{"id":12696,"date":"2020-03-03T14:00:30","date_gmt":"2020-03-03T13:00:30","guid":{"rendered":"https:\/\/www.riskinsight-wavestone.com\/?p=12696"},"modified":"2021-07-12T09:54:54","modified_gmt":"2021-07-12T08:54:54","slug":"certification-hebergeur-de-donnees-de-sante-deux-ans-deja","status":"publish","type":"post","link":"https:\/\/www.riskinsight-wavestone.com\/en\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/","title":{"rendered":"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 !"},"content":{"rendered":"<p>Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la <a href=\"https:\/\/www.riskinsight-wavestone.com\/2018\/04\/hebergeur-donnees-sante-iso-27001\/\">certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9<\/a> (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans apr\u00e8s\u00a0? Quels acteurs ont aujourd\u2019hui franchi le pas ? Quels sont les principaux chantiers \u00e0 mener et les facteurs cl\u00e9s de succ\u00e8s d\u2019un tel projet\u00a0?<\/p>\n<p>&nbsp;<\/p>\n<h2>Deux ans apr\u00e8s, quel bilan ?<\/h2>\n<p>L\u2019un des principaux changements induit par la certification est la d\u00e9livrance des certificats HDS par un organisme ind\u00e9pendant accr\u00e9dit\u00e9 par le <a href=\"https:\/\/www.cofrac.fr\/\">Comit\u00e9 Fran\u00e7ais d\u2019Accr\u00e9ditation (COFRAC)<\/a>, et non plus par <a href=\"https:\/\/esante.gouv.fr\/\">l\u2019Agence des Syst\u00e8mes d&#8217;Information Partag\u00e9s de Sant\u00e9 (ASIP Sant\u00e9)<\/a>, <a href=\"https:\/\/esante.gouv.fr\/actualites\/lasip-sante-devient-lagence-du-numerique-en-sante\">devenue l\u2019Agence du Num\u00e9rique en Sant\u00e9 (ANS) fin 2019<\/a>. <a href=\"https:\/\/esante.gouv.fr\/hds\/liste-des-organismes-de-certification\">Sept organismes ont franchi le pas et sont d\u00e9sormais accr\u00e9dit\u00e9s<\/a>. Ces organismes avaient tout int\u00e9r\u00eat \u00e0 se mobiliser rapidement pour anticiper les nouvelles demandes de certification <a href=\"https:\/\/www.iso.org\/isoiec-27001-information-security.html\">ISO 27001<\/a> et HDS et ainsi augmenter leur part de march\u00e9.<\/p>\n<p>Et la demande est importante\u00a0! Au 21\/02\/2020, <a href=\"https:\/\/esante.gouv.fr\/labels-certifications\/hds\/liste-des-herbergeurs-certifies\">89 organisations ont d\u00e9j\u00e0 obtenu la certification HDS<\/a>, soit pr\u00e8s de 4 certifi\u00e9s par mois. Parmi elles, certaines disposaient d\u00e9j\u00e0 d\u2019un <a href=\"https:\/\/esante.gouv.fr\/labels-certifications\/hds\/liste-des-herbergeurs-agrees\">agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<figure id=\"post-12698 media-12698\" class=\"align-none\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-12698 size-full\" src=\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image1.png\" alt=\"\" width=\"939\" height=\"435\" srcset=\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image1.png 939w, https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image1-412x191.png 412w, https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image1-71x33.png 71w, https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image1-768x356.png 768w\" sizes=\"auto, (max-width: 939px) 100vw, 939px\" \/><\/figure>\n<p style=\"text-align: center;\">Figure 1. R\u00e9partition des organisations certifi\u00e9es H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS)<\/p>\n<p>&nbsp;<\/p>\n<p>Sans surprise, la majorit\u00e9 des acteurs ayant obtenu la certification HDS sont des entreprises proposant des services d\u2019h\u00e9bergement et d\u2019infog\u00e9rance, incluant des fournisseurs cloud internationaux, et des \u00e9diteurs de logiciels. Ils repr\u00e9sentent \u00e0 eux seuls 83% des certifi\u00e9s. Pouss\u00e9s principalement par des motivations \u00e9conomiques, ces acteurs mettent tous les arguments de leur c\u00f4t\u00e9 pour conserver leurs clients et \u00e9largir leur portefeuille aux organisations ne souhaitant pas se lancer dans l\u2019aventure de la certification HDS.