Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Conformité HIPAA Santé Données Médicales

conformite

Définition

La loi HIPAA (Health Insurance Portability and Accountability Act) est la réglementation américaine de protection des données de santé, adoptée en 1996 et mise à jour par le HITECH Act (2009) et la Final Omnibus Rule (2013). Elle protège les PHI (Protected Health Information — Informations de Santé Protégées) : toute information permettant d'identifier un individu relative à sa santé passée, présente ou future, aux soins reçus, ou au paiement de ces soins. Bien que l'HIPAA soit une réglementation américaine, elle concerne directement les organisations françaises qui traitent des données de santé de patients américains (hôpitaux accueillant des patients américains, prestataires de santé télémédicale travaillant avec des opérateurs américains, éditeurs de logiciels de santé vendus aux USA) ou qui sont des Business Associates (prestataires des entités couvertes américaines traitant des PHI pour leur compte). L'HIPAA est structurée en 5 règles : HIPAA Privacy Rule (règles sur l'usage et la divulgation des PHI), HIPAA Security Rule (mesures de sécurité pour les ePHI — electronic PHI), HIPAA Breach Notification Rule (obligation de notification des violations de données), HIPAA Enforcement Rule (sanctions et procédures d'application), et la HIPAA Omnibus Rule (extension aux Business Associates). En parallèle, la France dispose de sa propre réglementation des données de santé : la certification HDS (Hébergeur de Données de Santé), encadrée par l'arrêté du 11 juin 2018, est obligatoire pour tout hébergement de données de santé à caractère personnel pour le compte d'établissements de santé. La réglementation française des données de santé s'articule avec le RGPD (les données de santé sont des données sensibles au sens de l'article 9) et la politique de santé numérique (ANS — Agence du Numérique en Santé, Mon Espace Santé, référentiel d'interopérabilité des systèmes de santé). Les sanctions HIPAA peuvent atteindre 1,9 million de dollars par catégorie de violation par année calendaire (niveau maximum — négligence délibérée non corrigée). Des violations de l'HIPAA ont conduit à des pénalités record : Advocate Health Care (5,55 M$, 2016), Premera Blue Cross (6,85 M$, 2019), Excellus Health Plan (5,1 M$, 2021).

HIPAA Security Rule : les 3 catégories de protections

L'HIPAA Security Rule impose 3 catégories de protections pour les ePHI (electronic Protected Health Information) : (1) Protections administratives — politique de sécurité documentée, formation du personnel, évaluation des risques (Risk Analysis obligatoire — identification et évaluation des risques pour la confidentialité, l'intégrité et la disponibilité des ePHI), gestion des incidents de sécurité, plan de continuité et reprise, contrôles des accès des sous-traitants (Business Associate Agreements) ; (2) Protections physiques — contrôle d'accès aux installations hébergeant des ePHI, gestion des postes de travail (règles d'usage des postes accédant aux ePHI), contrôle des médias amovibles (procédures de destruction des supports contenant des ePHI) ; (3) Protections techniques — contrôle d'accès unique aux systèmes contenant des ePHI (chaque utilisateur a son propre identifiant), journalisation et piste d'audit, protection de l'intégrité des ePHI, chiffrement des transmissions (le chiffrement est une mesure adressable — fortement recommandé mais formellement pas obligatoire, l'organisation doit documenter sa décision).

La Risk Analysis HIPAA est l'une des exigences les plus fréquemment sanction-nées (absence ou insuffisance de la Risk Analysis) : une évaluation systématique et documentée de toutes les menaces et vulnérabilités qui pourraient compromettre la confidentialité, l'intégrité ou la disponibilité des ePHI est requise, avec évaluation de la probabilité et de l'impact de chaque risque.

Business Associate Agreements (BAA)

Un Business Associate est tout prestataire traitant des PHI pour le compte d'une Covered Entity (hôpital, assureur santé, prestataire de soins). Les BAA (Business Associate Agreements) sont obligatoires entre la Covered Entity et tous ses Business Associates. Un BAA ressemble au DPA RGPD dans son esprit : le BA s'engage à protéger les PHI avec les mêmes mesures que la CE, à notifier les violations, à restreindre les usages aux finalités définies, et à coopérer aux audits.

Les fournisseurs cloud majeurs (AWS, Azure, Google Cloud, Salesforce) signent des BAA avec leurs clients du secteur de la santé. Ces BAA standardisés couvrent les services cloud utilisés pour héberger des PHI. Les fournisseurs de logiciels SaaS de santé (Epic, Cerner, Meditech) sont des Business Associates et doivent avoir signé des BAA avec leurs clients hôpitaux. L'absence de BAA avec un fournisseur traitant des PHI est une violation grave de l'HIPAA.

HDS vs HIPAA : comparaison des réglementations de santé

Comparaison des réglementations santé France (HDS) et USA (HIPAA) : Périmètre HDS — tout hébergement de données de santé à caractère personnel pour le compte d'établissements de santé en France ; périmètre HIPAA — PHI de patients américains traités par Covered Entities et Business Associates. HDS — certification ISO 27001 + certification HDS par un organisme accrédité COFRAC, périmètre des activités d'hébergement certifiées ; HIPAA — pas de certification formelle mais conformité attestée par Risk Analysis et politiques documentées, audits HHS/OCR possibles.

Pour une organisation française hébergeant des données de santé de patients français ET américains, les deux réglementations peuvent s'appliquer simultanément. La certification HDS en France est souvent utilisée comme élément de preuve partielle de la conformité HIPAA (notamment pour les protections techniques), bien que les deux référentiels ne soient pas parfaitement alignés. La CNIL supervise la conformité RGPD des données de santé en France, tandis que l'HHS/OCR (Office for Civil Rights) supervise la conformité HIPAA aux USA.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis