<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>hébergement des données - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/hebergement-des-donnees/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/hebergement-des-donnees/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 12 Jul 2021 08:54:54 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>hébergement des données - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/hebergement-des-donnees/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Certification Hébergeur de Données de Santé : deux ans déjà !</title>
		<link>https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 03 Mar 2020 13:00:30 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Compliance]]></category>
		<category><![CDATA[cadre juridique]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[HDS]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[ISO20000]]></category>
		<category><![CDATA[ISO27018]]></category>
		<category><![CDATA[protection des données]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12696</guid>

					<description><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la certification Hébergeur de Données de Santé (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a été remplacée par la <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">certification Hébergeur de Données de Santé</a> (HDS), incluant notamment une certification ISO 27001:2013. Quel bilan en tirer deux ans après ? Quels acteurs ont aujourd’hui franchi le pas ? Quels sont les principaux chantiers à mener et les facteurs clés de succès d’un tel projet ?</p>
<p>&nbsp;</p>
<h2>Deux ans après, quel bilan ?</h2>
<p>L’un des principaux changements induit par la certification est la délivrance des certificats HDS par un organisme indépendant accrédité par le <a href="https://www.cofrac.fr/">Comité Français d’Accréditation (COFRAC)</a>, et non plus par <a href="https://esante.gouv.fr/">l’Agence des Systèmes d&rsquo;Information Partagés de Santé (ASIP Santé)</a>, <a href="https://esante.gouv.fr/actualites/lasip-sante-devient-lagence-du-numerique-en-sante">devenue l’Agence du Numérique en Santé (ANS) fin 2019</a>. <a href="https://esante.gouv.fr/hds/liste-des-organismes-de-certification">Sept organismes ont franchi le pas et sont désormais accrédités</a>. Ces organismes avaient tout intérêt à se mobiliser rapidement pour anticiper les nouvelles demandes de certification <a href="https://www.iso.org/isoiec-27001-information-security.html">ISO 27001</a> et HDS et ainsi augmenter leur part de marché.</p>
<p>Et la demande est importante ! Au 21/02/2020, <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-certifies">89 organisations ont déjà obtenu la certification HDS</a>, soit près de 4 certifiés par mois. Parmi elles, certaines disposaient déjà d’un <a href="https://esante.gouv.fr/labels-certifications/hds/liste-des-herbergeurs-agrees">agrément Hébergeur de Données de Santé</a>.</p>
<p>&nbsp;</p>
<figure id="post-12698 media-12698" class="align-none"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-12698 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png" alt="" width="939" height="435" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1.png 939w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-412x191.png 412w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-71x33.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image1-768x356.png 768w" sizes="(max-width: 939px) 100vw, 939px" /></figure>
<p style="text-align: center;">Figure 1. Répartition des organisations certifiées Hébergeur de Données de Santé (HDS)</p>
<p>&nbsp;</p>
<p>Sans surprise, la majorité des acteurs ayant obtenu la certification HDS sont des entreprises proposant des services d’hébergement et d’infogérance, incluant des fournisseurs cloud internationaux, et des éditeurs de logiciels. Ils représentent à eux seuls 83% des certifiés. Poussés principalement par des motivations économiques, ces acteurs mettent tous les arguments de leur côté pour conserver leurs clients et élargir leur portefeuille aux organisations ne souhaitant pas se lancer dans l’aventure de la certification HDS.</p>
<p>D’autres sociétés telles que des fournisseurs d’équipements biomédicaux ou de biotechnologies, des groupements de santé (Groupement d’Intérêt Public, Groupement de Coopération Sanitaire) ainsi qu’une mutuelle ont également franchi le cap, mais restent précurseurs dans leur domaine d’activité.</p>
<p>&nbsp;</p>
<h2>Et les établissements de santé ?</h2>
