Aller au contenu
Legiscope
Menu
Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

Certification HDS : périmètre, transition v2, obligations de septembre 2026, sous-traitance et vérification du certificat avant de choisir un hébergeur.

La certification HDS encadre certaines prestations d’hébergement de données de santé à caractère personnel pour le compte d’autrui. Son application dépend des données, du contexte de leur recueil et des activités réellement fournies. Elle ne se déduit ni du seul nom « logiciel santé », ni de la présence d’un logo sur le site d’un prestataire.

En septembre 2026, trois échéances doivent être distinguées : la transition vers le référentiel v2 s’est terminée le 16 mai ; de nouvelles obligations réglementaires de stockage et de transparence s’appliquent depuis le 26 septembre ; une version v2.1 est annoncée pour octobre, sans être encore le référentiel publié. Voici comment utiliser ces règles pour définir un périmètre, examiner une offre et préparer une certification.

Déterminer si l’hébergement relève de HDS

L’article L.1111-8 du code de la santé publique vise les données de santé personnelles recueillies à l’occasion de la prévention, du diagnostic, des soins ou du suivi social et médico-social. L’hébergement est réalisé pour le compte des personnes à l’origine de leur production ou de leur recueil, ou pour le patient lui-même. Il faut donc examiner une prestation précise, pas seulement le secteur économique du client.

Le fait qu’une donnée concerne la santé ne suffit pas à résoudre toute l’analyse HDS. Il faut également vérifier sa provenance, le contexte de collecte et le rôle de chaque intervenant. À l’inverse, le déplacement d’un dossier de soins vers un outil présenté comme administratif ne fait pas disparaître automatiquement son contexte d’origine. Le choix d’une catégorie commerciale ne remplace pas cette qualification.

Un établissement qui gère son propre système pour ses propres besoins n’est pas, pour cette seule activité interne, tenu d’être certifié comme hébergeur tiers. Cette situation diffère de l’externalisation auprès d’une autre personne morale. Les guides du cabinet médical et de la pharmacie permettent de situer les obligations du professionnel, qui demeurent même lorsque son prestataire est certifié.

L’article R.1111-8-8 prévoit une exclusion limitée : des données confiées pour une courte période afin de réaliser les opérations de saisie, mise en forme, matérialisation ou dématérialisation qu’il énumère. Ce n’est pas une exemption générale pour toute conservation brève ou tout transit technique. Il faut démontrer que l’opération et ses conditions correspondent réellement au texte.

La distinction entre supports compte également. L’archivage papier relève du régime d’agrément prévu par le code. Pour l’archivage électronique, le texte législatif prévoit la certification HDS et maintient les dispositions d’agrément correspondantes. Le décret de mars 2026 a expressément intégré la conservation dans le cadre d’un archivage électronique à la sixième activité. Une ancienne présentation excluant tout archivage numérique de HDS est donc à réviser.

Comprendre les six activités sans appliquer une répartition automatique

Les deux premières activités concernent les sites physiques puis l’infrastructure matérielle, avec leur maintien en condition opérationnelle. Les troisième et quatrième concernent l’infrastructure virtuelle et la plateforme d’hébergement d’applications. La cinquième porte sur l’administration et l’exploitation du système contenant les données ; la sixième sur la sauvegarde, désormais avec la précision réglementaire concernant l’archivage électronique.

Ces catégories servent à délimiter le certificat. Elles ne correspondent pas nécessairement à six fournisseurs ni à six contrats. Un même organisme peut couvrir plusieurs activités et une offre peut reposer sur plusieurs intervenants. L’analyse doit partir des responsabilités effectives : qui fournit la plateforme, qui maîtrise les interventions, qui assure la sauvegarde et qui s’engage envers le client ?

Le référentiel HDS v2 précise notamment l’activité 5. Les mesures de maîtrise des accès et interventions intrinsèques aux activités 1 à 4 sont comprises dans celles-ci ; elles n’imposent pas, à elles seules, une certification séparée pour l’activité 5. De même, les sauvegardes intrinsèquement nécessaires aux activités 1 à 5 sont comprises dans leur périmètre, tandis que la sauvegarde externalisée fait l’objet de l’activité 6.

Pour un éditeur, il serait donc trompeur d’imposer systématiquement le schéma « infrastructure 1 à 4, éditeur 5 et 6 ». Un logiciel installé chez le client, une plateforme exploitée à distance et une offre complète d’hébergement présentent des répartitions différentes. Le dossier de périmètre doit décrire l’offre vendue, les opérations prises en charge et les exclusions, puis faire vérifier leur cohérence avec le certificat demandé.

Sous-traitance : examiner le périmètre porté par l’hébergeur

L’ANS explique que les sous-traitants d’un hébergeur ne doivent pas tous être certifiés séparément. Elle recommande le recours à des sous-traitants certifiés sur le périmètre confié, mais rappelle surtout que l’hébergeur doit être certifié sur toutes les activités de son offre, y compris celles sous-traitées. Cette précision interdit de réduire la diligence à une collection de logos indépendants.

