<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Manager</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/laurent-guille/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/laurent-guille/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Fri, 24 Feb 2023 16:09:23 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Manager</title>
	<link>https://www.riskinsight-wavestone.com/author/laurent-guille/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Evolution des normes ISO 27001 et ISO 27002 : quels impacts pour les organisations concernées ?</title>
		<link>https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/#respond</comments>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Fri, 24 Feb 2023 11:00:00 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[how to]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[iso 27002]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19746</guid>

					<description><![CDATA[<p>Les normes ISO 27001 et ISO 27002 fournissent un ensemble d’exigences et de bonnes pratiques permettant d’organiser et de mettre en place un Système de Management de la Sécurité de l’Information (SMSI) au sein de toute organisation. Le succès de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/">Evolution des normes ISO 27001 et ISO 27002 : quels impacts pour les organisations concernées ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Les normes ISO 27001 et ISO 27002 fournissent un ensemble d’exigences et de bonnes pratiques permettant d’organiser et de mettre en place un <span style="color: #800080;"><strong>Système de Management de la Sécurité de l’Information (SMSI) </strong></span>au sein de toute organisation.</p>
<p style="text-align: justify;">Le succès de ces normes s’observe largement en France comme à l’international depuis de nombreuses années. Cette tendance a par exemple été à nouveau confirmée fin 2022 dans l’<a href="https://www.iso.org/the-iso-survey.html">ISO Survey</a>, étude annuelle menée par l’ISO&nbsp;: +19% de certifications ISO 27001 au niveau mondial entre 2020 et 2021, +44% en France.</p>
<p style="text-align: justify;">Après <a href="https://www.riskinsight-wavestone.com/2013/11/iso-27002-tour-dhorizon-des-nouveautes/">près de 10 ans</a> de bons et loyaux services dans leur <a href="https://www.riskinsight-wavestone.com/2013/11/iso-27002-tour-dhorizon-des-nouveautes/">précédente version majeure</a>, datant de 2013, les normes ISO 27001 et ISO 27002 ont vu leur troisième édition publiée en 2022. Quels sont les changements apportés et comment les prendre en compte&nbsp;?</p>
<p style="text-align: justify;">Le premier changement évident traduit l’évolution du domaine de la «&nbsp;Sécurité de l’information&nbsp;» au cours de la décennie&nbsp;: la «&nbsp;cybersécurité&nbsp;» et la «&nbsp;protection de la vie privée&nbsp;»&nbsp;s’inscrivent dorénavant dans le titre des normes :</p>
<ul style="text-align: justify;">
<li><a href="https://www.iso.org/fr/standard/82875.html">ISO/IEC 27001:2022</a> Sécurité de l&rsquo;information, cybersécurité et protection de la vie privée — Systèmes de management de la sécurité de l&rsquo;information – Exigences&nbsp;;</li>
<li><a href="https://www.iso.org/fr/standard/54533.html">ISO/IEC 27002&nbsp;:2022&nbsp;</a>Sécurité de l&rsquo;information, cybersécurité et protection de la vie privée — Mesures de sécurité de l&rsquo;information.</li>
</ul>
<h2 style="text-align: justify;"><strong>L’évolution des mesures de sécurité (Annexe A), principal changement de l’ISO 27001 </strong></h2>
<p style="text-align: justify;">La nouvelle édition de la norme ISO 27001 ne présente que très peu de changements dans son corps&nbsp;: les quelques évolutions viennent principalement clarifier ou expliciter certaines clauses de la norme sans changer le fond.</p>
<p style="text-align: justify;">Quelques évolutions demanderont des évolutions limitées du SMSI, telles que&nbsp;:</p>
<ul style="text-align: justify;">
<li>L’obligation dorénavant explicite de <span style="color: #800080;"><strong>documenter les objectifs du SMSI et de surveiller leur atteinte </strong></span>(clauses 6.2 d) et g))&nbsp;;</li>
<li>La <span style="color: #800080;"><strong>nécessité de planifier les changements du SMSI</strong></span> (clause 6.3)&nbsp;: cette clause pourra par exemple être couverte en étendant le processus de gestion des améliorations du SMSI à tout changement du SMSI, ou en s’appuyant directement sur le processus de gestion des changements de l’organisation&nbsp;;</li>
<li>Le renforcement de l’obligation de <span style="color: #800080;"><strong>maîtriser les processus externalisés</strong></span> qui concourent à l’application des exigences retenues ou à l’atteinte des objectifs du SMSI, en l’étendant aux <span style="color: #800080;"><strong>produits et services externalisés</strong> </span>(clause 8.1)&nbsp;;</li>
<li>La <span style="color: #800080;"><strong>possibilité de choisir à quelles attentes des « parties intéressées » (clients, directions métiers, collaborateurs, etc.) le SMSI doit répondre&nbsp;</strong></span>(clause 4.2 c)) : la norme autorise maintenant l’exclusion de certaines attentes. Cette clause peut ainsi permettre de prioriser certaines attentes ou de choisir entre des attentes mutuellement exclusives. Cette évolution nécessitera probablement une transparence accrue vis-à-vis des parties intéressées afin de les informer des décisions prises. A noter que la <span style="color: #800080;"><strong>revue de direction devra dorénavant prendre en compte les évolutions des attentes des parties intéressées</strong></span> (clause 9.3.2 e)), en sus du retour d’information des parties intéressées précédemment exigé.</li>
</ul>
<p style="text-align: justify;">L’évolution principale de la norme ISO 27001 réside néanmoins dans son annexe A. Cette annexe fournit un catalogue de mesures de sécurité, elles-mêmes détaillées dans la nouvelle version de l’ISO 27002, qui fournit pour chacune des informations complémentaires et des recommandations d’implémentation.</p>
<p style="text-align: justify;"><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-19747" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.jpg" alt="" width="693" height="340" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.jpg 693w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-389x191.jpg 389w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-71x35.jpg 71w" sizes="(max-width: 693px) 100vw, 693px" /></p>
