<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>HDS - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/hds/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/hds/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 14 May 2025 09:50:01 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>HDS - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/hds/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Evolution du référentiel HDS &#8211; Vers une sécurité et une souveraineté renforcées </title>
		<link>https://www.riskinsight-wavestone.com/2025/05/evolution-du-referentiel-hds-vers-une-securite-et-une-souverainete-renforcees/</link>
					<comments>https://www.riskinsight-wavestone.com/2025/05/evolution-du-referentiel-hds-vers-une-securite-et-une-souverainete-renforcees/#respond</comments>
		
		<dc:creator><![CDATA[Perrine Viard]]></dc:creator>
		<pubDate>Wed, 14 May 2025 09:49:59 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Digital compliance]]></category>
		<category><![CDATA[Donnée de santé]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=25968</guid>

					<description><![CDATA[<p>La certification Hébergeur de Données de Santé (HDS) est un dispositif réglementaire français qui encadre l&#8217;hébergement des données de santé à caractère personnel. Instaurée par le décret n°2018-137 du 26 février 2018, elle est obligatoire pour tout acteur hébergeant des...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/05/evolution-du-referentiel-hds-vers-une-securite-et-une-souverainete-renforcees/">Evolution du référentiel HDS &#8211; Vers une sécurité et une souveraineté renforcées </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="auto">La certification Hébergeur de Données de Santé (HDS) est un dispositif réglementaire français qui encadre l&rsquo;hébergement des données de santé à caractère personnel. Instaurée par le décret n°2018-137 du 26 février 2018, elle est obligatoire pour tout acteur hébergeant des données de santé. Elle vise à garantir un niveau élevé de protection pour ces données particulièrement sensibles, en imposant des exigences strictes en matière de sécurité, de disponibilité et de confidentialité.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dans un contexte où la transformation numérique du secteur de la santé s&rsquo;accélère, la protection des données de santé est un enjeu toujours plus critique. En 2021, notre article « Certification Hébergeur de Données de Santé : deux ans déjà ! », par Laurent Guille et Alexandra Cuillerdier, dressait un premier bilan prometteur du référentiel HDS. Face à la croissance des enjeux liés à la souveraineté des données et à la cybersécurité, une refonte s&rsquo;imposait. Cette évolution vers HDS v2, entrée en vigueur en 2024, marque un tournant dans l&rsquo;approche de l&rsquo;hébergement des données de santé en France, en renforçant la protection et la souveraineté des données de santé dans un contexte numérique en constante évolution.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">HDS v1 : un premier cadre structurant mais perfectible</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Depuis son introduction en 2018, le référentiel HDS a contribué à structurer et professionnaliser le secteur de l&rsquo;hébergement des données de santé. Cependant, cette première version du référentiel présentait certaines limitations. En particulier, le cadre initial présentait des zones d&rsquo;ombre concernant la souveraineté des données, notamment sur la localisation et le contrôle des données de santé. En outre, l&rsquo;évolution rapide des menaces cyber et des technologies imposait une mise à jour substantielle des exigences de sécurité pour maintenir un niveau de protection adapté aux risques actuels.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Refonte du cadre technique et sécuritaire</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Sur le plan technique, les nouvelles exigences de la norme ISO 27001:2023 sont adoptées au sein de la nouvelle version de HDS. Cette mise à jour intègre une gestion des risques de sécurité adaptée aux nouveaux contextes numériques, ainsi que de nouveaux contrôles liés à la cybersécurité.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Les autres références normatives sont quant à elles rationnalisées. Les références aux normes ISO 20000-1, ISO27017 et ISO27018 disparaissent dans le cadre d&rsquo;HDS v2 tandis que 31 exigences spécifiques sont directement intégrées dans le référentiel, qui s&rsquo;appuie également sur la norme ISO/IEC-17021-1:2015 pour encadrer l&rsquo;évaluation de la conformité. Cette nouvelle version vient également préciser l’articulation avec les exigences du référentiel SecNumCloud afin de faciliter l’obtention de la certification HDS pour les hébergeurs déjà qualifiés SecNumCloud.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Un renforcement majeur de la souveraineté numérique</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">L&rsquo;une des évolutions les plus marquantes d&rsquo;HDS v2 concerne le renforcement de la souveraineté numérique. Le nouveau référentiel impose désormais que l&rsquo;hébergement physique des données de santé soit réalisé exclusivement sur le territoire de l&rsquo;Espace Économique Européen (EEE). Cette exigence vient renforcer les garanties en termes de protection des données et contribue à l&rsquo;émergence d&rsquo;un écosystème d&rsquo;acteurs européens dans le domaine de la santé numérique.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Elle est complétée par le renforcement de la transparence, qui devient également un enjeu central du dispositif, avec deux obligations majeures :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto"> Les hébergeurs doivent désormais publier sur leur site internet une cartographie des éventuels transferts de données vers des pays hors EEE, permettant ainsi aux personnes concernées et aux acteurs de santé d&rsquo;avoir une visibilité claire sur le parcours de leurs données ;</span></li>