<p>À date, seuls 3 groupements d’établissements de santé privés sont certifiés HDS, mais ce chiffre pourrait augmenter très prochainement. En effet, les <a href="https://esante.gouv.fr/projets-nationaux/si-ght">Groupements Hospitaliers de Territoire (GHT)</a> sont en cours de mise en œuvre de leur <a href="https://solidarites-sante.gouv.fr/IMG/pdf/dgos_guide_systeme_information_convergent.pdf">Système d’Information convergent</a>, projet qui devrait s’étendre <a href="https://www.ticsante.com/story/5025/l-igas-pointe-la-convergence-retardee-des-sih-dans-les-ght-(rapport).html">sur une durée plus longue qu’initialement anticipée</a> dans de nombreux GHT. Ainsi qu’évoqué dans <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">notre précédent article</a>, ces travaux peuvent ainsi amener l’établissement support d’un GHT à héberger des données de santé pour le compte des autres établissements. Deux choix s’offrent alors à lui :</p>
<ul>
<li>Obtenir la certification HDS. C’est l’option vers laquelle devraient se tourner la plupart des établissements de taille importante. En effet, la taille de leur DSI leur permet généralement de réaliser le projet et d’offrir le service à long terme au GHT. Afin de se laisser le temps d’obtenir la certification HDS, certains d’entre eux optent pour un hébergement temporaire des applications mutualisées chez un acteur déjà certifié ou encore agréé HDS ;</li>
<li>Externaliser l’hébergement des données de santé chez un acteur certifié. <a href="https://www.ticsante.com/story/3846/ght-la-majorite-des-etablissements-envisagent-d-externaliser-l-hebergement-des-donnees-(etude-ticsante).html">Cette option sera notamment plébiscitée par les établissements de taille limitée</a>, pour qui l’investissement associé à une certification parait disproportionné. Ces établissements pourront par exemple privilégier un hébergement auprès d’acteurs certifiés HDS de taille comparable, qui seront plus à même de s’adapter à leurs besoins, et qui auront l’habitude de travailler avec des établissements de la santé.</li>
</ul>
<p>&nbsp;</p>
<h2>Quels sont les principaux chantiers d’une mise en conformité HDS ?</h2>
<p>La certification HDS reposant en premier lieu sur une certification ISO 27001, <a href="https://www.riskinsight-wavestone.com/?s=iso+27001">les recommandations de mise en œuvre de nos précédents articles </a>restent applicables. Au-delà de la mise en place du Système de Management de la Sécurité de l’Information (SMSI) et d’un fort accompagnement au changement, les chantiers complémentaires reposent sur des exigences de l’<a href="https://www.itgovernance.co.uk/iso20000">ISO 20000-1</a> et de l’<a href="https://www.iso.org/standard/61498.html">ISO 27018</a>, ainsi que sur quelques exigences spécifiques santé. Ces chantiers de <a href="https://esante.gouv.fr/services/hebergeurs-de-donnees-de-sante/les-referentiels-de-la-procedure-de-certification">mise en conformité HDS</a> d’un SMSI peuvent être<br />
répartis en trois domaines :</p>
<p>&nbsp;</p>
<figure id="post-12700 media-12700" class="align-none"><img decoding="async" class="aligncenter wp-image-12700 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png" alt="" width="1481" height="765" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2.png 1481w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-370x191.png 370w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/02/Image2-768x397.png 768w" sizes="(max-width: 1481px) 100vw, 1481px" /></figure>
<p style="text-align: center;">Figure 2. Chantiers de mise en conformité HDS d&rsquo;un Système de Management de la Sécurité de l&rsquo;Information (SMSI)</p>
<p>&nbsp;</p>
<p>Pour les organisations déjà certifiées ISO 27001 ou se conformant déjà aux normes ISO précitées, l’effort à fournir pour obtenir la certification HDS est moindre, et peut s’apparenter à un « quick win ».</p>
<p>Pour celles possédant un agrément HDS, la marche à franchir peut rester assez haute. En plus de la formalisation d’un référentiel documentaire plus conséquent que pour l’agrément, le contrôle de la conformité de l’ensemble du périmètre (ou « domaine d’application » au sens de l’ISO 27001) et de la démarche d’amélioration continue par un organisme indépendant spécialisé représente une difficulté additionnelle, gage de la valeur de cette certification.</p>
<p>Enfin, pour les organisations ne disposant d’aucun des accélérateurs précédents, l’effort à fournir dépendra du niveau de maturité vis-à-vis du référentiel de certification.</p>
<p>&nbsp;</p>
<h2>Quels financements pour les établissements de santé ?</h2>
