Epic Systems, la compañía detrás de MyChart —el software de historia clínica electrónica más usado en hospitales de Estados Unidos—, detuvo la mayor parte de su desarrollo de producto para remediar vulnerabilidades de seguridad que ponen en riesgo datos de pacientes, según informó Modern Healthcare.
Judy Faulkner, fundadora y CEO de Epic, confirmó la medida el mes pasado ante ese medio. La pausa afecta al grueso de los equipos de ingeniería de la empresa, que redirigieron su capacidad hacia la identificación y corrección de fallas en sus sistemas antes de retomar el ciclo habitual de lanzamiento de funcionalidades. No se informaron detalles sobre el tipo específico de vulnerabilidades ni sobre la cantidad de registros potencialmente expuestos.
Qué se sabe y qué falta confirmar sobre el alcance del incidente
Lo confirmado hasta ahora: Epic tomó la decisión de frenar desarrollos en curso como medida preventiva ante riesgos de ciberataque sobre su plataforma. MyChart es utilizado por cientos de hospitales y sistemas de salud en Estados Unidos y tiene presencia creciente en instituciones de América Latina. No hay confirmación pública de que se haya producido una exfiltración de datos ni de que algún sistema cliente haya sido comprometido. La empresa no emitió hasta el momento una notificación formal bajo la normativa HIPAA, que en EE.UU. exige comunicar brechas que afecten a 500 o más individuos dentro de los 60 días del descubrimiento.
Lo que falta confirmar: si las vulnerabilidades identificadas ya fueron explotadas por actores externos, qué módulos específicos de la plataforma están afectados, y si alguna institución de salud fuera de EE.UU. recibió comunicación directa de Epic sobre el estado de sus entornos.
Exposición potencial en LATAM: LGPD, Ley 25.326 y ausencia de notificación obligatoria sectorial
La situación es relevante para la región porque varias instituciones de salud en Brasil, Argentina y México operan con sistemas Epic o integran MyChart en sus flujos de atención. En Brasil, cualquier incidente que involucre datos de salud —clasificados como datos sensibles bajo la Lei Geral de Proteção de Dados (LGPD)— activa obligaciones de reporte a la Autoridade Nacional de Proteção de Dados (ANPD) cuando existe riesgo relevante a los titulares. En Argentina, la Ley 25.326 no establece un plazo expreso de notificación a la Agencia de Acceso a la Información Pública (AAIP), aunque la autoridad ha reclamado notificaciones voluntarias en casos de riesgo. En México, la LFPDPPP tampoco fija un plazo específico, pero el INAI ha señalado que la omisión de notificación puede agravar sanciones. En ninguno de estos marcos existe un régimen sectorial equivalente al HIPAA para datos de salud, lo que deja márgenes de incertidumbre importantes para las instituciones médicas de la región que dependen de proveedores globales.
El próximo hito a seguir es la ventana de 60 días bajo HIPAA desde la detección del riesgo: si Epic no informa una brecha confirmada antes de que ese plazo venza, la ausencia de notificación será leída como señal de que no hubo exfiltración —pero las instituciones latinoamericanas que usan su plataforma deberían solicitar por escrito el estado de sus entornos sin esperar esa definición.