<\/p>\n<p>D\u2019autres soci\u00e9t\u00e9s telles que des fournisseurs d\u2019\u00e9quipements biom\u00e9dicaux ou de biotechnologies, des groupements de sant\u00e9 (Groupement d\u2019Int\u00e9r\u00eat Public, Groupement de Coop\u00e9ration Sanitaire) ainsi qu\u2019une mutuelle ont \u00e9galement franchi le cap, mais restent pr\u00e9curseurs dans leur domaine d\u2019activit\u00e9.<\/p>\n<p>&nbsp;<\/p>\n<h2>Et les \u00e9tablissements de sant\u00e9\u00a0?<\/h2>\n<p>\u00c0 date, seuls 3 groupements d\u2019\u00e9tablissements de sant\u00e9 priv\u00e9s sont certifi\u00e9s HDS, mais ce chiffre pourrait augmenter tr\u00e8s prochainement. En effet, les <a href=\"https:\/\/esante.gouv.fr\/projets-nationaux\/si-ght\">Groupements Hospitaliers de Territoire (GHT)<\/a> sont en cours de mise en \u0153uvre de leur <a href=\"https:\/\/solidarites-sante.gouv.fr\/IMG\/pdf\/dgos_guide_systeme_information_convergent.pdf\">Syst\u00e8me d\u2019Information convergent<\/a>, projet qui devrait s\u2019\u00e9tendre <a href=\"https:\/\/www.ticsante.com\/story\/5025\/l-igas-pointe-la-convergence-retardee-des-sih-dans-les-ght-(rapport).html\">sur une dur\u00e9e plus longue qu\u2019initialement anticip\u00e9e<\/a> dans de nombreux GHT. Ainsi qu\u2019\u00e9voqu\u00e9 dans <a href=\"https:\/\/www.riskinsight-wavestone.com\/2018\/04\/hebergeur-donnees-sante-iso-27001\/\">notre pr\u00e9c\u00e9dent article<\/a>, ces travaux peuvent ainsi amener l\u2019\u00e9tablissement support d\u2019un GHT \u00e0 h\u00e9berger des donn\u00e9es de sant\u00e9 pour le compte des autres \u00e9tablissements. Deux choix s\u2019offrent alors \u00e0 lui\u00a0:<\/p>\n<ul>\n<li>Obtenir la certification HDS. C\u2019est l\u2019option vers laquelle devraient se tourner la plupart des \u00e9tablissements de taille importante. En effet, la taille de leur DSI leur permet g\u00e9n\u00e9ralement de r\u00e9aliser le projet et d\u2019offrir le service \u00e0 long terme au GHT. Afin de se laisser le temps d\u2019obtenir la certification HDS, certains d\u2019entre eux optent pour un h\u00e9bergement temporaire des applications mutualis\u00e9es chez un acteur d\u00e9j\u00e0 certifi\u00e9 ou encore agr\u00e9\u00e9 HDS\u00a0;<\/li>\n<li>Externaliser l\u2019h\u00e9bergement des donn\u00e9es de sant\u00e9 chez un acteur certifi\u00e9. <a href=\"https:\/\/www.ticsante.com\/story\/3846\/ght-la-majorite-des-etablissements-envisagent-d-externaliser-l-hebergement-des-donnees-(etude-ticsante).html\">Cette option sera notamment pl\u00e9biscit\u00e9e par les \u00e9tablissements de taille limit\u00e9e<\/a>, pour qui l\u2019investissement associ\u00e9 \u00e0 une certification parait disproportionn\u00e9. Ces \u00e9tablissements pourront par exemple privil\u00e9gier un h\u00e9bergement aupr\u00e8s d\u2019acteurs certifi\u00e9s HDS de taille comparable, qui seront plus \u00e0 m\u00eame de s\u2019adapter \u00e0 leurs besoins, et qui auront l\u2019habitude de travailler avec des \u00e9tablissements de la sant\u00e9.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2>Quels sont les principaux chantiers d\u2019une mise en conformit\u00e9 HDS\u00a0?