<p style="text-align: justify;">Les mises à jour de cette annexe A peuvent ainsi être étudiées à partir de la nouvelle version de l’ISO 27002.</p>
<h2 style="text-align: justify;"><strong>Une version modernisée de l’ISO 27002, plus simple d’utilisation</strong></h2>
<p style="text-align: justify;">La mise à jour de l’ISO 27002 permet de la<span style="color: #800080;"><strong> simplifier</strong></span>, la<span style="color: #800080;"><strong> moderniser </strong></span>et de<span style="color: #800080;"><strong> faciliter son utilisation</strong></span>.</p>
<p style="text-align: justify;">La norme bénéficie tout d’abord d’une <span style="color: #800080;"><strong>organisation simplifiée</strong></span> : auparavant réparties dans 14 chapitres (certains au titre quelque peu alambiqué…), les mesures de sécurité sont dorénavant rassemblées en 4 : les mesures organisationnelles, les mesures liées aux personnes, les mesures physiques et les mesures technologiques.</p>
<p style="text-align: justify;"><img decoding="async" class="aligncenter size-full wp-image-19749" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR.png" alt="" width="880" height="157" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR.png 880w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR-437x78.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR-71x13.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR-768x137.png 768w" sizes="(max-width: 880px) 100vw, 880px" /></p>
<p style="text-align: justify;">Autre élément de simplification, cette édition donne lieu à une (nouvelle) <span style="color: #800080;"><strong>réduction du nombre de mesures de sécurité</strong></span>, passant de 114 à 93 (pour mémoire 133 dans la version initiale de 2005). Sur le fond, la majorité des mesures restent proches de la précédente version mais sont réorganisées. Les changements sont synthétisés ci-dessous&nbsp;:</p>
<p><img decoding="async" class="aligncenter size-full wp-image-19751" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR.png" alt="" width="780" height="381" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR.png 780w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR-391x191.png 391w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR-768x375.png 768w" sizes="(max-width: 780px) 100vw, 780px" /></p>
<p style="text-align: justify;">A noter que <strong><span style="color: #800080;">l’annexe B détaille la correspondance entre les exigences de l’ancienne et de cette nouvelle version de la norme</span>&nbsp;</strong>: elle constituera un outil très utile aux organisations dans la phase de transition (<em>a minima</em> pour mettre à jour le plan de traitement des risques et la déclaration d’applicabilité).</p>
<p style="text-align: justify;"><span style="color: #800080;"><strong>11 nouvelles mesures viennent par ailleurs enrichir la norme</strong></span> en répondant à certains manques de la précédente version ainsi qu’aux évolutions de ces dernières années&nbsp;:</p>
<ul>
<li style="text-align: justify;">Trois mesures viennent notamment renforcer la <span style="color: #800080;"><strong>protection des données</strong></span>&nbsp;: la suppression des informations non essentielles ou à échéance (<em>Information deletion</em>), la prévention des fuites d’information (<em>Data leakage prevention</em>) et le masquage des informations sensibles (<em>Data masking</em>). A noter que la norme n’oblige ni ne limite l’application de ces mesures aux données à caractère personnel : chaque organisation reste libre de retenir ou non ces mesures en fonction de son évaluation des risques et de les appliquer aux catégories d’information adaptées à son contexte.</li>
<li style="text-align: justify;">Le volet de la <span style="color: #800080;"><strong>résilience opérationnelle</strong></span> se renforce lui aussi de quatre mesures : intégration du renseignement sur les menaces liées à la sécurité de l’information (<em>Threat intelligence</em>), surveillance des comportements anormaux sur les SI afin de permettre la détection des incidents de sécurité (<em>Monitoring activities</em>), surveillance des accès physiques et détection d’intrusion (<em>Physical security monitoring</em>) et intégration de la résilience opérationnelle numérique au service de la continuité d’activité de l’organisation (<em>ICT readiness for business continuity</em>).</li>
<li style="text-align: justify;">Une mesure, certes unique, mais dédiée à la <span style="color: #800080;"><strong>sécurité du Cloud</strong></span> (<em>Information security for use of cloud services</em>) fait son entrée, invitant les organisations à définir un processus de gestion de ces services depuis leur souscription jusqu’à leur terminaison, intégrant les mesures de sécurité choisies par l’organisation.</li>
<li style="text-align: justify;">Les trois mesures complémentaires renforcent la protection&nbsp;des SI à différents niveaux :
<ul>
<li>Une mesure liée au <span style="color: #800080;"><strong>durcissement et à la protection des configurations</strong></span> (<em>Configuration management</em>)&nbsp;;</li>
<li>Une mesure liée à la <span style="color: #800080;"><strong>sécurité des développements</strong></span> (<em>Secure coding</em>)&nbsp;;</li>
<li>Une mesure visant à définir une <strong><span style="color: #800080;">politique de filtrage pour les accès à Internet</span> </strong>(<em>Web filtering</em>).</li>
</ul>
</li>
</ul>
<p style="text-align: justify;">Autre nouveauté majeure (uniquement présente dans l’ISO 27002) pour faciliter l’appropriation et l’utilisation de la norme, la description de chaque mesure présente dorénavant cinq attributs pouvant contenir une ou plusieurs valeur(s) parmi les suivantes :</p>
<ul>