<p>Aujourd’hui, aucun financement direct des projets de certification ou d’externalisation n’est proposé. Cependant, grâce au <a href="https://solidarites-sante.gouv.fr/systeme-de-sante-et-medico-social/e-sante/sih/hopen">programme HOP’EN</a>, successeur du programme Hôpital Numérique, <a href="https://www.ticsante.com/story/4716/hop-en-la-dgos-publie-deux-nouveaux-guides-ajustes-a-la-feuille-de-route-du-numerique-en-sante.html">420 millions d’euros</a> sont prévus pour permettre aux GHT de financer la modernisation de leur SI. Ils pourront ainsi se tourner vers ces financements pour la construction de leur SI convergent. Tout comme son prédécesseur, le programme HOP’EN définit des indicateurs permettant aux établissements de mesurer leur maturité vis-à-vis des prérequis et des sept domaines fonctionnels. <a href="https://www.anap.fr/ressources/outils/detail/actualites/boite-a-outils-pour-latteinte-des-prerequis-du-programme-hopen/">Une boite à outils a été publiée par l’Agence Nationale d&rsquo;Appui à la Performance des établissements sanitaires et médico-sociaux (ANAP)</a> pour faciliter l’atteinte des prérequis.</p>
<p>&nbsp;</p>
<h2>Comment sécuriser l’obtention de la certification ?</h2>
<p>En fonction de la maturité de l’organisation, un projet de certification peut représenter une charge et des investissements lourds dans la durée, aussi bien lors du projet qu’à son issue pour assurer le maintien des certifications les années suivantes. Afin de sécuriser l’atteinte de l’objectif, certaines organisations optent pour une stratégie de certification en deux temps : pour commencer, elles se concentrent sur la certification ISO 27001, puis s’attèlent dans un second temps à la certification HDS. Ce choix comporte de nombreux avantages :</p>
<ul>
<li>Sécuriser l’obtention de chaque certification en limitant le nombre de nouvelles exigences à respecter et ainsi limiter le risque de non-conformité ;</li>
<li>Faciliter la conduite du changement et l’appropriation des exigences à atteindre par les équipes : se concentrer sur un référentiel à la fois permet de simplifier la mise en place des nouveaux processus et nouvelles règles de sécurité en réduisant l’ampleur du changement à chaque étape ;</li>
<li>Se laisser du temps pour mener à bien les chantiers de mise en conformité. Cette option permet de répartir les charges et investissements à réaliser sur une plus longue période. Cela est valable en particulier pour les chantiers techniques de mise en conformité cités précédemment, qui peuvent être particulièrement onéreux et chronophages.</li>
</ul>
<p>Une seconde bonne pratique pour sécuriser cette certification est de réaliser un audit à blanc, c’est-à-dire un audit préparatoire mais réalisé dans les conditions réelles d’un audit de certification HDS. L’organisation y trouvera deux principaux apports :</p>
<ul>
<li>Obtenir l’avis d’un auditeur, indépendant vis-à-vis de l’équipe projet et de l’auditeur de certification, quant à ses chances d’obtenir la certification. L’auditeur aidera également à peaufiner et corriger les derniers détails avant le démarrage de l’audit de certification ;</li>
<li>Préparer et entrainer les équipes à l’exercice de l’audit, et en particulier les aider à préparer les réponses et preuves à présenter à l’auditeur.</li>
</ul>
<p>&nbsp;</p>
<h2>Des évolutions à venir ?</h2>
<p>Après moins de 2 ans d’existence, le référentiel s’apprête à subir de grosses modifications. En effet, l’Asip Santé a annoncé en avril dernier la volonté de <a href="https://www.ticsante.com/story/4542/les-activites-d-infogerance-bientot-retirees-de-la-certification-hds.html">retirer l’activité 5 du référentiel de certification</a>. Cette <a href="https://esante.gouv.fr/labels-certifications/hds/certification-des-hebergeurs-de-donnees-de-sante">activité, concernant l’administration et l’exploitation du système d’information contenant les données de santé</a>, a suscité débat. En effet, les activités d’infogérance pouvant être dissociées des activités d’hébergement, il peut s’avérer difficile voire impossible pour un acteur ne réalisant que les activités d’infogérance d’être consulté sur les choix réalisés en termes de sécurité de l’hébergement, et ainsi de respecter l’intégralité des exigences du référentiel. Les exigences liées à l’activité 5 devraient donc être proposées sous un nouveau format à l’avenir, afin de s’adapter davantage aux activités d’infogérance.</p>
