El modelo Mythos de Anthropic descubrió vulnerabilidades críticas en Epic que exponían 320 millones de historiales médicos sin dejar rastro

Wait 5 sec.

Epic Systems, la empresa que gestiona el software MyChart utilizado para acceder a los historiales médicos de los pacientes en hospitales y consultas de toda EEUU, ha paralizado prácticamente todo su desarrollo de producto. El motivo: el despliegue del modelo de ciberseguridad de vanguardia Mythos, de Anthropic, descubrió fallos de seguridad que podrían permitir acceso a datos de pacientes en configuraciones específicas de sus clientes.La CEO y fundadora Judy Faulkner comunicó la decisión a Modern Healthcare. La pausa durará seis semanas, durante las cuales el equipo se concentrará en «salvaguardar» los productos. Es una de las decisiones más inusuales que puede tomar una empresa de software sanitario, y la razón que la justifica lo es todavía más: no fue un hacker quien encontró el problema, sino una IA de ciberseguridad actuando de forma defensiva.¿Qué vulnerabilidades encontró Mythos en el sistema de Epic?El Chief Security Officer Stirling Martin explicó al New York Times que algunas configuraciones de MyChart podrían permitir a personas externas acceder a registros de pacientes sin que quedara ningún registro de la intrusión en los logs del sistema. Eso es especialmente grave: no solo hay un agujero, sino que el agujero no deja huella. Cualquier acceso no autorizado por esa vía sería invisible para los sistemas de auditoría estándar.El bug podría permitir leer registros, pero Martin no afirmó con certeza que también pudiera alterarlos sin dejar rastro. Lo que sí está claro es que la combinación —acceso externo posible más ausencia de logs— era suficiente riesgo como para paralizar el desarrollo y priorizar la corrección.MyChart alberga más de 320 millones de registros de pacientes en hospitales y consultas médicas de todo EEUU. Epic no tiene acceso directo a esos datos —la responsabilidad recae en los proveedores de salud—, pero un bug en el software que muchos de esos proveedores comparten tiene un radio de impacto potencial enorme.¿Por qué este incidente es una señal importante para el sector sanitario?El precedente es doble. Por un lado, demuestra que los modelos de IA avanzados de ciberseguridad encuentran vulnerabilidades que los procesos de auditoría tradicionales no detectan —Mythos encontró algo que el propio equipo de seguridad de Epic no había identificado—. Por otro, muestra que la respuesta responsable ante ese hallazgo puede ser impopular económicamente: paralizar el desarrollo durante semanas tiene un coste directo en velocidad de entrega de producto.El contexto de brechas de datos sanitarios en EEUU en 2026 es oscuro. La mayor brecha registrada este año hasta ahora —15 millones de pacientes de la aseguradora dental DentaQuest— da la escala del problema. En 2024, el ransomware a Change Healthcare expuso datos de más de 192 millones de personas, la mayoría de los estadounidenses. En ese contexto, la decisión de Epic de parar y corregir antes de parchear sobre la marcha es más fácil de entender.Anthropic y sus modelos están en el centro de los debates sobre ciberseguridad y gobernanza de la IA. Que sea su propio modelo el que encuentre una vulnerabilidad crítica en un cliente de alto valor —y que ese cliente responda paralizando el desarrollo en lugar de minimizar el problema— es el tipo de historia que Anthropic necesitaba para justificar que su apuesta por la seguridad no es solo retórica. Que Claude llegara a hackear sistemas ajenos en ejercicios de seguridad fue noticia; que un modelo de Anthropic haya protegido a un cliente de una brecha masiva debería serlo igualmente.El sector sanitario tiene una particularidad que agrava cualquier brecha: los datos de salud son los más sensibles que existen y los que más valor tienen en el mercado negro. La IA aplicada a la seguridad de sistemas críticos abre la pregunta de si el estándar mínimo de auditoría de seguridad en salud debería incluir ya modelos como Mythos. Epic parece haberse dado una respuesta.¿Qué significa para otros sistemas de salud a nivel global?MyChart es la plataforma dominante en el mercado americano, pero el ecosistema de historia clínica electrónica es global. En España, sistemas como el OMI o las plataformas de las comunidades autónomas gestionan datos equivalentes a los de MyChart para millones de ciudadanos. La diferencia es que el nivel de auditoría de seguridad activa —proactiva, no reactiva— que se exige a estos sistemas es dispar.El caso de Epic demuestra que incluso el proveedor dominante con mayores recursos de ingeniería puede tener fallos que solo un modelo de IA de última generación identifica. Para el sector sanitario europeo, que gestiona datos sensibles bajo el RGPD con obligaciones de notificación de brechas de 72 horas, el mensaje es incómodo: si Epic con Mythos encontró vulnerabilidades que sus propios equipos no habían visto, ¿qué hay en los sistemas de historia clínica que no han pasado por ese tipo de auditoría?Judy Faulkner, la CEO de Epic, fundó la empresa en 1979 y la ha convertido en la mayor empresa de software de historia clínica del mundo sin haberse hecho pública. Su decisión de parar el desarrollo durante seis semanas es, en el contexto de una empresa privada que no tiene presión de resultados trimestrales, más fácil de tomar que para una empresa cotizada. Pero el mensaje que manda al sector —que la seguridad puede justificar parar el producto— es más valioso que cualquier parche individual.El incidente también abre una cuestión que la industria de IA lleva meses evitando responder con precisión: ¿cuál es la responsabilidad de Anthropic si un cliente usa Mythos, encuentra un fallo que no estaba buscando activamente y ese fallo resulta haber sido explotado antes de que lo encontrara el modelo? Ese escenario no ha ocurrido en el caso de Epic —la pausa es preventiva, no reactiva a una brecha confirmada—, pero es la pregunta que llega inmediatamente después.La noticia El modelo Mythos de Anthropic descubrió vulnerabilidades críticas en Epic que exponían 320 millones de historiales médicos sin dejar rastro fue publicada originalmente en Wwwhatsnew.com por Natalia Polo.