Aller au contenu
Prendre rendez-vous

Audit interne HDS : ce que le référentiel exige

La certification HDS n’est pas une norme de plus posée à côté de l’ISO 27001 : elle se construit dessus. Le référentiel exige un système de management conforme à l’ISO 27001, et l’audit interne de la clause 9.2 devient de ce fait une obligation pour tout hébergeur de données de santé.

Cette page dit ce que cet audit doit couvrir au delà de l’ISO 27001, qui peut le mener, à quel moment le programmer dans un cycle de trois ans, et ce que l’organisme certificateur regardera. Elle est écrite par Protectam, qui accompagne des hébergeurs de données de santé depuis 2019.

L’audit interne est une exigence, pas une bonne pratique

Le raisonnement tient en trois étapes.

Le référentiel de certification HDS repose sur un système de management de la sécurité de l’information conforme à l’ISO/IEC 27001:2022.

Or la clause 9.2 de l’ISO 27001 exige des audits internes à intervalles planifiés, menés par des auditeurs qui garantissent l’objectivité et l’impartialité du processus, dont les résultats sont communiqués à la direction et conservés.

Donc l’audit interne est une exigence de la certification HDS, au même titre que l’analyse de risques ou la revue de direction. Un hébergeur qui présente un dossier sans programme d’audit et sans rapport n’obtient pas son certificat.

Ce que la norme demande précisément sur cet audit, nous le détaillons dans notre page sur la clause 9.2 de l’ISO 27001. La suite de cette page traite de ce que le référentiel HDS ajoute.

Pourquoi l’ISO 27001 commande tout

La certification ISO 27001 est un prérequis du HDS, pas une option. Le référentiel s’appuie sur un certificat ISO 27001 en cours de validité, et le périmètre HDS doit être inclus dans le périmètre de ce certificat. La conséquence est structurante : la validité du certificat HDS est liée au maintien du certificat ISO 27001. Perdre le second fait tomber le premier.

Trois conséquences pratiques en découlent.

  • Deux calendriers sont possibles : les deux certifications ensemble, ou l’ISO 27001 d’abord et le HDS ensuite. Ce qui n’existe pas, c’est le HDS sans l’ISO 27001. Mener les deux de front est en général plus simple à organiser, parce que les cycles de certification sont identiques, trois ans avec un audit de surveillance par an : les deux audits se tiennent alors en même temps, au lieu de revenir deux fois dans l’année. C’est ainsi que nous avons mené la double certification d’ITC DATA.
  • Le périmètre ISO 27001 doit être assez large. Un périmètre ISO 27001 limité à un produit, alors que l’hébergement des données de santé passe par une autre partie de votre infrastructure, ne permet pas la certification HDS de cette activité. C’est un arbitrage à faire au moment de définir le domaine d’application.
  • Le maintien porte sur deux certificats. Chacun a son cycle d’audits, et l’un tient l’autre. C’est ce que couvre notre offre de maintien du système de management de la sécurité de l’information.

Les six activités du référentiel

Le référentiel distingue six activités d’hébergement de données de santé. Un hébergeur se fait certifier pour une à six d’entre elles, selon ce qu’il exerce réellement.

  1. La mise à disposition de locaux, c’est à dire l’hébergement physique des matériels dans un centre de données.
  2. La mise à disposition d’une infrastructure matérielle, serveurs et équipements de stockage.
  3. La mise à disposition d’une infrastructure virtuelle, machines virtuelles et stockage en nuage.
  4. La mise à disposition d’une plateforme d’hébergement applicative, conteneurs et bases de données gérées.
  5. L’administration et l’exploitation du système d’information contenant les données de santé, ce que l’on appelle couramment l’infogérance.
  6. La sauvegarde et l’archivage électronique des données de santé.

Ce sont ces activités qui définissent le périmètre, et non une catégorie d’hébergeur : la distinction entre hébergeur d’infrastructure et hébergeur infogéreur n’a plus cours. Lire un certificat HDS consiste donc à regarder quelles activités il couvre, et non sa seule existence.

Pour l’audit interne, ce découpage est le point de départ : chaque activité certifiée amène ses propres exigences, et l’auditeur les vérifie activité par activité.

Ce que l’audit interne doit couvrir en plus de l’ISO 27001

Les chapitres 4 à 10 et les mesures de l’annexe A que vous avez déclarées applicables constituent le socle, comme pour n’importe quel audit interne ISO 27001. Le référentiel HDS y ajoute des exigences propres, que l’audit doit couvrir explicitement, avec des preuves.

La localisation des données et les accès depuis un pays tiers

Le référentiel impose des exigences de souveraineté. Les données de santé doivent être hébergées physiquement dans l’Espace économique européen, et tout accès à distance depuis un pays tiers doit être documenté dans le contrat, avec les risques associés et les mesures prises.

Ce que l’audit vérifie n’est pas la déclaration mais la preuve : la localisation réelle des données et des sauvegardes, la liste des personnes et des prestataires qui y accèdent, depuis quels pays, et ce que le contrat en dit. Un accès d’astreinte depuis un pays tiers, non documenté, est un écart.

