Aller au contenu
Prendre rendez-vous

Certification HDS : qui doit l'obtenir, et comment

La certification HDS encadre l’hébergement des données de santé à caractère personnel en France. Elle est obligatoire pour qui exerce cette activité, elle repose sur l’ISO 27001, et son périmètre se décide en amont plutôt qu’au moment de l’audit.

Cette page dit qui est concerné, ce que le référentiel exige, comment se déroule la démarche et ce qu’elle coûte. Elle est écrite par Protectam, qui accompagne des hébergeurs de données de santé depuis 2019 et a mené une double certification ISO 27001 et HDS jusqu’au certificat.

Qui doit être certifié HDS

L’obligation vient de l’article L.1111-8 du code de la santé publique. Elle pèse sur celui qui héberge des données de santé à caractère personnel pour le compte d’un tiers, et elle se lit activité par activité.

Sont donc concernés l’exploitant d’un centre de données, le fournisseur d’infrastructure ou de plateforme, l’infogéreur qui administre un système d’information contenant ces données, et l’archiveur. Le statut juridique ne change rien, la taille non plus.

Deux malentendus reviennent constamment, et ils coûtent cher dans les deux sens.

Recourir à un hébergeur certifié ne vous oblige pas à l’être. Si vous êtes un établissement de santé, un éditeur qui déploie chez un hébergeur certifié, ou un professionnel qui utilise un service en nuage, l’obligation de certification pèse sur votre prestataire, pas sur vous. Vérifiez en revanche que son certificat couvre bien les activités que vous lui confiez : un certificat HDS ne vaut que pour les activités qu’il mentionne.

Héberger soi même ce qu’on édite est une activité d’hébergement. Beaucoup d’éditeurs de logiciels de santé se croient hors périmètre parce qu’ils ne se présentent pas comme hébergeurs. Dès lors que vous exploitez l’infrastructure sur laquelle les données de santé de vos clients résident, ou que vous administrez ce système pour leur compte, vous exercez une activité visée par le référentiel.

Les six activités du référentiel

Le référentiel distingue six activités. Un hébergeur se fait certifier pour une à six d’entre elles, selon ce qu’il exerce réellement.

  1. La mise à disposition de locaux, l’hébergement physique des matériels dans un centre de données.
  2. La mise à disposition d’une infrastructure matérielle, serveurs et équipements de stockage.
  3. La mise à disposition d’une infrastructure virtuelle, machines virtuelles et stockage en nuage.
  4. La mise à disposition d’une plateforme d’hébergement applicative, conteneurs et bases de données gérées.
  5. L’administration et l’exploitation du système d’information contenant les données de santé, couramment appelée infogérance.
  6. La sauvegarde et l’archivage électronique des données de santé.

Ce sont ces activités qui définissent le périmètre, et non une catégorie d’hébergeur : la distinction entre hébergeur d’infrastructure et hébergeur infogéreur n’a plus cours.

C’est la décision la plus structurante de toute la démarche, et elle se prend au début : le périmètre retenu détermine le contenu de l’audit, son coût, et ce que votre certificat prouve à vos clients. Un périmètre trop étroit fait perdre le bénéfice commercial du certificat, puisque votre client devra faire certifier ce que vous n’avez pas couvert.

L’ISO 27001 n’est pas une option, c’est le socle

La certification ISO 27001 est un prérequis du HDS. Le référentiel s’appuie sur un système de management de la sécurité de l’information certifié ISO/IEC 27001 et en cours de validité. Le périmètre HDS doit être inclus dans le périmètre de ce certificat, et la validité du certificat HDS est liée au maintien du certificat ISO 27001 : perdre le second fait tomber le premier.

Trois conséquences pratiques.

  • Deux calendriers sont possibles : les deux certifications ensemble, ou l’ISO 27001 d’abord et le HDS ensuite. Ce qui n’existe pas, c’est le HDS sans l’ISO 27001. Dans les deux cas le système de management est le même, construit une fois. Mener les deux de front est en général plus simple à organiser, parce que les cycles de certification sont identiques, trois ans avec un audit de surveillance par an : les deux audits se tiennent alors en même temps, au lieu de revenir deux fois dans l’année. C’est ainsi que nous avons mené la double certification d’ITC DATA.
  • Le périmètre ISO 27001 doit être assez large dès le départ. Un périmètre limité à un produit, alors que l’hébergement des données de santé passe par une autre partie de l’infrastructure, ne permettra pas de certifier cette activité. Cela se décide au moment du domaine d’application.
  • Le maintien porte sur deux certificats. Chacun a son cycle d’audits, et l’un tient l’autre. C’est l’objet de notre offre de maintien du système de management de la sécurité de l’information.