<li><span data-contrast="auto"> En cas d&rsquo;accès distant aux données depuis un pays tiers ou de soumission à une législation extra-européenne n&rsquo;assurant pas un niveau de protection adéquat au sens de l&rsquo;article 45 du RGPD, l&rsquo;hébergeur doit en informer ses clients dans le contrat. Il doit notamment préciser les risques associés et détailler les mesures technique et juridiques mises en œuvre pour les limiter.</span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Renforcement des exigences contractuelles</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">L&rsquo;encadrement de la sous-traitance fait l&rsquo;objet d&rsquo;une attention particulière dans HDS v2. Les mesures associées sont renforcées et les hébergeurs doivent désormais notamment :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto"> Détailler précisément les activités d&rsquo;hébergement certifiées dans leurs contrats ;</span></li>
<li><span data-contrast="auto"> Maintenir une transparence totale sur leur chaîne de sous-traitance ;</span></li>
<li><span data-contrast="auto"> S&rsquo;assurer que leurs sous-traitants respectent les mêmes exigences de sécurité et de localisation des données ;</span></li>
<li><span data-contrast="auto"> Mettre en place des mécanismes de contrôle et d&rsquo;audit de leurs sous-traitants.</span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Ces nouvelles obligations contractuelles visent à garantir une meilleure maîtrise de la chaîne de valeur et une plus grande transparence pour les responsables de traitement.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Conséquences pratiques pour l&rsquo;écosystème</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Pour les hébergeurs de données de santé, ces évolutions du référentiel impliquent u</span><span data-contrast="auto">ne adaptation de leurs infrastructures pour garantir la localisation des données dans l&rsquo;EEE. Elles nécessitent également une </span> <span data-contrast="auto">mise à niveau de leurs mesures de sécurité pour répondre aux exigences de la version 2023 de la norme ISO 27001 et la revue des contrats, tant avec leurs clients qu&rsquo;avec leurs sous-traitants.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:259}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559740&quot;:259}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Perspectives et mise en œuvre</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Cette nouvelle version modernisée du référentiel HDS permet de répondre aux enjeux croissants de sécurité, de souveraineté et de transparence. Sa mise en œuvre s&rsquo;échelonne sur environ deux ans, avec une application immédiate pour les nouvelles certifications à partir du 16 novembre 2024, et une période de transition jusqu&rsquo;au 16 mai 2026 pour les hébergeurs déjà certifiés HDS v1.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">À plus long terme, plusieurs questions se posent sur l&rsquo;évolution du dispositif. À l&rsquo;heure où la directive NIS 2 intègre déjà les prestataires de soins de santé et l&rsquo;industrie pharmaceutique parmi ses secteurs d&rsquo;activité essentiels, tout en classant la fabrication de dispositifs médicaux et de diagnostic in vitro dans ses secteurs importants, l&rsquo;émergence d&rsquo;HDS 2 soulève une question : la coopération européenne pourrait-elle aboutir à un cadre encore plus intégré pour la protection des données de santé et harmoniser les pratiques à l&rsquo;échelle du continent ?</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559731&quot;:169}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/05/evolution-du-referentiel-hds-vers-une-securite-et-une-souverainete-renforcees/">Evolution du référentiel HDS &#8211; Vers une sécurité et une souveraineté renforcées </a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2025/05/evolution-du-referentiel-hds-vers-une-securite-et-une-souverainete-renforcees/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Evolution des normes ISO 27001 et ISO 27002 : quels impacts pour les organisations concernées ?</title>
		<link>https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/#respond</comments>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Fri, 24 Feb 2023 11:00:00 +0000</pubDate>
				<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[conformité]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[how to]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[iso 27002]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19746</guid>

					<description><![CDATA[<p>Les normes ISO 27001 et ISO 27002 fournissent un ensemble d’exigences et de bonnes pratiques permettant d’organiser et de mettre en place un Système de Management de la Sécurité de l’Information (SMSI) au sein de toute organisation. Le succès de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/">Evolution des normes ISO 27001 et ISO 27002 : quels impacts pour les organisations concernées ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Les normes ISO 27001 et ISO 27002 fournissent un ensemble d’exigences et de bonnes pratiques permettant d’organiser et de mettre en place un <span style="color: #800080;"><strong>Système de Management de la Sécurité de l’Information (SMSI) </strong></span>au sein de toute organisation.</p>
<p style="text-align: justify;">Le succès de ces normes s’observe largement en France comme à l’international depuis de nombreuses années. Cette tendance a par exemple été à nouveau confirmée fin 2022 dans l’<a href="https://www.iso.org/the-iso-survey.html">ISO Survey</a>, étude annuelle menée par l’ISO&nbsp;: +19% de certifications ISO 27001 au niveau mondial entre 2020 et 2021, +44% en France.</p>