Le référentiel prévoit la maîtrise des changements de mesures chez les sous-traitants et la répartition des responsabilités entre hébergeur et client. Lorsqu’un sous-traitant est certifié, la perte ou la suspension de son certificat doit être anticipée. L’acheteur doit comprendre comment l’hébergeur surveille les prestations confiées et comment une modification est communiquée, plutôt que supposer que la certification d’une infrastructure couvre toute l’application.

Prenons une situation hypothétique : un établissement achète une application hébergée, mais les exports de maintenance sont conservés dans un autre espace. Le certificat de la plateforme principale ne démontre pas, à lui seul, la couverture de ces exports. Il faut vérifier les données copiées, les intervenants, les lieux, les accès et la durée de conservation. La sous-traitance cloud doit être décrite jusqu’aux opérations effectivement réalisées.

Une revue des sous-traitants au titre de l’article 28 complète cette analyse. Elle permet de rapprocher le périmètre HDS des instructions, de la confidentialité, de l’assistance et des conditions de recours à d’autres prestataires. Les deux examens se nourrissent des mêmes faits, mais répondent à des exigences juridiques distinctes.

Référentiel v2 et calendrier réel en 2026

Le référentiel v2 résulte de l’arrêté du 26 avril 2024, publié le 16 mai 2024. Selon l’annonce officielle de l’ANS, les nouveaux candidats sont évalués selon cette version depuis le 16 novembre 2024 et les hébergeurs déjà certifiés devaient l’obtenir au plus tard le 16 mai 2026. La transition ne dépend plus, aujourd’hui, d’une échéance individuelle encore à venir.

Le socle repose sur un système de management de la sécurité certifié ISO 27001, complété par les exigences HDS. Le document français renvoie à NF ISO/IEC 27001:2023. Une certification ISO 27001 existante peut faciliter le travail, mais il faut comparer son domaine d’application à toutes les activités HDS. Un certificat portant sur un autre service ou une autre entité ne résout pas cet écart.

L’ANS annonce une version v2.1 pour octobre 2026, avec une entrée en vigueur de ses nouvelles exigences trois mois après publication. Au 28 septembre, cette annonce décrit une évolution à anticiper. Elle ne permet ni de présenter la v2.1 comme déjà publiée, ni de différer les obligations réglementaires qui disposent de leur propre calendrier.

Stockage, accès distants et transparence depuis le 26 septembre

Le décret 2026-209 du 24 mars 2026 précise les nouvelles dispositions du code. Les règles concernées de stockage et d’information s’appliquent depuis le 26 septembre 2026. Lorsque l’hébergement numérique donne lieu à un stockage, celui-ci doit être réalisé exclusivement dans l’Union européenne ou l’Espace économique européen. Il faut inclure les copies et sauvegardes pertinentes dans la cartographie.

Le stockage et l’accès à distance sont deux questions différentes. Une intervention depuis un pays tiers peut constituer un transfert même si le serveur reste dans l’EEE. Le nouvel article R.1111-9-1 prévoit une décision d’adéquation ou, en son absence, les garanties appropriées de l’article 46 du RGPD, avec des droits opposables et voies de recours effectives. Le contrat doit préciser les garanties et mesures correspondantes lorsque cette seconde voie est utilisée.

Le décret renforce aussi l’information sur les législations extra-européennes auxquelles l’hébergeur ou ses sous-traitants sont soumis, les risques d’accès non autorisé et, dans les cas prévus, les mesures et risques résiduels. Il impose une cartographie publique actualisée des transferts, accès distants et risques concernés. Une mention générale « données en Europe » ne fournit donc pas toute l’information attendue.

Pour relire un contrat, rapprochez la localisation annoncée des équipes de support, des opérations d’administration et des sous-traitants. Les transferts internationaux de données doivent être examinés à partir des mécanismes actuels et des conditions du code de la santé publique. La certification n’autorise pas un accès qui resterait incompatible avec ces règles.

Vérifier une offre et son certificat avant de signer

Le portail HDS de l’ANS donne accès aux listes et à la procédure. Commencez par l’identité juridique du titulaire, puis examinez le service, les activités, les sites et les dates figurant sur le certificat. La notoriété d’un groupe ne permet pas d’étendre le certificat à toutes ses filiales ou toutes ses offres commerciales.

Demandez une copie actuelle et les annexes qui définissent le périmètre. Comparez-les à la proposition et au contrat : mêmes activités, mêmes responsabilités, même service effectivement commandé. Une certification arrivant à échéance appelle une vérification du renouvellement ; une offre récemment ajoutée nécessite de comprendre si elle entre dans le domaine audité. Conservez les éléments qui ont motivé votre choix.

Le référentiel prévoit également des modalités de vérification du niveau de sécurité par le client, distinguant ressources spécifiques et mutualisées. Il ne faut pas promettre un accès indiscriminé aux données ou systèmes d’autres clients. L’organisation des audits, l’accès aux synthèses pertinentes et la consultation des traces doivent être compatibles avec la protection des environnements concernés.

