<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>data hosting - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/en/tag/data-hosting/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/tag/data-hosting/</link>
	<description>The cybersecurity &#38; digital trust blog by Wavestone&#039;s consultants</description>
	<lastBuildDate>Thu, 02 Jan 2020 15:44:19 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>data hosting - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/en/tag/data-hosting/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>“HEALTH DATA HOSTS&#8221;: HEALTH PROVIDES A SHOT IN THE ARM FOR THE FRENCH ISO 27001 CERTIFICATION MARKET</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 28 Aug 2018 15:24:57 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[data hosting]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[health data]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO27001]]></category>
		<category><![CDATA[legal framework]]></category>
		<category><![CDATA[règlementation]]></category>
		<category><![CDATA[regulation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/</guid>

					<description><![CDATA[<p>On April 1, 2018, the Health Data Host approval procedure, in force since January 2006, was replaced by a Health Data Host certification procedure . This new system includes ISO 27001 certification. While the number of ISO 27001 certifications seems...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/">“HEALTH DATA HOSTS&#8221;: HEALTH PROVIDES A SHOT IN THE ARM FOR THE FRENCH ISO 27001 CERTIFICATION MARKET</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>On April 1, 2018, the</em> <em><a href="https://www.riskinsight-wavestone.com/en/2016/07/nouvelle-loi-sante-trois-situations-hebergeurs-de-donnees-de-sante/">Health Data Host</a></em><em> approval procedure, in force</em> <em><a href="https://www.legifrance.gouv.fr/eli/decret/2006/1/4/SANX0500308D/jo/texte">since January 2006,</a></em> <em>was replaced by a Health Data Host certification procedure . This new system includes ISO 27001 certification. While the number of ISO 27001 certifications seems to be stagnating in France, this change makes it likely that there will be a shift to strong growth in the coming years.</em></p>
<h2>A NEW LEGAL FRAMEWORK IN 2018 FOR HEALTH DATA HOSTING</h2>
<p>The Health Data Hosting Decree was <a href="https://www.legifrance.gouv.fr/eli/decret/2018/2/26/SSAZ1733293D/jo/texte/fr">published in the French Official Journal on February 28, 2018</a>. This decree confirms the developments announced in <a href="https://www.legifrance.gouv.fr/eli/ordonnance/2017/1/12/AFSZ1626575R/jo">the Order of January 12, 2017, relating to the hosting of personal health data</a>, which is itself an instrument of <a href="https://www.legifrance.gouv.fr/eli/loi/2016/1/26/AFSX1418355L/jo">the act to modernize the health system of January 26, 2016</a>.</p>
<p>This new decree makes Health Data Host certification mandatory for any public or private organization that hosts &#8220;personal health data collected during prevention, diagnosis, care, and social or medical follow-up activities, on behalf of natural or legal persons who are the source of the production or collection of this data, or on behalf of patients themselves&#8221;.</p>
<p>Health Data Host certification must be overseen by an independent body, which has been accredited by the <a href="http://www.cofrac.fr/">French Accreditation Committee (COFRAC)</a> or one of its European equivalents. Achieving certification confirms the conformity of the service with all the relevant requirements. Health Data Host certification remains valid for three years but is subject to annual monitoring.</p>
<h2>APPROVAL OR CERTIFICATION: WHAT’S THE DIFFERENCE?</h2>
<p>As part of the approval process, the candidate organization had to compile a (large!) application file which included a set of completed forms and supporting documents, as well as a compliance audit report prepared by a company of its choosing.</p>
<p>Rather than starting from scratch every time, Health Data Hosting certification now relies almost exclusively on recognized international standards: ISO 27001 in its entirety—and parts of ISO 27017, ISO 27018, and ISO 20000-1. Some specific requirements are added too; these mainly focus on two aspects:</p>
<ul>
<li>The protection of health data: protection of outsourced backups, prohibition of the use of health data for purposes other than the provision of hosting services, the traceability (including names) of the use of generic accounts, and other provisions;</li>
<li>The transparency of the service: the option for the customer to carry out audits, a mandatory revocation policy, including the methods that will be used to return data, provision of the certification audit report at the client’s request, etc.</li>