<p style="text-align: justify;">Après <a href="https://www.riskinsight-wavestone.com/2013/11/iso-27002-tour-dhorizon-des-nouveautes/">près de 10 ans</a> de bons et loyaux services dans leur <a href="https://www.riskinsight-wavestone.com/2013/11/iso-27002-tour-dhorizon-des-nouveautes/">précédente version majeure</a>, datant de 2013, les normes ISO 27001 et ISO 27002 ont vu leur troisième édition publiée en 2022. Quels sont les changements apportés et comment les prendre en compte&nbsp;?</p>
<p style="text-align: justify;">Le premier changement évident traduit l’évolution du domaine de la «&nbsp;Sécurité de l’information&nbsp;» au cours de la décennie&nbsp;: la «&nbsp;cybersécurité&nbsp;» et la «&nbsp;protection de la vie privée&nbsp;»&nbsp;s’inscrivent dorénavant dans le titre des normes :</p>
<ul style="text-align: justify;">
<li><a href="https://www.iso.org/fr/standard/82875.html">ISO/IEC 27001:2022</a> Sécurité de l&rsquo;information, cybersécurité et protection de la vie privée — Systèmes de management de la sécurité de l&rsquo;information – Exigences&nbsp;;</li>
<li><a href="https://www.iso.org/fr/standard/54533.html">ISO/IEC 27002&nbsp;:2022&nbsp;</a>Sécurité de l&rsquo;information, cybersécurité et protection de la vie privée — Mesures de sécurité de l&rsquo;information.</li>
</ul>
<h2 style="text-align: justify;"><strong>L’évolution des mesures de sécurité (Annexe A), principal changement de l’ISO 27001 </strong></h2>
<p style="text-align: justify;">La nouvelle édition de la norme ISO 27001 ne présente que très peu de changements dans son corps&nbsp;: les quelques évolutions viennent principalement clarifier ou expliciter certaines clauses de la norme sans changer le fond.</p>
<p style="text-align: justify;">Quelques évolutions demanderont des évolutions limitées du SMSI, telles que&nbsp;:</p>
<ul style="text-align: justify;">
<li>L’obligation dorénavant explicite de <span style="color: #800080;"><strong>documenter les objectifs du SMSI et de surveiller leur atteinte </strong></span>(clauses 6.2 d) et g))&nbsp;;</li>
<li>La <span style="color: #800080;"><strong>nécessité de planifier les changements du SMSI</strong></span> (clause 6.3)&nbsp;: cette clause pourra par exemple être couverte en étendant le processus de gestion des améliorations du SMSI à tout changement du SMSI, ou en s’appuyant directement sur le processus de gestion des changements de l’organisation&nbsp;;</li>
<li>Le renforcement de l’obligation de <span style="color: #800080;"><strong>maîtriser les processus externalisés</strong></span> qui concourent à l’application des exigences retenues ou à l’atteinte des objectifs du SMSI, en l’étendant aux <span style="color: #800080;"><strong>produits et services externalisés</strong> </span>(clause 8.1)&nbsp;;</li>
<li>La <span style="color: #800080;"><strong>possibilité de choisir à quelles attentes des « parties intéressées » (clients, directions métiers, collaborateurs, etc.) le SMSI doit répondre&nbsp;</strong></span>(clause 4.2 c)) : la norme autorise maintenant l’exclusion de certaines attentes. Cette clause peut ainsi permettre de prioriser certaines attentes ou de choisir entre des attentes mutuellement exclusives. Cette évolution nécessitera probablement une transparence accrue vis-à-vis des parties intéressées afin de les informer des décisions prises. A noter que la <span style="color: #800080;"><strong>revue de direction devra dorénavant prendre en compte les évolutions des attentes des parties intéressées</strong></span> (clause 9.3.2 e)), en sus du retour d’information des parties intéressées précédemment exigé.</li>
</ul>
<p style="text-align: justify;">L’évolution principale de la norme ISO 27001 réside néanmoins dans son annexe A. Cette annexe fournit un catalogue de mesures de sécurité, elles-mêmes détaillées dans la nouvelle version de l’ISO 27002, qui fournit pour chacune des informations complémentaires et des recommandations d’implémentation.</p>
<p style="text-align: justify;"><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-19747" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.jpg" alt="" width="693" height="340" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR.jpg 693w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-389x191.jpg 389w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture1-FR-71x35.jpg 71w" sizes="(max-width: 693px) 100vw, 693px" /></p>
<p style="text-align: justify;">Les mises à jour de cette annexe A peuvent ainsi être étudiées à partir de la nouvelle version de l’ISO 27002.</p>
<h2 style="text-align: justify;"><strong>Une version modernisée de l’ISO 27002, plus simple d’utilisation</strong></h2>
<p style="text-align: justify;">La mise à jour de l’ISO 27002 permet de la<span style="color: #800080;"><strong> simplifier</strong></span>, la<span style="color: #800080;"><strong> moderniser </strong></span>et de<span style="color: #800080;"><strong> faciliter son utilisation</strong></span>.</p>
<p style="text-align: justify;">La norme bénéficie tout d’abord d’une <span style="color: #800080;"><strong>organisation simplifiée</strong></span> : auparavant réparties dans 14 chapitres (certains au titre quelque peu alambiqué…), les mesures de sécurité sont dorénavant rassemblées en 4 : les mesures organisationnelles, les mesures liées aux personnes, les mesures physiques et les mesures technologiques.</p>
<p style="text-align: justify;"><img decoding="async" class="aligncenter size-full wp-image-19749" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR.png" alt="" width="880" height="157" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR.png 880w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR-437x78.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR-71x13.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture2-FR-768x137.png 768w" sizes="(max-width: 880px) 100vw, 880px" /></p>
