Certifications7 min de lecture

Référentiel HDS 2024 : ce qui change pour les hébergeurs certifiés

Le dispositif HDS a connu en 2024 sa révision la plus importante depuis le passage de l’agrément à la certification en 2018. Nouveau référentiel, nouvelles exigences de souveraineté, calendrier de transition : si vous hébergez des données de santé — ou si vous en confiez à un hébergeur —, cette révision vous concerne directement. Voici ce qui a changé, et ce qu’il faut vérifier aujourd’hui.

D’où vient la révision

Le cadre de fond n’a pas bougé : l’article L.1111-8 du Code de la santé publique impose la certification à toute entité qui héberge des données de santé à caractère personnel pour le compte de tiers, et le décret n° 2018-137 du 26 février 2018 en a fixé la procédure — certificat de trois ans, délivré par un organisme accrédité, audits de surveillance annuels. La fiche certification HDS résume ce socle.

Ce qui a changé, c’est le référentiel d’exigences : la version historique (dite v1.1, issue de 2018) a été remplacée par une nouvelle version approuvée par un arrêté du 26 avril 2024, publié au printemps 2024. Cette révision répondait à des critiques récurrentes : silence de l’ancienne version sur la localisation des données, hétérogénéité des pratiques contractuelles, besoin d’actualiser le socle normatif adossé à ISO 27001.

Changement n° 1 — La souveraineté entre dans le référentiel

C’est l’apport le plus commenté : le référentiel révisé impose que, pour les activités d’infrastructure physique — la mise à disposition et le maintien en condition opérationnelle des sites physiques (activité 1) et de l’infrastructure matérielle (activité 2) —, les données de santé soient stockées physiquement dans l’Espace économique européen.

Deux lectures s’imposent. D’abord, ce n’est pas une exigence de localisation en France : l’EEE entier est éligible. Ensuite, l’exigence cible le stockage physique au niveau de l’infrastructure ; elle ne règle pas à elle seule toutes les questions de transferts et d’accès depuis des pays tiers — d’où le second pilier de la révision.

Changement n° 2 — Transparence sur les conditions d’hébergement

Le référentiel révisé renforce les obligations d’information des clients : l’hébergeur doit exposer clairement les conditions dans lesquelles les données sont hébergées, notamment en matière de transferts et d’accès aux données depuis l’étranger. Pour les clients — établissements, éditeurs, porteurs de projets e-santé —, c’est un vrai changement de rapport de force : la localisation et l’exposition juridique des données deviennent des éléments contractuels explicites, comparables d’un hébergeur à l’autre, et non plus des zones grises.

Côté hébergeurs, ce volet se traduit par un chantier contractuel et documentaire : cartographier précisément les flux, qualifier les accès possibles depuis des pays tiers, et mettre les contrats clients au niveau des clauses attendues.

Changement n° 3 — Un socle actualisé, des activités clarifiées

La révision a aussi été l’occasion d’actualiser le socle normatif du référentiel — toujours adossé à ISO 27001 — et de clarifier les exigences applicables à chacune des six activités certifiables : sites physiques (1), infrastructure matérielle (2), infrastructure virtuelle (3), plateforme d’hébergement d’applications (4), administration et exploitation du système d’information (5), sauvegarde (6). La structure en deux certificats demeure : « hébergeur d’infrastructure physique » pour les activités 1-2, « hébergeur infogéreur » pour les activités 3-6. Sur l’articulation entre ce socle et la norme internationale, voyez notre comparatif certification HDS vs ISO 27001.

Ces choix suivent une trajectoire que la recherche avait anticipée : dès 2015, la revue de cadrage de Griebel et ses coauteurs dans BMC Medical Informatics and Decision Making identifiait la sécurité et l’incertitude juridique comme les premiers freins à l’adoption du cloud en santé (voir l’étude), et la revue systématique de Kruse et al. publiée en 2017 dans Technology and Health Care documentait l’intensification des menaces sur les systèmes d’information de santé (voir l’étude). Localisation garantie et transparence contractuelle sont des réponses directes à ces deux constats.

La transition est terminée : où en êtes-vous ?

La révision s’est accompagnée d’un calendrier : les hébergeurs certifiés sous l’ancienne version disposaient d’une période transitoire pour faire évoluer leur certification ; d’après le calendrier publié, cette période s’est achevée au printemps 2026. Autrement dit, au moment où vous lisez ces lignes, le référentiel révisé est la seule référence :

  • Vous êtes hébergeur certifié : votre migration doit être faite. Si un doute subsiste sur votre situation, votre organisme certificateur est votre premier interlocuteur ; ne laissez pas un certificat obsolète servir de support commercial.
  • Vous lancez une démarche de certification : vous serez audité directement sur le référentiel révisé — intégrez d’emblée les exigences de localisation EEE et de transparence dans votre conception d’architecture et vos contrats. Notre guide obtenir la certification HDS déroule le parcours.
  • Vous êtes client d’un hébergeur : vérifiez sur la liste publique tenue par l’Agence du Numérique en Santé que le certificat de votre prestataire est en cours de validité, pour les bonnes activités, et demandez les informations de transparence que le référentiel vous garantit désormais.

Ce que la révision change dans les projets, concrètement

Sujet Avant (v1.1) Depuis la révision 2024
Localisation du stockage (activités 1-2) Non imposée par le référentiel Stockage physique dans l’EEE
Information des clients sur les transferts Pratiques hétérogènes Obligations de transparence renforcées
Version du référentiel auditée v1.1 Référentiel approuvé par l’arrêté du 26 avril 2024
Certificats v1.1 Valables Période transitoire achevée

Pour les architectes, la conséquence la plus structurante est la première ligne : un montage d’infrastructure conçu sous l’ancienne version, avec des composants de stockage hors EEE pour les activités physiques, doit être revu. Pour les juristes et commerciaux, c’est la deuxième : la transparence n’est plus un argument différenciant, c’est une exigence.

Passez à l’action

Que vous soyez hébergeur ou client, la question à vous poser est la même : votre situation est-elle alignée sur le référentiel en vigueur, pas sur celui d’hier ? La fiche certification HDS vous donne la vue d’ensemble du dispositif, et l’ebook offert qui l’accompagne intègre les apports de la révision 2024 dans une démarche complète, du périmètre à l’audit.

FAQ

Questions fréquentes

+Quand le nouveau référentiel HDS est-il entré en application ?

La nouvelle version du référentiel de certification a été approuvée par un arrêté du 26 avril 2024. Une période transitoire a permis aux hébergeurs certifiés sous l'ancienne version de migrer ; d'après le calendrier publié, elle s'est achevée au printemps 2026. Les nouvelles certifications sont délivrées sur la base du référentiel révisé.

+Le référentiel 2024 impose-t-il d'héberger les données de santé en France ?

Non : l'exigence de localisation porte sur l'Espace économique européen, pas sur le seul territoire français. Pour les activités d'infrastructure physique, les données de santé doivent être stockées physiquement dans l'EEE, et les hébergeurs doivent faire preuve de transparence sur les conditions d'hébergement et les transferts.

+Un certificat obtenu sous l'ancien référentiel v1.1 est-il encore valable ?

La période transitoire prévue pour la migration vers le référentiel révisé est arrivée à échéance ; les hébergeurs devaient basculer avant sa fin. Si vous êtes client d'un hébergeur, vérifiez sur la liste publique de l'ANS que son certificat est à jour ; si vous êtes hébergeur et n'avez pas migré, rapprochez-vous sans délai de votre organisme certificateur.

À lire ensuite