</ul>
<p>Beyond the &#8220;usual&#8221; gains provided by ISO 27001 certification, which are discussed at length <a href="https://www.riskinsight-wavestone.com/en/tag/iso-27001-en/">in some of our previous articles</a>, these additional requirements aim to professionalize the hosting of services, improve transparency between the hosting provider and its customers, strengthen health-data security, and reaffirm the rights of those whose personal data is being processed in accordance with the General Data Protection Regulation (GDPR).</p>
<h2>HEALTH DATA CERTIFICATION REALLY MEANS TWO CERTIFICATES</h2>
<p>Health Data Host certification now includes two separate certificates, each tailored to a specific type of activity that the host may choose to carry out:</p>
<ul>
<li>A “Data Management Host&#8221; certificate;</li>
<li>A &#8220;Physical Infrastructure Host&#8221; certificate</li>
</ul>
<p>The diagram below, taken from <a href="http://esante.gouv.fr/sites/default/files/asset/document/hds_referentiel_daccreditation_asip_v1.0.0.pdf">requirements for Health Data Hosting</a>, provides the relevant detail on the certificate required for the type of health data hosting activity to be carried out.</p>
<figure id="post-11218 media-11218" class="align-none">
<figure id="post-11220 media-11220" class="align-none"><img fetchpriority="high" decoding="async" class="wp-image-11220 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data.png" alt="" width="473" height="482" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data.png 975w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-188x191.png 188w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-768x782.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-38x39.png 38w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-64x64.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-70x70.png 70w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/health-data-30x30.png 30w" sizes="(max-width: 473px) 100vw, 473px" /></figure>
</figure>
<figure id="post-10644 media-10644" class="align-none"></figure>
<p><em>Activities requiring Health Data Host certification (diagram from accreditation requirements reference material v1.0, accessed on 04/04/2018)</em></p>
<p>A certificate is required if at least one activity within the scope of the certification type is to be carried out. For example, a hosting provider offering the outsourced backup of health data (Activity 6) will need to have a &#8220;Data Management Host&#8221; certificate; it will therefore have to comply with for requirements of the Health Data Host certification for this form of certification. Similarly, a p  rovider supplying premises (Activity 1) must have a &#8220;Physical Infrastructure Host&#8221; certificate and comply with the requirements applying to that type of certification.</p>
<p>Every hosting provider will have to acquire one or both certificates, depending on the health data hosting services it plans to offer to its clients.</p>
<h2>FUTURE CERTIFICATION FOR APPROVED HEALTH DATA HOSTS&#8230;</h2>
<p>Health Data Hosting approvals remain valid until they expire (withdrawal or suspension notwithstanding, as was the case when this was the regime in force). The period of validity will be extended by six months for approvals due to expire before March 31, 2019. After this date, all Health Data Hosts will have to obtain Health Data Host certification.</p>
<p>The mandatory nature of certification will boost the French market for ISO 27001 certifications, which is currently sluggish, according to <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">ISO’s most recent study</a>: in 2016, only 209 valid ISO 27001 certificates were awarded, compared with 227 in 2015.</p>
<p>120 Health Data Hosts have already been approved and <a href="http://esante.gouv.fr/services/referentiels/securite/hebergeurs-agrees">logged on ASIP Santé’s (the French government’s digital health agency) website</a> . Although some are already ISO 27001 certified (and assuming that the scope of the Information Security Management System includes the hosting of health data), additional certification will be required to become a certified Health Data Host. For the rest, certification covering all requirements will be needed, and this development should, in itself, lead to growth in the market for ISO 27001 certifications in future years.</p>
<p>&nbsp;</p>
<h2>&#8230; AND SOME FACILITIES THAT ARE PART OF AREA HOSPITAL GROUPS (GHTs)</h2>
