgeslagen. Epic kiest ervoor de ontwikkeling van nieuwe functies op te schorten totdat de beveiligingsproblemen zijn aangepakt.

Het tijdelijk stilleggen van productontwikkeling om beveiligingsfouten te verhelpen is ongebruikelijk. De opkomst van AI-systemen die kwetsbaarheden snel kunnen opsporen en mogelijk misbruiken, vergroot de zorgen over aanvallen op softwareleveranciers en hun klanten.

Zorginstellingen zijn een aantrekkelijk doelwit omdat medische gegevens gevoelig zijn en criminelen vaak losgeld eisen om gestolen informatie niet openbaar te maken. Bij een ransomwareaanval op zorgtechnologiebedrijf Change Healthcare in 2024 werden gegevens van meer dan 192 miljoen mensen gestolen. In 2026 zijn daarnaast meerdere datalekken gemeld bij zorg- en technologiebedrijven in de Verenigde Staten. Volgens het Amerikaanse ministerie van Volksgezondheid en Sociale Zaken trof het grootste zorggerelateerde lek van dat jaar tot nu toe 15 miljoen mensen bij tandverzekeraar DentaQuest.

Lees ook