Si vous partez de zéro, notre page sur l’accompagnement à la certification décrit le déroulé, et celle sur le coût d’une certification ISO 27001 donne les postes de dépense du socle.

Ce que le référentiel ajoute à l’ISO 27001

Le socle, ce sont les chapitres 4 à 10 de l’ISO 27001 et les mesures de l’annexe A que vous avez déclarées applicables. Le référentiel HDS ajoute ses exigences propres, dont quatre ensembles se remarquent en audit.

La localisation des données. Le référentiel impose des exigences de souveraineté : les données de santé doivent être hébergées physiquement dans l’Espace économique européen, et tout accès à distance depuis un pays tiers doit être documenté dans le contrat, avec les risques associés et les mesures prises. Cela vaut aussi pour les sauvegardes et pour les accès d’astreinte.

Les clauses du contrat d’hébergement. Le référentiel impose des mentions au contrat passé avec votre client, notamment sur la localisation des données, sur les conditions de leur restitution et sur leur durée de conservation. C’est le point que les équipes techniques regardent le moins, et l’un des premiers que l’auditeur ouvre.

La chaîne de sous-traitance. Qui héberge quoi, sous quelle certification, et ce que vos contrats prévoient si l’un de vos prestataires perd la sienne. L’archivage confié à un tiers demande une attention particulière, voir la section sur la version 2.1 ci-dessous.

La restitution et la destruction des données. Sous quel format, dans quel délai, avec quelle preuve que les copies et les sauvegardes ont disparu. Beaucoup d’organisations ont la procédure et ne s’en sont jamais servi.

Ces exigences se vérifient une première fois par vous, lors de l’audit interne HDS, puis par l’organisme certificateur.

La version 2.1, annoncée pour décembre 2026

L’Agence du numérique en santé a annoncé en août 2026 une version 2.1, dont la publication est prévue en octobre 2026 pour une entrée en application en décembre 2026, soit trois mois de transition.

Trois points si vous êtes déjà certifié.

  • Aucun audit supplémentaire n’est prévu. La conformité à la version 2.1 sera vérifiée lors des audits de surveillance ou de renouvellement déjà planifiés.
  • Les évolutions portent sur la clarté contractuelle plutôt que sur de nouvelles obligations structurantes : l’absence d’assujettissement à une législation extra-européenne doit être explicitée, et les transferts vers des pays tiers détaillés, motifs, données concernées et destinations.
  • Les tiers-archiveurs devront détenir leur propre certification HDS, là où il était auparavant possible de s’appuyer sur la certification d’un tiers. Si vous confiez de l’archivage, c’est le point à vérifier dès maintenant.

Nous suivons cette publication. Cette page sera mise à jour à la parution du texte, et les dates ci-dessus restent celles d’une annonce jusque là.

Combien de temps, et dans quel ordre

Pour une entreprise de moins de 200 personnes qui part sans système de management, comptez neuf à douze mois entre le premier cadrage et le certificat en main. Si vous êtes déjà certifié ISO 27001 sur le bon périmètre, l’ajout du HDS est nettement plus court, l’essentiel du travail étant déjà fait.

Le déroulé, dans l’ordre où il se fait.

  1. Fixer le périmètre, c’est à dire les activités du référentiel que vous exercez, et vérifier que le périmètre ISO 27001 les couvre.
  2. Construire le système de management : analyse de risques, déclaration d’applicabilité, politique, procédures, mesures.
  3. Ajouter les exigences propres au référentiel : localisation, contrats, sous-traitance, restitution.
  4. Mener l’audit interne, deux à trois mois avant l’audit de certification, pour que les constats aient le temps de devenir des corrections.
  5. Tenir la revue de direction, qui prend les résultats de l’audit interne en entrée.
  6. Passer l’audit de certification auprès d’un organisme accrédité.
  7. Entrer dans le cycle : un audit de surveillance par an, un renouvellement au bout de trois ans, et un audit interne avant chacun.

Qui délivre le certificat

Le certificat est délivré par un organisme certificateur accrédité, distinct de celui qui vous accompagne : les règles d’accréditation interdisent à un organisme certificateur de fournir du conseil aux organisations qu’il certifie. Si un commercial vous propose les deux, changez d’interlocuteur.

Plusieurs organismes sont accrédités pour le HDS, parmi lesquels AFNOR Certification, BSI, le LNE et LSTI. La liste de référence est tenue par l’Agence du numérique en santé, et c’est elle qu’il faut consulter avant de signer. Les organismes ne couvrent pas tous les mêmes activités ni les mêmes délais de planification, et un audit initial se réserve plusieurs mois à l’avance.