<li style="text-align: justify;"><span style="color: #800080;"><strong>Type de mesure de sécurité</strong></span> : #Preventive, #Detective et #Corrective&nbsp;;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Propriétés de sécurité de l’information </strong></span>: #Confidentiality, #Integrity, #Availability&nbsp;;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Concepts de cybersécurité</strong></span> : #Identify, #Protect, #Detect, #Respond, #Recover&nbsp;;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Capacités opérationnelles </strong></span>: #Governance, #Asset_management, #Information_protection, #Human_resource_security, #Physical_security, #System_and_network_security, #Application_security, #Secure_configuration, #Identity_and_access_management, #Threat_and_vulnerability_management, #Continuity, #Supplier_relationships_security, #Legal_and_compliance, #Information_security_event_management, #Information_security_assurance ;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Domaine de sécurité</strong></span> : #Governance_and_Ecosystem, #Protection, #Defense, #Resilience.</li>
</ul>
<p style="text-align: justify;">Par exemple, la nouvelle mesure « <em style="font-size: revert; text-align: justify; color: initial;">Threat Intelligence</em><span style="font-size: revert; text-align: justify; color: initial;">&nbsp;» couvre les trois critères de sécurité #</span><em style="font-size: revert; text-align: justify; color: initial;">Confidentiality</em><span style="font-size: revert; text-align: justify; color: initial;">, #</span><em style="font-size: revert; text-align: justify; color: initial;">Integrity</em><span style="font-size: revert; text-align: justify; color: initial;"> et #</span><em style="font-size: revert; text-align: justify; color: initial;">Availability</em><span style="font-size: revert; text-align: justify; color: initial;">.</span></p>
<p style="text-align: justify;">Ces attributs permettent une exploitation de la norme autrement que par le simple chapitrage et apportent une valeur réelle : par exemple, les concepts de cybersécurité correspondent aux dimensions du NIST (<em>National Institute of Standards and Technology</em>) Cybersecurity Framework (CSF), standard reconnu au niveau international, largement utilisé par les organisations. Le rapprochement des mesures de l’ISO 27002 et du NIST CSF sera ainsi possible pour répondre aux contraintes de nombreuses organisations (réglementaires, audits, reporting, etc.).</p>
<p style="text-align: justify;">Les capacités opérationnelles sont les plus proches des 14 chapitres de l’ancienne version de la norme&nbsp;: ces capacités opérationnelles peuvent ainsi permettre d’organiser la Politique de Sécurité du SI et le référentiel associé en limitant les impacts sur un référentiel aligné sur la précédente version.</p>
<p style="text-align: justify;">Globalement, ces attributs offrent dorénavant une meilleure flexibilité aux organisations qui peuvent désormais construire plus librement leur référentiel de sécurité en fonction de leur contexte.</p>
<h2 style="text-align: justify;"><strong>Quelle transition pour passer à la version 2022 ?</strong></h2>
<p style="text-align: justify;">Pour les organisations déjà certifiées ISO 27001, l’effort de transition sera lié à l’évolution des mesures de sécurité, les évolutions du corps de l’ISO 27001 ne nécessitant qu’un investissement limité. Les actions suivantes devront néanmoins être entreprises&nbsp;:</p>
<ol>
<li>Mettre à jour le Manuel du SMSI&nbsp;:
<ul>
<li>Préciser les <span style="color: #800080;"><strong>attentes des parties intéressées</strong> </span>et celles qui sont <span style="color: #800080;"><strong>prises en compte</strong></span> par le SMSI,</li>
<li>Mettre à jour le processus de gestion des améliorations du SMSI pour <span style="color: #800080;"><strong>y inclure la gestion des changements du SMSI</strong></span>,</li>
<li>Insérer un <span style="color: #800080;"><strong>schéma de synthèse des processus</strong></span> permettant de représenter les <span style="color: #800080;"><strong>interactions</strong></span> entre eux&nbsp;;</li>
</ul>
</li>
<li><span style="color: #800080;"><strong>Documenter les objectifs de sécurité</strong></span> et mettre en place des <span style="color: #800080;"><strong>indicateurs</strong></span> permettant de suivre leur atteinte&nbsp;;</li>
<li>S’assurer que des <span style="color: #800080;"><strong>critères de performance et d’efficacité</strong></span> sont définis pour chaque processus ;</li>
<li>S’assurer que les <span style="color: #800080;"><strong>produits et services externalisés</strong></span> sont pris en compte dans le SMSI (ou les y intégrer le cas échéant) ;</li>
<li>Intégrer à la revue de direction l’<span style="color: #800080;"><strong>évolution des attentes des parties intéressées</strong></span>, en identifiant celles qui sont <span style="color: #800080;"><strong>couvertes par le SMSI</strong></span>.</li>
</ol>
<p style="text-align: justify;">Pour s’atteler à l’évolution des mesures, la prochaine mise à jour de l’<span style="color: #800080;"><strong>évaluation des risques de sécurité de l’information</strong></span> et du <span style="color: #800080;"><strong>plan de traitement des risques</strong></span> devra permettre de mesurer la conformité du SMSI aux nouvelles mesures, et d’<span style="color: #800080;"><strong>organiser et planifier la mise en œuvre des éventuelles nouvelles mesures retenues</strong></span>. La <span style="color: #800080;"><strong>déclaration d’applicabilité </strong></span>devra à l’issue être réorganisée et mise à jour pour intégrer les nouvelles mesures.</p>
<p style="text-align: justify;">La <strong><span style="color: #800080;">Politique de Sécurité du SI</span> </strong>(incluant le référentiel associé&nbsp;: chartes, directives, processus, procédures, standards…)<span style="color: #800080;"><strong> devra par ailleurs évoluer</strong> </span>pour prendre en compte l’évolution de l’annexe A de l’ISO 27001. L’utilisation des attributs et de l’annexe B de l’ISO 27002 facilitera cette évolution pour l’ensemble des organisations.</p>
<p style="text-align: justify;">En termes de planning, l’ISO 27001:2022 ayant été publiée en octobre 2022, <span style="color: #800080;"><strong>les organisations peuvent désormais exiger une certification ISO 27001:2022</strong></span>. Il reste néanmoins possible de demander une certification ISO 27001:2013 jusqu’en octobre 2023. <span style="color: #800080;"><strong>A compter de novembre 2023, toute nouvelle certification s’effectuera sur la version 2022 de la norme</strong></span>.</p>
<p style="text-align: justify;">Pour les <span style="color: #800080;"><strong>SMSI déjà certifiés ISO 27001, la période de transition est de 3 ans maximum pour basculer sur la version 2022</strong></span>.</p>
