Tıbbi kayıt yazılımlarında sektör lideri konumundaki Epic, siber güvenlik sorunlarını gidermek için ürün geliştirme çalışmalarının büyük bir kısmını duraklattığını duyurdu. Şirketin kurucu ve genel müdürü Judy Faulkner, Modern Healthcare'e verdiği demeçte bu duraklamanın yaklaşık altı hafta süreceğini belirtmişti.

Güvenlik açıklarının ortaya çıkış nedeni, Anthropic'in geliştirdiği Mythos adlı yapay zeka güvenlik modelinin Epic'in yazılımlarını analiz etmesi sırasında ciddi kusurlar tespit etmesidir. Epic'in baş güvenlik görevlisi Stirling Martin, New York Times'a yaptığı açıklamada, MyChart yazılımının bazı müşteri yapılandırmalarında yetkisiz kişilerin hasta kayıtlarına erişim sağlayabileceğini ve bu erişimin yazılım günlüklerine yansımayabileceğini ifade etmiştir.

Milyonlarca Hasta Kaydı Risk Altında

Epic'in MyChart uygulaması Amerika Birleşik Devletleri'ndeki hastaneler ve doktor muayenehanelerinde 320 milyondan fazla hasta kaydını yönetmektedir. Şirket, bu hasta verilerine kendisinin erişimi olmadığını, verilerin sorumluluğunun hastaneleri ve doktor muayenehaneleri gibi sağlık hizmetleri sağlayıcılarına ait olduğunu belirtmiştir.

Sorunların Kapsamı

Martin'in açıklamasına göre yapay zeka modeli, bulduğu açığın hasta kayıtlarını değiştirmek için kullanılıp kullanılamayacağına dair bilgi sunmamıştır. Ancak şirket, bu risklerin ciddi olduğunu değerlendirerek sorunları çözmek için ivedi harekete geçmeyi gerekli görmüştür. Güvenlik açıklarının detayları kamuya açıklanmamıştır.

Ne anlama geliyor?

Sağlık verisi yönetim sistemlerindeki açıklar kritik bir konudur çünkü bu sistemler bir insanın en hassas kişisel bilgilerini barındırır. Hastanın tıbbi geçmişi, tedavi bilgileri, ilaç reçeteleri ve teşhisler yüksek miktarda para karşılığında siber suçlulara satılabilecek kadar değerlidir. Kimlik hırsızlığından dolandırıcılığa kadar pek çok suç bu verilerin ele geçirilmesiyle başlayabilir.

Yapay zeka modelleri, yazılım sistemlerindeki zafiyetleri insan araştırmacılardan daha hızlı ve kapsamlı biçimde bulabilmektedir. Bu nedenle birçok yazılım şirketi, ürünlerini piyasaya çıkmadan veya canlıya alınmadan önce bu tür taramaları yapıyor ve bulduğu sorunları düzeltiyordu. Epic'in geliştirme sürecini durdurup bu açıkları gidermeyi tercih etmesi, sorunun ciddiyetini göstermektedir.

Hastane ve muayenehanelerde kullanılan yazılımlar, milyonlarca insanın sağlık bilgisine ev sahipliği yaptığı için, bu tür güvenlik pauzları sektörde yeni bir standart haline gelebilir. Diğer yazılım sağlayıcılar da kendi sistemlerini benzer yapay zeka araçlarıyla taratmayı ve bulduğu açıkları gidermeyi düşünebilirler. Bu yaklaşım kısa vadede hizmet kesintilerine neden olabilse de, uzun vadede sağlık verilerinin korunmasını güçlendirir.