Les clauses du contrat d’hébergement

Le référentiel impose des clauses au contrat que vous passez avec votre client, notamment sur la localisation des données, sur les conditions de leur restitution et sur leur durée de conservation.

L’audit interne les lit. C’est un exercice inhabituel pour une équipe technique, et c’est une des raisons de le mener soi même en avance : un contrat type à reprendre demande quelques semaines de travail juridique, dont on ne dispose plus à trois jours de l’audit de certification.

Les sous-traitants et les tiers-archiveurs

Une activité d’hébergement s’appuie presque toujours sur d’autres prestataires. L’audit remonte la chaîne : qui héberge quoi, sous quelle certification, et ce que vos contrats prévoient si l’un d’eux perd la sienne.

L’archivage électronique demande une explication, parce que le mot est souvent confondu avec un autre.

Archiver n’est pas sauvegarder. Une sauvegarde sert à remonter un système après une panne ou une erreur : elle est récente, et elle est écrasée régulièrement. Un archivage conserve des données dont on n’a plus l’usage courant mais que la réglementation oblige à garder, pour des durées qui se comptent en années, en garantissant qu’elles n’ont pas été modifiées et qu’on saura encore les relire à la fin.

Un tiers-archiveur est le prestataire à qui l’on confie cette conservation longue. Ce n’est pas nécessairement l’hébergeur qui fait tourner votre service au quotidien : beaucoup d’organisations passent par un prestataire spécialisé pour l’archivage seul.

La version 2.1 du référentiel, annoncée par l’Agence du numérique en santé, demande à ce prestataire de détenir sa propre certification HDS, là où il était auparavant possible de s’appuyer sur la certification d’un tiers. Si vous confiez de l’archivage, c’est un point à vérifier.

La restitution et la destruction des données

Que se passe-t-il quand un client s’en va ? Sous quel format, dans quel délai, avec quelle preuve de destruction des copies et des sauvegardes ?

C’est l’une des exigences les plus concrètes du référentiel et l’une des moins souvent éprouvées. Beaucoup d’organisations ont une procédure et n’ont jamais eu à s’en servir. L’audit interne demande à voir la dernière restitution réalisée, ou à défaut un essai documenté.

Qui peut mener l’audit interne HDS

Les règles sont celles de l’ISO 27001, et elles sont fermes.

L’impartialité d’abord. Personne ne peut auditer son propre travail. Si votre responsable sécurité a rédigé les procédures, construit l’analyse de risques et négocié les clauses du contrat d’hébergement, il ne peut auditer aucun de ces trois objets. Dans une entreprise de moins de 200 personnes, cette contrainte élimine en général la seule personne qui connaît les deux référentiels, ce qui conduit à faire appel à un auditeur extérieur.

La compétence ensuite, et elle est double ici. L’auditeur doit connaître les exigences de l’ISO 27001, les mesures de l’annexe A et la méthode d’audit de l’ISO 19011, mais aussi le référentiel HDS, ses six activités et ce que la version 2 a changé. Un auditeur ISO 27001 qui découvre le référentiel HDS sur votre dossier produira un rapport incomplet, et c’est l’organisme certificateur qui s’en apercevra.

Une précaution qui vaut pour tout prestataire : celui qui a construit votre système de management ne peut pas l’auditer. C’est la raison pour laquelle Protectam ne réalise jamais l’audit interne d’un système qu’elle a elle même bâti chez un client. Notre guide de choix d’un auditeur interne détaille les types de prestataires et les questions à poser avant de signer.

Quand le mener, dans un cycle de trois ans

Le certificat HDS est délivré pour trois ans, avec un audit de surveillance chaque année. L’audit interne se cale sur ce rythme, et le moment compte autant que la fréquence.

  • Avant l’audit de certification initial, avec deux à trois mois d’avance au minimum. Une action corrective doit être décidée, mise en oeuvre, et avoir produit une preuve de son efficacité. Trois semaines ne suffisent pas.
  • Chaque année ensuite, en amont de l’audit de surveillance, pour la même raison.
  • Après tout changement du périmètre ou de la chaîne d’hébergement : une nouvelle activité, un changement de centre de données, un nouveau sous-traitant, un incident sérieux.

Un repère pour la première fois : neuf à douze mois séparent en général le premier cadrage du certificat en main, pour une entreprise de moins de 200 personnes. L’audit interne se place dans le dernier tiers de ce calendrier.

Ce que l’organisme certificateur vérifie

Sur l’audit interne, l’auditeur de certification suit toujours le même chemin. Le connaître permet de préparer les bonnes preuves plutôt que de les chercher devant lui.