<p>De nombreux établissements de santé, à l’instar des infogérants et les éditeurs de logiciels de santé, espèrent eux aussi un assouplissement du référentiel de certification HDS. Les exigences imposant l’atteinte d’un niveau de sécurité élevé pour la protection des données à caractère personnel, la marche à franchir peut s’avérer très haute pour les établissements. Ainsi, certains d’entre eux ont fait le choix de ne viser que la certification ISO 27001 pour le moment. L’évolution des exigences pour les établissements de santé reste également à surveiller, après <a href="https://www.ticsante.com/story/4929/la-certification-des-systemes-d-information-hospitaliers-confirmee-pour-2020-%28dgos%29.html">l’annonce par la Direction Générale de l’Offre de Soins (DGOS) d’une certification des systèmes d’information hospitaliers en 2020</a>, vouée à centraliser toutes les exigences liées à l&rsquo;informatisation des établissements de santé.</p>
<p>Une autre évolution majeure possible concerne les GHT et leur obligation réglementaire d’héberger leur SI convergent auprès d’un hébergeur certifié HDS. Cette obligation ne perdure en effet que tant qu’un GHT reste constitué de personnes morales indépendantes. Cette obligation pourrait ainsi devenir caduque en cas constitution d’« établissements publics de santé territoriaux » en lieu et place des GHT, ainsi que proposé dans le <a href="http://www.igas.gouv.fr/spip.php?article767">récent rapport de l’Inspection Générale des Affaires Sociales (IGAS)</a>. Ce changement reste néanmoins peu probable à court et moyen terme.</p>
<p>&nbsp;</p>
<p>Ces possibles évolutions ne semblent aujourd’hui pas affecter les demandes de certification ISO 27001, dont le volume continue de croître en France ainsi qu’anticipé dans notre <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">précédent article</a>, avec une croissance de 27% des certificats ISO 27001 entre 2017 et 2018 selon les <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">derniers chiffres publiés par l’ISO</a>. Cette croissance devrait logiquement se poursuivre sur les années à venir.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/03/certification-hebergeur-de-donnees-de-sante-deux-ans-deja/">Certification Hébergeur de Données de Santé : deux ans déjà !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>« Hébergeur de Données de Santé » : la Santé dynamise le marché français des certifications ISO 27001</title>
		<link>https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/</link>
		
		<dc:creator><![CDATA[Laurent GUILLE]]></dc:creator>
		<pubDate>Tue, 10 Apr 2018 15:24:57 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[cadre juridique]]></category>
		<category><![CDATA[données de santé]]></category>
		<category><![CDATA[Groupements Hospitaliers de Territoire]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Règlementation]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10643/</guid>

					<description><![CDATA[<p>Le 1er avril 2018, la procédure d’agrément Hébergeur de Données de Santé, en vigueur depuis janvier 2006, a disparu au profit d’une procédure de certification Hébergeur de Données de Santé. Cette dernière inclut notamment une certification ISO 27001:2013. Alors que...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">« Hébergeur de Données de Santé » : la Santé dynamise le marché français des certifications ISO 27001</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le 1<sup>er</sup> avril 2018, la procédure d’agrément <a href="https://www.riskinsight-wavestone.com/2016/07/nouvelle-loi-sante-trois-situations-hebergeurs-de-donnees-de-sante/">Hébergeur de Données de Santé</a>, en vigueur <a href="https://www.legifrance.gouv.fr/eli/decret/2006/1/4/SANX0500308D/jo/texte">depuis janvier 2006</a>, a disparu au profit d’une procédure de certification Hébergeur de Données de Santé. Cette dernière inclut notamment une certification ISO 27001:2013. Alors que le nombre de certificats ISO 27001 semble stagner en France, cette évolution permet d’anticiper une forte croissance pour les années à venir.</em></p>
<p>&nbsp;</p>
<h2>Un nouveau cadre juridique en 2018 pour l’hébergement de données de santé</h2>
<p>Le décret Hébergeur de Données de Santé a été <a href="https://www.legifrance.gouv.fr/eli/decret/2018/2/26/SSAZ1733293D/jo/texte/fr">publié au Journal Officiel le 28 février 2018</a>. Ce décret vient entériner l’évolution annoncée dans <a href="https://www.legifrance.gouv.fr/eli/ordonnance/2017/1/12/AFSZ1626575R/jo">l’ordonnance du 12 janvier 2017 relative à l&rsquo;hébergement de données de santé à caractère personnel</a>, elle-même permise par la <a href="https://www.legifrance.gouv.fr/eli/loi/2016/1/26/AFSX1418355L/jo">Loi de modernisation de notre système de santé du 26 janvier 2016</a>.</p>
