Certification HDS obligatoire : qui doit vraiment être certifié ?
« Faut-il être certifié HDS ? » est probablement la question la plus posée par les entreprises qui approchent le marché de la e-santé française — et l’une de celles où les réponses approximatives coûtent le plus cher. La règle est nette : l’hébergement de données de santé à caractère personnel pour le compte de tiers est une activité réglementée, soumise à certification. Toute la difficulté est de savoir si votre activité entre dans le champ. Voici comment trancher.
Ce que dit la loi
L’article L.1111-8 du Code de la santé publique, dans sa rédaction issue de la loi n° 2016-41 du 26 janvier 2016, pose le principe : toute personne qui héberge des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi médico-social, pour le compte de tiers, doit être titulaire d’un certificat de conformité. Le décret n° 2018-137 du 26 février 2018 a précisé la procédure : la certification est délivrée pour trois ans par un organisme certificateur accrédité, sur la base du référentiel publié par l’Agence du Numérique en Santé (ANS), avec des audits de surveillance annuels.
Ce dispositif a remplacé l’ancien agrément ministériel : depuis avril 2018, la certification est la seule voie. La fiche certification HDS résume le dispositif complet — base légale, démarches, questions fréquentes.
Le critère décisif : héberger « pour le compte de tiers »
L’obligation ne vise pas la détention de données de santé en général, mais bien leur hébergement pour autrui. Trois conséquences pratiques :
- L’hébergement interne est hors champ. Un établissement de santé, un laboratoire ou une entreprise qui héberge ses propres données, sur ses propres serveurs, pour son propre compte, n’a pas à être certifié. Dès qu’il externalise, en revanche, son prestataire doit l’être.
- Les prestations purement techniques ponctuelles sont exclues. Les textes écartent les activités de saisie, de mise en forme, de matérialisation ou de dématérialisation de documents : numériser des dossiers médicaux n’est pas héberger.
- La nature des données prime sur le secteur du client. Ce sont les données de santé à caractère personnel, recueillies dans un cadre de prévention, de soins ou de suivi médico-social, qui déclenchent l’obligation — pas le fait de travailler « dans la santé » au sens large.
Qui est concerné, concrètement
Le champ couvre bien plus que les datacenters. Les textes décomposent l’hébergement en six activités certifiables — des sites physiques et de l’infrastructure matérielle (activités 1 et 2, certificat « hébergeur d’infrastructure physique ») à l’infrastructure virtuelle, la plateforme applicative, l’administration-exploitation du système et la sauvegarde (activités 3 à 6, certificat « hébergeur infogéreur »). Sont donc typiquement concernés :
- les fournisseurs de cloud et datacenters qui accueillent des données de santé de clients ;
- les infogéreurs qui administrent et exploitent des systèmes d’information de santé pour autrui ;
- les éditeurs SaaS santé (logiciels métier, télémédecine, prise de rendez-vous…) pour les activités qu’ils opèrent en propre ;
- les prestataires de sauvegarde externalisée de données de santé.
Le cas de l’éditeur SaaS mérite un mot : s’appuyer sur un hébergeur certifié ne suffit pas toujours. Si l’éditeur administre lui-même sa plateforme ou gère ses sauvegardes, il assure des activités d’hébergement au sens du référentiel — et doit être certifié pour celles-ci. La bonne méthode consiste à cartographier qui fait quoi, activité par activité, dans toute la chaîne technique.
Pourquoi le législateur a fermé ce marché
Le choix d’une certification obligatoire n’est pas une lubie administrative : les données de santé concentrent des risques documentés de longue date par la recherche. La revue systématique de Fernández-Alemán et ses coauteurs, publiée en 2013 dans le Journal of Biomedical Informatics, passe en revue la littérature sur la sécurité et la confidentialité des dossiers de santé électroniques et souligne l’écart persistant entre les exigences de sécurité et les pratiques observées (voir l’étude). De son côté, la revue de Kruse et al. publiée en 2017 dans Technology and Health Care documente la montée des menaces cyber visant spécifiquement le secteur de la santé (voir l’étude). Imposer un socle certifié à tous les hébergeurs du secteur est la réponse française à ce constat.
Obligation légale et obligation de fait
Même les acteurs qui ne sont pas directement soumis à l’obligation la subissent par ricochet : un porteur de projet e-santé, un établissement ou un éditeur doit choisir des prestataires certifiés pour les activités concernées, faute de quoi c’est sa propre conformité qui tombe. L’ANS publie la liste des hébergeurs certifiés : vérifier qu’un prestataire y figure, pour les bonnes activités, devrait être un réflexe systématique avant toute contractualisation.
Cette mécanique — un texte qui impose la certification à l’offreur, et par contrecoup structure toute la chaîne d’achat — se retrouve dans d’autres dispositifs. Elle distingue le HDS des certifications volontaires comme ISO 27001, exigée par le marché mais pas par la loi : nous détaillons cette articulation dans notre comparatif certification HDS vs ISO 27001.
Comment trancher votre cas en quatre questions
- Traitez-vous des données de santé à caractère personnel recueillies dans un cadre de prévention, diagnostic, soins ou suivi médico-social ?
- Les hébergez-vous pour le compte de tiers, ou seulement pour vous-même ?
- Quelles activités assurez-vous en propre parmi les six activités certifiables (sites physiques, infrastructure matérielle, infrastructure virtuelle, plateforme applicative, administration-exploitation, sauvegarde) ?
- Vos sous-traitants sont-ils certifiés pour les activités que vous leur déléguez ?
Si les réponses aux questions 1 et 2 sont « oui », vous êtes dans le champ pour les activités identifiées en 3 — et le référentiel en vigueur, révisé en 2024, s’appliquera à votre audit (ce qui change avec le référentiel 2024).
Passez à l’action
Si votre activité entre dans le champ, le sujet n’est pas de savoir si vous vous certifierez, mais quand et sur quel périmètre. La fiche certification HDS vous donne la vue d’ensemble du dispositif, et l’ebook offert qui l’accompagne déroule la démarche complète, de la cartographie des activités à l’audit.
Questions fréquentes
+La certification HDS est-elle obligatoire pour un éditeur de logiciel santé ?
Cela dépend des activités d'hébergement qu'il assure lui-même. S'il se contente d'utiliser un hébergeur certifié pour les activités concernées, une partie de l'obligation est portée par ce dernier. S'il opère en propre des activités listées par les textes — administration et exploitation du système, sauvegarde externalisée —, il doit être certifié pour celles-ci.
+Un hôpital qui héberge ses propres données doit-il être certifié HDS ?
Non : l'obligation vise l'hébergement de données de santé pour le compte de tiers. Une structure qui héberge ses propres données, pour son propre compte, n'entre pas dans le champ. Elle doit en revanche recourir à un hébergeur certifié si elle externalise cet hébergement.
+Que risque-t-on à héberger des données de santé sans certification ?
L'activité est illégale au regard de l'article L.1111-8 du Code de la santé publique, avec les sanctions qui s'y attachent. En pratique, la sanction la plus immédiate est commerciale : les acteurs de la santé n'ont pas le droit de confier leurs données à un hébergeur non certifié, ce qui ferme le marché.