<p>Another consequence of the act to modernize the French health system is that public health facilities are currently coming together as Area Hospital Groups (GHTs) to share aspects of their work. Each of the <a href="http://solidarites-sante.gouv.fr/professionnels/gerer-un-etablissement-de-sante-medico-social/groupements-hospitaliers-de-territoire/article/les-ght-par-region">135 GHTs</a> is organized around a support facility, which provides a range of services to the GHT, including &#8220;Strategy, optimization, and joint management of a combined hospital information system&#8221; (<a href="https://www.legifrance.gouv.fr/affichTexteArticle.do;jsessionid=81E2ECCAB9BD22DD0E7856EF59FD159C.tplgfr31s_1?idArticle=JORFARTI000031913559&amp;cidTexte=JORFTEXT000031912641&amp;dateTexte=29990101&amp;categorieLien=id">Article 107 of the act</a>). This provision requires the implementation of unique applications for all GHT facilities and each functional area (computerized patient files, medication circuits, biology, imaging, etc.).</p>
<p>GHTs have two main (though not exclusive) options:</p>
<ul>
<li>Contract a certified third-party Health Data Host to host their data; or</li>
<li>Host their data within one of the GHT’s facilities (for example, the support facility).</li>
</ul>
<p>In the latter case, the host establishment will need to be a certified Health Data Host. While the majority of GHTs are still considering whether to outsource all, or part, of their combined information system, <a href="http://www.ticsante.com/story.php?story=3846">in late 2017, 57% of them were still planning to outsource hosting</a>. Nevertheless, large numbers of GHTs may well, in the end, choose to maintain their health information system within the GHT and certify the host facility, in order to maintain full control of the information system and health data. This choice is likely to be seen mainly among GHTs that have large support facilities (a large central hospital, for example). This, then, will also drive strong growth in the number of ISO 27001 certificates issued in France.</p>
<h2>FINANCIAL HELP TO SUPPORT THE TRANSFORMATION OF GHTs</h2>
<p>To support the creation of their combined ISs, <a href="http://www.ticsante.com/story.php?story=3747">GHTs can draw on various forms of financial support</a>. €20m has already been invested through Regional Health Agencies (ARSs), and a call for projects, with a scope of €25m, was announced at the end of 2017 by the French government agency, DGOS. The scope of the <a href="http://www.hospimedia.fr/actualite/articles/20170315-e-sante-hopital-numerique-et-territoire-de-soins">e-Hôp 2.0 Program</a> , the successor to the 2012-2017 Digital Hospitals Program, should have seen funding, to a level of €400m, to support the development of health-care facilities to 2021. Given that it has been recently replaced by the <a href="https://www.ticsante.com/la-suite-du-programme-Hopital-numerique-soutiendra-l-ouverture-des-etablissements-vers-la-ville-(DGOS)-NS_4002.html">Hop&#8217;EN Program</a>, the eventual level of funding remains unknown at present.</p>
<p>Part of this funding may be used by GHTs to configure their combined information systems, for example by financing an outsourcing program with a certified hosting provider, or by financing the Health Data Host certification of one of the GHT’s facilities.</p>
<p>By changing the regulations related to the health data hosting <a href="http://esante.gouv.fr/sites/default/files/asset/document/asip-sante_point_detape-convergence_si_ght_v04.pdf">at a time when the GHTs are configuring their combined ISs</a>, the government is seizing the opportunity to strengthen the data security of patients treated by the public health service. Indirectly, this provides a dual driver for growth in the French market for ISO 27001 certification, which will result in the standardization, and dissemination of good practice, in information-security management across the healthcare sector.</p>
<p>Although the result of long-awaited developments, this growth is likely to lead to an explosion of applications for ISO 27001 certification and health data hosting in the coming years: will COFRAC, and the companies that will be accredited to deliver Health Data Host certification, be able to meet demand? &#8230;There could be a bottleneck on the horizon.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/08/health-data-hosts-iso-27001/">“HEALTH DATA HOSTS&#8221;: HEALTH PROVIDES A SHOT IN THE ARM FOR THE FRENCH ISO 27001 CERTIFICATION MARKET</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Nouvelle loi santé : trois situations pour les hébergeurs de données de santé</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/07/nouvelle-loi-sante-trois-situations-hebergeurs-de-donnees-de-sante/</link>
		
		<dc:creator><![CDATA[FlorenceMiC4lL0n]]></dc:creator>
		<pubDate>Fri, 29 Jul 2016 16:17:25 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Digital privacy]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[hébergement]]></category>
		<category><![CDATA[loi santé]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=9123</guid>

