Aller au contenu
Legiscope
Menu
Cybersecurity

PGSSI-S : référentiels, obligations et sécurité des SI de santé

Appliquer la PGSSI-S : référentiels opposables, identification, INS, hébergement HDS, signalements, RGPD et continuité. Méthode pour DSI, RSSI et éditeurs.

La PGSSI-S, politique générale de sécurité des systèmes d’information de santé, rassemble des référentiels et des guides publiés par l’Agence du numérique en santé. Elle aide les établissements, professionnels et fournisseurs à organiser la protection des services numériques de santé. Une partie du corpus est juridiquement opposable ; les autres documents apportent des recommandations dont il faut comprendre la portée avant de les intégrer aux contrats et aux procédures.

Pour une direction, un RSSI ou un éditeur, la première décision consiste à identifier les textes applicables au service réellement utilisé. Un logiciel de soins, un portail patient et une application de gestion des fournisseurs n’ont pas nécessairement les mêmes fonctions ni les mêmes exigences. L’objectif est de relier chaque obligation à un périmètre, une version, une mesure et une personne chargée de sa mise en œuvre.

Comprendre le corpus et son opposabilité

L’ANS distingue les référentiels des guides pratiques. Son catalogue couvre notamment l’identification électronique, les habilitations, les sauvegardes, la continuité, la télémaintenance et la destruction des données. La présence d’un document dans ce catalogue ne signifie pas que chacune de ses recommandations constitue une obligation réglementaire identique pour tous les acteurs.

L’article L.1470-5 du code de la santé publique prévoit la conformité des services numériques de santé concernés aux référentiels d’interopérabilité, de sécurité et d’éthique approuvés par arrêté. Il doit être lu avec la définition des services et utilisateurs de l’article L.1470-1. Le périmètre dépasse l’hôpital public, mais ne transforme pas tout logiciel manipulant un renseignement de santé en un produit soumis indistinctement à tout le corpus.

L’arrêté, le référentiel annexé et leurs dates permettent de déterminer l’exigence opposable. Une version mise en concertation, une présentation de webinaire ou une échéance annoncée dans une feuille de route ne remplacent pas le texte approuvé. Au 30 septembre 2026, le catalogue consulté identifie encore les trois volets d’identification électronique publiés en 2022 comme opposables, tandis que la page de présentation annonce une évolution du référentiel. Une organisation doit donc vérifier la version applicable avant de reprendre un calendrier de transition.

Cette distinction n’autorise pas à ignorer les bonnes pratiques. Une recommandation peut éclairer les mesures appropriées au risque, être reprise dans un engagement contractuel ou constituer un objectif d’un programme de financement. Il faut conserver la raison de son adoption. Cela évite aussi bien de déclarer une conformité générale sans preuve que d’imposer une exigence technique à un système auquel elle ne correspond pas.

Décliner la PGSSI-S dans une PSSI d’établissement

La PGSSI-S fournit un cadre sectoriel ; la politique de sécurité des systèmes d’information de l’établissement fixe son organisation interne. Le guide de rédaction d’une PSSI aide à transformer les principes en règles de décision : ouverture des comptes, administration, maintenance, changements, incidents et continuité. Copier les titres des référentiels ne précise pas qui autorise une dérogation ni qui vérifie sa fermeture.

La direction doit arbitrer les moyens et les risques, avec les responsables des activités de soins, la DSI, le RSSI, le délégué à la protection des données et les achats. Le service de soins explique les conséquences d’une indisponibilité ; l’équipe technique identifie les dépendances ; le juriste et le délégué examinent le traitement des données. Cette répartition permet de prendre une décision documentée, sans faire du RSSI l’unique responsable de tous les choix métier.

Une cartographie du système d’information utile relie applications, équipements, annuaires, hébergeurs et échanges. Elle distingue les dispositifs médicaux, les postes administratifs et les accès des prestataires. Pour chaque service critique, elle permet de retrouver les contacts, les interfaces indispensables et les éléments nécessaires à la remise en fonctionnement, même lorsque l’annuaire ou la messagerie habituels sont indisponibles.

