Article mis à jour le 16 janvier 2026. Ce texte explique, de manière pratique et structurée, comment les normes HDS s’appliquent aux plateformes de services manipulant des données de santé. L’objectif est d’offrir des repères concrets pour sécuriser les flux, se conformer à la compliance réglementaire et rassurer les utilisateurs. 🛡️
Comprendre les normes HDS pour les plateformes de services : cadre et objectifs
Le référentiel HDS, inscrit dans le Code de la santé publique (Article L.1111-8), impose des règles strictes aux acteurs qui hébergent ou traitent des données de santé. Il vise la confidentialité, l’intégrité, la disponibilité et la traçabilité des informations sensibles, tout en restant aligné avec le RGPD et des standards internationaux comme les normes ISO 27001/27017/27018.
La délivrance des certifications est supervisée par l’Agence du Numérique en Santé (ANS) et réalisée par des certificateurs accrédités par le COFRAC. Obtenir la Certification HDS établit un niveau de confiance pour les patients et les professionnels et s’impose souvent comme condition contractuelle entre une plateforme et ses clients. 🔒
Insight : considérer la Protection des données comme un socle opérationnel améliore la confiance et réduit les risques commerciaux.
Les six niveaux du référentiel HDS expliqués pour une plateforme de services
Le référentiel distingue six activités : l’hébergement d’infrastructures physiques (datacenters), l’hébergement d’infrastructures virtuelles, l’hébergement de plateformes applicatives, la gestion des données de santé au sens traitement et restitution, la sauvegarde externalisée, et l’administration et supervision. Chaque activité correspond à un périmètre de certification à préciser. ✅
Exemple pratique : la start-up fictive « MediServe », qui propose une plateforme de téléconsultation, a cartographié ses services et rattaché l’hébergement des images médicales au niveau 5 (sauvegarde) et l’administration des serveurs au niveau 6. Cette cartographie a servi de base au périmètre d’audit. 📂
Insight : définir précisément le périmètre HDS évite des audits surprenants et réduit les coûts de mise en conformité.

Étapes pratiques pour obtenir la Certification HDS sur une plateforme de services
La mise en conformité débute par un diagnostic pour identifier les écarts entre l’existant et les exigences HDS. Ce diagnostic précise le périmètre à certifier et priorise les actions techniques et organisationnelles à mener. ⚠️
Ensuite, la phase de mise en conformité combine mesures techniques (contrôle des accès, chiffrement, gestion des journaux) et procédures opérationnelles (politiques de sécurité, gestion des incidents, formations). Pour une plateforme, cela signifie adapter l’architecture cloud, les contrats avec les sous-traitants et les SLA. 🔧
Exemple : MediServe a choisi de segmenter son environnement pour séparer les environnements clients des environnements de sauvegarde, et d’implémenter un système centralisé de logs pour la supervision et la traçabilité. Cette organisation a réduit le temps moyen de détection d’incidents.
Insight : structurer le projet en jalons mesurables facilite le passage à l’audit et la démonstration de sécurité des données.
La préparation documentaire est une étape souvent sous-estimée. Les procédures, plans (PRA/PCA), preuves d’essais et preuves de formation doivent être à jour et accessibles au certificateur. Sans documentation solide, une bonne architecture technique ne suffit pas. 📑
Passer l’audit initial exige de rassembler preuves et démonstrations opérationnelles. Après obtention, des audits de surveillance annuels et la validité triennale de la certification imposent un maintien actif de la conformité.
Insight : la documentation est le fil rouge qui lie organisation, technique et compliance réglementaire.
Exigences clés : sécurité, continuité et gestion des risques pour les plateformes
La sécurité des accès repose sur des contrôles stricts, une gestion des identités et des privilèges, et une politique de logs complète. La supervision (monitoring) et l’analyse régulière des journaux permettent de détecter les anomalies avant qu’elles n’impactent la disponibilité. 🔍
Problème : les plateformes qui utilisent des comptes partagés ou des droits trop larges s’exposent à des fuites de données. Solution : appliquer le principe du moindre privilège et activer l’authentification forte pour tous les accès sensibles. Exemple : MediServe a réduit les comptes à privilèges et mis en place une revue trimestrielle des droits, diminuant ainsi les incidents liés aux accès.
Insight : la maîtrise des accès est souvent le levier le plus rentable pour améliorer la confidentialité.
La continuité d’activité et la reprise (PCA/PRA) exigent des tests réguliers et des sites de secours isolés. Une sauvegarde non testée n’est pas une sauvegarde. Les solutions d’hébergement sécurisé doivent inclure des scénarios de restauration vérifiés et documentés pour garantir la disponibilité 24/7. 🔁
Gestion des risques : la démarche HDS demande un registre des risques, des analyses d’impact et des plans d’atténuation. Il ne s’agit pas seulement de technologies mais d’un travail d’alignement entre processus métier, sécurité et contrats fournisseurs.
Insight : maintenir un cycle d’amélioration continue pour la Protection des données transforme la conformité en avantage opérationnel.
Mise en pratique pour une plateforme : gouvernance, partenaires et suivi
La gouvernance doit formaliser responsabilités, revue des processus et formation du personnel. La relation contractuelle avec les hébergeurs et sous-traitants doit préciser les obligations HDS, les mécanismes d’audit et les engagements de sécurisation.
Exemple : MediServe a inscrit dans ses contrats des clauses HDS, imposé des preuves d’audit annuelles et intégré des tableaux de suivi mensuels pour piloter la conformité. Ces tableaux papier et numériques ont servi de fil conducteur au comité de pilotage. 🗂️
Insight : un pilotage régulier, simple et visuel facilite la prise de décision et prévient la dérive des pratiques.
Pour toute plateforme de services traitant des données de santé, la Certification HDS n’est pas qu’une contrainte réglementaire : c’est un cadre qui structure la gestion des risques, sécurise les échanges et renforce la confiance des utilisateurs. Le chemin est praticable avec une démarche méthodique : diagnostic, mise en œuvre technique, documentation, audit, puis maintien régulier. 🔐