					<description><![CDATA[<p>La loi dite « loi santé » de Marisol Touraine a été adoptée et promulguée le 26 janvier dernier. Connue du grand public pour la généralisation du tiers payant ou le paquet de tabac neutre, elle possède également un volet numérique...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/07/nouvelle-loi-sante-trois-situations-hebergeurs-de-donnees-de-sante/">Nouvelle loi santé : trois situations pour les hébergeurs de données de santé</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><a href="https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000031912641&amp;categorieLien=id"><em>La loi dite « loi santé »</em></a><em> de Marisol Touraine a été adoptée et promulguée le 26 janvier dernier. Connue du grand public pour la généralisation du tiers payant ou le paquet de tabac neutre, elle possède également un volet numérique destiné à accompagner et à favoriser la transformation digitale du secteur de la santé. En particulier, elle contient des mesures à destination des hébergeurs de données de santé. L’agrément que les hébergeurs doivent obtenir sera remplacé par une procédure de certification.</em></p>
<h1>Une évolution législative, dans le cadre des données à caractère personnel</h1>
<p>Appelée <em>loi de modernisation de notre système de santé</em>, <strong>la loi santé</strong> (dont la première version du texte a été déposée à la fin de l’année 2014) a été adoptée début 2016 à l’Assemblée Nationale. En parallèle, au niveau européen était discuté le <a href="https://www.solucominsight.fr/2016/03/8822/">Règlement Européen sur la Protection des Données à caractère Personnel</a>. Cette discussion concomitante est due à l’évolution des usages et aux transformations numériques en cours qui ont amené les législateurs français et européen à s’adapter à l’actualité de ces dernières années.</p>
<p>Le Règlement Européen précise la <strong>notion de donnée de santé à caractère personnel</strong>. Elles comprennent les données médicales mais aussi toute combinaison de données qui indique un état de santé. Par exemple, le diagnostic d’un cancer est une donnée de santé, mais aussi la simple association du poids et de la taille à un moment donné.</p>
<p>Ce Règlement Européen sera applicable le 25 mai 2018. En revanche, la date d’application finale de la loi santé n’est pas connue, même si elle le sera aussi probablement courant 2018. Le présent article a pour objectif de<strong> présenter une photographie à l’instant</strong> présent de cette nouvelle loi.</p>
<h1>L’hébergement des données de santé : aujourd’hui déclaratif, et demain auditable</h1>
<p>En France, l’hébergement des données de santé est soumis à une règlementation stricte depuis les années 2000. <a href="https://www.legifrance.gouv.fr/affichCodeArticle.do?idArticle=LEGIARTI000020887012&amp;cidTexte=LEGITEXT000006072665">Toute entité qui héberge des données de santé qu’elle n’a pas produites doit obtenir à cet effet un agrément</a>. Pour ce faire, l’hébergeur dépose un dossier qui sera vérifié par des institutions publiques : l’<strong>ASIP-Santé</strong> (l’Agence des Systèmes d’Information Partagés de santé), la <strong>CNIL</strong> et le Comité d’Agrément des Hébergeurs (comitlé <em>ad hoc)</em>. Si leur avis est favorable, le Ministère de la Santé délivre l’agrément, valable pour 3 ans. Ce dossier demande notamment aux candidats hébergeurs de mener une <strong>analyse de risques</strong> et de mettre en place une <strong>politique de sécurité</strong> des systèmes d’informations.</p>
<h1>Un point toujours sujet à interprétation : héberger ses propres données</h1>
<p>Le fait que les entités <strong>hébergeant elles-mêmes leurs données ne soient pas soumises à l’obtention de l’agrément a historiquement créé une interrogation</strong>. Ce point remet en cause la sécurité des données de santé du point de vue des patients de ces établissements. La législation a été construite afin de simplifier l’agrémentation en évitant des démarches trop lourdes pour les petits acteurs de la santé comme les médecins libéraux indépendants. Aussi, la notion même de « produire ses propres données » n’est pas toujours claire.</p>
<p>Aujourd’hui<strong> il ne semble pas que le gouvernement ait l’intention de changer l’orientation</strong> de la législation sur ce point : son agence l’ASIP-Santé a mis à jour sa <a href="http://esante.gouv.fr/services/referentiels/securite/hebergement-faq">foire aux questions</a> le 24 mai 2016 en indiquant expressément que ce sont les hébergeurs de données tierces qui doivent obtenir l’agrément (ou la future certification).</p>