<h2 style="text-align: justify;"><strong>Cas particulier des organisations certifiées Hébergeur de Données de Santé (HDS)</strong></h2>
<p style="text-align: justify;">Depuis le 1<sup>er</sup> avril 2018, les organisations basées en France et hébergeant des données de santé à caractère personnel selon les conditions détaillées dans l’<a href="https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000021941353/2023-01-15/">article L1111-8 du Code de la Santé Publique</a> doivent disposer d’une <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">certification Hébergeur de Données de Santé</a> (HDS), nécessitant comme prérequis une certification ISO 27001.</p>
<p style="text-align: justify;">Le référentiel n’ayant pas évolué depuis son entrée en vigueur, les <a href="https://esante.gouv.fr/services/hebergeurs-de-donnees-de-sante/les-referentiels-de-la-procedure-de-certification">exigences de certification HDS</a> s’appuient toujours sur la version 2013 de la norme ISO 27001. L’<a href="https://participez.esante.gouv.fr/project/referentiel-hebergement-des-donnees-de-sante-exigences/presentation/presentation">appel à commentaires</a> réalisé fin 2022 sur le <a href="https://esante.gouv.fr/sites/default/files/media_entity/documents/20221028-exigences-hds-1.1.pdf">projet de nouveau référentiel HDS</a> intègre néanmoins la nouvelle version de l’ISO 27001 (bien que le tableau des documents de référence pointe toujours sur l’ISO 27001:2013). Le futur référentiel de certification HDS, dont l’entrée en vigueur <a href="https://www.ticsante.com/story?ID=637">est attendue en avril 2023</a>, s’appuiera donc bien sur la nouvelle version de la norme ISO 27001.</p>
<p style="text-align: justify;">A noter que l’évolution du référentiel HDS viendra par ailleurs préciser certains points durs de la certification HDS <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">évoqués dans nos précédents articles</a>, tels que le cadre d’application de l’activité 5 «&nbsp;Administration et exploitation du système d’information contenant les données de santé&nbsp;».</p>
<h2 style="text-align: justify;"><strong>Conclusion</strong></h2>
<p style="text-align: justify;">Ces nouvelles versions des normes de références ISO 27001 et ISO 27002 permettent ainsi d’adapter les mesures de sécurité de l’information aux évolutions récentes du domaine afin de permettre aux organisations de bénéficier des armes les plus à jour pour traiter leurs risques de sécurité de l’information.</p>
<p style="text-align: justify;">Alors qu’un nombre croissant de réglementations s’appuient sur ces normes, à l’instar de l’obligation de la certification ISO 27001 pour les Hébergeurs de Données de Santé en France ou pour les Opérateurs de Services Essentiels en Belgique, cette nouvelle version permet de renforcer le niveau de maturité des organisations sans pour autant les contraindre à des investissements à perte sur la phase de transition. Ces investissements seront majoritairement concentrés sur la prise en compte des nouvelles mesures de sécurité pertinentes pour le traitement des risques de sécurité de l’organisation.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/">Evolution des normes ISO 27001 et ISO 27002 : quels impacts pour les organisations concernées ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Certification Hébergeur de Données de Santé : deux ans déjà !</title>
		<link>https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 03 Mar 2020 13:00:30 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[cadre juridique]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[ISO20000]]></category>
		<category><![CDATA[ISO27018]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12696</guid>

					<description><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la certification Hébergeur de Données de Santé (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">certification Hébergeur de Données de Santé</a> (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans après ? Quels acteurs ont aujourd’hui franchi le pas ? Quels sont les principaux chantiers à mener et les facteurs clés de succès d’un tel projet ?</p>
<p>&nbsp;</p>
<h2>Deux ans après, quel bilan ?</h2>
<p>L’un des principaux changements induit par la certification est la délivrance des certificats HDS par un organisme indépendant accrédité par le <a href="https://www.cofrac.fr/">Comité Français d’Accréditation (COFRAC)</a>, et non plus par <a href="https://esante.gouv.fr/">l’Agence des Systèmes d&rsquo;Information Partagés de Santé (ASIP Santé)</a>, <a href="https://esante.gouv.fr/actualites/lasip-sante-devient-lagence-du-numerique-en-sante">devenue l’Agence du Numérique en Santé (ANS) fin 2019</a>. <a href="https://esante.gouv.fr/hds/liste-des-organismes-de-certification">Sept organismes ont franchi le pas et sont désormais accrédités</a>. Ces organismes avaient tout intérêt à se mobiliser rapidement pour anticiper les nouvelles demandes de certification <a href="https://www.iso.org/isoiec-27001-information-security.html">ISO 27001</a> et HDS et ainsi augmenter leur part de marché.</p>
<p>Et la demande est importante ! Au 21/02/2020, <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-certifies">89 organisations ont déjà obtenu la certification HDS</a>, soit près de 4 certifiés par mois. Parmi elles, certaines disposaient déjà d’un <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-agrees">agrément Hébergeur de Données de Santé</a>.</p>
<p>&nbsp;</p>
<figure id="post-12698 media-12698" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-12698 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png" alt="" width="939" height="435" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png 939w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-412x191.png 412w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-768x356.png 768w" sizes="auto, (max-width: 939px) 100vw, 939px" /></figure>
<p style="text-align: center;">Figure 1. Répartition des organisations certifiées Hébergeur de Données de Santé (HDS)</p>
<p>&nbsp;</p>
<p>Sans surprise, la majorité des acteurs ayant obtenu la certification HDS sont des entreprises proposant des services d’hébergement et d’infogérance, incluant des fournisseurs cloud internationaux, et des éditeurs de logiciels. Ils représentent à eux seuls 83% des certifiés. Poussés principalement par des motivations économiques, ces acteurs mettent tous les arguments de leur côté pour conserver leurs clients et élargir leur portefeuille aux organisations ne souhaitant pas se lancer dans l’aventure de la certification HDS.</p>