<\/h2>\n<p>La certification HDS reposant en premier lieu sur une certification ISO 27001, <a href=\"https:\/\/www.riskinsight-wavestone.com\/?s=iso+27001\">les recommandations de mise en \u0153uvre de nos pr\u00e9c\u00e9dents articles <\/a>restent applicables. Au-del\u00e0 de la mise en place du Syst\u00e8me de Management de la S\u00e9curit\u00e9 de l\u2019Information (SMSI) et d\u2019un fort accompagnement au changement, les chantiers compl\u00e9mentaires reposent sur des exigences de l\u2019<a href=\"https:\/\/www.itgovernance.co.uk\/iso20000\">ISO 20000-1<\/a> et de l\u2019<a href=\"https:\/\/www.iso.org\/standard\/61498.html\">ISO 27018<\/a>, ainsi que sur quelques exigences sp\u00e9cifiques sant\u00e9. Ces chantiers de <a href=\"https:\/\/esante.gouv.fr\/services\/hebergeurs-de-donnees-de-sante\/les-referentiels-de-la-procedure-de-certification\">mise en conformit\u00e9 HDS<\/a> d\u2019un SMSI peuvent \u00eatre<br \/>\nr\u00e9partis en trois domaines\u00a0:<\/p>\n<p>&nbsp;<\/p>\n<figure id=\"post-12700 media-12700\" class=\"align-none\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-12700 size-full\" src=\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image2.png\" alt=\"\" width=\"1481\" height=\"765\" srcset=\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image2.png 1481w, https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image2-370x191.png 370w, https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image2-71x37.png 71w, https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Image2-768x397.png 768w\" sizes=\"auto, (max-width: 1481px) 100vw, 1481px\" \/><\/figure>\n<p style=\"text-align: center;\">Figure 2. Chantiers de mise en conformit\u00e9 HDS d&#8217;un Syst\u00e8me de Management de la S\u00e9curit\u00e9 de l&#8217;Information (SMSI)<\/p>\n<p>&nbsp;<\/p>\n<p>Pour les organisations d\u00e9j\u00e0 certifi\u00e9es ISO 27001 ou se conformant d\u00e9j\u00e0 aux normes ISO pr\u00e9cit\u00e9es, l\u2019effort \u00e0 fournir pour obtenir la certification HDS est moindre, et peut s\u2019apparenter \u00e0 un \u00ab quick win \u00bb.<\/p>\n<p>Pour celles poss\u00e9dant un agr\u00e9ment HDS, la marche \u00e0 franchir peut rester assez haute. En plus de la formalisation d\u2019un r\u00e9f\u00e9rentiel documentaire plus cons\u00e9quent que pour l\u2019agr\u00e9ment, le contr\u00f4le de la conformit\u00e9 de l\u2019ensemble du p\u00e9rim\u00e8tre (ou \u00ab\u00a0domaine d\u2019application\u00a0\u00bb au sens de l\u2019ISO 27001) et de la d\u00e9marche d\u2019am\u00e9lioration continue par un organisme ind\u00e9pendant sp\u00e9cialis\u00e9 repr\u00e9sente une difficult\u00e9 additionnelle, gage de la valeur de cette certification.<\/p>\n<p>Enfin, pour les organisations ne disposant d\u2019aucun des acc\u00e9l\u00e9rateurs pr\u00e9c\u00e9dents, l\u2019effort \u00e0 fournir d\u00e9pendra du niveau de maturit\u00e9 vis-\u00e0-vis du r\u00e9f\u00e9rentiel de certification.<\/p>\n<p>&nbsp;<\/p>\n<h2>Quels financements pour les \u00e9tablissements de sant\u00e9\u00a0?<\/h2>\n<p>Aujourd\u2019hui, aucun financement direct des projets de certification ou d\u2019externalisation n\u2019est propos\u00e9. Cependant, gr\u00e2ce au <a href=\"https:\/\/solidarites-sante.gouv.fr\/systeme-de-sante-et-medico-social\/e-sante\/sih\/hopen\">programme HOP\u2019EN<\/a>, successeur du programme H\u00f4pital Num\u00e9rique, <a href=\"https:\/\/www.ticsante.com\/story\/4716\/hop-en-la-dgos-publie-deux-nouveaux-guides-ajustes-a-la-feuille-de-route-du-numerique-en-sante.html\">420 millions d\u2019euros<\/a> sont pr\u00e9vus pour permettre aux GHT de financer la modernisation de leur SI. Ils pourront ainsi se tourner vers ces financements pour la construction de leur SI convergent. Tout comme son pr\u00e9d\u00e9cesseur, le programme HOP\u2019EN d\u00e9finit des indicateurs permettant aux \u00e9tablissements de mesurer leur maturit\u00e9 vis-\u00e0-vis des pr\u00e9requis et des sept domaines fonctionnels. <a href=\"https:\/\/www.anap.fr\/ressources\/outils\/detail\/actualites\/boite-a-outils-pour-latteinte-des-prerequis-du-programme-hopen\/\">Une boite \u00e0 outils a \u00e9t\u00e9 publi\u00e9e par l\u2019Agence Nationale d&#8217;Appui \u00e0 la Performance des \u00e9tablissements sanitaires et m\u00e9dico-sociaux (ANAP)<\/a> pour faciliter l\u2019atteinte des pr\u00e9requis.