<p>Ce nouveau décret rend obligatoire la certification Hébergeur de Données de Santé pour toute organisation publique ou privée hébergeant des « données de santé à caractère personnel recueillies à l&rsquo;occasion d&rsquo;activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l&rsquo;origine de la production ou du recueil de ces données ou pour le compte du patient lui-même ».</p>
<p>La certification Hébergeur de Données de Santé sera délivrée par un organisme indépendant, lui-même préalablement accrédité par le <a href="http://www.cofrac.fr/">Comité Français d’Accréditation (COFRAC)</a> ou l’un de ses équivalents européens. Cette certification viendra sanctionner le caractère conforme du service à l’ensemble des exigences. Comme pour l’agrément, le certificat Hébergeur de Données de Santé restera valable trois ans, mais fera en revanche l’objet d’une surveillance annuelle.</p>
<p>&nbsp;</p>
<h2>Agrément ou certification, quelles différences ?</h2>
<p>Dans le cadre de la procédure d’agrément, le candidat devait constituer un dossier (volumineux !) composé d’un ensemble de formulaires à remplir et de justificatifs à produire, incluant un rapport d’audit de conformité réalisé par une société de son choix.</p>
<p>Plutôt que de définir un énième référentiel, la certification Hébergeur de Données de Santé se base désormais presque exclusivement sur des normes internationales reconnues : la norme ISO 27001 dans son intégralité et des règles issues des normes ISO 27017, ISO 27018 et ISO 20000-1. Quelques exigences spécifiques y sont également ajoutées, portant principalement sur deux aspects :</p>
<ul>
<li>La protection des données de santé : protection des sauvegardes externalisées, interdiction d’utiliser les données de santé à d’autres fins que l’exécution de la prestation d’hébergement, traçabilité nominative de l’utilisation des comptes génériques&#8230; ;</li>
<li>La transparence du service : possibilité pour le client de réaliser des audits, rédaction obligatoire d’une procédure de réversibilité incluant les modalités de restitution des données, communication du rapport d’audit de certification à la demande du client&#8230;</li>
</ul>
<p>Passés les gains « habituels » d’une certification ISO 27001, déjà largement évoqués <a href="https://www.riskinsight-wavestone.com/tag/iso-27001/">dans nos articles précédents</a>, les exigences ajoutées visent à professionnaliser l’offre de services d’hébergement, à améliorer la transparence de l’hébergeur vis-à-vis de ses clients, à renforcer la sécurité des données de santé et à réaffirmer les droits des personnes concernées par les données traitées, dans la lignée du Règlement Général sur la Protection des Données (RGPD).</p>
<p>&nbsp;</p>
<h2>Une certification Hébergeur de Données de Santé qui en cache deux</h2>
<p>La certification Hébergeur de Données de Santé inclut dorénavant deux certificats distincts, chacun adapté à un type d’activités pouvant être proposées par l’hébergeur :</p>
<ul>
<li>Un certificat « Hébergeur infogéreur » ;</li>
<li>Un certificat « Hébergeur d’Infrastructure physique ».</li>
</ul>
<p>Le schéma suivant, issu du <a href="http://esante.gouv.fr/sites/default/files/asset/document/hds_referentiel_daccreditation_asip_v1.0.0.pdf">référentiel d’accréditation Hébergeur de Données de Santé</a>, précise le certificat attendu en fonction des activités d’hébergement de données de santé réalisées.</p>
<p>&nbsp;</p>
<figure id="post-10644 media-10644" class="align-none"><img decoding="async" class="aligncenter wp-image-10644" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1.png" alt="" width="400" height="383" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1.png 630w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-200x191.png 200w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-41x39.png 41w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-32x32.png 32w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/04/image1-30x30.png 30w" sizes="(max-width: 400px) 100vw, 400px" /></figure>
<p style="text-align: center;"><em>Activités devant donner lieu à une certification Hébergeur de Données de Santé (schéma issu du référentiel d’accréditation v1.0, consulté le 04/04/2018)</em></p>
<p>&nbsp;</p>
