Parler à un expert
Accueil › Obligation Cyber › HDS
Héberger des données de santé sans certification expose à 3 ans d'emprisonnement et 45 000 € d'amende. Le nouveau référentiel v2.0 — aligné sur ISO/IEC 27001:2022 — impose un stockage exclusif dans l'Espace économique européen. Tous les hébergeurs déjà certifiés doivent migrer avant le 16 mai 2026, faute de quoi leur certificat devient caduc.
Découvrir les 4 exigencesLe référentiel HDS v2.0 s'appuie directement sur votre socle ISO 27001. Un auditeur senior cadre votre dossier de certification HDS en 30 min — sans engagement, 100% confidentiel.
Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2hL'obligation vise l'hébergement pour le compte de tiers — pas l'auto-hébergement. La certification couvre 6 activités distinctes, de la mise à disposition de datacenters à l'infogérance applicative.
Sanction pénale : 3 ans + 45 000 €
Traitement de vos propres données
Les 6 activités du référentiel HDS
Le référentiel v2.0, publié au Journal officiel en mai 2024, durcit significativement les conditions de certification — notamment sur la localisation des données et la transparence contractuelle.
Échéance de migration vers le référentiel v2.0. Passé ce délai, tout certificat encore basé sur la v1.1 devient caduc — l'hébergeur ne peut plus légalement exercer.
+ 3 ans d'emprisonnement pour hébergement de données de santé sans certification. Des amendes pénales complémentaires s'appliquent en cas d'atteinte au secret professionnel.
Stockage exclusif dans l'Espace économique européen désormais imposé par décret (mars 2026). Tout accès distant depuis un pays tiers doit être documenté et notifié au client.
Le référentiel s'appuie sur votre système de management ISO/IEC 27001:2022, complété par des exigences spécifiques au secteur de la santé et à la protection des données personnelles.
Le référentiel HDS v2.0 s'aligne intégralement sur la norme ISO/IEC 27001 version 2022. Un SMSI déjà certifié constitue la base directe du dossier — sans SMSI, la certification HDS impose d'abord sa mise en place.
Référentiel HDS v2.0 · Arrêté du 26 avril 2024
Stockage exclusivement dans l'EEE (UE + Norvège, Islande, Liechtenstein). Cartographie publique des transferts hors EEE, transparence contractuelle sur tout accès distant depuis un pays tiers.
Décret n°2026-209 du 24 mars 2026 · Art. R.1111-9-1 CSP
L'exigence 5 du référentiel v2.0 introduit 8 événements redoutés prédéfinis à intégrer obligatoirement dans l'analyse de risques — une nouveauté majeure par rapport à la v1.1.
Référentiel HDS v2.0 · Exigence 5
Clarification des obligations contractuelles de l'hébergeur envers ses clients, lisibilité renforcée sur les garanties apportées prestation par prestation, gestion de la sous-traitance en chaîne.
Code de la santé publique · Art. L.1111-8, R.1111-8-8 à R.1111-11
Une méthodologie construite sur +105 conformités ISO 27001 obtenues — le socle exact sur lequel repose le référentiel HDS v2.0.
Cartographie des activités d'hébergement exercées, gap analysis contre le référentiel v2.0 et votre éventuel SMSI ISO 27001 existant. Détermination précise du périmètre de certification (1 à 6 activités).
Si le SMSI n'existe pas encore ou nécessite une mise à jour vers la version 2022 : politiques, appréciation des risques incluant les 8 événements redoutés, Déclaration d'Applicabilité.
Vérification du stockage EEE, cartographie des transferts hors UE, contrats clients mis en conformité, constitution du dossier de certification prêt pour l'audit.
Dépôt auprès d'un organisme certificateur accrédité COFRAC (AFNOR, LSTI, BSI, Bureau Veritas, LNE). Certificat délivré pour 3 ans avec audit de surveillance annuel — maintenu via notre offre Cyber-Pilote.
Nous préparons votre dossier et votre SMSI de A à Z. L'audit de certification lui-même est mené par un organisme tiers accrédité COFRAC — c'est une garantie d'indépendance que nous préservons.
conformités ISO 27001 obtenues — le socle exact du référentiel HDS v2.0.
d'expertise cyber. Auditeurs internes formés ISO 27001 & 27701, ANSSI.
Un RSSI externalisé senior maintient votre conformité entre deux audits de surveillance.
Nous préparons votre dossier pour l'audit final mené par un organisme certificateur accrédité.
Non, mais vous avez fait l'essentiel du chemin. Le référentiel HDS v2.0 s'appuie directement sur ISO/IEC 27001:2022 : votre SMSI existant constitue la base du dossier. Il reste à démontrer les exigences spécifiques santé — souveraineté EEE, analyse de risques avec les 8 événements redoutés, garanties contractuelles — puis à passer l'audit HDS proprement dit auprès d'un organisme accrédité.
Cela dépend de son rôle. S'il héberge lui-même les données ou si son personnel accède à l'environnement contenant des données de santé (y compris pour du support), il doit être certifié pour l'activité concernée. S'il s'appuie sur un hébergeur cloud déjà certifié HDS et encadre cette relation par un addendum contractuel HDS, il peut ne pas avoir besoin de sa propre certification.
Le certificat devient caduc. L'hébergeur ne peut plus légalement héberger de données de santé pour le compte de tiers, et ses clients doivent se tourner vers un prestataire dûment certifié. En février 2026, l'ANS estimait que 64% des hébergeurs avaient déjà migré — le délai presse pour les 36% restants.
Pas nécessairement en France, mais obligatoirement dans l'Espace économique européen (UE + Norvège, Islande, Liechtenstein). C'est l'évolution la plus significative du référentiel v2.0 : elle vise à garantir qu'aucune donnée de patient français ne transite, même partiellement, vers des serveurs hors Europe.
Le certificat est délivré pour 3 ans par l'organisme certificateur, avec un audit de surveillance chaque année. En cas de non-conformités relevées lors de l'audit sur site, vous disposez de 3 mois pour corriger et faire auditer vos corrections.
Non, s'il héberge ses propres dossiers patients sur ses serveurs internes. En revanche, s'il confie ces dossiers à un prestataire tiers (logiciel de gestion en mode SaaS, hébergement cloud), c'est ce prestataire qui doit être certifié HDS — le cabinet doit vérifier cette certification avant de signer.
Les deux cadres sont complémentaires, pas substituables. La certification HDS démontre que l'hébergement répond à des exigences techniques et organisationnelles précises, mais un prestataire certifié HDS peut tout à fait ne pas respecter l'ensemble des obligations RGPD par ailleurs (base légale, droits des personnes, durées de conservation). Les deux démarches doivent être menées de façon coordonnée.
Cadrez votre dossier de certification HDS et votre plan de migration vers le référentiel v2.0 en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.
Un senior vous rappelle sous 2h ouvrées.
Réponse sous 2h · NDA dès le 1er échange
Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.