<\/p>\n<p>&nbsp;<\/p>\n<h2>Comment s\u00e9curiser l\u2019obtention de la certification\u00a0?<\/h2>\n<p>En fonction de la maturit\u00e9 de l\u2019organisation, un projet de certification peut repr\u00e9senter une charge et des investissements lourds dans la dur\u00e9e, aussi bien lors du projet qu\u2019\u00e0 son issue pour assurer le maintien des certifications les ann\u00e9es suivantes. Afin de s\u00e9curiser l\u2019atteinte de l\u2019objectif, certaines organisations optent pour une strat\u00e9gie de certification en deux temps\u00a0: pour commencer, elles se concentrent sur la certification ISO 27001, puis s\u2019att\u00e8lent dans un second temps \u00e0 la certification HDS. Ce choix comporte de nombreux avantages :<\/p>\n<ul>\n<li>S\u00e9curiser l\u2019obtention de chaque certification en limitant le nombre de nouvelles exigences \u00e0 respecter et ainsi limiter le risque de non-conformit\u00e9 ;<\/li>\n<li>Faciliter la conduite du changement et l\u2019appropriation des exigences \u00e0 atteindre par les \u00e9quipes\u00a0: se concentrer sur un r\u00e9f\u00e9rentiel \u00e0 la fois permet de simplifier la mise en place des nouveaux processus et nouvelles r\u00e8gles de s\u00e9curit\u00e9 en r\u00e9duisant l\u2019ampleur du changement \u00e0 chaque \u00e9tape\u00a0;<\/li>\n<li>Se laisser du temps pour mener \u00e0 bien les chantiers de mise en conformit\u00e9. Cette option permet de r\u00e9partir les charges et investissements \u00e0 r\u00e9aliser sur une plus longue p\u00e9riode. Cela est valable en particulier pour les chantiers techniques de mise en conformit\u00e9 cit\u00e9s pr\u00e9c\u00e9demment, qui peuvent \u00eatre particuli\u00e8rement on\u00e9reux et chronophages.<\/li>\n<\/ul>\n<p>Une seconde bonne pratique pour s\u00e9curiser cette certification est de r\u00e9aliser un audit \u00e0 blanc, c\u2019est-\u00e0-dire un audit pr\u00e9paratoire mais r\u00e9alis\u00e9 dans les conditions r\u00e9elles d\u2019un audit de certification HDS. L\u2019organisation y trouvera deux principaux apports\u00a0:<\/p>\n<ul>\n<li>Obtenir l\u2019avis d\u2019un auditeur, ind\u00e9pendant vis-\u00e0-vis de l\u2019\u00e9quipe projet et de l\u2019auditeur de certification, quant \u00e0 ses chances d\u2019obtenir la certification. L\u2019auditeur aidera \u00e9galement \u00e0 peaufiner et corriger les derniers d\u00e9tails avant le d\u00e9marrage de l\u2019audit de certification\u00a0;<\/li>\n<li>Pr\u00e9parer et entrainer les \u00e9quipes \u00e0 l\u2019exercice de l\u2019audit, et en particulier les aider \u00e0 pr\u00e9parer les r\u00e9ponses et preuves \u00e0 pr\u00e9senter \u00e0 l\u2019auditeur.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h2>Des \u00e9volutions \u00e0 venir\u00a0?