Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Directive HDS Hébergement Données de Santé

conformite

Définition

L'Hébergement de Données de Santé (HDS) est un cadre réglementaire français imposant des exigences de sécurité renforcées pour les hébergeurs de données de santé à caractère personnel. Encadré par le Code de la Santé Publique (articles L.1111-8 et R.1111-8-8), l'agrément HDS (remplacé par la certification HDS depuis 2018) est obligatoire pour tout prestataire souhaitant héberger des données de santé pour le compte d'un tiers. La certification HDS est délivrée par des organismes certificateurs accrédités (BSI, Bureau Veritas, Deloitte, etc.) sur la base du référentiel HDS, publié par l'ANS (Agence du Numérique en Santé) et applicable depuis 2020. Ce référentiel s'appuie sur ISO 27001 et ISO 27701 comme socle, auquel s'ajoutent des exigences spécifiques à l'hébergement de données de santé : gouvernance de la sécurité, gestion des incidents, traçabilité des accès, disponibilité des systèmes (SLA), et contractualisation avec les clients (responsables du traitement). La certification HDS couvre deux périmètres distincts. L'hébergeur d'infrastructure physique (activités 1 à 3) héberge l'infrastructure matérielle (serveurs, réseaux, centres de données). L'hébergeur d'infrastructure virtuelle et de plateformes logicielles (activités 4 et 5) héberge les couches de virtualisation, systèmes d'exploitation, et plateformes applicatives. L'hébergeur d'applications de santé (activité 6) héberge les applications de santé elles-mêmes (logiciels de DMP, DossierMed, etc.). Les données de santé sont parmi les données personnelles les plus sensibles au sens du RGPD (catégories particulières, article 9). Leur traitement est soumis à des exigences renforcées : consentement explicite de la personne ou base légale spécifique, mesures de sécurité renforcées (ISO 27001 + HDS), DPIA obligatoire (traitement à grande échelle de données de santé), et recours obligatoire à un hébergeur certifié HDS pour l'hébergement tiers. Le programme Ma Santé 2022 et la stratégie nationale de cybersécurité (ANS) ont renforcé les exigences HDS, notamment pour les systèmes d'information des hôpitaux (GHT — Groupements Hospitaliers de Territoire) qui sont devenus des cibles prioritaires des attaquants ransomware.

Périmètre et activités certifiées HDS

La certification HDS couvre 6 activités d'hébergement : (1) Mise à disposition et maintien en condition opérationnelle des sites physiques ; (2) Mise à disposition et maintien en condition opérationnelle des infrastructures matérielles ; (3) Mise à disposition et maintien en condition opérationnelle des plateformes d'hébergement d'applications ; (4) Mise à disposition et maintien en condition opérationnelle des infrastructures virtuelles ; (5) Administration et exploitation des systèmes d'information ; (6) Sauvegarde externalisée des données de santé. Un hébergeur peut être certifié pour une ou plusieurs de ces activités selon ses prestations.

Les conditions d'obtention : disposer d'une certification ISO 27001 couvrant le périmètre HDS, satisfaire aux exigences supplémentaires du référentiel HDS (clauses contractuelles type, procédures de gestion des incidents, SLA de disponibilité, traçabilité des accès), et passer un audit de certification par un OC accrédité COFRAC.

Contrat d'hébergement et exigences contractuelles HDS

La réglementation HDS impose un contrat d'hébergement type entre l'hébergeur certifié et le responsable du traitement (établissement de santé, médecin, etc.). Ce contrat doit inclure : identification des parties, description des services d'hébergement, engagements de niveau de service (SLA disponibilité, RTO/RPO), modalités de gestion des incidents et de notification, droits d'audit, modalités de fin de contrat (récupération et suppression des données), et sous-traitance (obligation d'utiliser uniquement des sous-traitants eux-mêmes certifiés HDS pour les activités d'hébergement).

La clause de sous-traitance HDS est structurante : un hébergeur HDS ne peut pas déléguer les activités d'hébergement à un sous-traitant non certifié HDS. Cette exigence s'applique de façon cascade : les sous-traitants des sous-traitants doivent également être certifiés HDS si les données de santé y transitent.

HDS et cybersécurité des établissements de santé

Les établissements de santé sont devenus des cibles prioritaires des attaquants ransomware : hôpital de Dax (2021), CHU de Rouen (2019), AP-HP (2020), et de nombreux CHU depuis 2023. L'ANS et l'ANSSI ont publié le programme CaRE (Cybersécurité Accélération et Résilience des Établissements) pour renforcer la cybersécurité des ES, avec des financements dédiés et des exigences minimales de sécurité.

Le programme CaRE impose aux hôpitaux un socle minimum de sécurité : MFA pour les accès administrateurs, sauvegardes testées hors ligne, EDR déployé, SOC (interne ou PDIS), et plan de continuité d'activité informatique (PCAI). Ces mesures s'alignent sur les exigences NIS2 (établissements de santé dans le périmètre NIS2 comme entités essentielles ou importantes) et sur les recommandations ANSSI pour ce secteur à risque élevé.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis