Comment obtenir la certification HDS : étapes, audits et délais
Obtenir la certification HDS n’a rien d’insurmontable, mais c’est un vrai projet d’entreprise : un référentiel exigeant, deux audits, un système de management à faire vivre. Voici la trajectoire complète, étape par étape, pour une entité qui héberge des données de santé pour le compte de tiers — avec les points de vigilance qui font gagner des mois.
Étape 1 — Cadrer le périmètre : quelles activités certifier ?
Tout part de la cartographie de vos prestations au regard des six activités d’hébergement définies par les textes : mise à disposition et maintien en condition opérationnelle des sites physiques (1), de l’infrastructure matérielle (2), de l’infrastructure virtuelle (3), de la plateforme d’hébergement d’applications (4), administration et exploitation du système d’information (5), sauvegarde des données (6). Les activités 1 et 2 relèvent du certificat « hébergeur d’infrastructure physique », les activités 3 à 6 du certificat « hébergeur infogéreur ».
Ce cadrage est la décision structurante du projet : trop large, il renchérit inutilement l’audit ; trop étroit, il vous laisse hors la loi sur des activités que vous assurez réellement — l’administration de plateforme et la sauvegarde sont les oublis classiques des éditeurs SaaS. Pour vérifier que vous êtes bien dans le champ de l’obligation, commencez par notre article certification HDS : qui est concerné ?.
Étape 2 — Se procurer le référentiel et mesurer l’écart
Le référentiel de certification est publié par l’Agence du Numérique en Santé (ANS). Il combine un socle ISO 27001 — un système de management de la sécurité de l’information (SMSI) complet — et des exigences propres à l’hébergement de données de santé : clauses contractuelles imposées avec les clients, garanties de localisation et de transparence, exigences par activité. Attention à la version : le référentiel a été révisé par un arrêté du 26 avril 2024, et c’est cette version qui s’applique aux nouvelles certifications (le détail des changements).
L’analyse d’écart consiste à confronter votre existant à chaque exigence : gouvernance sécurité, analyse de risques, mesures techniques, contrats, gestion des sous-traitants. Si vous détenez déjà une certification ISO 27001 sur un périmètre pertinent, dites-le à votre certificateur : l’équivalence peut être prise en compte et le projet s’en trouve considérablement accéléré.
Étape 3 — Mettre en conformité et faire vivre le système
C’est le cœur du projet, et le poste qui absorbe l’essentiel de l’effort :
- Gouvernance et analyse de risques : politique de sécurité, appréciation des risques sur le périmètre, plan de traitement ;
- Mesures techniques et organisationnelles : contrôle d’accès, chiffrement, journalisation, gestion des incidents, continuité d’activité, sécurité physique pour les activités concernées ;
- Volet contractuel : mise à niveau des contrats clients avec les clauses imposées par le référentiel, encadrement des sous-traitants (eux-mêmes certifiés pour les activités déléguées) ;
- Preuves de fonctionnement : revues, indicateurs, audits internes, traitement des non-conformités internes.
Ce dernier point est décisif : un SMSI documenté la veille de l’audit ne trompe personne. Les auditeurs cherchent un système qui vit — c’est d’ailleurs cohérent avec l’état de la menace : la revue systématique de Kruse et ses coauteurs, publiée en 2017 dans Technology and Health Care, montre que les menaces visant les systèmes d’information de santé évoluent en permanence, ce qui rend illusoire une conformité figée (voir l’étude). Donnez à votre système quelques mois d’historique avant de convoquer l’auditeur.
Étape 4 — Choisir l’organisme certificateur
Seuls les organismes accrédités — par le COFRAC en France, ou un accréditeur européen équivalent — peuvent délivrer le certificat HDS. Sollicitez plusieurs devis à périmètre strictement identique (types de certificats, activités, sites) et comparez au-delà du prix : connaissance du secteur santé, disponibilité des auditeurs, calendrier. Le choix engage : c’est ce même organisme qui conduira vos audits de surveillance annuels.