<p>D’autres sociétés telles que des fournisseurs d’équipements biomédicaux ou de biotechnologies, des groupements de santé (Groupement d’Intérêt Public, Groupement de Coopération Sanitaire) ainsi qu’une mutuelle ont également franchi le cap, mais restent précurseurs dans leur domaine d’activité.</p>
<p>&nbsp;</p>
<h2>Et les établissements de santé ?</h2>
<p>À date, seuls 3 groupements d’établissements de santé privés sont certifiés HDS, mais ce chiffre pourrait augmenter très prochainement. En effet, les <a href="https://esante.gouv.fr/projets-nationaux/si-ght">Groupements Hospitaliers de Territoire (GHT)</a> sont en cours de mise en œuvre de leur <a href="https://solidarites-sante.gouv.fr/IMG/pdf/dgos_guide_systeme_information_convergent.pdf">Système d’Information convergent</a>, projet qui devrait s’étendre <a href="https://www.ticsante.com/story/5025/l-igas-pointe-la-convergence-retardee-des-sih-dans-les-ght-(rapport).html">sur une durée plus longue qu’initialement anticipée</a> dans de nombreux GHT. Ainsi qu’évoqué dans <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">notre précédent article</a>, ces travaux peuvent ainsi amener l’établissement support d’un GHT à héberger des données de santé pour le compte des autres établissements. Deux choix s’offrent alors à lui :</p>
<ul>
<li>Obtenir la certification HDS. C’est l’option vers laquelle devraient se tourner la plupart des établissements de taille importante. En effet, la taille de leur DSI leur permet généralement de réaliser le projet et d’offrir le service à long terme au GHT. Afin de se laisser le temps d’obtenir la certification HDS, certains d’entre eux optent pour un hébergement temporaire des applications mutualisées chez un acteur déjà certifié ou encore agréé HDS ;</li>
<li>Externaliser l’hébergement des données de santé chez un acteur certifié. <a href="https://www.ticsante.com/story/3846/ght-la-majorite-des-etablissements-envisagent-d-externaliser-l-hebergement-des-donnees-(etude-ticsante).html">Cette option sera notamment plébiscitée par les établissements de taille limitée</a>, pour qui l’investissement associé à une certification parait disproportionné. Ces établissements pourront par exemple privilégier un hébergement auprès d’acteurs certifiés HDS de taille comparable, qui seront plus à même de s’adapter à leurs besoins, et qui auront l’habitude de travailler avec des établissements de la santé.</li>
</ul>
<p>&nbsp;</p>
<h2>Quels sont les principaux chantiers d’une mise en conformité HDS ?</h2>
<p>La certification HDS reposant en premier lieu sur une certification ISO 27001, <a href="https://www.riskinsight-wavestone.com/?s=iso+27001">les recommandations de mise en œuvre de nos précédents articles </a>restent applicables. Au-delà de la mise en place du Système de Management de la Sécurité de l’Information (SMSI) et d’un fort accompagnement au changement, les chantiers complémentaires reposent sur des exigences de l’<a href="https://www.itgovernance.co.uk/iso20000">ISO 20000-1</a> et de l’<a href="https://www.iso.org/standard/61498.html">ISO 27018</a>, ainsi que sur quelques exigences spécifiques santé. Ces chantiers de <a href="https://esante.gouv.fr/services/hebergeurs-de-donnees-de-sante/les-referentiels-de-la-procedure-de-certification">mise en conformité HDS</a> d’un SMSI peuvent être<br />
répartis en trois domaines :</p>
<p>&nbsp;</p>
<figure id="post-12700 media-12700" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-12700 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png" alt="" width="1481" height="765" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png 1481w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-370x191.png 370w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-768x397.png 768w" sizes="auto, (max-width: 1481px) 100vw, 1481px" /></figure>
<p style="text-align: center;">Figure 2. Chantiers de mise en conformité HDS d&rsquo;un Système de Management de la Sécurité de l&rsquo;Information (SMSI)</p>
<p>&nbsp;</p>
<p>Pour les organisations déjà certifiées ISO 27001 ou se conformant déjà aux normes ISO précitées, l’effort à fournir pour obtenir la certification HDS est moindre, et peut s’apparenter à un « quick win ».</p>
<p>Pour celles possédant un agrément HDS, la marche à franchir peut rester assez haute. En plus de la formalisation d’un référentiel documentaire plus conséquent que pour l’agrément, le contrôle de la conformité de l’ensemble du périmètre (ou « domaine d’application » au sens de l’ISO 27001) et de la démarche d’amélioration continue par un organisme indépendant spécialisé représente une difficulté additionnelle, gage de la valeur de cette certification.</p>
<p>Enfin, pour les organisations ne disposant d’aucun des accélérateurs précédents, l’effort à fournir dépendra du niveau de maturité vis-à-vis du référentiel de certification.</p>
<p>&nbsp;</p>
<h2>Quels financements pour les établissements de santé ?</h2>
<p>Aujourd’hui, aucun financement direct des projets de certification ou d’externalisation n’est proposé. Cependant, grâce au <a href="https://solidarites-sante.gouv.fr/systeme-de-sante-et-medico-social/e-sante/sih/hopen">programme HOP’EN</a>, successeur du programme Hôpital Numérique, <a href="https://www.ticsante.com/story/4716/hop-en-la-dgos-publie-deux-nouveaux-guides-ajustes-a-la-feuille-de-route-du-numerique-en-sante.html">420 millions d’euros</a> sont prévus pour permettre aux GHT de financer la modernisation de leur SI. Ils pourront ainsi se tourner vers ces financements pour la construction de leur SI convergent. Tout comme son prédécesseur, le programme HOP’EN définit des indicateurs permettant aux établissements de mesurer leur maturité vis-à-vis des prérequis et des sept domaines fonctionnels. <a href="https://www.anap.fr/ressources/outils/detail/actualites/boite-a-outils-pour-latteinte-des-prerequis-du-programme-hopen/">Une boite à outils a été publiée par l’Agence Nationale d&rsquo;Appui à la Performance des établissements sanitaires et médico-sociaux (ANAP)</a> pour faciliter l’atteinte des prérequis.</p>
<p>&nbsp;</p>
<h2>Comment sécuriser l’obtention de la certification ?</h2>