<p style="text-align: justify;">Autre élément de simplification, cette édition donne lieu à une (nouvelle) <span style="color: #800080;"><strong>réduction du nombre de mesures de sécurité</strong></span>, passant de 114 à 93 (pour mémoire 133 dans la version initiale de 2005). Sur le fond, la majorité des mesures restent proches de la précédente version mais sont réorganisées. Les changements sont synthétisés ci-dessous&nbsp;:</p>
<p><img decoding="async" class="aligncenter size-full wp-image-19751" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR.png" alt="" width="780" height="381" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR.png 780w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR-391x191.png 391w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/02/Picture3-FR-768x375.png 768w" sizes="(max-width: 780px) 100vw, 780px" /></p>
<p style="text-align: justify;">A noter que <strong><span style="color: #800080;">l’annexe B détaille la correspondance entre les exigences de l’ancienne et de cette nouvelle version de la norme</span>&nbsp;</strong>: elle constituera un outil très utile aux organisations dans la phase de transition (<em>a minima</em> pour mettre à jour le plan de traitement des risques et la déclaration d’applicabilité).</p>
<p style="text-align: justify;"><span style="color: #800080;"><strong>11 nouvelles mesures viennent par ailleurs enrichir la norme</strong></span> en répondant à certains manques de la précédente version ainsi qu’aux évolutions de ces dernières années&nbsp;:</p>
<ul>
<li style="text-align: justify;">Trois mesures viennent notamment renforcer la <span style="color: #800080;"><strong>protection des données</strong></span>&nbsp;: la suppression des informations non essentielles ou à échéance (<em>Information deletion</em>), la prévention des fuites d’information (<em>Data leakage prevention</em>) et le masquage des informations sensibles (<em>Data masking</em>). A noter que la norme n’oblige ni ne limite l’application de ces mesures aux données à caractère personnel : chaque organisation reste libre de retenir ou non ces mesures en fonction de son évaluation des risques et de les appliquer aux catégories d’information adaptées à son contexte.</li>
<li style="text-align: justify;">Le volet de la <span style="color: #800080;"><strong>résilience opérationnelle</strong></span> se renforce lui aussi de quatre mesures : intégration du renseignement sur les menaces liées à la sécurité de l’information (<em>Threat intelligence</em>), surveillance des comportements anormaux sur les SI afin de permettre la détection des incidents de sécurité (<em>Monitoring activities</em>), surveillance des accès physiques et détection d’intrusion (<em>Physical security monitoring</em>) et intégration de la résilience opérationnelle numérique au service de la continuité d’activité de l’organisation (<em>ICT readiness for business continuity</em>).</li>
<li style="text-align: justify;">Une mesure, certes unique, mais dédiée à la <span style="color: #800080;"><strong>sécurité du Cloud</strong></span> (<em>Information security for use of cloud services</em>) fait son entrée, invitant les organisations à définir un processus de gestion de ces services depuis leur souscription jusqu’à leur terminaison, intégrant les mesures de sécurité choisies par l’organisation.</li>
<li style="text-align: justify;">Les trois mesures complémentaires renforcent la protection&nbsp;des SI à différents niveaux :
<ul>
<li>Une mesure liée au <span style="color: #800080;"><strong>durcissement et à la protection des configurations</strong></span> (<em>Configuration management</em>)&nbsp;;</li>
<li>Une mesure liée à la <span style="color: #800080;"><strong>sécurité des développements</strong></span> (<em>Secure coding</em>)&nbsp;;</li>
<li>Une mesure visant à définir une <strong><span style="color: #800080;">politique de filtrage pour les accès à Internet</span> </strong>(<em>Web filtering</em>).</li>
</ul>
</li>
</ul>
<p style="text-align: justify;">Autre nouveauté majeure (uniquement présente dans l’ISO 27002) pour faciliter l’appropriation et l’utilisation de la norme, la description de chaque mesure présente dorénavant cinq attributs pouvant contenir une ou plusieurs valeur(s) parmi les suivantes :</p>
<ul>
<li style="text-align: justify;"><span style="color: #800080;"><strong>Type de mesure de sécurité</strong></span> : #Preventive, #Detective et #Corrective&nbsp;;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Propriétés de sécurité de l’information </strong></span>: #Confidentiality, #Integrity, #Availability&nbsp;;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Concepts de cybersécurité</strong></span> : #Identify, #Protect, #Detect, #Respond, #Recover&nbsp;;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Capacités opérationnelles </strong></span>: #Governance, #Asset_management, #Information_protection, #Human_resource_security, #Physical_security, #System_and_network_security, #Application_security, #Secure_configuration, #Identity_and_access_management, #Threat_and_vulnerability_management, #Continuity, #Supplier_relationships_security, #Legal_and_compliance, #Information_security_event_management, #Information_security_assurance ;</li>
<li style="text-align: left;"><span style="color: #800080;"><strong>Domaine de sécurité</strong></span> : #Governance_and_Ecosystem, #Protection, #Defense, #Resilience.</li>
</ul>
<p style="text-align: justify;">Par exemple, la nouvelle mesure « <em style="font-size: revert; text-align: justify; color: initial;">Threat Intelligence</em><span style="font-size: revert; text-align: justify; color: initial;">&nbsp;» couvre les trois critères de sécurité #</span><em style="font-size: revert; text-align: justify; color: initial;">Confidentiality</em><span style="font-size: revert; text-align: justify; color: initial;">, #</span><em style="font-size: revert; text-align: justify; color: initial;">Integrity</em><span style="font-size: revert; text-align: justify; color: initial;"> et #</span><em style="font-size: revert; text-align: justify; color: initial;">Availability</em><span style="font-size: revert; text-align: justify; color: initial;">.</span></p>