Ce que cela coûte

Trois postes de dépense, et un seul est facile à chiffrer par avance.

Les honoraires de l’organisme certificateur. Pour une entreprise de moins de 200 personnes sur un site unique, comptez 10 000 à 15 000 € HT par cycle de trois ans, audit initial et deux audits de surveillance compris. Le HDS ajoute toujours des journées d’audit à l’ISO 27001 seule, de l’ordre d’une journée à l’audit initial et d’une demi journée aux audits de surveillance, et ce supplément reste dans cette fourchette. Le périmètre de chaque client est le facteur déterminant, d’où l’intérêt de demander deux devis.

Le temps de vos équipes, qui est le poste le plus lourd et le plus souvent oublié. Construire un système de management occupe durablement une personne côté client, même accompagnée.

L’accompagnement, s’il y en a un. Chez Protectam, le pilotage de la démarche est un forfait mensuel à partir de 2 100 € HT, sans engagement de durée, et l’audit interne un forfait à partir de 3 900 € HT avec une option HDS à 1 200 € HT.

Par où commencer

Deux questions suffisent à savoir où vous en êtes.

Quelles activités du référentiel exercez-vous réellement ? La réponse détermine tout le reste, et elle demande souvent une discussion, parce que la frontière entre éditer un logiciel et héberger les données qu’il traite n’est pas toujours nette.

Votre périmètre ISO 27001 couvre-t-il ces activités ? Si vous n’êtes pas certifié ISO 27001, c’est par là que commence le chantier. Si vous l’êtes, il faut vérifier que le périmètre du certificat inclut bien l’infrastructure concernée.

Protectam accompagne les PME et les scale-up jusqu’à 200 personnes vers la certification ISO 27001 et HDS, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Plus de 25 entreprises accompagnées jusqu’à leur certificat depuis 2019, et plus de 50 audits internes réalisés.

Nous avons mené pour ITC DATA la double certification ISO 27001 et HDS en 2020, puis son maintien chaque année, d’abord auprès de BSI puis du LNE, ainsi que les deux changements de référentiel, le passage de l’ISO 27001:2013 à la version 2022 et celui du HDS v1 au HDS v2, sans perte de certificat.

Un premier échange de quinze minutes suffit pour cadrer votre périmètre et vous dire ce qui vous attend.

Questions fréquentes

Qui est obligé d'être certifié HDS ?
Toute personne qui exerce une activité d'hébergement de données de santé à caractère personnel pour le compte d'un tiers, au sens de l'article L.1111-8 du code de la santé publique. Cela vise les centres de données, les fournisseurs d'infrastructure et de plateforme, les infogéreurs et les archiveurs. Un éditeur de logiciel qui héberge lui même les données de santé de ses clients exerce une de ces activités.
Notre hébergeur est certifié HDS, sommes-nous couverts ?
Pour l'hébergement, oui, à condition que son certificat couvre les activités que vous lui confiez : un certificat ne vaut que pour les activités qu'il mentionne. Mais si vous administrez vous même le système d'information qui contient ces données, ou si vous les archivez, vous exercez une activité distincte, et c'est à vous de la faire certifier.
Faut-il obtenir l'ISO 27001 avant le HDS ?
Pas nécessairement avant : les deux certifications se mènent ensemble, sur un seul système de management et une seule démarche, et c'est en général plus simple à organiser puisque les cycles sont identiques et que les deux audits se tiennent alors en même temps. Obtenir l'ISO 27001 d'abord et le HDS ensuite fonctionne aussi. Ce qui n'existe pas, c'est le HDS sans l'ISO 27001 : le périmètre HDS doit être inclus dans le périmètre ISO 27001, et la validité du certificat HDS est liée au maintien du certificat ISO 27001.
Combien de temps faut-il pour obtenir la certification HDS ?
Comptez neuf à douze mois entre le premier cadrage et le certificat, pour une entreprise de moins de 200 personnes qui part sans système de management. L'essentiel de ce délai sert à construire le système ISO 27001, socle du référentiel. Si vous êtes déjà certifié ISO 27001 sur le bon périmètre, l'ajout du HDS est nettement plus court.
Le certificat HDS vaut-il pour trois ans ?
Oui, avec un audit de surveillance chaque année. Le cycle fonctionne comme celui de l'ISO 27001 : un audit initial, deux audits de surveillance, puis un renouvellement. Un audit interne est exigé avant chacun d'eux.