Accueil Obligation Cyber HDS

Je connais HDS, je veux un RDV avec un expert
Code de la santé publique · Art. L.1111-8

Certifiez-vous HDS avant l'échéance du 16 mai 2026.

Héberger des données de santé sans certification expose à 3 ans d'emprisonnement et 45 000 € d'amende. Le nouveau référentiel v2.0 — aligné sur ISO/IEC 27001:2022 — impose un stockage exclusif dans l'Espace économique européen. Tous les hébergeurs déjà certifiés doivent migrer avant le 16 mai 2026, faute de quoi leur certificat devient caduc.

Découvrir les 4 exigences
Accès expert direct

Déjà certifié ISO 27001 ?

Le référentiel HDS v2.0 s'appuie directement sur votre socle ISO 27001. Un auditeur senior cadre votre dossier de certification HDS en 30 min — sans engagement, 100% confidentiel.

Réserver un pré-audit offert 01 86 04 44 31 · Réponse 2h
Périmètre d'application

Êtes-vous concerné par HDS ?

L'obligation vise l'hébergement pour le compte de tiers — pas l'auto-hébergement. La certification couvre 6 activités distinctes, de la mise à disposition de datacenters à l'infogérance applicative.

Certification obligatoire

Sanction pénale : 3 ans + 45 000 €

  • Hébergeur cloud, SaaS santé, infogérant pour le compte d'un tiers
  • Éditeur de logiciel dont le personnel accède aux données (support, maintenance)
  • Prestataire de sauvegarde externalisée de données de santé
  • Certificat délivré 3 ans par organisme accrédité COFRAC

Non soumis à certification

Traitement de vos propres données

  • Professionnels de santé, hôpitaux hébergeant en interne
  • Groupements hospitaliers de territoire (GHT) sans tiers impliqué
  • Attention : dès qu'un prestataire externe intervient, l'obligation redevient applicable
  • La certification HDS ne dispense pas de la conformité RGPD (cadres complémentaires)

Les 6 activités du référentiel HDS

Sites physiquesInfrastructure matérielleInfrastructure virtuellePlateforme applicativeAdministration & exploitation du SISauvegarde externalisée
⚠ Angle mort fréquent : si votre hébergeur HDS fait appel à un cloud non certifié pour une partie de ses services, vous êtes en infraction même avec un contrat principal en règle. Un certificat partiel (ex. activités 1-3 seulement) ne couvre pas une prestation d'infogérance complète — vérifiez le périmètre exact avant de signer. Vérifier avec un expert →
Ce qui change vraiment

La souveraineté devient une exigence légale.

Le référentiel v2.0, publié au Journal officiel en mai 2024, durcit significativement les conditions de certification — notamment sur la localisation des données et la transparence contractuelle.

16 mai 26

Échéance de migration vers le référentiel v2.0. Passé ce délai, tout certificat encore basé sur la v1.1 devient caduc — l'hébergeur ne peut plus légalement exercer.

45 000 €

+ 3 ans d'emprisonnement pour hébergement de données de santé sans certification. Des amendes pénales complémentaires s'appliquent en cas d'atteinte au secret professionnel.

100% EEE

Stockage exclusif dans l'Espace économique européen désormais imposé par décret (mars 2026). Tout accès distant depuis un pays tiers doit être documenté et notifié au client.

Les 4 piliers du référentiel v2.0

Ce que HDS exige concrètement.

Le référentiel s'appuie sur votre système de management ISO/IEC 27001:2022, complété par des exigences spécifiques au secteur de la santé et à la protection des données personnelles.

EXIGENCE 01

Socle ISO/IEC 27001:2022

Le référentiel HDS v2.0 s'aligne intégralement sur la norme ISO/IEC 27001 version 2022. Un SMSI déjà certifié constitue la base directe du dossier — sans SMSI, la certification HDS impose d'abord sa mise en place.

Référentiel HDS v2.0 · Arrêté du 26 avril 2024

EXIGENCE 02

Souveraineté & localisation des données

Stockage exclusivement dans l'EEE (UE + Norvège, Islande, Liechtenstein). Cartographie publique des transferts hors EEE, transparence contractuelle sur tout accès distant depuis un pays tiers.

Décret n°2026-209 du 24 mars 2026 · Art. R.1111-9-1 CSP

EXIGENCE 03

Analyse de risques renforcée

L'exigence 5 du référentiel v2.0 introduit 8 événements redoutés prédéfinis à intégrer obligatoirement dans l'analyse de risques — une nouveauté majeure par rapport à la v1.1.

Référentiel HDS v2.0 · Exigence 5

EXIGENCE 04

Garanties contractuelles clients

Clarification des obligations contractuelles de l'hébergeur envers ses clients, lisibilité renforcée sur les garanties apportées prestation par prestation, gestion de la sous-traitance en chaîne.