<p style="text-align: justify;">Ces attributs permettent une exploitation de la norme autrement que par le simple chapitrage et apportent une valeur réelle : par exemple, les concepts de cybersécurité correspondent aux dimensions du NIST (<em>National Institute of Standards and Technology</em>) Cybersecurity Framework (CSF), standard reconnu au niveau international, largement utilisé par les organisations. Le rapprochement des mesures de l’ISO 27002 et du NIST CSF sera ainsi possible pour répondre aux contraintes de nombreuses organisations (réglementaires, audits, reporting, etc.).</p>
<p style="text-align: justify;">Les capacités opérationnelles sont les plus proches des 14 chapitres de l’ancienne version de la norme&nbsp;: ces capacités opérationnelles peuvent ainsi permettre d’organiser la Politique de Sécurité du SI et le référentiel associé en limitant les impacts sur un référentiel aligné sur la précédente version.</p>
<p style="text-align: justify;">Globalement, ces attributs offrent dorénavant une meilleure flexibilité aux organisations qui peuvent désormais construire plus librement leur référentiel de sécurité en fonction de leur contexte.</p>
<h2 style="text-align: justify;"><strong>Quelle transition pour passer à la version 2022 ?</strong></h2>
<p style="text-align: justify;">Pour les organisations déjà certifiées ISO 27001, l’effort de transition sera lié à l’évolution des mesures de sécurité, les évolutions du corps de l’ISO 27001 ne nécessitant qu’un investissement limité. Les actions suivantes devront néanmoins être entreprises&nbsp;:</p>
<ol>
<li>Mettre à jour le Manuel du SMSI&nbsp;:
<ul>
<li>Préciser les <span style="color: #800080;"><strong>attentes des parties intéressées</strong> </span>et celles qui sont <span style="color: #800080;"><strong>prises en compte</strong></span> par le SMSI,</li>
<li>Mettre à jour le processus de gestion des améliorations du SMSI pour <span style="color: #800080;"><strong>y inclure la gestion des changements du SMSI</strong></span>,</li>
<li>Insérer un <span style="color: #800080;"><strong>schéma de synthèse des processus</strong></span> permettant de représenter les <span style="color: #800080;"><strong>interactions</strong></span> entre eux&nbsp;;</li>
</ul>
</li>
<li><span style="color: #800080;"><strong>Documenter les objectifs de sécurité</strong></span> et mettre en place des <span style="color: #800080;"><strong>indicateurs</strong></span> permettant de suivre leur atteinte&nbsp;;</li>
<li>S’assurer que des <span style="color: #800080;"><strong>critères de performance et d’efficacité</strong></span> sont définis pour chaque processus ;</li>
<li>S’assurer que les <span style="color: #800080;"><strong>produits et services externalisés</strong></span> sont pris en compte dans le SMSI (ou les y intégrer le cas échéant) ;</li>
<li>Intégrer à la revue de direction l’<span style="color: #800080;"><strong>évolution des attentes des parties intéressées</strong></span>, en identifiant celles qui sont <span style="color: #800080;"><strong>couvertes par le SMSI</strong></span>.</li>
</ol>
<p style="text-align: justify;">Pour s’atteler à l’évolution des mesures, la prochaine mise à jour de l’<span style="color: #800080;"><strong>évaluation des risques de sécurité de l’information</strong></span> et du <span style="color: #800080;"><strong>plan de traitement des risques</strong></span> devra permettre de mesurer la conformité du SMSI aux nouvelles mesures, et d’<span style="color: #800080;"><strong>organiser et planifier la mise en œuvre des éventuelles nouvelles mesures retenues</strong></span>. La <span style="color: #800080;"><strong>déclaration d’applicabilité </strong></span>devra à l’issue être réorganisée et mise à jour pour intégrer les nouvelles mesures.</p>
<p style="text-align: justify;">La <strong><span style="color: #800080;">Politique de Sécurité du SI</span> </strong>(incluant le référentiel associé&nbsp;: chartes, directives, processus, procédures, standards…)<span style="color: #800080;"><strong> devra par ailleurs évoluer</strong> </span>pour prendre en compte l’évolution de l’annexe A de l’ISO 27001. L’utilisation des attributs et de l’annexe B de l’ISO 27002 facilitera cette évolution pour l’ensemble des organisations.</p>
<p style="text-align: justify;">En termes de planning, l’ISO 27001:2022 ayant été publiée en octobre 2022, <span style="color: #800080;"><strong>les organisations peuvent désormais exiger une certification ISO 27001:2022</strong></span>. Il reste néanmoins possible de demander une certification ISO 27001:2013 jusqu’en octobre 2023. <span style="color: #800080;"><strong>A compter de novembre 2023, toute nouvelle certification s’effectuera sur la version 2022 de la norme</strong></span>.</p>
<p style="text-align: justify;">Pour les <span style="color: #800080;"><strong>SMSI déjà certifiés ISO 27001, la période de transition est de 3 ans maximum pour basculer sur la version 2022</strong></span>.</p>
<h2 style="text-align: justify;"><strong>Cas particulier des organisations certifiées Hébergeur de Données de Santé (HDS)</strong></h2>
<p style="text-align: justify;">Depuis le 1<sup>er</sup> avril 2018, les organisations basées en France et hébergeant des données de santé à caractère personnel selon les conditions détaillées dans l’<a href="https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000021941353/2023-01-15/">article L1111-8 du Code de la Santé Publique</a> doivent disposer d’une <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">certification Hébergeur de Données de Santé</a> (HDS), nécessitant comme prérequis une certification ISO 27001.</p>