<p>Pour autant, le processus législatif français n’est pas arrivé à terme : ce point pourrait malgré tout être amené à évoluer. La loi est dans l’attente d’une ordonnance pour sa mise en application. Cette même ordonnance «<em> sera précisée par un décret qui définira la procédure de certification. […] L’ordonnance et son décret comporteront des dispositions transitoires pour organiser le passage de la procédure d’agrément actuelle à la future procédure de certification</em> » (F.A.Q de l’ASIP-Santé).</p>
<h1>Que change la nouvelle loi santé ?</h1>
<p>La nouvelle loi santé bouscule la procédure d’agrément actuelle, en la faisant<strong> passer de l’État aux structures privées</strong>. Les candidats hébergeurs devront obtenir une <strong>certification</strong>, auprès d’un organisme certificateur privé, <strong>après audit</strong>. Première conséquence : le <strong>coût</strong> du dispositif n’est plus supporté par l’État mais par les hébergeurs. C’est le changement le plus important : les candidats ne devront plus seulement préparer un dossier (processus déclaratif) mais se préparer à un audit externe, et donc <strong>collecter des preuves</strong> pour les mettre à disposition des auditeurs.</p>
<p>La loi, publiée au journal officiel le 27 janvier, a déjà mis en application certains changements. Ainsi, le <strong>consentement</strong> de la personne qui était jusque-là requis est remplacé par une<strong> simple obligation d’information</strong>. D’autre part, le secteur <strong>médico-social</strong> entre dans le périmètre de l’agrément. Ce secteur hétérogène comprend notamment les établissements pour personnes âgées (EHPAD, etc.) ou handicapées, les foyers d’accueil pour jeunes, etc. Le secteur médico-social n’avait jusque-là pas de cadre légal concernant le traitement et l’hébergement de ses données. La nouvelle définition des données de santé, émise par le groupe de travail du règlement européen sur la protection des données à caractère personnel, inclut également ce type de données médico-sociales.</p>
<h1>En synthèse : j’héberge des données de santé, que dois-je faire aujourd’hui ?</h1>
<p>Aujourd’hui, pour les hébergeurs qui veulent se préparer à la nouvelle loi, trois situations sont possibles :</p>
<ul>
<li><strong>J’ai déjà l’agrément hébergeur de données de santé : </strong>hier, je déposais un dossier montrant ce que je fais en vue d’un contrôle de ce dossier. Demain, un auditeur viendra contrôler sur site. Alors aujourd’hui, je rédige ma documentation, je collecte et je conserve des preuves pour me préparer à un audit externe.</li>
<li><strong>Je n’ai pas l’agrément hébergeur de données de santé, mais je vais être amené à héberger des données de santé (ou simplement médico-sociales) produites par un tiers </strong> : je dois me mettre en conformité dès maintenant en obtenant l’agrément. Je mets en place des politiques de sécurité en alignement avec les attendus pour le dossier d’agrément et les bonnes pratiques de référence (telle que la norme ISO 27001) Je dépose un dossier sans attendre. Là aussi, je rédige ma documentation, je collecte et je conserve des preuves pour me préparer à un audit externe.</li>
<li><strong>J’héberge des données de santé que je produis moi-même </strong>: alors hier, aujourd’hui comme demain, je n’ai pas de démarche à effectuer, pas d’agrément ou de certification à obtenir.</li>
</ul>
<p><em>Aujourd’hui, même incomplète, cette nouvelle loi permet donc aux hébergeurs de données de santé de se projeter dans le monde de la santé numérique qui se dessine. L’adoption de nouveaux référentiels et de nouvelles procédures de mise en conformité permet aux acteurs du secteur de gagner en crédibilité et progressivement d’harmoniser leurs pratiques au niveau européen.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/07/nouvelle-loi-sante-trois-situations-hebergeurs-de-donnees-de-sante/">Nouvelle loi santé : trois situations pour les hébergeurs de données de santé</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Datacenter contre cloud computing : mort programmée de l’hébergement en datacenter « traditionnel » ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/10/datacenter-contre-cloud-computing-mort-programmee-de-lhebergement-en-datacenter-traditionnel/</link>
		
		<dc:creator><![CDATA[Thomas Guibourg]]></dc:creator>
		<pubDate>Wed, 30 Oct 2013 09:21:25 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[Cloud computing]]></category>
		<category><![CDATA[datacenter]]></category>
		<category><![CDATA[hébergement]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4449</guid>

