
Lorsqu’une entreprise, un établissement de santé ou un organisme traite des données de santé, la question de leur stockage et de leur protection ne peut pas être prise à la légère. Ces informations sont particulièrement sensibles et nécessitent un niveau de sécurité adapté à leur caractère personnel.
C’est dans ce contexte qu’intervient l’hébergement HDS. Cette certification encadre les conditions dans lesquelles un hébergeur peut stocker et traiter des données de santé pour le compte d’un organisme.
Mais que signifie réellement la certification HDS ? Qui est concerné ? Quelles sont les exigences à connaître et comment choisir un hébergeur adapté à son activité ?
Dans cet article, Prorexem vous aide à comprendre les principaux enjeux de l’hébergement des données de santé et les critères à prendre en compte avant de choisir une solution.
Qu’est-ce que l’hébergement HDS ?
Que signifie HDS ?
HDS signifie Hébergeur de Données de Santé. La certification HDS définit un cadre spécifique pour les prestataires qui assurent l’hébergement de certaines données de santé pour le compte de tiers.
L’objectif est de garantir que l’hébergement de ces données répond à des exigences élevées en matière de sécurité, de protection, de disponibilité et de traçabilité.
Une entreprise qui confie des données de santé à un prestataire doit donc vérifier que celui-ci dispose bien d'une certification HDS adaptée à son activité.
La certification concerne notamment les prestataires proposant des infrastructures, des plateformes ou des services permettant de stocker ou de traiter ces informations.
Quelles données sont concernées ?
Les données relatives à la santé d’une personne sont considérées comme des données particulièrement sensibles au regard du RGPD. Elles peuvent notamment concerner :
- Les informations relatives aux patients
- Les dossiers médicaux
- Les comptes rendus et résultats d’examens
- Les données produites ou collectées dans le cadre de soins
- Certaines informations utilisées par les établissements et professionnels de santé
La notion de données de santé à caractère personnel est donc large. Elle ne concerne pas uniquement les dossiers médicaux traditionnels.
Lorsqu’un organisme fait appel à un prestataire pour héberger des données de santé, il doit s’assurer que les conditions de stockage et de traitement sont adaptées à la sensibilité de ces informations.
Pourquoi choisir un hébergeur certifié HDS ?
Des exigences renforcées pour les données de santé
L’un des principaux objectifs de la certification est d’apporter des garanties supplémentaires concernant la sécurité des données.
Un hébergeur HDS doit notamment mettre en œuvre des mesures permettant de protéger les informations contre les accès non autorisés, les pertes de données, les incidents techniques ou encore les atteintes à leur intégrité.
La certification repose sur un référentiel précis et implique notamment des contrôles et des audits réalisés par un organisme certificateur.
Elle permet ainsi aux organismes concernés de s’appuyer sur un prestataire dont les pratiques et l’infrastructure répondent à un cadre défini.
Une réponse aux enjeux de conformité
L’utilisation d’un hébergeur certifié HDS s’inscrit également dans une démarche globale de conformité.
La certification ne remplace pas les obligations liées au RGPD ni les responsabilités de l’organisme qui traite les données. Elle constitue cependant une garantie importante concernant les conditions dans lesquelles le prestataire assure leur hébergement.
Il est donc essentiel de considérer l’HDS comme un élément d’une stratégie plus large de protection des données et non comme une simple mention commerciale.
Que garantit réellement la certification HDS ?
Un cadre de sécurité et de gestion des données
La certification HDS repose sur différentes exigences portant notamment sur la sécurité de l’infrastructure, la gestion des accès, la sauvegarde, la traçabilité et le maintien en condition opérationnelle.
L’objectif est de garantir un niveau de sécurité cohérent avec la sensibilité des données hébergées.
Cela concerne aussi bien les infrastructures physiques que les systèmes utilisés pour assurer l'exploitation des services.
Pour un organisme de santé, cette approche permet de réduire les risques liés à l’hébergement de données particulièrement sensibles tout en bénéficiant d’une infrastructure professionnelle.
Audit et maintien en condition opérationnelle
Un point important de la certification HDS concerne son caractère durable. Il ne suffit pas à un hébergeur de mettre en place quelques mesures de sécurité pour obtenir puis conserver sa certification.
Des audits permettent de vérifier que les exigences du référentiel sont respectées.
Le maintien en condition opérationnelle constitue également un élément essentiel : les infrastructures, les systèmes et les procédures doivent continuer à répondre aux exigences dans le temps.
Cela implique notamment une gestion rigoureuse des incidents, des accès, des sauvegardes et des évolutions techniques.
La certification HDS s’inscrit donc dans une démarche d'amélioration et de contrôle continu.
Comment choisir son hébergeur HDS ?
Vérifier la certification de l’hébergeur
Le premier réflexe consiste évidemment à vérifier que le prestataire choisi dispose bien d’une certification HDS en cours de validité.
Il est également utile de regarder précisément le périmètre de cette certification. Tous les services proposés par un prestataire ne doivent pas nécessairement être considérés de la même manière.
L’entreprise doit donc déterminer quelles opérations elle souhaite confier à son prestataire : stockage, sauvegarde, hébergement d’applications, exploitation ou encore gestion de l’infrastructure.
Cette analyse permet de vérifier que la solution choisie correspond réellement à ses besoins.
Évaluer les services proposés
La certification ne doit pas être le seul critère de choix.
Un bon hébergeur certifié doit également être capable de proposer des services adaptés au contexte de l’organisme : niveau de disponibilité attendu, sauvegarde, supervision, gestion des incidents, accompagnement technique ou encore assistance.