<p style="text-align: justify;">Le référentiel n’ayant pas évolué depuis son entrée en vigueur, les <a href="https://esante.gouv.fr/services/hebergeurs-de-donnees-de-sante/les-referentiels-de-la-procedure-de-certification">exigences de certification HDS</a> s’appuient toujours sur la version 2013 de la norme ISO 27001. L’<a href="https://participez.esante.gouv.fr/project/referentiel-hebergement-des-donnees-de-sante-exigences/presentation/presentation">appel à commentaires</a> réalisé fin 2022 sur le <a href="https://esante.gouv.fr/sites/default/files/media_entity/documents/20221028-exigences-hds-1.1.pdf">projet de nouveau référentiel HDS</a> intègre néanmoins la nouvelle version de l’ISO 27001 (bien que le tableau des documents de référence pointe toujours sur l’ISO 27001:2013). Le futur référentiel de certification HDS, dont l’entrée en vigueur <a href="https://www.ticsante.com/story?ID=637">est attendue en avril 2023</a>, s’appuiera donc bien sur la nouvelle version de la norme ISO 27001.</p>
<p style="text-align: justify;">A noter que l’évolution du référentiel HDS viendra par ailleurs préciser certains points durs de la certification HDS <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">évoqués dans nos précédents articles</a>, tels que le cadre d’application de l’activité 5 «&nbsp;Administration et exploitation du système d’information contenant les données de santé&nbsp;».</p>
<h2 style="text-align: justify;"><strong>Conclusion</strong></h2>
<p style="text-align: justify;">Ces nouvelles versions des normes de références ISO 27001 et ISO 27002 permettent ainsi d’adapter les mesures de sécurité de l’information aux évolutions récentes du domaine afin de permettre aux organisations de bénéficier des armes les plus à jour pour traiter leurs risques de sécurité de l’information.</p>
<p style="text-align: justify;">Alors qu’un nombre croissant de réglementations s’appuient sur ces normes, à l’instar de l’obligation de la certification ISO 27001 pour les Hébergeurs de Données de Santé en France ou pour les Opérateurs de Services Essentiels en Belgique, cette nouvelle version permet de renforcer le niveau de maturité des organisations sans pour autant les contraindre à des investissements à perte sur la phase de transition. Ces investissements seront majoritairement concentrés sur la prise en compte des nouvelles mesures de sécurité pertinentes pour le traitement des risques de sécurité de l’organisation.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/">Evolution des normes ISO 27001 et ISO 27002 : quels impacts pour les organisations concernées ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/02/evolution-des-normes-iso-27001-et-iso-27002-quels-impacts-pour-les-organisations-concernees/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Certification Hébergeur de Données de Santé : deux ans déjà !</title>
		<link>https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 03 Mar 2020 13:00:30 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[cadre juridique]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[ISO20000]]></category>
		<category><![CDATA[ISO27018]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12696</guid>

					<description><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la certification Hébergeur de Données de Santé (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">certification Hébergeur de Données de Santé</a> (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans après ? Quels acteurs ont aujourd’hui franchi le pas ? Quels sont les principaux chantiers à mener et les facteurs clés de succès d’un tel projet ?</p>
<p>&nbsp;</p>
<h2>Deux ans après, quel bilan ?</h2>
<p>L’un des principaux changements induit par la certification est la délivrance des certificats HDS par un organisme indépendant accrédité par le <a href="https://www.cofrac.fr/">Comité Français d’Accréditation (COFRAC)</a>, et non plus par <a href="https://esante.gouv.fr/">l’Agence des Systèmes d&rsquo;Information Partagés de Santé (ASIP Santé)</a>, <a href="https://esante.gouv.fr/actualites/lasip-sante-devient-lagence-du-numerique-en-sante">devenue l’Agence du Numérique en Santé (ANS) fin 2019</a>. <a href="https://esante.gouv.fr/hds/liste-des-organismes-de-certification">Sept organismes ont franchi le pas et sont désormais accrédités</a>. Ces organismes avaient tout intérêt à se mobiliser rapidement pour anticiper les nouvelles demandes de certification <a href="https://www.iso.org/isoiec-27001-information-security.html">ISO 27001</a> et HDS et ainsi augmenter leur part de marché.</p>
<p>Et la demande est importante ! Au 21/02/2020, <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-certifies">89 organisations ont déjà obtenu la certification HDS</a>, soit près de 4 certifiés par mois. Parmi elles, certaines disposaient déjà d’un <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-agrees">agrément Hébergeur de Données de Santé</a>.</p>
<p>&nbsp;</p>
<figure id="post-12698 media-12698" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-12698 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png" alt="" width="939" height="435" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png 939w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-412x191.png 412w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-768x356.png 768w" sizes="auto, (max-width: 939px) 100vw, 939px" /></figure>
<p style="text-align: center;">Figure 1. Répartition des organisations certifiées Hébergeur de Données de Santé (HDS)</p>
<p>&nbsp;</p>
<p>Sans surprise, la majorité des acteurs ayant obtenu la certification HDS sont des entreprises proposant des services d’hébergement et d’infogérance, incluant des fournisseurs cloud internationaux, et des éditeurs de logiciels. Ils représentent à eux seuls 83% des certifiés. Poussés principalement par des motivations économiques, ces acteurs mettent tous les arguments de leur côté pour conserver leurs clients et élargir leur portefeuille aux organisations ne souhaitant pas se lancer dans l’aventure de la certification HDS.</p>
