Aller au contenu

Europe · Hébergement de données de santé

Logiciel de conformité HDS : l'hébergement de données de santé.

La certification HDS encadre l'hébergement de données de santé à caractère personnel pour le compte de tiers, en application de l'article L.1111-8 du code de la santé publique. Elle a remplacé l'ancien agrément et repose sur un audit conduit par un organisme accrédité.

Le cadre

HDS : Hébergement de données de santé.

Les organisations qui hébergent des données de santé à caractère personnel pour le compte de tiers, dans le cadre du référentiel français HDS.

Un référentiel adossé à des normes existantes

La certification s'appuie sur ISO/IEC 27001 et ISO/IEC 20000-1, complétées d'exigences propres à l'hébergement de données de santé. Une organisation déjà certifiée sur la sécurité de l'information ne part donc pas d'une page blanche.

Des activités d'hébergement distinctes

Le référentiel distingue plusieurs activités, de la mise à disposition d'infrastructure à l'infogérance et à la sauvegarde. Le périmètre de votre certification dépend de celles que vous exercez réellement.

Qui entre dans le champ

Les organisations qui hébergent des données de santé pour le compte de tiers. Un professionnel ou un établissement qui héberge ses propres données pour son propre compte relève d'un autre cadre.

Un audit initial, puis une surveillance

La certification n'est pas un point fixe : elle s'obtient à l'issue d'un audit et se maintient par des audits de suivi, comme les certifications de système de management sur lesquelles elle s'appuie. Le dispositif doit donc tenir entre deux visites, pas seulement le jour de l'audit.

Couverture fonctionnelle

Ce que Normetis contient pour HDS.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • 10 exigences auditables tirées du référentiel de certification.
  • Chaque exigence décrite et référencée.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité HDS : synthèse, écarts, preuves rattachées.
  • Plan de traitement des écarts.

En pratique

Là où HDS coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

Le périmètre décide de tout

Se tromper sur les activités couvertes fait passer à côté d'exigences entières, et le constat tombe pendant l'audit. C'est la première chose à cadrer, avant toute preuve.

Plusieurs dispositifs à tenir ensemble

Les exigences de sécurité de l'information et celles propres au référentiel produisent des preuves qui se recoupent largement. Les tenir dans des dossiers séparés multiplie le travail sans rien ajouter.

La sous-traitance en cascade

L'hébergeur s'appuie souvent lui-même sur des prestataires. Savoir ce qui est couvert par qui devient une question de preuve rattachée, pas d'organigramme.

Ce que l'outil ne fait pas

  • Il ne délivre pas la certification HDS : elle relève d'un organisme accrédité.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

HDS dans l'outil, en pratique.

Normetis délivre-t-il la certification HDS ?

Non. Elle est délivrée par un organisme certificateur accrédité, à l'issue d'un audit. L'outil prépare le dossier, tient l'état de couverture et conserve les preuves.

Faut-il être certifié ISO 27001 pour obtenir la certification HDS ?

Le référentiel HDS s'appuie sur ISO/IEC 27001 et ISO/IEC 20000-1. ISO 27001 fait partie des référentiels pré-chargés dans Normetis, ce qui permet de travailler les recouvrements. ISO/IEC 20000-1, en revanche, ne figure pas dans le catalogue.

Le RGPD est-il couvert par la certification HDS ?

Non, ce sont deux choses distinctes : HDS porte sur les conditions d'hébergement, le RGPD sur le traitement des données personnelles. Les deux s'appliquent, et les deux sont dans le catalogue.

Que couvrent les 10 exigences pré-chargées ?

Les exigences propres au référentiel de certification, décrites et référencées, avec leur statut de couverture, leurs preuves rattachées et leurs actions correctives.

Notre hébergeur est certifié, sommes-nous couverts ?

Sa certification porte sur ses activités, pas sur les vôtres. Elle est nécessaire quand vous lui confiez des données de santé, mais elle ne dit rien de vos propres obligations en tant que responsable de traitement, qui relèvent notamment du RGPD. Les deux référentiels sont pré-chargés, précisément parce qu'ils ne se remplacent pas.

Souvent gérés ensemble

Les organisations soumises à HDS gèrent souvent aussi :

RGPD

15 exigences

Protection des données personnelles

ISO 27001

93 exigences

Sécurité de l'information

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

HDS vous attend, déjà structuré.

10 exigences auditables dès la création du compte.