<p>Chaque certificat est requis si au moins une activité du périmètre du certificat est réalisée. Par exemple, un hébergeur proposant la sauvegarde externalisée de données de santé (activité 6) devra disposer du certificat « Hébergeur Infogéreur » : il devra donc respecter les exigences du référentiel de certification Hébergeur de Données de Santé applicables à ce certificat. De manière similaire, un fournisseur assurant la mise à disposition de locaux (activité 1) devra disposer du certificat « Hébergeur d’Infrastructure physique » : il devra de même respecter les exigences applicables à ce certificat.</p>
<p>Chaque hébergeur devra ainsi acquérir un seul ou les deux certificats en fonction des services d’hébergement de données de santé qu’il offrira à ses clients.</p>
<p>&nbsp;</p>
<h2>Une certification à venir des Hébergeurs de Données de Santé agréés…</h2>
<p>Tout agrément Hébergeur de Données Santé délivré demeure valide jusqu’à son échéance (hors retrait ou suspension, comme précédemment). Cette durée sera prolongée de 6 mois en cas d’échéance avant le 31 mars 2019. Passée cette date, tout hébergeur de données de santé devra obtenir la certification Hébergeur de Données de Santé.</p>
<p>Le caractère obligatoire de la certification relancera ainsi le marché français des certifications ISO 27001, aujourd’hui en berne d’après la dernière <a href="https://www.iso.org/fr/the-iso-survey.html?certificate=ISO%209001&amp;countrycode=FR#countrypick">étude publiée par l’International Standard Organisation (ISO)</a> : en 2016, seuls 209 certificats ISO 27001 valides étaient comptabilisés, contre 227 en 2015.</p>
<p>120 hébergeurs sont aujourd’hui agréés et <a href="http://esante.gouv.fr/services/referentiels/securite/hebergeurs-agrees">référencés sur le site de l’ASIP Santé</a>. Bien que certains soient déjà certifiés ISO 27001 (et en supposant que le domaine d’application du Système de Management de la Sécurité de l’Information inclue l’hébergement de données de santé), un complément de certification leur sera nécessaire pour devenir certifiés Hébergeur de Données de Santé. Pour les autres, une certification sur l’ensemble des exigences sera nécessaire : cette évolution devrait à elle-seule entrainer une croissance du marché des certifications ISO 27001 sur les années à venir.</p>
<p>&nbsp;</p>
<h2>… et de certains établissements des Groupements Hospitaliers de Territoire</h2>
<p>Autre conséquence de la loi de Modernisation de notre système de santé, les établissements publics de santé se rassemblent actuellement sous la forme de Groupements Hospitaliers de Territoire (GHT) pour travailler sur un projet médical partagé. Chacun des <a href="http://solidarites-sante.gouv.fr/professionnels/gerer-un-etablissement-de-sante-medico-social/groupements-hospitaliers-de-territoire/article/les-ght-par-region">135 GHT</a> est organisé autour d’un établissement support, qui assure différentes fonctions pour le GHT, incluant « La stratégie, l&rsquo;optimisation et la gestion commune d&rsquo;un système d&rsquo;information hospitalier convergent » (<a href="https://www.legifrance.gouv.fr/affichTexteArticle.do;jsessionid=81E2ECCAB9BD22DD0E7856EF59FD159C.tplgfr31s_1?idArticle=JORFARTI000031913559&amp;cidTexte=JORFTEXT000031912641&amp;dateTexte=29990101&amp;categorieLien=id">article 107</a>). Cette exigence impose notamment la mise en place d’applications uniques pour l’ensemble des établissements d’un GHT, et ce pour chaque domaine fonctionnel (dossier patient informatisé, circuit du médicament, biologie, imagerie, etc.).</p>
<p>Deux solutions principales (mais non exclusives) s’offrent par conséquent aux GHT :</p>
<ul>
<li>Faire héberger leurs données de santé auprès d’un hébergeur tiers certifié Hébergeur de Données de Santé ;</li>
<li>Héberger leurs données au sein d’un des établissements du GHT (par exemple l’établissement support).</li>
</ul>
<p>Dans ce second cas, l’établissement hébergeur devra être certifié Hébergeur de Données de Santé. Alors que la majorité des GHT se posent la question d’aller ou non vers une externalisation de tout ou partie de leur Système d’Information convergent, <a href="http://www.ticsante.com/story.php?story=3846">57% d’entre eux envisageaient encore fin 2017 d’externaliser l’hébergement</a>. Il est néanmoins probable que de très nombreux GHT choisissent à terme de maintenir leur Système d’Information de Santé au sein du GHT et de certifier l’établissement hébergeur, ce afin de conserver la pleine maîtrise du Système d’Information et des données de santé. Cette orientation devrait s’observer majoritairement parmi les GHT organisés autour d’un établissement support de taille importante (CHU par exemple). Elle induira alors, elle-aussi, une forte croissance du nombre de certificats ISO 27001 délivrés en France.</p>
<p>&nbsp;</p>