<p>D’autres sociétés telles que des fournisseurs d’équipements biomédicaux ou de biotechnologies, des groupements de santé (Groupement d’Intérêt Public, Groupement de Coopération Sanitaire) ainsi qu’une mutuelle ont également franchi le cap, mais restent précurseurs dans leur domaine d’activité.</p>
<p>&nbsp;</p>
<h2>Et les établissements de santé ?</h2>
<p>À date, seuls 3 groupements d’établissements de santé privés sont certifiés HDS, mais ce chiffre pourrait augmenter très prochainement. En effet, les <a href="https://esante.gouv.fr/projets-nationaux/si-ght">Groupements Hospitaliers de Territoire (GHT)</a> sont en cours de mise en œuvre de leur <a href="https://solidarites-sante.gouv.fr/IMG/pdf/dgos_guide_systeme_information_convergent.pdf">Système d’Information convergent</a>, projet qui devrait s’étendre <a href="https://www.ticsante.com/story/5025/l-igas-pointe-la-convergence-retardee-des-sih-dans-les-ght-(rapport).html">sur une durée plus longue qu’initialement anticipée</a> dans de nombreux GHT. Ainsi qu’évoqué dans <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">notre précédent article</a>, ces travaux peuvent ainsi amener l’établissement support d’un GHT à héberger des données de santé pour le compte des autres établissements. Deux choix s’offrent alors à lui :</p>
<ul>
<li>Obtenir la certification HDS. C’est l’option vers laquelle devraient se tourner la plupart des établissements de taille importante. En effet, la taille de leur DSI leur permet généralement de réaliser le projet et d’offrir le service à long terme au GHT. Afin de se laisser le temps d’obtenir la certification HDS, certains d’entre eux optent pour un hébergement temporaire des applications mutualisées chez un acteur déjà certifié ou encore agréé HDS ;</li>
<li>Externaliser l’hébergement des données de santé chez un acteur certifié. <a href="https://www.ticsante.com/story/3846/ght-la-majorite-des-etablissements-envisagent-d-externaliser-l-hebergement-des-donnees-(etude-ticsante).html">Cette option sera notamment plébiscitée par les établissements de taille limitée</a>, pour qui l’investissement associé à une certification parait disproportionné. Ces établissements pourront par exemple privilégier un hébergement auprès d’acteurs certifiés HDS de taille comparable, qui seront plus à même de s’adapter à leurs besoins, et qui auront l’habitude de travailler avec des établissements de la santé.</li>
</ul>
<p>&nbsp;</p>
<h2>Quels sont les principaux chantiers d’une mise en conformité HDS ?</h2>
<p>La certification HDS reposant en premier lieu sur une certification ISO 27001, <a href="https://www.riskinsight-wavestone.com/?s=iso+27001">les recommandations de mise en œuvre de nos précédents articles </a>restent applicables. Au-delà de la mise en place du Système de Management de la Sécurité de l’Information (SMSI) et d’un fort accompagnement au changement, les chantiers complémentaires reposent sur des exigences de l’<a href="https://www.itgovernance.co.uk/iso20000">ISO 20000-1</a> et de l’<a href="https://www.iso.org/standard/61498.html">ISO 27018</a>, ainsi que sur quelques exigences spécifiques santé. Ces chantiers de <a href="https://esante.gouv.fr/services/hebergeurs-de-donnees-de-sante/les-referentiels-de-la-procedure-de-certification">mise en conformité HDS</a> d’un SMSI peuvent être<br />
répartis en trois domaines :</p>
<p>&nbsp;</p>
<figure id="post-12700 media-12700" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-12700 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png" alt="" width="1481" height="765" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png 1481w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-370x191.png 370w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-768x397.png 768w" sizes="auto, (max-width: 1481px) 100vw, 1481px" /></figure>
<p style="text-align: center;">Figure 2. Chantiers de mise en conformité HDS d&rsquo;un Système de Management de la Sécurité de l&rsquo;Information (SMSI)</p>
<p>&nbsp;</p>
<p>Pour les organisations déjà certifiées ISO 27001 ou se conformant déjà aux normes ISO précitées, l’effort à fournir pour obtenir la certification HDS est moindre, et peut s’apparenter à un « quick win ».</p>
<p>Pour celles possédant un agrément HDS, la marche à franchir peut rester assez haute. En plus de la formalisation d’un référentiel documentaire plus conséquent que pour l’agrément, le contrôle de la conformité de l’ensemble du périmètre (ou « domaine d’application » au sens de l’ISO 27001) et de la démarche d’amélioration continue par un organisme indépendant spécialisé représente une difficulté additionnelle, gage de la valeur de cette certification.</p>
<p>Enfin, pour les organisations ne disposant d’aucun des accélérateurs précédents, l’effort à fournir dépendra du niveau de maturité vis-à-vis du référentiel de certification.</p>
<p>&nbsp;</p>
<h2>Quels financements pour les établissements de santé ?</h2>
<p>Aujourd’hui, aucun financement direct des projets de certification ou d’externalisation n’est proposé. Cependant, grâce au <a href="https://solidarites-sante.gouv.fr/systeme-de-sante-et-medico-social/e-sante/sih/hopen">programme HOP’EN</a>, successeur du programme Hôpital Numérique, <a href="https://www.ticsante.com/story/4716/hop-en-la-dgos-publie-deux-nouveaux-guides-ajustes-a-la-feuille-de-route-du-numerique-en-sante.html">420 millions d’euros</a> sont prévus pour permettre aux GHT de financer la modernisation de leur SI. Ils pourront ainsi se tourner vers ces financements pour la construction de leur SI convergent. Tout comme son prédécesseur, le programme HOP’EN définit des indicateurs permettant aux établissements de mesurer leur maturité vis-à-vis des prérequis et des sept domaines fonctionnels. <a href="https://www.anap.fr/ressources/outils/detail/actualites/boite-a-outils-pour-latteinte-des-prerequis-du-programme-hopen/">Une boite à outils a été publiée par l’Agence Nationale d&rsquo;Appui à la Performance des établissements sanitaires et médico-sociaux (ANAP)</a> pour faciliter l’atteinte des prérequis.</p>