Une qualification SecNumCloud répond à un autre référentiel et porte, elle aussi, sur un périmètre déterminé. HDS ne vaut pas automatiquement qualification SecNumCloud, et l’inverse ne dispense pas de HDS lorsqu’il est requis. L’analyse du cloud souverain peut conduire à ajouter des exigences selon l’acheteur et les données, sans transformer toute prestation de santé en un même régime.

Préparer la certification et son maintien

L’hébergeur commence par définir son offre et le domaine de son système de management. Il identifie ensuite les écarts : accès, interventions, surveillance des fournisseurs, continuité, contrats et preuves de fonctionnement. La PSSI doit correspondre à ces choix opérationnels. Une politique générique ne prouve pas qu’un accès de maintenance est autorisé, tracé puis retiré correctement.

La demande est adressée à un organisme certificateur disposant de l’accréditation appropriée, délivrée par le Cofrac ou l’instance européenne compétente. L’évaluation comprend une phase documentaire puis une phase sur site. Le certificat est délivré pour trois ans et fait l’objet d’une surveillance annuelle. L’organisme évalue les preuves et les corrections ; la possession d’un dossier préparatoire n’autorise pas à se présenter comme déjà certifié.

Le calendrier et le budget dépendent du périmètre, des sites, de l’organisation et des écarts à corriger. Distinguez les honoraires d’audit, les travaux techniques, le temps interne et le maintien du dispositif. Sans devis portant sur ces éléments, annoncer un coût ou une durée universels donne une fausse précision. Une organisation déjà certifiée ISO 27001 peut néanmoins devoir revoir profondément ses contrats ou la chaîne d’exploitation.

Organiser la continuité, la sortie et les responsabilités RGPD

Les engagements de disponibilité doivent être reliés aux besoins du client. La stratégie de sauvegarde précise quelles données sont récupérables et comment une restauration sera vérifiée. Un taux de disponibilité commercial ne démontre pas qu’un dossier médical complet pourra être exploité après un incident. Il faut examiner les dépendances et les responsabilités de remise en service.

La réversibilité exige une préparation concrète : format de restitution, délai, coût, assistance et vérification de la récupération. L’article L.1111-8 prévoit la restitution des données à la fin de l’hébergement sans conservation de copie par l’hébergeur. Le référentiel demande de formaliser la destruction des copies après restitution. Une exportation techniquement illisible ne permet pas au client de reprendre correctement son activité.

HDS ne fournit pas la base juridique du traitement ni la condition permettant de traiter les données sensibles de l’article 9. Le responsable reste chargé des finalités, de la minimisation et des droits. Les règles relatives aux données médicales et l’AIPD lorsque le risque élevé l’exige doivent être examinées séparément.

Dans la relation de sous-traitance, l’article 28 du RGPD prévoit un contrat ou un autre acte juridique contraignant admissible ; le régime HDS prévoit expressément le contrat d’hébergement. La certification contribue à l’examen des garanties de sécurité de l’article 32, sans constituer une conformité RGPD globale. Pour choisir un logiciel RGPD pour la santé, partez des décisions et preuves à organiser, sans attribuer à l’outil le rôle du certificateur.

Questions fréquentes

Le certificat du cloud suffit-il pour mon application ?

Il faut comparer son périmètre aux activités de l’offre et aux responsabilités de chaque acteur. Un certificat d’infrastructure ne couvre pas automatiquement l’exploitation applicative, les exports ou une prestation distincte. L’hébergeur doit pouvoir expliquer les activités qu’il porte, y compris sous-traitées.

Les données doivent-elles rester en France ?

Les règles examinées imposent le stockage dans l’UE ou l’EEE, sans imposer systématiquement la France. Des exigences supplémentaires peuvent résulter du contexte ou du contrat. Les accès depuis un pays tiers nécessitent une analyse distincte, même lorsque le stockage demeure européen.

La version v2.1 remplace-t-elle déjà la v2 ?

Au 28 septembre 2026, sa publication est annoncée pour octobre. Il faut suivre la publication effective et ses modalités d’application. Cette évolution annoncée ne suspend pas les obligations réglementaires entrées en vigueur le 26 septembre.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

PGSSI-S : référentiels, obligations et sécurité des SI de santé

La PGSSI-S, politique générale de sécurité des systèmes d’information de santé, rassemble des référentiels et des guides publiés par l’Agence du numérique en santé. Elle aide les établissements,…

2 juillet 2026
02Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
03Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
04Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
05Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
06Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026
07Cybersecurity

Coffre-fort numérique : NF Z42-020, obligations et cas d'usage RH en 2026

En une phrase. Le coffre-fort numérique est un service de conservation sécurisée de documents électroniques, défini à l'article L. 137 du Code des postes et des communications électroniques et…

4 juillet 2026
08Cybersecurity

Comprendre la Directive NIS et Ses Impacts Juridiques

La Directive NIS (Network and Information Security) représente une avancée substantielle dans le renforcement de la cybersécurité au sein de l'Union européenne. Adoptée initialement en 2016 et…

14 décembre 2024