<\/h2>\n<p>Apr\u00e8s moins de 2 ans d\u2019existence, le r\u00e9f\u00e9rentiel s\u2019appr\u00eate \u00e0 subir de grosses modifications. En effet, l\u2019Asip Sant\u00e9 a annonc\u00e9 en avril dernier la volont\u00e9 de <a href=\"https:\/\/www.ticsante.com\/story\/4542\/les-activites-d-infogerance-bientot-retirees-de-la-certification-hds.html\">retirer l\u2019activit\u00e9 5 du r\u00e9f\u00e9rentiel de certification<\/a>. Cette <a href=\"https:\/\/esante.gouv.fr\/labels-certifications\/hds\/certification-des-hebergeurs-de-donnees-de-sante\">activit\u00e9, concernant l\u2019administration et l\u2019exploitation du syst\u00e8me d\u2019information contenant les donn\u00e9es de sant\u00e9<\/a>, a suscit\u00e9 d\u00e9bat. En effet, les activit\u00e9s d\u2019infog\u00e9rance pouvant \u00eatre dissoci\u00e9es des activit\u00e9s d\u2019h\u00e9bergement, il peut s\u2019av\u00e9rer difficile voire impossible pour un acteur ne r\u00e9alisant que les activit\u00e9s d\u2019infog\u00e9rance d\u2019\u00eatre consult\u00e9 sur les choix r\u00e9alis\u00e9s en termes de s\u00e9curit\u00e9 de l\u2019h\u00e9bergement, et ainsi de respecter l\u2019int\u00e9gralit\u00e9 des exigences du r\u00e9f\u00e9rentiel. Les exigences li\u00e9es \u00e0 l\u2019activit\u00e9 5 devraient donc \u00eatre propos\u00e9es sous un nouveau format \u00e0 l\u2019avenir, afin de s\u2019adapter davantage aux activit\u00e9s d\u2019infog\u00e9rance.<\/p>\n<p>De nombreux \u00e9tablissements de sant\u00e9, \u00e0 l\u2019instar des infog\u00e9rants et les \u00e9diteurs de logiciels de sant\u00e9, esp\u00e8rent eux aussi un assouplissement du r\u00e9f\u00e9rentiel de certification HDS. Les exigences imposant l\u2019atteinte d\u2019un niveau de s\u00e9curit\u00e9 \u00e9lev\u00e9 pour la protection des donn\u00e9es \u00e0 caract\u00e8re personnel, la marche \u00e0 franchir peut s\u2019av\u00e9rer tr\u00e8s haute pour les \u00e9tablissements. Ainsi, certains d\u2019entre eux ont fait le choix de ne viser que la certification ISO 27001 pour le moment. L\u2019\u00e9volution des exigences pour les \u00e9tablissements de sant\u00e9 reste \u00e9galement \u00e0 surveiller, apr\u00e8s <a href=\"https:\/\/www.ticsante.com\/story\/4929\/la-certification-des-systemes-d-information-hospitaliers-confirmee-pour-2020-%28dgos%29.html\">l\u2019annonce par la Direction G\u00e9n\u00e9rale de l\u2019Offre de Soins (DGOS) d\u2019une certification des syst\u00e8mes d\u2019information hospitaliers en 2020<\/a>, vou\u00e9e \u00e0 centraliser toutes les exigences li\u00e9es \u00e0 l&#8217;informatisation des \u00e9tablissements de sant\u00e9.<\/p>\n<p>Une autre \u00e9volution majeure possible concerne les GHT et leur obligation r\u00e9glementaire d\u2019h\u00e9berger leur SI convergent aupr\u00e8s d\u2019un h\u00e9bergeur certifi\u00e9 HDS. Cette obligation ne perdure en effet que tant qu\u2019un GHT reste constitu\u00e9 de personnes morales ind\u00e9pendantes. Cette obligation pourrait ainsi devenir caduque en cas constitution d\u2019\u00ab\u00a0\u00e9tablissements publics de sant\u00e9 territoriaux\u00a0\u00bb en lieu et place des GHT, ainsi que propos\u00e9 dans le <a href=\"http:\/\/www.igas.gouv.fr\/spip.php?article767\">r\u00e9cent rapport de l\u2019Inspection G\u00e9n\u00e9rale des Affaires Sociales (IGAS)<\/a>. Ce changement reste n\u00e9anmoins peu probable \u00e0 court et moyen terme.<\/p>\n<p>&nbsp;<\/p>\n<p>Ces possibles \u00e9volutions ne semblent aujourd\u2019hui pas affecter les demandes de certification ISO 27001, dont le volume continue de cro\u00eetre en France ainsi qu\u2019anticip\u00e9 dans notre <a href=\"https:\/\/www.riskinsight-wavestone.com\/2018\/04\/hebergeur-donnees-sante-iso-27001\/\">pr\u00e9c\u00e9dent article<\/a>, avec une croissance de 27% des certificats ISO 27001 entre 2017 et 2018 selon les <a href=\"https:\/\/www.iso.org\/fr\/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick\">derniers chiffres publi\u00e9s par l\u2019ISO<\/a>. Cette croissance devrait logiquement se poursuivre sur les ann\u00e9es \u00e0 venir.