					<description><![CDATA[<p>Complexes et manquant de souplesse, les modèles d’hébergement en datacenter existant commencent à plier sous le poids de l’historique du SI. A l’inverse, les sirènes du cloud computing ne cessent de chanter : agilité, performance, juste coût… et séduisent de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/10/datacenter-contre-cloud-computing-mort-programmee-de-lhebergement-en-datacenter-traditionnel/">Datacenter contre cloud computing : mort programmée de l’hébergement en datacenter « traditionnel » ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Complexes et manquant de souplesse, les modèles d’hébergement en datacenter existant commencent à plier sous le poids de l’historique du SI. A l’inverse, les sirènes du cloud computing ne cessent de chanter : agilité, performance, juste coût… et séduisent de plus en plus de donneurs d’ordres. Face à cet engouement pour le cloud computing, quelle place restera-t-il aux datacenters traditionnels ?</em></p>
<h2>Le <em>datacenter</em> d’hier à aujourd’hui</h2>
<p>Le modèle de datacenter traditionnel est divisé en 3 couches de service. Tout d’abord, il y a l’hébergement, qui intègre la fourniture d’énergie électrique / de climatisation, les raccordements « réseau » et « télécom », sans oublier la sécurité physique. La 2<sup>ème</sup> couche est l’infrastructure qui comprend de son côté les infrastructures mutualisées (réseau, stockage, sécurité, sauvegarde…) et les serveurs dédiés aux applications. Enfin, la dernière couche est celle de l’infogérance : MCO*, administration, suivi des niveaux de services…</p>
<p>Les datacenters consolidés et externalisés tels que nous les connaissons sont nés de <strong>2 grandes mutations</strong> :</p>
<ul>
<li>Le passage de salles informatiques décentralisées et dont la sécurisation des accès est faible <strong>vers des datacenters consolidés</strong> a d’abord permis de mieux répondre aux besoins croissants d’hébergement et de sécurité tout en réduisant les coûts du fait de la rationalisation des moyens humains et matériels.</li>
<li>L’accélération de la croissance des besoins d’hébergement (capacité et disponibilité des infrastructures primaires) et du cycle de vie des applications ainsi que la volonté des grands groupes de se recentrer sur leur cœur de métier ont ensuite généré  l’<strong>externalisation des services d’hébergement et infogérance</strong>.</li>
</ul>
<h2>Les limites du <em>datacenter</em> actuel</h2>
<p>Aujourd’hui, le <em>datacenter </em>traditionnel peine parfois à satisfaire les besoins des grands groupes.</p>
<p>Les coûts et les délais d’activation de nouveaux services sont importants. Le service d’opérations n’est plus suffisamment agile pour répondre aux exigences de flexibilité demandées par les Métiers.</p>
<p>Par ailleurs, la gestion en interne du socle IT force les DSI à s’engager à long terme sur leurs choix de technologies et à conserver en interne les compétences <em>ad hoc</em>. Dans ce contexte de réduction des coûts, ce modèle consommateur de CAPEX ne permet pas aux DSI d’atteindre leurs objectifs.</p>
<p>Enfin, l’évolution, toujours plus grande difficilement prévisible, des besoins d’hébergement rend difficile le dimensionnement des <em>datacenters</em> qui sont conçus pour une durée de 10 à 15 ans.</p>
<h2>Des services <em>clouds</em> qui dépassent ces limites…</h2>
<p>Le <em>Cloud computing</em> est pour ainsi dire l’évolution du modèle de datacenter traditionnel vers une approche orientée service. Le client commande des ressources packagées sous la forme d’un service (IaaS, PaaS ou SaaS) et ne se préoccupe pas des technologies qui les supportent.</p>
<p>Il est plus souvent vendu sous forme de <em>Cloud</em> privé, infrastructure dédiée dont l’usage est exclusif à une organisation, ou sous forme de <em>Cloud</em> public, infrastructure mutualisée et ouverte à tous.</p>
<p>Le <em>Cloud</em>, de par ses caractéristiques, semble en effet plus apte à répondre aux attentes des DSI, car il s’avère :</p>
<ul>
<li><strong>Agile :</strong> le cycle d’activation des nouveaux services est court, de l’ordre de quelques heures à comparer à 3 ou 4 semaines pour le datacenter traditionnel (possible réduction des délais avec la virtualisation)</li>
<li><strong>Élastique :</strong> la capacité du SI s’adapte à la demande du client donnant l’impression d’infini</li>
<li><strong>Simple à gérer :</strong> l’approche « unité d’œuvre » permet de transférer la complexité technique et financière du SI au fournisseur. De plus, la facturation à l’usage optimise les coûts du service</li>
<li><strong>Conçu dans l’optique de qualité de service</strong> grâce à la standardisation de son modèle</li>
</ul>
<h2>… sans pour autant être illimités eux-mêmes !</h2>
<p>Certes standardisées et performantes, les offres <em>Cloud</em> nécessitent souvent une adaptation préalable du client, qui peut se révéler coûteuse et chronophage. Aujourd’hui seuls des périmètres standardisés du SI s’avèrent de fait éligibles au <em>Cloud</em>. Cette éligibilité restreinte, ainsi que la complexité accrue pour rendre les SI interopérables, pouvant au final faire du Cloud un élément complexifiant le SI plus qu’il ne le simplifie. Par ailleurs, la capacité du <em>Cloud</em> à respecter les contraintes de confidentialité et de localisation des données imposées par les réglementations (données personnelles…) pose encore question.</p>
