---
title: "Epic pausa o desenvolvimento de produtos para corrigir falhas que ameaçam dados de pacientes"
author: "Gabriela P. Torres"
date: "2026-10-04 06:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/10/04/epic-pausa-o-desenvolvimento-de-produtos-para-corrigir-falhas-que-ameacam-dados-de-pacientes/md"
---

## Resumo
- A Epic Systems pausou a maior parte do desenvolvimento de novos produtos por cerca de seis semanas para corrigir falhas de segurança no MyChart.
- As vulnerabilidades foram encontradas no Project Glasswing com o uso do modelo de cibersegurança Mythos, da Anthropic.
- Configurações específicas poderiam permitir acesso não autorizado a dados de pacientes sem deixar vestígios nos logs do sistema.
- O risco potencial poderia alcançar até 325 milhões de registros de pacientes nos Estados Unidos e em outros países.
- A Epic afirma que a responsabilidade pela custódia dos dados é das instituições de saúde, mas centralizou recursos para corrigir a vulnerabilidade na plataforma.
- O roteiro futuro da empresa permanece inalterado, com projetos de inteligência artificial, Agent Factory e interoperabilidade.
- Líderes de sistemas de saúde foram alertados para esperar um volume acima do normal de correções de segurança nos meses seguintes.

---

O bug apareceu dentro de uma ferramenta usada para lidar com informações médicas. A **Epic Systems** pausou a maior parte do desenvolvimento de novos produtos por cerca de **seis semanas** para concentrar recursos na correção de falhas de segurança no **MyChart**. A medida foi tomada depois que testes identificaram configurações capazes de permitir acesso não autorizado a registros de pacientes sem deixar vestígios nos logs do sistema. O risco alcança uma escala que pode envolver até **325 milhões de registros** nos Estados Unidos e em outros países. A pergunta, portanto, não é apenas por que uma empresa de software interrompeu seus lançamentos, mas o que o teste encontrou e por que a Epic decidiu tratar a segurança como prioridade operacional imediata.

## Por que a Epic interrompeu o desenvolvimento

A primeira peça dessa decisão foi a escolha da CEO **Judy Faulkner** de suspender a maior parte do trabalho em novos produtos durante o período de seis semanas. Segundo a [TechCrunch](https://techcrunch.com/2026/10/02/medical-records-giant-epic-pauses-product-development-to-fix-security-bugs-that-risk-patients-data/), a paralisação foi anunciada como uma resposta à descoberta de falhas que poderiam abrir caminho para acesso não autorizado a registros de pacientes. A lógica é direta: se o mesmo software guarda dados médicos e apresenta brechas capazes de escapar à auditoria convencional, então acelerar funcionalidades novas antes de corrigir essas brechas aumenta a quantidade de código que precisa ser protegido. A Epic chamou esse esforço de um sprint de segurança, concentrando sua equipe humana na identificação e no tratamento dos problemas encontrados.

Essa escolha, porém, tem um limite definido pela própria empresa. A Epic informou que o **roteiro de desenvolvimento** para projetos futuros permanece inalterado, embora o trabalho de correção tenha recebido prioridade imediata. Em outras palavras, a companhia separa uma interrupção temporária na produção de novos recursos de uma mudança definitiva em sua estratégia tecnológica. Essa distinção importa porque evita uma leitura exagerada do anúncio: a empresa não comunicou o abandono de seus projetos, e sim uma pausa operacional para corrigir vulnerabilidades no MyChart. O prazo de seis semanas funciona, portanto, como uma janela concentrada de revisão antes da retomada mais ampla do desenvolvimento.

## Como o Mythos encontrou as falhas

A origem do alerta está no **Project Glasswing**, iniciativa que utilizou o modelo de cibersegurança **Mythos**, da Anthropic, para testar as defesas da Epic. O termo teste de estresse descreve uma avaliação que força um sistema a lidar com situações que um invasor poderia explorar, em vez de verificar apenas se as funções previstas operam normalmente. Nesse caso, o modelo foi usado para procurar brechas no código do MyChart e simular o tipo de investigação que hackers poderiam realizar com agentes de inteligência artificial. Se a ferramenta encontra uma rota de acesso que os testes tradicionais não encontraram, então o problema deixa de ser uma hipótese abstrata e passa a exigir validação e correção dentro do produto.

O método também amplia a escala da revisão. A Epic utiliza inteligência artificial para varrer **centenas de milhões de linhas de código** em busca de vulnerabilidades que desenvolvedores humanos não haviam detectado anteriormente. Isso não significa que toda indicação produzida pelo modelo seja automaticamente uma falha confirmada, mas mostra por que a companhia decidiu organizar uma resposta centralizada em vez de tratar os achados como correções isoladas. O modelo funciona como um investigador capaz de examinar grandes volumes de instruções em pouco tempo, enquanto a equipe da empresa precisa confirmar cada risco e definir a correção adequada. A descoberta no MyChart é o resultado mais sensível desse processo porque envolve dados cuja exposição teria impacto direto sobre pacientes e instituições de saúde.