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux&#8230;<\/p>\n","protected":false},"author":1314,"featured_media":12707,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"page-templates\/tmpl-one.php","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[36,3226],"tags":[2951,2952,2953,3462,1210,62,3464,3463,81,78],"coauthors":[2954,3465],"class_list":["post-12696","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurity-digital-trust","category-digital-compliance","tag-cadre-juridique","tag-donnees-de-sante","tag-groupements-hospitaliers-de-territoire","tag-hds","tag-hebergement-des-donnees","tag-iso-27001","tag-iso20000","tag-iso27018","tag-protection-des-donnees","tag-reglementation"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 ! - RiskInsight<\/title>\n<meta name=\"description\" content=\"Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans apr\u00e8s\u00a0? Quels acteurs ont aujourd\u2019hui franchi le pas ? Quels sont les principaux chantiers \u00e0 mener et les facteurs cl\u00e9s de succ\u00e8s d\u2019un tel projet\u00a0?\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 ! - RiskInsight\" \/>\n<meta property=\"og:description\" content=\"Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans apr\u00e8s\u00a0? Quels acteurs ont aujourd\u2019hui franchi le pas ? Quels sont les principaux chantiers \u00e0 mener et les facteurs cl\u00e9s de succ\u00e8s d\u2019un tel projet\u00a0?\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/\" \/>\n<meta property=\"og:site_name\" content=\"RiskInsight\" \/>\n<meta property=\"article:published_time\" content=\"2020-03-03T13:00:30+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2021-07-12T08:54:54+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1378\" \/>\n\t<meta property=\"og:image:height\" content=\"1378\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Laurent GUILLE, Alexandra CUILLERDIER\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Laurent GUILLE, Alexandra CUILLERDIER\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"9 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/\"},\"author\":{\"name\":\"Laurent GUILLE\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/person\/a182bb2244902043bf38fae4f93bcf14\"},\"headline\":\"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 !\",\"datePublished\":\"2020-03-03T13:00:30+00:00\",\"dateModified\":\"2021-07-12T08:54:54+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/\"},\"wordCount\":1856,\"publisher\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#organization\"},\"image\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg\",\"keywords\":[\"cadre juridique\",\"donn\u00e9es de sant\u00e9\",\"Groupements Hospitaliers de Territoire\",\"HDS\",\"h\u00e9bergement des donn\u00e9es\",\"ISO 27001\",\"ISO20000\",\"ISO27018\",\"protection des donn\u00e9es\",\"R\u00e8glementation\"],\"articleSection\":[\"Cybersecurity &amp; Digital Trust\",\"Digital Compliance\"],\"inLanguage\":\"en-US\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/\",\"url\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/\",\"name\":\"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 ! - RiskInsight\",\"isPartOf\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage\"},\"image\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg\",\"datePublished\":\"2020-03-03T13:00:30+00:00\",\"dateModified\":\"2021-07-12T08:54:54+00:00\",\"description\":\"Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans apr\u00e8s\u00a0? Quels acteurs ont aujourd\u2019hui franchi le pas ? Quels sont les principaux chantiers \u00e0 mener et les facteurs cl\u00e9s de succ\u00e8s d\u2019un tel projet\u00a0?