<p>En fonction de la maturité de l’organisation, un projet de certification peut représenter une charge et des investissements lourds dans la durée, aussi bien lors du projet qu’à son issue pour assurer le maintien des certifications les années suivantes. Afin de sécuriser l’atteinte de l’objectif, certaines organisations optent pour une stratégie de certification en deux temps : pour commencer, elles se concentrent sur la certification ISO 27001, puis s’attèlent dans un second temps à la certification HDS. Ce choix comporte de nombreux avantages :</p>
<ul>
<li>Sécuriser l’obtention de chaque certification en limitant le nombre de nouvelles exigences à respecter et ainsi limiter le risque de non-conformité ;</li>
<li>Faciliter la conduite du changement et l’appropriation des exigences à atteindre par les équipes : se concentrer sur un référentiel à la fois permet de simplifier la mise en place des nouveaux processus et nouvelles règles de sécurité en réduisant l’ampleur du changement à chaque étape ;</li>
<li>Se laisser du temps pour mener à bien les chantiers de mise en conformité. Cette option permet de répartir les charges et investissements à réaliser sur une plus longue période. Cela est valable en particulier pour les chantiers techniques de mise en conformité cités précédemment, qui peuvent être particulièrement onéreux et chronophages.</li>
</ul>
<p>Une seconde bonne pratique pour sécuriser cette certification est de réaliser un audit à blanc, c’est-à-dire un audit préparatoire mais réalisé dans les conditions réelles d’un audit de certification HDS. L’organisation y trouvera deux principaux apports :</p>
<ul>
<li>Obtenir l’avis d’un auditeur, indépendant vis-à-vis de l’équipe projet et de l’auditeur de certification, quant à ses chances d’obtenir la certification. L’auditeur aidera également à peaufiner et corriger les derniers détails avant le démarrage de l’audit de certification ;</li>
<li>Préparer et entrainer les équipes à l’exercice de l’audit, et en particulier les aider à préparer les réponses et preuves à présenter à l’auditeur.</li>
</ul>
<p>&nbsp;</p>
<h2>Des évolutions à venir ?</h2>
<p>Après moins de 2 ans d’existence, le référentiel s’apprête à subir de grosses modifications. En effet, l’Asip Santé a annoncé en avril dernier la volonté de <a href="https://www.ticsante.com/story/4542/les-activites-d-infogerance-bientot-retirees-de-la-certification-hds.html">retirer l’activité 5 du référentiel de certification</a>. Cette <a href="https://esante.gouv.fr/labels-certifications/hds/certification-des-hebergeurs-de-donnees-de-sante">activité, concernant l’administration et l’exploitation du système d’information contenant les données de santé</a>, a suscité débat. En effet, les activités d’infogérance pouvant être dissociées des activités d’hébergement, il peut s’avérer difficile voire impossible pour un acteur ne réalisant que les activités d’infogérance d’être consulté sur les choix réalisés en termes de sécurité de l’hébergement, et ainsi de respecter l’intégralité des exigences du référentiel. Les exigences liées à l’activité 5 devraient donc être proposées sous un nouveau format à l’avenir, afin de s’adapter davantage aux activités d’infogérance.</p>
<p>De nombreux établissements de santé, à l’instar des infogérants et les éditeurs de logiciels de santé, espèrent eux aussi un assouplissement du référentiel de certification HDS. Les exigences imposant l’atteinte d’un niveau de sécurité élevé pour la protection des données à caractère personnel, la marche à franchir peut s’avérer très haute pour les établissements. Ainsi, certains d’entre eux ont fait le choix de ne viser que la certification ISO 27001 pour le moment. L’évolution des exigences pour les établissements de santé reste également à surveiller, après <a href="https://www.ticsante.com/story/4929/la-certification-des-systemes-d-information-hospitaliers-confirmee-pour-2020-%28dgos%29.html">l’annonce par la Direction Générale de l’Offre de Soins (DGOS) d’une certification des systèmes d’information hospitaliers en 2020</a>, vouée à centraliser toutes les exigences liées à l&rsquo;informatisation des établissements de santé.</p>
<p>Une autre évolution majeure possible concerne les GHT et leur obligation réglementaire d’héberger leur SI convergent auprès d’un hébergeur certifié HDS. Cette obligation ne perdure en effet que tant qu’un GHT reste constitué de personnes morales indépendantes. Cette obligation pourrait ainsi devenir caduque en cas constitution d’« établissements publics de santé territoriaux » en lieu et place des GHT, ainsi que proposé dans le <a href="http://www.igas.gouv.fr/spip.php?article767">récent rapport de l’Inspection Générale des Affaires Sociales (IGAS)</a>. Ce changement reste néanmoins peu probable à court et moyen terme.</p>
<p>&nbsp;</p>
<p>Ces possibles évolutions ne semblent aujourd’hui pas affecter les demandes de certification ISO 27001, dont le volume continue de croître en France ainsi qu’anticipé dans notre <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">précédent article</a>, avec une croissance de 27% des certificats ISO 27001 entre 2017 et 2018 selon les <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">derniers chiffres publiés par l’ISO</a>. Cette croissance devrait logiquement se poursuivre sur les années à venir.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>« Hébergeur de Données de Santé » : la Santé dynamise le marché français des certifications ISO 27001</title>
		<link>https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 10 Apr 2018 15:24:57 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[cadre juridique]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10643/</guid>

					<description><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a disparu au profit d’une procédure de certification Hébergeur de Données de Santé. Cette dernière inclut notamment une certification ISO 27001:2013. Alors que...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">« Hébergeur de Données de Santé » : la Santé dynamise le marché français des certifications ISO 27001</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le 1<sup>er</sup> avril 2018, la procédure d’agrément <a href="https://www.riskinsight-wavestone.com/2016/07/nouvelle-loi-sante-trois-situations-hebergeurs-de-donnees-de-sante/">Hébergeur de Données de Santé</a>, en vigueur <a href="https://www.legifrance.gouv.fr/eli/decret/2006/1/4/SANX0500308D/jo/texte">depuis janvier 2006</a>, a disparu au profit d’une procédure de certification Hébergeur de Données de Santé. Cette dernière inclut notamment une certification ISO 27001:2013. Alors que le nombre de certificats ISO 27001 semble stagner en France, cette évolution permet d’anticiper une forte croissance pour les années à venir.</em></p>