Il faut également examiner les conditions d’accès aux données et les modalités de gestion des comptes utilisateurs.
Pour certaines structures, la proximité avec le prestataire et sa capacité à accompagner les équipes peuvent également faire la différence.
Cloud HDS ou infrastructure dédiée ?
L’hébergement HDS peut prendre différentes formes, notamment dans des environnements cloud.
Le cloud peut apporter de la souplesse, faciliter l’évolution des ressources et permettre de bénéficier d’infrastructures conçues pour répondre à des exigences élevées.
Mais le choix entre cloud, infrastructure dédiée ou environnement hybride doit être réalisé en fonction des besoins de l’organisme.
Il faut notamment prendre en compte :
- Le volume de données
- Les applications utilisées
- Les besoins de disponibilité
- Les contraintes de sauvegarde
- Les besoins d’accès des utilisateurs
- Les exigences de sécurité
- Les conditions d’exploitation
Le choix d’une plateforme ne doit donc pas reposer uniquement sur son caractère HDS.
Hébergement HDS : quelles responsabilités pour l’entreprise ?
Choisir un hébergeur HDS ne signifie pas que l’entreprise transfère automatiquement toutes ses responsabilités au prestataire.
L’organisme reste notamment responsable de la manière dont il collecte, utilise et traite les informations dont il dispose.
Il doit donc également mettre en place ses propres mesures de sécurité : gestion des accès, authentification, protection des postes, contrôle des utilisateurs, sauvegardes adaptées et sensibilisation des équipes.
La certification HDS apporte un cadre au niveau de l’hébergement, mais la sécurité de l’ensemble du système d’information doit être pensée de manière globale.
Une faille dans les accès d’une application ou un compte utilisateur compromis peut en effet exposer des données même lorsque l’infrastructure d’hébergement répond parfaitement aux exigences HDS.
Pourquoi intégrer l’HDS dans une démarche globale de sécurité ?
L’hébergement des données n’est qu’une partie de leur cycle de vie.
Une donnée peut être correctement stockée dans une infrastructure certifiée, mais rester exposée lors de son accès, de son transfert ou de son utilisation par les collaborateurs.
Une démarche cohérente doit donc prendre en compte l’ensemble de l’environnement :
- Les applications utilisées
- Les postes de travail
- Les comptes utilisateurs
- Les accès administrateurs
- Les réseaux
- Les sauvegardes
- La supervision
- La gestion des incidents
Cette approche permet de ne pas limiter la sécurité au seul choix de l’hébergeur.
Pour les établissements et organismes manipulant régulièrement des données sensibles, cette vision globale est particulièrement importante.
Hébergement HDS : les points à retenir
L’hébergement HDS répond à un besoin précis : offrir un cadre adapté à l’hébergement de données de santé par des prestataires répondant aux exigences de la certification.
Avant de choisir une solution, il est donc important de :
- Identifier précisément les données concernées
- Vérifier les obligations applicables à son activité
- Vérifier la certification du prestataire
- Analyser les services réellement proposés
- Examiner les conditions d’accès, de sauvegarde et de gestion
- Vérifier les dispositifs de sécurité et de supervision
- Intégrer l’hébergement dans une stratégie globale de protection des données
Le choix d’un hébergeur ne doit ainsi pas être uniquement guidé par la présence du logo HDS. Il doit s’inscrire dans une réflexion plus large sur l’architecture du système d’information, les usages et les risques auxquels l’organisme est exposé.
Besoin d’aller plus loin sur l’HDS ?
Pour approfondir les exigences de la certification HDS, les obligations à connaître et les principaux points de vigilance auxquels faire attention avant de choisir une solution, nous vous avons préparé un guide pratique consacré au sujet. Il est accessible : ici.
FAQ – Hébergement HDS
La certification HDS est-elle obligatoire pour héberger des données de santé ?
Elle peut être obligatoire lorsqu’un organisme fait appel à un prestataire pour certaines opérations d’hébergement de données de santé. Il est donc nécessaire d’analyser la nature des données, les opérations réalisées et le rôle du prestataire pour déterminer les obligations applicables.
Quelle est la différence entre un hébergeur HDS et un hébergeur classique ?
Un hébergeur HDS répond à un référentiel spécifique et fait l’objet d’une certification délivrée par un organisme habilité. Il doit respecter des exigences particulières concernant notamment la sécurité, la gestion des données, la traçabilité et la continuité des services.
Le cloud peut-il être HDS ?
Oui. Des solutions cloud peuvent être proposées dans un environnement certifié HDS. Il faut toutefois vérifier que les services réellement utilisés entrent dans le périmètre de la certification du prestataire.
La certification HDS suffit-elle à garantir la sécurité des données ?
Non. Elle constitue une garantie importante concernant l’hébergement, mais la sécurité dépend également de l’organisme qui utilise les données. La gestion des accès, les applications, les postes de travail, les sauvegardes et les pratiques des utilisateurs doivent eux aussi être sécurisés.
Comment choisir un hébergeur HDS ?
Il faut commencer par identifier ses besoins et les données concernées, puis vérifier le périmètre de certification du prestataire. Les niveaux de service, les modalités de sauvegarde, la sécurité, la gestion des accès, la disponibilité et l’accompagnement doivent également être étudiés
Quels sont les hébergeurs certifiés HDS ?
La liste est à retrouver ici : https://esante.gouv.fr/offres-services/hds/liste-des-hebergeurs-certifies