\",\"breadcrumb\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage\",\"url\":\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg\",\"contentUrl\":\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg\",\"width\":1378,\"height\":1378},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\/\/www.riskinsight-wavestone.com\/en\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 !\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#website\",\"url\":\"https:\/\/www.riskinsight-wavestone.com\/en\/\",\"name\":\"RiskInsight\",\"description\":\"The cybersecurity &amp; digital trust blog by Wavestone&#039;s consultants\",\"publisher\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.riskinsight-wavestone.com\/en\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#organization\",\"name\":\"Wavestone\",\"url\":\"https:\/\/www.riskinsight-wavestone.com\/en\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/logo\/image\/\",\"url\":\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2021\/08\/Monogramme\u2013W\u2013NEGA-RGB-50x50-1.png\",\"contentUrl\":\"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2021\/08\/Monogramme\u2013W\u2013NEGA-RGB-50x50-1.png\",\"width\":50,\"height\":50,\"caption\":\"Wavestone\"},\"image\":{\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/logo\/image\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/person\/a182bb2244902043bf38fae4f93bcf14\",\"name\":\"Laurent GUILLE\",\"url\":\"https:\/\/www.riskinsight-wavestone.com\/en\/author\/laurent-guille\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 ! - RiskInsight","description":"Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans apr\u00e8s\u00a0? Quels acteurs ont aujourd\u2019hui franchi le pas ? Quels sont les principaux chantiers \u00e0 mener et les facteurs cl\u00e9s de succ\u00e8s d\u2019un tel projet\u00a0?","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/","og_locale":"en_US","og_type":"article","og_title":"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 ! - RiskInsight","og_description":"Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans apr\u00e8s\u00a0? Quels acteurs ont aujourd\u2019hui franchi le pas ? Quels sont les principaux chantiers \u00e0 mener et les facteurs cl\u00e9s de succ\u00e8s d\u2019un tel projet\u00a0?","og_url":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/","og_site_name":"RiskInsight","article_published_time":"2020-03-03T13:00:30+00:00","article_modified_time":"2021-07-12T08:54:54+00:00","og_image":[{"width":1378,"height":1378,"url":"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg","type":"image\/jpeg"}],"author":"Laurent GUILLE, Alexandra CUILLERDIER","twitter_misc":{"Written by":"Laurent GUILLE, Alexandra CUILLERDIER","Est. reading time":"9 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#article","isPartOf":{"@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/"},"author":{"name":"Laurent GUILLE","@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/person\/a182bb2244902043bf38fae4f93bcf14"},"headline":"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 !","datePublished":"2020-03-03T13:00:30+00:00","dateModified":"2021-07-12T08:54:54+00:00","mainEntityOfPage":{"@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/"},"wordCount":1856,"publisher":{"@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#organization"},"image":{"@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage"},"thumbnailUrl":"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg","keywords":["cadre juridique","donn\u00e9es de sant\u00e9","Groupements Hospitaliers de Territoire","HDS","h\u00e9bergement des donn\u00e9es","ISO 27001","ISO20000","ISO27018","protection des donn\u00e9es","R\u00e8glementation"],"articleSection":["Cybersecurity &amp; Digital Trust","Digital