Étape 5 — Passer l’audit de certification
L’évaluation se déroule en deux temps :
| Phase | Contenu | Point de vigilance |
|---|---|---|
| Audit documentaire | Revue du système : politiques, procédures, analyse de risques, contrats | Cohérence entre documents et périmètre annoncé |
| Audit sur site | Collecte de preuves : entretiens, observations, vérifications techniques | Preuves de fonctionnement réel du SMSI |
Les non-conformités relevées doivent être corrigées dans un délai de trois mois ; à défaut, l’audit sur site doit être repassé — avec le coût et le retard commercial que cela implique. Un audit à blanc en amont est le meilleur investissement pour sécuriser ce passage : sur ce point, la méthode décrite dans notre guide obtenir la certification ISO 27001 s’applique largement, le socle étant commun.
Étape 6 — Exploiter le certificat, préparer la suite
Le certificat est délivré pour trois ans et vous inscrit sur la liste publique des hébergeurs certifiés tenue par l’ANS — sur ce marché, c’est l’argument commercial qui ouvre les portes. Le cycle de vie ne s’arrête pas là : audits de surveillance annuels, gestion des changements de périmètre (nouvelle offre, nouveau site, nouveau sous-traitant), puis audit de renouvellement complet à l’échéance.
Un mot sur le contexte : la migration du secteur santé vers le cloud, documentée dès 2015 par la revue de cadrage de Griebel et ses coauteurs dans BMC Medical Informatics and Decision Making, identifiait déjà la sécurité et le cadre juridique comme les premiers freins à l’adoption (voir l’étude). La certification HDS est précisément ce qui permet de lever ces freins vis-à-vis de vos clients : un certificat entretenu vaut mieux qu’un certificat obtenu.
Les trois accélérateurs qui changent la durée du projet
- Un existant ISO 27001 : le socle du référentiel étant commun, une certification en cours de validité sur le bon périmètre fait gagner l’essentiel du chantier SMSI.
- Un périmètre resserré et bien argumenté : ne certifiez que les activités que vous assurez réellement, et déléguez le reste à des sous-traitants certifiés.
- Un sponsor au bon niveau : les arbitrages (investissements techniques, refonte des contrats clients) dépassent le périmètre du RSSI ; sans portage par la direction, les projets s’enlisent.
Passez à l’action
Cartographiez vos activités, mesurez l’écart, puis engagez la démarche avec un certificateur accrédité : chaque mois gagné est un mois d’avance sur un marché fermé aux non-certifiés. La fiche certification HDS rassemble l’essentiel du dispositif, et l’ebook offert qui l’accompagne détaille chaque étape de ce parcours.
Questions fréquentes
+Combien de temps faut-il pour obtenir la certification HDS ?
Il n'y a pas de délai réglementaire unique : la durée dépend surtout de votre point de départ. Une organisation déjà certifiée ISO 27001 sur le bon périmètre va nettement plus vite qu'une organisation qui doit construire son système de management de la sécurité puis le faire vivre avant l'audit. Comptez le projet en mois, en intégrant le délai de correction des non-conformités (trois mois maximum) dans votre planning.
+Qui délivre la certification HDS ?
Des organismes certificateurs accrédités — par le COFRAC en France, ou par un organisme d'accréditation européen équivalent — qui auditent les candidats sur la base du référentiel publié par l'Agence du Numérique en Santé. Le certificat est délivré pour trois ans, avec des audits de surveillance annuels.
+Que se passe-t-il si l'audit révèle des non-conformités ?
L'hébergeur dispose de trois mois pour les corriger. Si les corrections ne sont pas apportées dans ce délai, l'audit sur site doit être repassé. D'où l'intérêt de sécuriser l'audit en amont par une analyse d'écart sérieuse et un audit à blanc.