<h2>Un appui financier pour accompagner la transformation des SI des GHT</h2>
<p>Afin d’accompagner la construction de leur SI convergent, <a href="http://www.ticsante.com/story.php?story=3747">les GHT peuvent bénéficier de divers soutiens financiers</a>. 20 millions d’euros ont d’ores-et-déjà été investis au travers des Agences Régionales de Santé (ARS), et un appel à projets doté d’une enveloppe de 25 millions d’euros a été annoncé fin 2017 par la Direction Générale de l’Offre de Soin (DGOS). Le <a href="http://www.hospimedia.fr/actualite/articles/20170315-e-sante-hopital-numerique-et-territoire-de-soins">programme e-Hôp 2.0</a>, successeur du programme Hôpital Numérique 2012-2017, devait disposer de son côté d’une enveloppe de 400 millions d’euros pour accompagner le développement des SI des établissements de santé jusqu’en 2021. Récemment remplacé par le <a href="https://www.ticsante.com/la-suite-du-programme-Hopital-numerique-soutiendra-l-ouverture-des-etablissements-vers-la-ville-(DGOS)-NS_4002.html">nouveau programme Hop’EN</a>, l’enveloppe qui sera <em>in fine</em> allouée reste inconnue.</p>
<p>Une partie de ces financements pourra être mise à profit par les GHT pour structurer leur SI convergent, par exemple en finançant le programme d’externalisation auprès d’un hébergeur certifié, ou en finançant la certification Hébergeur de Données de Santé d’un des établissements du GHT.</p>
<p>En faisant évoluer la réglementation liée à l’Hébergement de Données de Santé <a href="http://esante.gouv.fr/sites/default/files/asset/document/asip-sante_point_detape-convergence_si_ght_v04.pdf">au moment même où les Groupements Hospitaliers de Territoire structurent leur SI convergent</a>, l’État saisit l’opportunité de renforcer la sécurité des données des patients traitées par les établissements de santé publics. Indirectement, il insuffle une double dynamique de croissance au marché de la certification ISO 27001 en France, qui permettra de standardiser et disséminer les bonnes pratiques de gestion de la sécurité de l’information sur l’ensemble du secteur de la Santé.</p>
<p>Bien qu’issue d’une évolution attendue de longue date, cette croissance risque d’engendrer une explosion des demandes de certification ISO 27001 et Hébergeur de Données de Santé dans les années à venir : le COFRAC et les sociétés qui seront accréditées pour délivrer les certifications Hébergeur de Données de Santé pourront-elles suivre ? Un engorgement pourrait se profiler à l’horizon.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/04/hebergeur-donnees-sante-iso-27001/">« Hébergeur de Données de Santé » : la Santé dynamise le marché français des certifications ISO 27001</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le Cloud computing : vers une DSI orientée service ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/07/le-cloud-une-revolution-pour-la-dsi/</link>
		
		<dc:creator><![CDATA[GEneviEveLardon]]></dc:creator>
		<pubDate>Fri, 05 Jul 2013 09:16:31 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[catalogue de la DSI]]></category>
		<category><![CDATA[Cloud computing]]></category>
		<category><![CDATA[conduite du changement]]></category>
		<category><![CDATA[contrat]]></category>
		<category><![CDATA[hébergement des données]]></category>
		<category><![CDATA[IaaS]]></category>
		<category><![CDATA[intégration]]></category>
		<category><![CDATA[PaaS]]></category>
		<category><![CDATA[performance de l’entreprise]]></category>
		<category><![CDATA[pilotage de coûts]]></category>
		<category><![CDATA[réversibilité]]></category>
		<category><![CDATA[SaaS]]></category>
		<category><![CDATA[service]]></category>
		<category><![CDATA[sourcing]]></category>
		<category><![CDATA[Transformation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3897</guid>

					<description><![CDATA[<p>Le Cloud computing n&#8217;est plus simplement un effet de mode, c&#8217;est un sujet de fond qui vient bousculer notre utilisation des ressources informatiques. Techniquement, rien de révolutionnaire, la plupart des couches nécessaires à sa mise en place s&#8217;appuient sur des...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/07/le-cloud-une-revolution-pour-la-dsi/">Le Cloud computing : vers une DSI orientée service ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le <em>Cloud computing</em> n&rsquo;est plus simplement un effet de mode, c&rsquo;est un sujet de fond qui vient bousculer notre utilisation des ressources informatiques. Techniquement, rien de révolutionnaire, la plupart des couches nécessaires à sa mise en place s&rsquo;appuient sur des outils matures (virtualisation, orchestration&#8230;). En revanche, adopter le <em>Cloud</em> implique pour la DSI un changement de posture, plus ou moins profond selon son degré de maturité.</p>