<p>&nbsp;</p>
<h2>Un nouveau cadre juridique en 2018 pour l’hébergement de données de santé</h2>
<p>Le décret Hébergeur de Données de Santé a été <a href="https://www.legifrance.gouv.fr/eli/decret/2018/2/26/SSAZ1733293D/jo/texte/fr">publié au Journal Officiel le 28 février 2018</a>. Ce décret vient entériner l’évolution annoncée dans <a href="https://www.legifrance.gouv.fr/eli/ordonnance/2017/1/12/AFSZ1626575R/jo">l’ordonnance du 12 janvier 2017 relative à l&rsquo;hébergement de données de santé à caractère personnel</a>, elle-même permise par la <a href="https://www.legifrance.gouv.fr/eli/loi/2016/1/26/AFSX1418355L/jo">Loi de modernisation de notre système de santé du 26 janvier 2016</a>.</p>
<p>Ce nouveau décret rend obligatoire la certification Hébergeur de Données de Santé pour toute organisation publique ou privée hébergeant des « données de santé à caractère personnel recueillies à l&rsquo;occasion d&rsquo;activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l&rsquo;origine de la production ou du recueil de ces données ou pour le compte du patient lui-même ».</p>
<p>La certification Hébergeur de Données de Santé sera délivrée par un organisme indépendant, lui-même préalablement accrédité par le <a href="http://www.cofrac.fr/">Comité Français d’Accréditation (COFRAC)</a> ou l’un de ses équivalents européens. Cette certification viendra sanctionner le caractère conforme du service à l’ensemble des exigences. Comme pour l’agrément, le certificat Hébergeur de Données de Santé restera valable trois ans, mais fera en revanche l’objet d’une surveillance annuelle.</p>
<p>&nbsp;</p>
<h2>Agrément ou certification, quelles différences ?</h2>
<p>Dans le cadre de la procédure d’agrément, le candidat devait constituer un dossier (volumineux !) composé d’un ensemble de formulaires à remplir et de justificatifs à produire, incluant un rapport d’audit de conformité réalisé par une société de son choix.</p>
<p>Plutôt que de définir un énième référentiel, la certification Hébergeur de Données de Santé se base désormais presque exclusivement sur des normes internationales reconnues : la norme ISO 27001 dans son intégralité et des règles issues des normes ISO 27017, ISO 27018 et ISO 20000-1. Quelques exigences spécifiques y sont également ajoutées, portant principalement sur deux aspects :</p>
<ul>
<li>La protection des données de santé : protection des sauvegardes externalisées, interdiction d’utiliser les données de santé à d’autres fins que l’exécution de la prestation d’hébergement, traçabilité nominative de l’utilisation des comptes génériques&#8230; ;</li>
<li>La transparence du service : possibilité pour le client de réaliser des audits, rédaction obligatoire d’une procédure de réversibilité incluant les modalités de restitution des données, communication du rapport d’audit de certification à la demande du client&#8230;</li>
</ul>
<p>Passés les gains « habituels » d’une certification ISO 27001, déjà largement évoqués <a href="https://www.riskinsight-wavestone.com/tag/iso-27001/">dans nos articles précédents</a>, les exigences ajoutées visent à professionnaliser l’offre de services d’hébergement, à améliorer la transparence de l’hébergeur vis-à-vis de ses clients, à renforcer la sécurité des données de santé et à réaffirmer les droits des personnes concernées par les données traitées, dans la lignée du Règlement Général sur la Protection des Données (RGPD).</p>
<p>&nbsp;</p>
<h2>Une certification Hébergeur de Données de Santé qui en cache deux</h2>
<p>La certification Hébergeur de Données de Santé inclut dorénavant deux certificats distincts, chacun adapté à un type d’activités pouvant être proposées par l’hébergeur :</p>
<ul>
<li>Un certificat « Hébergeur infogéreur » ;</li>
<li>Un certificat « Hébergeur d’Infrastructure physique ».</li>
</ul>
<p>Le schéma suivant, issu du <a href="http://esante.gouv.fr/sites/default/files/asset/document/hds_referentiel_daccreditation_asip_v1.0.0.pdf">référentiel d’accréditation Hébergeur de Données de Santé</a>, précise le certificat attendu en fonction des activités d’hébergement de données de santé réalisées.</p>
<p>&nbsp;</p>
<figure id="post-10644 media-10644" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-10644" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1.png" alt="" width="400" height="383" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1.png 630w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-200x191.png 200w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-41x39.png 41w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-30x30.png 30w" sizes="auto, (max-width: 400px) 100vw, 400px" /></figure>
<p style="text-align: center;"><em>Activités devant donner lieu à une certification Hébergeur de Données de Santé (schéma issu du référentiel d’accréditation v1.0, consulté le 04/04/2018)</em></p>
<p>&nbsp;</p>
<p>Chaque certificat est requis si au moins une activité du périmètre du certificat est réalisée. Par exemple, un hébergeur proposant la sauvegarde externalisée de données de santé (activité 6) devra disposer du certificat « Hébergeur Infogéreur » : il devra donc respecter les exigences du référentiel de certification Hébergeur de Données de Santé applicables à ce certificat. De manière similaire, un fournisseur assurant la mise à disposition de locaux (activité 1) devra disposer du certificat « Hébergeur d’Infrastructure physique » : il devra de même respecter les exigences applicables à ce certificat.</p>
<p>Chaque hébergeur devra ainsi acquérir un seul ou les deux certificats en fonction des services d’hébergement de données de santé qu’il offrira à ses clients.</p>
<p>&nbsp;</p>
<h2>Une certification à venir des Hébergeurs de Données de Santé agréés…</h2>
<p>Tout agrément Hébergeur de Données Santé délivré demeure valide jusqu’à son échéance (hors retrait ou suspension, comme précédemment). Cette durée sera prolongée de 6 mois en cas d’échéance avant le 31 mars 2019. Passée cette date, tout hébergeur de données de santé devra obtenir la certification Hébergeur de Données de Santé.</p>