## O que estava em risco nos registros de pacientes

O segundo ponto da apuração é a escala do possível acesso indevido. O **The New York Times** informou que os riscos identificados poderiam alcançar **325 milhões de registros de pacientes** nos Estados Unidos e em outros países. A formulação descreve uma possibilidade de exposição, não uma confirmação de que todos esses registros tenham sido acessados por invasores. Essa diferença é essencial para não transformar uma vulnerabilidade descoberta em uma alegação de violação já consumada. Ainda assim, se uma configuração do MyChart permitisse acesso não autorizado em determinadas condições, então a quantidade de dados potencialmente envolvida explicaria a decisão de interromper temporariamente novos desenvolvimentos.

Além da escala, havia um detalhe técnico que altera a forma de investigar o problema. O CSO **Stirling Martin** informou ao jornal que configurações específicas do MyChart poderiam permitir que invasores acessassem dados sem deixar vestígios nos logs do sistema. Logs são registros automáticos de eventos, como acessos e alterações, usados por equipes de segurança para reconstruir o que aconteceu. Se uma ação indevida não aparece nesses registros, então a organização perde uma das principais pistas para identificar o acesso, delimitar os dados atingidos e responder ao incidente. Essa combinação entre dados médicos sensíveis e rastreamento incompleto explica por que a vulnerabilidade exigiu uma resposta mais ampla do que um simples ajuste pontual.

## A responsabilidade dividida entre Epic e instituições de saúde

A resposta da Epic também expõe uma divisão de responsabilidades. A empresa afirmou que a custódia final dos dados médicos cabe às **instituições de saúde**, que utilizam seus sistemas para armazenar e administrar informações de pacientes. Ao mesmo tempo, a vulnerabilidade sistêmica identificada no MyChart levou a Epic a centralizar recursos humanos na correção, porque a origem do problema estava na plataforma fornecida por ela. A leitura mais precisa é condicional: se os prestadores respondem pela custódia dos dados, então a Epic continua responsável por corrigir falhas no software que pode permitir o acesso indevido. Uma obrigação não elimina a outra.

Essa divisão torna o anúncio relevante para qualquer organização que dependa de sistemas externos para proteger informações médicas. A instituição de saúde precisa acompanhar as correções e avaliar seus próprios controles, enquanto a Epic precisa revisar o MyChart e reduzir as possibilidades de exploração identificadas pelo Project Glasswing. O alerta de **Stirling Martin** aos líderes de sistemas de saúde foi claro: eles deveriam esperar um volume acima do normal de correções de segurança imediatas nos meses seguintes. A consequência prática é que o trabalho de segurança não termina no anúncio da pausa, pois as organizações usuárias ainda terão de lidar com as atualizações e com a análise dos riscos associados.

## O roteiro de inovação continua, mas a ordem mudou

Enquanto a correção avança, a Epic afirma que suas frentes de inovação continuam previstas. Em conferência, a empresa mencionou avanços em capacidades de **inteligência artificial**, na **Agent Factory** e na otimização da interoperabilidade. Interoperabilidade é a capacidade de sistemas diferentes trocarem informações e trabalharem em conjunto, portanto a referência indica que a companhia não abandonou os projetos ligados à integração tecnológica. A [Becker's Hospital Review](https://www.beckershospitalreview.com/healthcare-information-technology/ehrs/epic-says-development-roadmap-unchanged-amid-cybersecurity-push/) registrou que o roteiro permanece inalterado, apesar do sprint de segurança. O ponto verificável é que a prioridade mudou no curto prazo, mas a direção anunciada para os produtos futuros foi mantida.

Esse roteiro, entretanto, passa a conviver com uma carga maior de correções. A Epic espera utilizar inteligência artificial para examinar centenas de milhões de linhas de código, e o CSO informou que desenvolvedores humanos não haviam identificado anteriormente todas as vulnerabilidades encontradas pelo processo. Se o mesmo método continuar sendo aplicado em larga escala, então os sistemas de saúde devem receber mais correções imediatas do que o habitual nos meses seguintes. Isso não permite afirmar quantas falhas adicionais serão confirmadas, mas permite entender por que a empresa avisou seus clientes sobre um volume acima do normal de atualizações. O desenvolvimento de novos recursos continua no plano, mas a sequência operacional começa pela redução do risco já detectado.

## O próximo passo para a Epic e seus clientes

O próximo passo anunciado é manter o sprint de segurança durante aproximadamente **seis semanas**, com a maior parte dos recursos de desenvolvimento direcionada à correção das falhas do MyChart. Para as instituições de saúde, a medida exige atenção às correções que serão distribuídas e aos avisos sobre possíveis vulnerabilidades, especialmente porque o acesso indevido poderia não produzir registros nos logs. Para a Epic, o teste com o Mythos transformou a segurança em uma tarefa de escala industrial: revisar centenas de milhões de linhas, validar os achados e corrigir os pontos confirmados. Ao final desse período, a empresa afirma que retomará o avanço de seus projetos sem alterar o roteiro tecnológico futuro.

O fato mais concreto é que a Epic não apresentou a pausa como uma mudança permanente de estratégia, e sim como uma concentração temporária de esforços para corrigir um risco encontrado no próprio software. A empresa terá de equilibrar duas exigências mensuráveis: concluir a correção das vulnerabilidades que poderiam expor registros de pacientes e manter o desenvolvimento de capacidades de inteligência artificial, Agent Factory e interoperabilidade. Se o sprint cumprir sua finalidade, o próximo marco será a retomada gradual do desenvolvimento com o MyChart revisado; se novas falhas surgirem na varredura, o alerta de correções acima do normal já indica que o trabalho poderá continuar além do primeiro ciclo de seis semanas.