Compliance"],"inLanguage":"en-US"},{"@type":"WebPage","@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/","url":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/","name":"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 ! - RiskInsight","isPartOf":{"@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage"},"image":{"@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage"},"thumbnailUrl":"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg","datePublished":"2020-03-03T13:00:30+00:00","dateModified":"2021-07-12T08:54:54+00:00","description":"Le 1er avril 2018, la proc\u00e9dure d\u2019agr\u00e9ment H\u00e9bergeur de Donn\u00e9es de Sant\u00e9, en vigueur depuis janvier 2006, a \u00e9t\u00e9 remplac\u00e9e par la certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans apr\u00e8s\u00a0? Quels acteurs ont aujourd\u2019hui franchi le pas ? Quels sont les principaux chantiers \u00e0 mener et les facteurs cl\u00e9s de succ\u00e8s d\u2019un tel projet\u00a0?","breadcrumb":{"@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#primaryimage","url":"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg","contentUrl":"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2020\/02\/Fotolia_85992681_Subscription_Monthly_M.jpg","width":1378,"height":1378},{"@type":"BreadcrumbList","@id":"https:\/\/www.riskinsight-wavestone.com\/2020\/03\/certification-hebergeur-de-donnees-de-sante-deux-ans-deja\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/www.riskinsight-wavestone.com\/en\/"},{"@type":"ListItem","position":2,"name":"Certification H\u00e9bergeur de Donn\u00e9es de Sant\u00e9 : deux ans d\u00e9j\u00e0 !"}]},{"@type":"WebSite","@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#website","url":"https:\/\/www.riskinsight-wavestone.com\/en\/","name":"RiskInsight","description":"The cybersecurity &amp; digital trust blog by Wavestone&#039;s consultants","publisher":{"@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.riskinsight-wavestone.com\/en\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#organization","name":"Wavestone","url":"https:\/\/www.riskinsight-wavestone.com\/en\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/logo\/image\/","url":"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2021\/08\/Monogramme\u2013W\u2013NEGA-RGB-50x50-1.png","contentUrl":"https:\/\/www.riskinsight-wavestone.com\/wp-content\/uploads\/2021\/08\/Monogramme\u2013W\u2013NEGA-RGB-50x50-1.png","width":50,"height":50,"caption":"Wavestone"},"image":{"@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/www.riskinsight-wavestone.com\/en\/#\/schema\/person\/a182bb2244902043bf38fae4f93bcf14","name":"Laurent GUILLE","url":"https:\/\/www.riskinsight-wavestone.com\/en\/author\/laurent-guille\/"}]}},"_links":{"self":[{"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/posts\/12696","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/users\/1314"}],"replies":[{"embeddable":true,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/comments?post=12696"}],"version-history":[{"count":8,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/posts\/12696\/revisions"}],"predecessor-version":[{"id":12713,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/posts\/12696\/revisions\/12713"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/media\/12707"}],"wp:attachment":[{"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/media?parent=12696"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/categories?post=12696"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/tags?post=12696"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.riskinsight-wavestone.com\/en\/wp-json\/wp\/v2\/coauthors?post=12696"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}