<p>Enfin, la perte de la maîtrise du SI en interne de bout en bout inhérente au <em>Cloud </em>effraie beaucoup les DSI. La dépendance au fournisseur est grande et la réversibilité est encore floue.</p>
<h2>Quels services de <em>datacenter</em> pour demain ?</h2>
<p>Malgré les freins qui sont inhérents au Cloud et à anticiper, du fait de ses nombreux avantages, ce dernier se développe, même si principalement sous forme « privée » ou sur des périmètres restreints. La mouvance vers le Cloud passera par deux étapes.</p>
<p><strong>Dans un premier temps, le mouvement va préférentiellement s’opérer du datacenter traditionnel vers le cloud privé, qu’il soit interne ou externe.</strong> Ce mouvement sera naturel dans le cas des services infogérés externes, notamment par l’évolution des contrats vers une approche orientée service. Pour les datacenters internes, il sera provoqué par les pressions des Métiers sur la DSI pour l’implémentation d’un service moins coûteux et plus lisible. Ces premières implémentations participeront à la levée des freins à l’adoption du cloud, ce qui permettra le développement du Cloud public dans un second temps.</p>
<p>Même si le <em>cloud</em> risque de faire perdre des parts de marché au <em>datacenter</em> traditionnel, l’avenir n’est pas à la disparition mais à la cohabitation. De son côté, le datacenter traditionnel restera présent pour les infrastructures spécifiques (Mainframe ZOS, AS400…) ou dans le cas d’un SI très spécifique. Le <em>Cloud</em> privé quant à lui sera exploité dans le cas de SI standards ou standardisables mais contenant des données stratégiques. Enfin, le <em>Cloud</em> public fera loi dans le cas de SI standards ou standardisables dont les données manipulées sont non stratégiques et non confidentielles et dont le besoin d’intégration avec les infrastructures hors du <em>Cloud</em> est faible.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/10/datacenter-contre-cloud-computing-mort-programmee-de-lhebergement-en-datacenter-traditionnel/">Datacenter contre cloud computing : mort programmée de l’hébergement en datacenter « traditionnel » ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Pourquoi et comment renégocier ses contrats d&#8217;infogérance ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/12/pourquoi-et-comment-renegocier-ses-contrats-dinfogerance/</link>
		
		<dc:creator><![CDATA[Francois Delourme]]></dc:creator>
		<pubDate>Fri, 14 Dec 2012 13:37:32 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[DSI]]></category>
		<category><![CDATA[hébergement]]></category>
		<category><![CDATA[infogérant]]></category>
		<category><![CDATA[négociations]]></category>
		<category><![CDATA[offshore]]></category>
		<category><![CDATA[prestataires de service]]></category>
		<category><![CDATA[réduction des coûts]]></category>
		<category><![CDATA[sourcing]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2440</guid>

					<description><![CDATA[<p>Afin de renforcer la compétitivité des services IT qu’elles délivrent, les DSI réévaluent constamment leurs contrats d’infogérance. En effet, la bonne gestion de ces contrats donne aux DSI la marge de manœuvre nécessaire pour faire évoluer les coûts et la...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/12/pourquoi-et-comment-renegocier-ses-contrats-dinfogerance/">Pourquoi et comment renégocier ses contrats d&#8217;infogérance ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Afin de renforcer la compétitivité des services IT qu’elles délivrent, les DSI réévaluent constamment leurs contrats d’infogérance. En effet, la bonne gestion de ces contrats donne aux DSI la marge de manœuvre nécessaire pour faire évoluer les coûts et la qualité des services IT, en leur permettant d’asseoir leur position au sein de l’entreprise dans un contexte marché particulièrement concurrentiel.</p>
<p>Cependant, les principes de la renégociation des contrats d’infogérance sont contradictoires, car la DSI cherche constamment à innover et augmenter sa qualité de service, tout en diminuant le coût et les moyens techniques à mettre en œuvre. Une bonne connaissance des leviers d’action et de leurs limites est donc nécessaire pour que la négociation reste réaliste et puisse aboutir.</p>
<h2> Un objectif de réduction des coûts…</h2>
<p>Le premier objectif évoqué lors de la plupart des renégociations de contrats d’infogérance est la baisse des coûts.</p>
<h4>Trois leviers de renégociations financières</h4>
<ul>
<li><strong>De productivité</strong> : la négociation peut s’appuyer sur la connaissance du contexte et l’industrialisation des processus par l’infogérant historique pour espérer des gains de productivité, et ce quitte à prévoir des projets de transformation permettant des gains de productivité partagés entre la DSI et l’infogérant ;</li>