Identification électronique et habilitations

L’arrêté du 28 mars 2022, entré en vigueur le 1er juin 2022, approuve trois volets : professionnels personnes physiques, personnes morales et usagers. Il faut choisir le volet correspondant au service et à l’utilisateur. Les niveaux de garantie de l’identification électronique s’inscrivent dans le cadre européen expliqué dans notre guide eIDAS, avec les exigences sectorielles pertinentes.

Pro Santé Connect et les cartes professionnelles font partie des moyens à examiner. Leur présence dans l’écosystème ne justifie pas d’affirmer que chaque application, chaque utilisateur et chaque scénario doivent nécessairement utiliser le même dispositif. Le responsable du service doit vérifier les moyens admis ou exigés, les conditions d’homologation éventuelles et les dispositions de transition effectivement applicables, en s’appuyant sur le référentiel approuvé.

L’authentification ne détermine pas, à elle seule, le droit de consulter un dossier. Un professionnel correctement identifié peut avoir changé de service, quitté l’établissement ou ne pas participer à une prise en charge donnée. Les habilitations doivent donc suivre la fonction, le besoin d’accès et les règles de confidentialité. Les comptes génériques compliquent l’attribution des actions ; les situations d’urgence nécessitent un dispositif encadré, avec justification et contrôle ultérieur.

Les traces doivent permettre de comprendre les accès et les opérations importantes, sans devenir une copie incontrôlée des dossiers médicaux. La journalisation et les recommandations de la CNIL apportent un cadre complémentaire. Définir les événements enregistrés, les personnes autorisées à consulter les journaux et leur conservation importe autant que l’activation technique d’une fonction de logs.

INS et identitovigilance : sécuriser le rapprochement des dossiers

L’identité nationale de santé contribue à éviter les erreurs de rapprochement entre documents concernant un même patient. L’ANS présente le référentiel INS, dont la version 2.1 a été approuvée par arrêté du 12 décembre 2024. Il faut articuler le matricule et les traits d’identité avec les procédures d’identitovigilance, plutôt que recopier un numéro sans vérifier à qui il correspond.

L’obligation de référencement concerne les personnes, acteurs et finalités sanitaires ou médico-sociales définis par les articles R.1111-8-1 et suivants. Ce n’est pas une règle imposant l’INS à toute donnée évoquant la santé dans n’importe quelle activité. L’identifiant ne doit pas devenir une clé universelle pour rapprocher sans justification des fichiers commerciaux, des données de personnel et des dossiers de soins.

La qualification de l’INS repose notamment sur une identité validée selon le référentiel national d’identitovigilance et sur la récupération ou la vérification par le téléservice INSi. Les cas d’impossibilité d’accès doivent être gérés sans empêcher la prise en charge, puis régularisés conformément au cadre applicable. Une procédure doit traiter les discordances, les doublons et les corrections, avec des personnes formées capables d’éviter qu’une réparation locale propage une erreur dans les systèmes partenaires.

Échanges, hébergement et protection des données

Une messagerie sécurisée protège un canal ; elle ne décide pas quels documents un destinataire est autorisé à recevoir. L’utilisation de MSSanté doit s’accompagner d’une vérification des destinataires, de la pertinence des pièces jointes et du cadre de partage. Les équipes doivent aussi savoir comment agir lorsqu’un correspondant ne dispose pas du même outil et éviter de déplacer l’échange vers une messagerie personnelle par défaut.

La certification HDS répond à un autre objet. L’article L.1111-8 encadre notamment l’hébergement de données de santé recueillies à l’occasion d’activités de prévention, diagnostic, soins ou suivi social et médico-social, pour le compte de ceux qui les ont produites ou recueillies, ou du patient. L’hébergement numérique entrant dans ce champ requiert la certification prévue par ce texte. Il faut examiner les activités couvertes, les services souscrits et la chaîne de prestataires.

La qualification SecNumCloud porte sur une offre déterminée et répond à des exigences propres. Elle ne se confond pas avec HDS et ne s’ajoute pas automatiquement à chaque hébergement de santé. Inversement, un certificat HDS ne démontre pas que toutes les configurations, tous les transferts et tous les usages du client respectent le RGPD. Le périmètre du certificat doit correspondre aux prestations réellement utilisées.

Le traitement de données sensibles au sens de l’article 9 exige une base juridique et une condition applicable à cette catégorie, en plus des mesures de sécurité. Les responsabilités, l’information des personnes, les destinataires et la conservation restent à examiner. Notre guide RGPD et données de santé permet de relier ces questions au fonctionnement concret du projet.

Une analyse d’impact relative à la protection des données est requise lorsqu’un traitement est susceptible d’engendrer un risque élevé, notamment dans les situations prévues par le RGPD et les listes applicables. Le seul mot « santé » ne remplace pas cette qualification. Lorsque l’analyse laisse subsister un risque élevé insuffisamment réduit, la consultation préalable de la CNIL est obligatoire avant le traitement. Ni HDS ni la conformité à un référentiel technique ne dispensent de cet examen.

Signalement des incidents : un dispositif sectoriel précis

L’article L.1111-8-2 impose le signalement sans délai des incidents significatifs ou graves de sécurité des systèmes d’information. Les articles D.1111-16-2 à D.1111-16-4 précisent le dispositif, qui concerne les établissements de santé, les hôpitaux des armées, les laboratoires de biologie médicale, les centres de radiothérapie et les établissements médico-sociaux. L’ancienne présentation limitée à quelques acteurs sanitaires omet donc une partie du périmètre.

Les événements considérés peuvent affecter la sécurité des soins, la confidentialité ou l’intégrité des données, le fonctionnement normal d’une structure ou l’organisation du système de santé. Le dispositif prend également en compte les incidents susceptibles de toucher d’autres structures. L’équipe doit évaluer ces conséquences sans attendre une preuve d’exfiltration : l’indisponibilité d’une application ou l’altération d’une information clinique peut déjà nécessiter une réaction.

La déclaration est effectuée sans délai par la direction ou son délégataire auprès de l’ANS, via le portail de signalement prévu par les textes, avec les informations disponibles. Le CERT Santé intervient dans la qualification et l’appui à la réponse ; le circuit prévoit l’information des autorités compétentes, dont l’ARS concernée. Les hôpitaux militaires relèvent d’une chaîne particulière de traitement, dans le respect du secret de la défense nationale : leur procédure ne doit pas être copiée sur celle d’un établissement civil.

Le signalement initial décrit notamment la structure, le constat, le périmètre, les systèmes et données touchés, les conséquences et les causes déjà identifiées. Il n’est pas nécessaire d’avoir terminé l’analyse technique pour le commencer. L’ANS peut demander des compléments, et la résolution doit lui être signalée sans délai. Le dossier interne conserve les mises à jour, les décisions de confinement et les éléments utiles à la compréhension de l’incident.

Articuler le signalement santé avec le RGPD et NIS2

Le signalement sectoriel ne remplace pas la notification d’une violation de données personnelles. Selon l’article 33 du RGPD, le responsable notifie à l’autorité compétente sans retard injustifié et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Une notification tardive explique ses motifs ; toutes les violations doivent être documentées.

La communication aux personnes relève d’une analyse distincte du risque élevé et des conditions de l’article 34. Elle n’est pas automatiquement imposée par toute déclaration au CERT Santé. Le sous-traitant, de son côté, avertit le responsable sans retard injustifié après avoir pris connaissance de la violation. Les contrats doivent permettre cette circulation rapide des informations, sans attendre un rapport final du prestataire.

La préparation à NIS2 doit tenir compte du droit national applicable. Au 30 septembre 2026, l’ordre du jour de l’Assemblée nationale annonce encore l’examen du projet de loi relatif à la résilience et à la cybersécurité le 7 octobre. Il serait donc inexact de présenter cette transposition comme une loi déjà adoptée imposant uniformément ses nouvelles démarches à tous les établissements. Le suivi de la transposition française de NIS2 doit distinguer projet, publication et entrée en application.

Les obligations françaises déjà applicables, notamment selon une éventuelle désignation comme opérateur de services essentiels ou d’importance vitale, restent à respecter. Le périmètre de NIS2 pour les établissements de santé se prépare par l’analyse des activités, de la taille et des règles particulières. Cette préparation ne justifie ni de suspendre les signalements santé existants, ni de qualifier automatiquement toute petite structure d’entité essentielle.

Continuité, sauvegardes et financement CaRE

La continuité doit partir des activités : délivrer un médicament, accéder à une prescription, orienter un patient ou obtenir un résultat urgent. Un plan de continuité d’activité doit préciser les moyens de substitution, les responsabilités et l’ordre de reprise. Une durée uniforme de fonctionnement sans informatique, fixée sans analyse des soins, ne répond pas aux besoins différents d’une réanimation et d’un service administratif.

Les sauvegardes doivent être protégées contre l’altération et permettre une restauration utilisable. Une copie présente sur un équipement n’est pas une preuve suffisante : les essais doivent vérifier l’accès aux données, leurs dépendances et leur cohérence. Les mesures du guide d’hygiène informatique de l’ANSSI aident à prioriser la réduction de l’exposition, la séparation des privilèges et la maîtrise des accès distants.

Le programme CaRE comporte plusieurs domaines et dispositifs, avec leurs conditions. Le domaine 2 porte sur la stratégie de continuité et de reprise, notamment les plans et les sauvegardes. La documentation officielle actualisée en 2026 comprend des objectifs, des listes de preuves et des règles d’éligibilité. Ces éléments doivent être lus pour le dispositif concerné : une action utile à la sécurité n’est pas automatiquement une dépense financée.

Un dossier de financement et un dossier de maîtrise des risques peuvent partager des preuves, mais leurs finalités diffèrent. Il faut conserver les résultats des essais, les écarts constatés et les corrections décidées au-delà du dépôt administratif. Pour un éditeur, les exigences de référencement et de financement dépendent aussi du programme et de sa version ; une formule générale affirmant l’exclusion de tout financement ne remplace pas l’analyse du cahier des charges applicable.

Questions fréquentes

La PGSSI-S remplace-t-elle le RGPD ou une PSSI interne ?

Non. Elle fournit des référentiels et des recommandations sectoriels. Le RGPD organise la protection des personnes, tandis que la PSSI interne distribue les responsabilités et décrit les règles de l’organisation. Un même contrôle peut servir plusieurs obligations, à condition de documenter ce qu’il prouve et les limites de son périmètre.

Un certificat du prestataire suffit-il pour valider le projet ?

Il fournit une information utile sur le périmètre certifié. La structure doit encore vérifier le service contracté, ses paramètres, les habilitations, les interfaces, les engagements d’assistance et la sortie du contrat. Les responsabilités du client et celles du prestataire doivent être comprises par les équipes qui administrent réellement la solution.

Quel document faut-il produire en premier ?

Commencez par définir les services, les données et les acteurs concernés, puis reliez les exigences applicables aux écarts observés. Ce travail rend la PSSI, le plan d’action et les décisions budgétaires cohérents. Il permet surtout de traiter en priorité les défaillances qui exposent les soins ou les personnes, avec une preuve vérifiable de leur correction.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

La certification HDS encadre certaines prestations d'hébergement de données de santé à caractère personnel pour le compte d'autrui. Son application dépend des données, du contexte de leur recueil et…

2 juillet 2026
02Données personnelles

Logiciel RGPD santé : vérifier HDS, AIPD et sécurité

Choisir un logiciel RGPD pour la santé commence par une distinction : l'outil de pilotage de la conformité ne remplit pas nécessairement les mêmes fonctions que le logiciel métier contenant les…

8 juillet 2026
03Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
04Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
05Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
06Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
07Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026
08Cybersecurity

Coffre-fort numérique : NF Z42-020, obligations et cas d'usage RH en 2026

En une phrase. Le coffre-fort numérique est un service de conservation sécurisée de documents électroniques, défini à l'article L. 137 du Code des postes et des communications électroniques et…

4 juillet 2026