<p>Le caractère obligatoire de la certification relancera ainsi le marché français des certifications ISO 27001, aujourd’hui en berne d’après la dernière <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">étude publiée par l’International Standard Organisation (ISO)</a> : en 2016, seuls 209 certificats ISO 27001 valides étaient comptabilisés, contre 227 en 2015.</p>
<p>120 hébergeurs sont aujourd’hui agréés et <a href="http://esante.gouv.fr/services/referentiels/securite/hebergeurs-agrees">référencés sur le site de l’ASIP Santé</a>. Bien que certains soient déjà certifiés ISO 27001 (et en supposant que le domaine d’application du Système de Management de la Sécurité de l’Information inclue l’hébergement de données de santé), un complément de certification leur sera nécessaire pour devenir certifiés Hébergeur de Données de Santé. Pour les autres, une certification sur l’ensemble des exigences sera nécessaire : cette évolution devrait à elle-seule entrainer une croissance du marché des certifications ISO 27001 sur les années à venir.</p>
<p>&nbsp;</p>
<h2>… et de certains établissements des Groupements Hospitaliers de Territoire</h2>
<p>Autre conséquence de la loi de Modernisation de notre système de santé, les établissements publics de santé se rassemblent actuellement sous la forme de Groupements Hospitaliers de Territoire (GHT) pour travailler sur un projet médical partagé. Chacun des <a href="http://solidarites-sante.gouv.fr/professionnels/gerer-un-etablissement-de-sante-medico-social/groupements-hospitaliers-de-territoire/article/les-ght-par-region">135 GHT</a> est organisé autour d’un établissement support, qui assure différentes fonctions pour le GHT, incluant « La stratégie, l&rsquo;optimisation et la gestion commune d&rsquo;un système d&rsquo;information hospitalier convergent » (<a href="https://www.legifrance.gouv.fr/affichTexteArticle.do;jsessionid=81E2ECCAB9BD22DD0E7856EF59FD159C.tplgfr31s_1?idArticle=JORFARTI000031913559&amp;cidTexte=JORFTEXT000031912641&amp;dateTexte=29990101&amp;categorieLien=id">article 107</a>). Cette exigence impose notamment la mise en place d’applications uniques pour l’ensemble des établissements d’un GHT, et ce pour chaque domaine fonctionnel (dossier patient informatisé, circuit du médicament, biologie, imagerie, etc.).</p>
<p>Deux solutions principales (mais non exclusives) s’offrent par conséquent aux GHT :</p>
<ul>
<li>Faire héberger leurs données de santé auprès d’un hébergeur tiers certifié Hébergeur de Données de Santé ;</li>
<li>Héberger leurs données au sein d’un des établissements du GHT (par exemple l’établissement support).</li>
</ul>
<p>Dans ce second cas, l’établissement hébergeur devra être certifié Hébergeur de Données de Santé. Alors que la majorité des GHT se posent la question d’aller ou non vers une externalisation de tout ou partie de leur Système d’Information convergent, <a href="http://www.ticsante.com/story.php?story=3846">57% d’entre eux envisageaient encore fin 2017 d’externaliser l’hébergement</a>. Il est néanmoins probable que de très nombreux GHT choisissent à terme de maintenir leur Système d’Information de Santé au sein du GHT et de certifier l’établissement hébergeur, ce afin de conserver la pleine maîtrise du Système d’Information et des données de santé. Cette orientation devrait s’observer majoritairement parmi les GHT organisés autour d’un établissement support de taille importante (CHU par exemple). Elle induira alors, elle-aussi, une forte croissance du nombre de certificats ISO 27001 délivrés en France.</p>
<p>&nbsp;</p>
<h2>Un appui financier pour accompagner la transformation des SI des GHT</h2>
<p>Afin d’accompagner la construction de leur SI convergent, <a href="http://www.ticsante.com/story.php?story=3747">les GHT peuvent bénéficier de divers soutiens financiers</a>. 20 millions d’euros ont d’ores-et-déjà été investis au travers des Agences Régionales de Santé (ARS), et un appel à projets doté d’une enveloppe de 25 millions d’euros a été annoncé fin 2017 par la Direction Générale de l’Offre de Soin (DGOS). Le <a href="http://www.hospimedia.fr/actualite/articles/20170315-e-sante-hopital-numerique-et-territoire-de-soins">programme e-Hôp 2.0</a>, successeur du programme Hôpital Numérique 2012-2017, devait disposer de son côté d’une enveloppe de 400 millions d’euros pour accompagner le développement des SI des établissements de santé jusqu’en 2021. Récemment remplacé par le <a href="https://www.ticsante.com/la-suite-du-programme-Hopital-numerique-soutiendra-l-ouverture-des-etablissements-vers-la-ville-(DGOS)-NS_4002.html">nouveau programme Hop’EN</a>, l’enveloppe qui sera <em>in fine</em> allouée reste inconnue.</p>
<p>Une partie de ces financements pourra être mise à profit par les GHT pour structurer leur SI convergent, par exemple en finançant le programme d’externalisation auprès d’un hébergeur certifié, ou en finançant la certification Hébergeur de Données de Santé d’un des établissements du GHT.</p>
<p>En faisant évoluer la réglementation liée à l’Hébergement de Données de Santé <a href="http://esante.gouv.fr/sites/default/files/asset/document/asip-sante_point_detape-convergence_si_ght_v04.pdf">au moment même où les Groupements Hospitaliers de Territoire structurent leur SI convergent</a>, l’État saisit l’opportunité de renforcer la sécurité des données des patients traitées par les établissements de santé publics. Indirectement, il insuffle une double dynamique de croissance au marché de la certification ISO 27001 en France, qui permettra de standardiser et disséminer les bonnes pratiques de gestion de la sécurité de l’information sur l’ensemble du secteur de la Santé.</p>
<p>Bien qu’issue d’une évolution attendue de longue date, cette croissance risque d’engendrer une explosion des demandes de certification ISO 27001 et Hébergeur de Données de Santé dans les années à venir : le COFRAC et les sociétés qui seront accréditées pour délivrer les certifications Hébergeur de Données de Santé pourront-elles suivre ? Un engorgement pourrait se profiler à l’horizon.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">« Hébergeur de Données de Santé » : la Santé dynamise le marché français des certifications ISO 27001</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