<h2>Le <em>Cloud</em> impose-t-il une évolution forcée ?</h2>
<p>Le <em>Cloud</em> simplifie l’accès à l’outil informatique en focalisant l’énergie de l’utilisateur sur le choix du service plutôt que sur la démarche de mise en œuvre. Cette facilité d’accès à des services « clé en main » peut inciter les Métiers de l’entreprise à traiter directement avec les offreurs <em>Cloud</em> sans impliquer la DSI. Pour contrôler l&rsquo;adoption des services <em>Cloud</em>, la DSI doit devenir un acteur incontournable de ses Métiers : non pas en s’imposant mais bien devenant un partenaire légitime du Métier, apporteur de valeur ajoutée aux services<em> Cloud</em>.</p>
<h2>Une priorisation des chantiers nécessaire</h2>
<p>Le <em>Cloud</em> n’est pas qu’un outil technique à destination de la DSI seule. Il est essentiel de mettre en place sa stratégie <em>Cloud</em> en impliquant la Direction de l’entreprise pour prendre en compte l’existant et les besoins à venir, en déduire le périmètre éligible et enfin choisir ses modèles de sourcing (Public et/ou privé) et le type de <em>Cloud</em> (IAAS, PAAS et/ou SAAS) adapté aux cas d’usage. Deuxième étape pour la DSI : promouvoir cette stratégie auprès des Métiers avec ses sponsors en valorisant les apports de la démarche et en éclairant les contraintes liées à son utilisation.</p>
<p>A ce stade la DSI devra choisir entre 2 positionnements :</p>
<h4>1) Un accès direct des métiers aux fournisseurs <em>Cloud</em></h4>
<p>La DSI ne porte pas la responsabilité du choix des fournisseurs mais apporte son expertise sur les dimensions :<br />
•   <strong> Contractuelles</strong>, en mettant à profit l’expérience de la DSI pour définir les engagements en matière de niveau de service, de traçabilité, de pilotage des coûts…<br />
•    <strong>Techniques</strong>, en accompagnant les projets sur l’intégration des services <em>Cloud</em> dans le SI de l’entreprise tout en respectant les contraintes internes de sécurité et d’échanges de données<br />
•    <strong>Légales</strong>, en apportant sa connaissance des contraintes liées à l’hébergement des données (données personnelles, données sensibles d’entreprise, législation française, contraintes sectorielles…)<br />
•    <strong>De réversibilité technique et opérationnelle</strong>, pour préparer en amont le désengagement d’un fournisseur.</p>
<h4>2) Une DSI « <em>broker de Cloud</em> »</h4>
<p>La DSI se positionne comme l’interlocuteur unique à la fois du Métier et des fournisseurs <em>Cloud</em>.  Le rôle d’expertise reste d’actualité et voit son périmètre étendu par une fonction de gestion des  relations clients et fournisseurs. La DSI est alors en responsabilité :<br />
•    D’intégrer des services <em>Cloud</em> technique ou métier au catalogue de la DSI<br />
•    De piloter et de garantir la qualité des services exposés par la DSI<br />
•    De définir et de mettre en place les outils permettant une intégration au SI des services <em>Cloud</em> (IAM, échanges, service management…)<br />
•    De faire évoluer ses processus internes pour fournir un service utilisateur unifié indépendamment des modes de sourcing<br />
•    Et bien sûr, de fournir ces services <em>Cloud</em> au meilleur coût du marché à ses utilisateurs !</p>
<p>Bien que la stratégie de positionnement soit à définir suivant le contexte particulier de chaque entreprise, une majorité aura intérêt à adopter un positionnement « <em>broker de Cloud</em> ». Ce positionnement permettra de définir une stratégie IT globale cohérente entre les besoins internes et les possibilités offertes par les fournisseurs. Elle permettra ainsi de tirer toute la valeur économique et qualitative d’une approche <em>Cloud</em> par le biais d’achats massifiés et intégrables de manière standardisée au SI.</p>
<p>Les « temps métiers » et les « temps IT traditionnels» n’ont plus la même échelle, le <em>Cloud</em> est un des vecteurs de transformation qui permet de contribuer à la performance globale de l’entreprise. Néanmoins, pour combler ce décalage, la DSI doit être en perpétuelle transformation pour fournir les moyens nécessaires aux ambitions de l’entreprise.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/07/le-cloud-une-revolution-pour-la-dsi/">Le Cloud computing : vers une DSI orientée service ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