<li><strong>Stratégiques</strong>: délocalisation de toute ou partie des activités de l’infogérant (hors site, nearshore, offshore) ;</li>
<li><strong>Techniques</strong>: adaptation des ressources techniques pour mieux correspondre aux besoins et éviter la surqualité (capacité, performance), renouvellement des solutions techniques pour gagner en efficacité financière.</li>
</ul>
<h4> Une renégociation financière non maîtrisée peut cependant présenter certains risques :</h4>
<ul>
<li> <strong>La limite de l’efficacité humaine </strong>: rechercher toujours plus de productivité doit se faire dans la limite de l’impact de la baisse des coûts des unités d’œuvre associées sur la qualité du service délivré ;</li>
<li><strong>La baisse de qualité de service </strong>: délocaliser toute ou partie de l’activité de l’infogérant (offshore) semble être un levier efficace et simple pour abaisser drastiquement les coûts de la DSI. Dans la pratique, le bas coût des ressources offshore est rapidement compensé par les effectifs supplémentaires à mettre en place pour piloter les équipes et garantir la qualité de la prestation ;</li>
<li><strong>La difficulté d’anticipation </strong>: l’optimisation des coûts des infrastructures et ressources techniques doit tenir compte du niveau de qualité de service exigé, des SLA (<em>service level agreements</em>) contractées, ainsi que du <em>capacity planning</em> et des urgences éventuelles. Ajuster ces ressources au plus juste sans anticipation pourrait amener la DSI à investir plus lourdement dans le futur.</li>
</ul>
<h2> …mais aussi d’’amélioration de la qualité des services IT</h2>
<p>Si la DSI ne doit pas faire dans la surqualité, ses services se doivent avant tout d’être fiables et de respecter les SLA. La renégociation d’un contrat d’infogérance peut donc être dirigée par une volonté d’amélioration de la qualité des services IT.</p>
<h4>La renégociation du contrat d’infogérance peut alors se baser sur des termes :</h4>
<ul>
<li><strong>Organisationnels : </strong>adaptation des équipes IT aux changements d’organisation des métiers ; mise en place d’interlocuteurs spécifiques afin de simplifier et sécuriser les relations avec les correspondants métier ; revue des engagements de service internes et externes à la DSI, etc. ;</li>
<li><strong>Techniques : </strong>la négociation peut intégrer des projets de transformation techniques permettant d’améliorer la qualité des services à coûts partagés entre la DSI et l’infogérant.</li>
</ul>
<h4> La recherche de la qualité génère néanmoins quelques difficultés pour la DSI :</h4>
<p><strong>En effet, la surqualité est à proscrire. </strong>Le défi est de délivrer les niveaux de ressources et de qualité de service les plus en ligne possible avec les objectifs des métiers, tout en garantissant une évolutivité des services et des ressources.</p>
<h2>L’infogérance: une délégation à construire en continu par la DSI</h2>
<p>L’évolution des contrats d’infogérance est constante. Qu’elle soit provoquée par des opportunités technologiques ou financières, des obsolescences ou des réorganisations, elle ne doit pas détourner la DSI de son objectif premier qui est la compétitivité, mais au contraire faire office de facilitateur dans une démarche stratégique et maîtrisée de son organisation. Le recours à l’infogérance n’est en aucun cas pour la DSI une manière de se délester d’une partie de ses activités, ni de ses responsabilités.</p>
<p>Le contrat doit donc être assez flexible pour ne pas avoir à le renégocier régulièrement, notamment grâce à des gammes de services modulables et un modèle de facturation autorisant des évolutions de périmètre. Mais cette flexibilité a des limites et pour les atténuer, les DSI doivent concevoir la gouvernance des contrats de manière à laisser de la place à la négociation.</p>
<p>Les facteurs clés de succès de ces négociations seront donc premièrement de connaître le terrain, et donc de disposer d’indicateurs permettant un comptage rigoureux des éléments dimensionnants ; deuxièmement d’identifier clairement les objectifs, les sources de gains, les quantifier et s’assurer qu’ils resteront mesurables à iso-volume tout au long du processus de renégociation ; et enfin la signature du nouveau contrat ne doit se faire qu’en pleine connaissance des gains attendus, mais aussi des nouvelles obligations de chaque partie, afin d’atteindre une situation gagnant-gagnant entre la DSI et l’infogérant.</p>
<p>[Article rédigé en collaboration avec Jean-Charles Prabonneau, Consultant]</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/12/pourquoi-et-comment-renegocier-ses-contrats-dinfogerance/">Pourquoi et comment renégocier ses contrats d&#8217;infogérance ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