Code de la santé publique · Art. L.1111-8, R.1111-8-8 à R.1111-11

Notre méthode HDS

Du diagnostic au dossier de certification.

Une méthodologie construite sur +105 conformités ISO 27001 obtenues — le socle exact sur lequel repose le référentiel HDS v2.0.

01

Diagnostic & périmètre

2 à 3 semaines

Cartographie des activités d'hébergement exercées, gap analysis contre le référentiel v2.0 et votre éventuel SMSI ISO 27001 existant. Détermination précise du périmètre de certification (1 à 6 activités).

02

Mise à niveau ISO 27001

Variable selon maturité

Si le SMSI n'existe pas encore ou nécessite une mise à jour vers la version 2022 : politiques, appréciation des risques incluant les 8 événements redoutés, Déclaration d'Applicabilité.

03

Souveraineté & dossier

1 à 2 mois

Vérification du stockage EEE, cartographie des transferts hors UE, contrats clients mis en conformité, constitution du dossier de certification prêt pour l'audit.

04

Audit & certification

Revue documentaire + audit sur site

Dépôt auprès d'un organisme certificateur accrédité COFRAC (AFNOR, LSTI, BSI, Bureau Veritas, LNE). Certificat délivré pour 3 ans avec audit de surveillance annuel — maintenu via notre offre Cyber-Pilote.

Pourquoi SecuriTrust

Un cabinet accompagnateur, pas l'organisme certificateur.

Nous préparons votre dossier et votre SMSI de A à Z. L'audit de certification lui-même est mené par un organisme tiers accrédité COFRAC — c'est une garantie d'indépendance que nous préservons.

+105

conformités ISO 27001 obtenues — le socle exact du référentiel HDS v2.0.

15 ans

d'expertise cyber. Auditeurs internes formés ISO 27001 & 27701, ANSSI.

Cyber-Pilote

Un RSSI externalisé senior maintient votre conformité entre deux audits de surveillance.

COFRAC

Nous préparons votre dossier pour l'audit final mené par un organisme certificateur accrédité.

FAQ HDS

Les questions que vos pairs nous posent.

Non, mais vous avez fait l'essentiel du chemin. Le référentiel HDS v2.0 s'appuie directement sur ISO/IEC 27001:2022 : votre SMSI existant constitue la base du dossier. Il reste à démontrer les exigences spécifiques santé — souveraineté EEE, analyse de risques avec les 8 événements redoutés, garanties contractuelles — puis à passer l'audit HDS proprement dit auprès d'un organisme accrédité.

Cela dépend de son rôle. S'il héberge lui-même les données ou si son personnel accède à l'environnement contenant des données de santé (y compris pour du support), il doit être certifié pour l'activité concernée. S'il s'appuie sur un hébergeur cloud déjà certifié HDS et encadre cette relation par un addendum contractuel HDS, il peut ne pas avoir besoin de sa propre certification.

Le certificat devient caduc. L'hébergeur ne peut plus légalement héberger de données de santé pour le compte de tiers, et ses clients doivent se tourner vers un prestataire dûment certifié. En février 2026, l'ANS estimait que 64% des hébergeurs avaient déjà migré — le délai presse pour les 36% restants.

Pas nécessairement en France, mais obligatoirement dans l'Espace économique européen (UE + Norvège, Islande, Liechtenstein). C'est l'évolution la plus significative du référentiel v2.0 : elle vise à garantir qu'aucune donnée de patient français ne transite, même partiellement, vers des serveurs hors Europe.

Le certificat est délivré pour 3 ans par l'organisme certificateur, avec un audit de surveillance chaque année. En cas de non-conformités relevées lors de l'audit sur site, vous disposez de 3 mois pour corriger et faire auditer vos corrections.

Non, s'il héberge ses propres dossiers patients sur ses serveurs internes. En revanche, s'il confie ces dossiers à un prestataire tiers (logiciel de gestion en mode SaaS, hébergement cloud), c'est ce prestataire qui doit être certifié HDS — le cabinet doit vérifier cette certification avant de signer.

Les deux cadres sont complémentaires, pas substituables. La certification HDS démontre que l'hébergement répond à des exigences techniques et organisationnelles précises, mais un prestataire certifié HDS peut tout à fait ne pas respecter l'ensemble des obligations RGPD par ailleurs (base légale, droits des personnes, durées de conservation). Les deux démarches doivent être menées de façon coordonnée.

Diagnostic HDS offert

Un auditeur senior vous rappelle sous 2h.

Cadrez votre dossier de certification HDS et votre plan de migration vers le référentiel v2.0 en 30 min. Sans engagement, 100% confidentiel. NDA dès le 1er échange.

11 Rue Saint-Didier, 75116 Paris

Réserver mon pré-audit HDS

Un senior vous rappelle sous 2h ouvrées.

Être rappelé sous 2h

Réponse sous 2h · NDA dès le 1er échange

Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.