Comme indiqué au point 8.01 d'un rapport actuel sur le formulaire 8-K déposé auprès de la Securities and Exchange Commission le 24 août 2026 (le « 8-K précédent »), Nutex Health Inc. (la « Société ») a eu connaissance d'une activité non autorisée impliquant des données stockées sur son réseau informatique. Comme indiqué dans le Prior 8-K, la société a engagé une équipe d'intervention indépendante en matière de cybersécurité et des experts en criminalistique, activé un plan de réponse en matière de cybersécurité, mis en œuvre des mesures de confinement et informé les forces de l'ordre.
Sur la base de l'état actuel de l'enquête en cours de la Société, celle-ci estime que certaines informations conservées sur ses serveurs ont été consultées et exfiltrées par un tiers non autorisé, notamment des patients et des employés, des fournisseurs accrédités, des informations commerciales et financières privées et/ou confidentielles. Le tiers a menacé de publier ces informations en externe. À ce jour, la Société n'a identifié aucun impact significatif sur ses activités commerciales ou ses systèmes d'information financière.
La Société continue d'évaluer si et dans quelle mesure des informations sur les patients, les employés, les fournisseurs accrédités, les informations commerciales et financières confidentielles, la propriété intellectuelle ou d'autres informations ont pu être consultées, acquises ou exfiltrées et continue d'évaluer l'impact potentiel de l'activité non autorisée sur la Société, y compris toute divulgation potentielle d'informations privées et/ou confidentielles par un tiers. La Société continue d'évaluer les exigences réglementaires et légales applicables en matière de notification, et la Société a l'intention de faire toutes les notifications requises sur la base de ses conclusions, y compris aux patients concernés.
À la suite du dépôt du Prior 8-K, un prétendu recours collectif intitulé Haley v. Nutex Health, Inc., affaire n° 4:26-cv-07197, a été déposé le 27 août 2026 contre la société devant le tribunal de district des États-Unis pour le district sud du Texas, division de Houston. La plainte a été déposée au nom d'une catégorie présumée de personnes dont les informations personnelles identifiables et/ou les informations médicales protégées auraient été consultées et/ou obtenues par une partie non autorisée en lien avec l'incident. La plainte fait valoir des recours pour négligence, négligence en soi, rupture du contrat avec un tiers bénéficiaire et enrichissement sans cause, et vise, entre autres, à obtenir des dommages-intérêts compensatoires et consécutifs, une injonction, une surveillance du crédit et une assurance contre le vol d'identité, ainsi que les honoraires et frais d'avocat.
À ce stade, la Société n'est pas en mesure de prédire l'issue du litige ni d'estimer l'impact potentiel de l'incident sur la stratégie commerciale, les opérations, la situation financière, les résultats d'exploitation ou le cours de négociation des actions ordinaires de la Société.