  1. Le programme d’audit. Existe-t-il, couvre-t-il l’ensemble du périmètre sur le cycle de trois ans, et tient-il compte des résultats des audits précédents ?
  2. La couverture des deux référentiels. Le rapport traite-t-il les exigences propres au référentiel HDS, activité par activité, ou seulement l’ISO 27001 ?
  3. L’impartialité de l’auditeur, et ce qui l’atteste.
  4. La compétence de l’auditeur sur les deux référentiels.
  5. La communication à la direction, et la présence des résultats en entrée de la revue de direction.
  6. Le suivi des constats, jusqu’à la preuve que l’action corrective a fait disparaître la cause.

Ce que change la version 2.1, annoncée pour décembre 2026

L’Agence du numérique en santé a annoncé en août 2026 une version 2.1 du référentiel, dont la publication est prévue en octobre 2026 pour une entrée en application en décembre 2026, soit trois mois de transition.

Deux choses à retenir si vous êtes déjà certifié. Aucun audit supplémentaire n’est prévu : la conformité à la version 2.1 sera vérifiée lors des audits de surveillance ou de renouvellement déjà planifiés. Et les évolutions portent principalement sur la clarté contractuelle plutôt que sur des obligations structurantes nouvelles : l’absence d’assujettissement à une législation extra-européenne doit être explicitée, les transferts vers des pays tiers détaillés, et les tiers-archiveurs doivent détenir leur propre certification HDS.

Conséquence pour votre prochain audit interne : faites le porter sur vos contrats types autant que sur votre infrastructure. C’est là que se situent les évolutions.

Nous suivons cette publication. Cette page sera mise à jour à la parution du texte, et les dates ci-dessus restent celles d’une annonce jusque là.

Ce que nous faisons, et ce que cela coûte

Protectam réalise des audits internes ISO 27001 et HDS pour les PME et les scale-up jusqu’à 200 personnes, partout en France, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Plus de 50 audits internes réalisés depuis 2019, et plus de 25 entreprises accompagnées jusqu’à leur certificat.

Un audit interne couvre les deux référentiels en une seule mission. Le forfait démarre à 3 900 € HT, l’option HDS est à 1 200 € HT, et le rapport est remis sous dix jours ouvrés, présenté en réunion de restitution constat par constat.

Nous avons mené pour ITC DATA la double certification ISO 27001 et HDS en 2020, puis chaque année son maintien, d’abord auprès de BSI puis du LNE, ainsi que les deux changements de référentiel, le passage de l’ISO 27001:2013 à la version 2022 et celui du HDS v1 au HDS v2, sans perte de certificat.

Si votre échéance approche, un premier échange de quinze minutes suffit pour savoir où vous en êtes et ce qui vous attend.

Questions fréquentes

L'audit interne est-il obligatoire pour la certification HDS ?
Oui. La certification HDS repose sur un système de management conforme à l'ISO 27001, dont la clause 9.2 exige des audits internes à intervalles planifiés. L'organisme certificateur demande le programme d'audit, le rapport et le suivi des constats. Sans eux, le certificat HDS n'est pas délivré.
Faut-il être certifié ISO 27001 pour obtenir la certification HDS ?
Le référentiel HDS s'appuie sur l'ISO 27001, et le périmètre HDS doit être inclus dans le périmètre ISO 27001. La validité du certificat HDS est liée au maintien du certificat ISO 27001 : perdre le second fait tomber le premier. En revanche, il n'y a pas à attendre le certificat ISO 27001 pour engager le HDS : les deux se mènent ensemble, sur un seul système de management, et c'est en général plus simple à organiser puisque les cycles sont identiques et que les deux audits se tiennent alors en même temps. Obtenir l'ISO 27001 d'abord et le HDS ensuite fonctionne aussi. L'inverse, non.
Faut-il deux audits internes, un ISO 27001 et un HDS ?
Non, un seul suffit. Comme le référentiel HDS reprend l'ISO 27001 et y ajoute ses propres exigences, l'audit interne couvre les deux en une seule mission : les mêmes entretiens, le même rapport, une section de plus sur les exigences propres au référentiel.
Notre hébergeur est certifié HDS, devons-nous l'être aussi ?
Pas si vous vous contentez de recourir à ses services pour héberger vos données de santé. L'obligation de certification pèse sur celui qui exerce une activité d'hébergement de données de santé à caractère personnel, au sens de l'article L.1111-8 du code de la santé publique. En revanche, si vous exploitez vous même l'infrastructure ou si vous administrez le système d'information qui héberge ces données pour le compte d'un tiers, vous exercez une de ces activités.
Combien d'activités devons-nous faire certifier ?
Celles que vous exercez réellement, entre une et six. Le référentiel distingue six activités d'hébergement, de la mise à disposition de locaux à l'infogérance et à l'archivage. Le périmètre retenu détermine le contenu de l'audit, son coût et ce que votre certificat prouve à vos clients.
Combien de temps dure un audit interne HDS ?
Comptez plutôt trois jours pour une entreprise de moins de 200 personnes sur un site unique, préparation, entretiens, rapport et restitution compris, là où un audit ISO 27001 seul demande deux à trois jours. Les exigences propres au référentiel HDS ajoutent des entretiens ciblés, pas une seconde mission.