Certifications7 min de lecture

Certification HDS vs ISO 27001 : différences, articulation, stratégie

Sur le marché de la e-santé française, deux sigles reviennent dans tous les appels d’offres : HDS et ISO 27001. Ils sont si souvent cités ensemble qu’on les confond — à tort. L’un est une obligation légale sectorielle, l’autre une norme internationale volontaire ; l’un ferme un marché aux non-certifiés, l’autre départage des concurrents. Voici ce qui les distingue vraiment, et comment articuler les deux sans payer deux fois le même travail.

Deux dispositifs de natures différentes

Certification HDS Certification ISO 27001
Nature Obligation légale française (art. L.1111-8 CSP) Norme internationale volontaire
Champ Hébergement de données de santé pour le compte de tiers Sécurité de l’information, tout secteur
Référentiel Publié par l’Agence du Numérique en Santé, adossé à ISO 27001 ISO/IEC 27001
Découpage Six activités certifiables, deux types de certificats Périmètre défini par l’organisation
Validité 3 ans, surveillance annuelle 3 ans, surveillance annuelle
Sanction de l’absence Activité illégale, marché fermé Aucune (hors exigences contractuelles)

La certification HDS conditionne la légalité de l’activité : héberger des données de santé pour autrui sans certificat est interdit, et les acteurs de santé n’ont pas le droit de confier leurs données à un prestataire non certifié — la fiche certification HDS détaille ce mécanisme. ISO 27001, elle, conditionne la compétitivité : aucune loi générale ne l’impose, mais les clients l’exigent contractuellement, comme l’explique la fiche certification ISO 27001.

Ce que HDS ajoute au socle ISO 27001

Le référentiel HDS n’est pas une simple redite de la norme : il en reprend le socle — le système de management de la sécurité de l’information (SMSI), son analyse de risques, ses mesures — et le complète d’exigences propres au contexte santé :

  • Un découpage réglementaire en six activités (sites physiques, infrastructure matérielle, infrastructure virtuelle, plateforme applicative, administration-exploitation, sauvegarde), donnant lieu à deux certificats : « hébergeur d’infrastructure physique » (activités 1-2) et « hébergeur infogéreur » (activités 3-6). On ne certifie pas « l’entreprise », on certifie des activités.
  • Des clauses contractuelles imposées entre l’hébergeur et ses clients — un chantier juridique sans équivalent dans ISO 27001.
  • Des exigences de souveraineté et de transparence, renforcées par la révision du référentiel approuvée par arrêté du 26 avril 2024 : stockage physique des données dans l’Espace économique européen pour les activités d’infrastructure physique, information des clients sur les conditions d’hébergement et les transferts (le détail de la révision 2024).
  • Un ancrage santé : le champ est défini par la nature des données (recueillies dans un cadre de prévention, diagnostic, soins ou suivi médico-social) et non par le choix de l’organisation.

Ce sur-mesure sectoriel répond à un contexte de risque documenté : la revue systématique de Fernández-Alemán et ses coauteurs, publiée en 2013 dans le Journal of Biomedical Informatics, montrait déjà l’écart entre les exigences de sécurité des dossiers de santé électroniques et les pratiques constatées (voir l’étude) — c’est précisément ce type d’écart que le référentiel sectoriel vise à fermer.

Ce qu’ISO 27001 apporte que HDS ne donne pas

L’inverse est tout aussi vrai. ISO 27001 est reconnue internationalement : si votre marché dépasse la France, le certificat HDS n’y dira rien à vos prospects, quand ISO 27001 est le langage commun de la sécurité de l’information — la revue de littérature de Culot et ses coauteurs, publiée en 2021 dans The TQM Journal, documente son rôle de standard de référence mondial et les bénéfices organisationnels associés à son adoption (voir l’étude). ISO 27001 couvre en outre tout votre périmètre d’information si vous le décidez — RH, finance, R&D —, quand le certificat HDS ne parle que de vos activités d’hébergement de données de santé.

Autrement dit : HDS ouvre le marché français de la santé ; ISO 27001 ouvre le reste du monde et structure l’entreprise entière. Pour un hébergeur ou un éditeur ambitieux, la question n’est pas « lequel ? » mais « dans quel ordre ? ».

Trois stratégies d’articulation

  1. Vous êtes déjà certifié ISO 27001. C’est le scénario le plus favorable : signalez-le au certificateur HDS, qui peut tenir compte de l’équivalence sur le socle si le périmètre correspond aux activités à certifier. L’effort résiduel porte sur les exigences propres au référentiel (contrats, localisation, spécificités santé).
  2. Vous partez de zéro et visez le marché santé français. Menez directement la démarche HDS : le référentiel intègre le socle, inutile de passer par une certification ISO 27001 préalable. Vous pourrez valoriser le SMSI construit pour HDS si vous visez ISO 27001 ensuite.
  3. Vous visez les deux. Mutualisez : un seul SMSI, une seule analyse de risques, un seul corpus documentaire, deux audits. Certains organismes certificateurs proposent de coordonner les cycles — trois ans et surveillance annuelle dans les deux cas, autant les synchroniser.

Dans tous les cas, le dimensionnement du projet suit la même logique que pour le socle : notre guide obtenir la certification HDS : étapes et audits déroule le parcours complet.

Le piège classique : confondre conformité et couverture

Deux confusions coûtent cher sur ce marché. La première : croire qu’ISO 27001 « vaut » HDS — non, seule la certification HDS rend l’hébergement licite. La seconde : croire que s’appuyer sur un cloud certifié HDS dispense de toute obligation — non, chaque acteur doit être certifié pour les activités qu’il assure en propre ; un éditeur qui administre sa plateforme ou gère ses sauvegardes est concerné pour ces activités. Avant toute décision, cartographiez qui fait quoi, activité par activité, dans votre chaîne technique.

Passez à l’action

Si vous touchez à l’hébergement de données de santé, HDS est votre priorité réglementaire ; ISO 27001 est votre levier de mutualisation et d’ouverture internationale. Cadrez votre périmètre et votre stratégie avec la fiche certification HDS — l’ebook offert qui l’accompagne détaille la démarche complète, y compris la capitalisation sur un socle ISO 27001 existant.

FAQ

Questions fréquentes

+La certification ISO 27001 dispense-t-elle de la certification HDS ?

Non. Pour héberger des données de santé pour le compte de tiers en France, seul le certificat HDS fait foi : c'est lui qu'exige l'article L.1111-8 du Code de la santé publique. Une certification ISO 27001 existante facilite en revanche fortement l'obtention du certificat HDS, le référentiel s'appuyant sur ce socle.

+Faut-il obtenir ISO 27001 avant de viser HDS ?

Ce n'est pas une condition : la démarche HDS peut être menée directement, le référentiel intégrant les exigences du socle. Beaucoup d'organisations mènent les deux de front, ou capitalisent sur une certification ISO 27001 existante si son périmètre correspond aux activités d'hébergement à certifier.

+Un hébergeur certifié HDS est-il automatiquement conforme au RGPD ?

Non. La certification HDS matérialise la conformité au référentiel français d'hébergement de données de santé ; le RGPD impose ses propres obligations juridiques (bases légales, information des personnes, contrats de sous-traitance de l'article 28), qui restent à traiter en propre, côté hébergeur comme côté client.

À lire ensuite