<p>&nbsp;</p>
<h2>Comment sécuriser l’obtention de la certification ?</h2>
<p>En fonction de la maturité de l’organisation, un projet de certification peut représenter une charge et des investissements lourds dans la durée, aussi bien lors du projet qu’à son issue pour assurer le maintien des certifications les années suivantes. Afin de sécuriser l’atteinte de l’objectif, certaines organisations optent pour une stratégie de certification en deux temps : pour commencer, elles se concentrent sur la certification ISO 27001, puis s’attèlent dans un second temps à la certification HDS. Ce choix comporte de nombreux avantages :</p>
<ul>
<li>Sécuriser l’obtention de chaque certification en limitant le nombre de nouvelles exigences à respecter et ainsi limiter le risque de non-conformité ;</li>
<li>Faciliter la conduite du changement et l’appropriation des exigences à atteindre par les équipes : se concentrer sur un référentiel à la fois permet de simplifier la mise en place des nouveaux processus et nouvelles règles de sécurité en réduisant l’ampleur du changement à chaque étape ;</li>
<li>Se laisser du temps pour mener à bien les chantiers de mise en conformité. Cette option permet de répartir les charges et investissements à réaliser sur une plus longue période. Cela est valable en particulier pour les chantiers techniques de mise en conformité cités précédemment, qui peuvent être particulièrement onéreux et chronophages.</li>
</ul>
<p>Une seconde bonne pratique pour sécuriser cette certification est de réaliser un audit à blanc, c’est-à-dire un audit préparatoire mais réalisé dans les conditions réelles d’un audit de certification HDS. L’organisation y trouvera deux principaux apports :</p>
<ul>
<li>Obtenir l’avis d’un auditeur, indépendant vis-à-vis de l’équipe projet et de l’auditeur de certification, quant à ses chances d’obtenir la certification. L’auditeur aidera également à peaufiner et corriger les derniers détails avant le démarrage de l’audit de certification ;</li>
<li>Préparer et entrainer les équipes à l’exercice de l’audit, et en particulier les aider à préparer les réponses et preuves à présenter à l’auditeur.</li>
</ul>
<p>&nbsp;</p>
<h2>Des évolutions à venir ?</h2>
<p>Après moins de 2 ans d’existence, le référentiel s’apprête à subir de grosses modifications. En effet, l’Asip Santé a annoncé en avril dernier la volonté de <a href="https://www.ticsante.com/story/4542/les-activites-d-infogerance-bientot-retirees-de-la-certification-hds.html">retirer l’activité 5 du référentiel de certification</a>. Cette <a href="https://esante.gouv.fr/labels-certifications/hds/certification-des-hebergeurs-de-donnees-de-sante">activité, concernant l’administration et l’exploitation du système d’information contenant les données de santé</a>, a suscité débat. En effet, les activités d’infogérance pouvant être dissociées des activités d’hébergement, il peut s’avérer difficile voire impossible pour un acteur ne réalisant que les activités d’infogérance d’être consulté sur les choix réalisés en termes de sécurité de l’hébergement, et ainsi de respecter l’intégralité des exigences du référentiel. Les exigences liées à l’activité 5 devraient donc être proposées sous un nouveau format à l’avenir, afin de s’adapter davantage aux activités d’infogérance.</p>
<p>De nombreux établissements de santé, à l’instar des infogérants et les éditeurs de logiciels de santé, espèrent eux aussi un assouplissement du référentiel de certification HDS. Les exigences imposant l’atteinte d’un niveau de sécurité élevé pour la protection des données à caractère personnel, la marche à franchir peut s’avérer très haute pour les établissements. Ainsi, certains d’entre eux ont fait le choix de ne viser que la certification ISO 27001 pour le moment. L’évolution des exigences pour les établissements de santé reste également à surveiller, après <a href="https://www.ticsante.com/story/4929/la-certification-des-systemes-d-information-hospitaliers-confirmee-pour-2020-%28dgos%29.html">l’annonce par la Direction Générale de l’Offre de Soins (DGOS) d’une certification des systèmes d’information hospitaliers en 2020</a>, vouée à centraliser toutes les exigences liées à l&rsquo;informatisation des établissements de santé.</p>
<p>Une autre évolution majeure possible concerne les GHT et leur obligation réglementaire d’héberger leur SI convergent auprès d’un hébergeur certifié HDS. Cette obligation ne perdure en effet que tant qu’un GHT reste constitué de personnes morales indépendantes. Cette obligation pourrait ainsi devenir caduque en cas constitution d’« établissements publics de santé territoriaux » en lieu et place des GHT, ainsi que proposé dans le <a href="http://www.igas.gouv.fr/spip.php?article767">récent rapport de l’Inspection Générale des Affaires Sociales (IGAS)</a>. Ce changement reste néanmoins peu probable à court et moyen terme.</p>
<p>&nbsp;</p>
<p>Ces possibles évolutions ne semblent aujourd’hui pas affecter les demandes de certification ISO 27001, dont le volume continue de croître en France ainsi qu’anticipé dans notre <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">précédent article</a>, avec une croissance de 27% des certificats ISO 27001 entre 2017 et 2018 selon les <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">derniers chiffres publiés par l’ISO</a>. Cette croissance devrait logiquement se poursuivre sur les années à venir.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
