Temps de lecture estimé : 16 minutes
En tant que professionnel de santé ou DSI d'un organisme médical, vous avez décidé de confier le stockage de vos données de santé à caractère personnel (DSCP) à un prestataire externe. Cependant, vous savez combien ces informations sont critiques et vous vous demandez peut-être comment trouver un hébergeur vous faisant bénéficier de toutes les conditions de sécurité requises.
Hébergeur agréé ou certifié : y a-t-il des différences ? Découvrez quelles sont vos obligations légales et comment trouver votre futur hébergeur de DSCP.
01. La fiabilité d'une certification attribuée par un organisme indépendant
02. La transparence avec un suivi des hébergeurs certifiés
03. La proximité grâce à un hébergeur certifié français
En 2006, l'Agence des systèmes d'information partagés (ASIP) a mis en place l'agrément HADS (Hébergeur agréé de donnés de santé). L'objectif de cet agrément était d'assurer aux clients des hébergeurs de DSCP que leurs informations étaient constamment disponibles, conservées en toute intégrité et confidentialité et que toute modification était tracée de manière automatique. Pour ce faire, différentes procédures organisationnelles et techniques étaient instaurées. Il s'agissait par exemple de chiffrer les données, d'instaurer des processus d'authentification poussés, de gérer les accès et les habilitations, de créer des plans pour la reprise et la continuité d'activité, etc.
Obtenir l'agrément HDAS nécessitait la constitution d'un dossier spécifique qui était d'abord étudié par l'ASIP. La CNIL (Commission nationale de l'informatique et des libertés) et le Comité d'agrément des hébergeurs donnaient ensuite leur avis sur cette documentation. La décision finale revenait enfin au ministre de la Santé. Cette procédure durait environ 8 mois. Une fois l'agrément attribué, une publication était faite au BO (bulletin officiel) du Ministère de la Santé. L'hébergeur agréé HDAS pouvait exercer ses fonctions pendant une durée de 3 ans.
Depuis mars 2018, les agréments HDAS ne peuvent plus être renouvelés vu qu'ils ont été remplacés par les certificats HDS. Cependant, ils ne sont pas invalidés pour autant. Ils conservent leur validité jusqu'à la date d'expiration, à moins qu'ils ne soient suspendus ou retirés entre-temps. Avant la fin de validité de leur agrément, les hébergeurs doivent démarrer une procédure de certification HDS. En fonction de leur avancement en matière de sécurité informatique, ce processus peut être plus ou moins long. Il y a 3 cas de figure :
L'implémentation de la certification HDS a pour but de sécuriser encore plus l'hébergement des données de santé. En effet, cette certification se différencie de l'agrément par plusieurs points :
La certification HDS est attribuée par des organismes certificateurs indépendants. Ces derniers sont habilités par la Cofrac (Comité Français d'Accréditation), l'organisme national reconnaissant les compétences et l'impartialité des organismes certificateurs. La procédure se déroule en 2 phases. La première est un audit documentaire et la seconde un audit sur site. Suite à cet audit, le certificat peut être délivré pour 3 ans à condition que des non-conformités n'aient pas été trouvées. Dans ce cas, l'hébergeur a 3 mois pour les corriger et les faire à nouveau auditer, faute de quoi l'ensemble de l'audit sur site devra être effectué à nouveau.
Les organismes certificateurs chargés d'attribuer les certificats HDS ont l'obligation légale d'informer au minimum une fois par mois les autorités compétentes françaises de l'état des certificats. Ils doivent ainsi fournir un rapport qui détaille la liste de toutes les entreprises concernées, leur périmètre de certification, la date de leur certification ainsi que l'état de leur certificat : valide, retiré ou suspendu.
En plus de ce rapport, les organismes certificateurs doivent également produire un répertoire annuel des hébergeurs HDS ainsi que des documents spécifiques pour chaque retrait ou chaque suspension de certificat. C'est pourquoi il vous est facile d'accéder à la liste à jour des entreprises certifiées HDS sur le site de l'Agence de Numérique en Santé (ANS). Que vous recherchiez un prestataire pour héberger vos données de santé ou que vous souhaitiez vous assurer que le vôtre est toujours en règle, vous pouvez consulter cette liste à tout moment.
Confier vos données de santé à un prestataire est un changement important dans l'organisation de votre structure. Pour faciliter cette transition, il est recommandé de privilégier un hébergeur certifié qui soit installé en France, dans l'hexagone si vous y êtes ou outre-mer si vous êtes installés là-bas. Cette proximité physique vous apporte plusieurs avantages :
Passer par un hébergeur certifié HDS pour vos données de santé est tout d'abord une obligation légale. Cependant, cette certification a pour objectif premier d'accroître la sécurité des informations sensibles qui sont ainsi hébergées. Elle est donc bénéfique pour vous comme pour vos patients. Avec ce nouveau système de certification qui combine exigence et transparence, vous pouvez externaliser l'hébergement de vos données en toute confiance, et trouver facilement un sous-traitant français avec qui collaborer.
Vous souhaitez découvrir davantage sur l'hébergement de données de santé ? Écoutez notre podcast ! Notre expert Gauthier Thomas vous en dit plus sur la certification HDS ! Vous pouvez également consulter notre article spécialisé.