Aller au contenu
Certification

Certification HDS : quel coût, quel délai ?

Avant de chiffrer, vérifiez que vous devez être certifié, et pour quelles activités. Puis le délai, avec ou sans ISO 27001, et les cinq postes du budget.

Rédigé par
Adrien BrignonCofondateur et CTO
Publié le
10 min de lecture

Avant de chiffrer une certification HDS (hébergeur de données de santé), vérifiez que vous devez l’obtenir, et pour quelles activités. La question se pose par exemple lors d’un appel d’offres : un établissement de santé demande votre certificat, alors que votre fournisseur cloud est déjà certifié.

En bref :

  • Qui : l’entreprise qui héberge des données de santé pour le compte d’un établissement, d’un professionnel de santé ou du patient, et qui exerce au moins une des six activités définies par le code de la santé publique. Un cloud certifié ne vous en dispense pas toujours.
  • Délai : en général 6 à 12 mois si vous partez de zéro, car HDS exige un système de management certifié ISO 27001. Moins si vous êtes déjà certifié ISO 27001 sur le bon périmètre.
  • Coût : pas de prix unique, mais cinq postes à budgéter, de l’organisme certificateur au maintien du certificat. Notre accompagnement HDS commence à 3 000 € HT par mois ; les audits sont facturés en sus par l’organisme certificateur.

Êtes-vous concerné ?

L’obligation vient de l’article L. 1111-8 du code de la santé publique : qui héberge sur support numérique des données de santé à caractère personnel, pour le compte de ceux qui les ont produites ou recueillies ou pour celui du patient, doit être titulaire d’un certificat de conformité. Trois conditions doivent être réunies.

Des données recueillies lors de la prévention, du diagnostic, des soins ou du suivi

Toutes les données de santé ne sont pas visées : seulement celles recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social. Le dossier patient d’un logiciel de cabinet médical en relève ; une application de bien-être n’y entre pas forcément.

Un hébergement pour le compte d’un tiers

Le référentiel de certification HDS, élaboré par l’Agence du numérique en santé (ANS), précise que la certification s’applique à toute personne qui fournit tout ou partie d’un service d’hébergement et qui a la qualité de sous-traitant au sens de l’article 28 du RGPD. C’est en général le cas d’un éditeur SaaS qui conserve les données des patients d’une clinique : la clinique est responsable du traitement, l’éditeur traite les données pour son compte.

Si vous traitez ces données pour votre propre compte, comme responsable du traitement, vous n’avez pas à être certifié. Votre hébergeur, lui, doit l’être : le responsable du traitement qui confie l’hébergement à un tiers doit s’assurer que celui-ci est certifié (article R. 1111-8-8). Le même article précise que recevoir des données pour une courte période, afin de les saisir, de les mettre en forme, de les matérialiser ou de les dématérialiser, ne constitue pas un hébergement.

Au moins une des six activités

L’article R. 1111-9 définit six activités. Héberger, c’est assurer tout ou partie d’entre elles. Les quatre premières consistent à mettre à disposition et à maintenir en condition opérationnelle :

  1. les sites physiques qui accueillent l’infrastructure matérielle ;
  2. l’infrastructure matérielle ;
  3. l’infrastructure virtuelle ;
  4. la plateforme d’hébergement d’applications.

S’y ajoutent :

  1. l’administration et l’exploitation du système d’information contenant les données de santé ;
  2. la sauvegarde des données de santé, notamment leur conservation dans le cadre d’un archivage électronique.

Le certificat ne couvre que les activités exercées. L’activité 6 ne vise que les sauvegardes externalisées : celles qu’exigent les activités 1 à 5 relèvent de ces activités.

Votre cloud est certifié : est-ce suffisant ?

Pour un éditeur SaaS, tout dépend de qui administre la plateforme. Le certificat de votre fournisseur cloud couvre ses propres activités, en général l’infrastructure, et non ce que votre équipe fait elle-même.

Le référentiel définit l’activité 5, l’administration et l’exploitation, comme la maîtrise des interventions sur les ressources mises à la disposition du client. Elle comprend l’attribution et la revue annuelle des droits d’accès nominatifs, la sécurisation de la procédure d’accès, la collecte et la conservation des traces des accès et de leurs motifs, et la validation préalable des interventions.

Si votre équipe administre et exploite la plateforme qui contient les données de vos clients (gestion des accès à la production, interventions sur les bases de données), elle exerce cette activité. Celle-ci doit alors figurer sur votre propre certificat, même si toute votre infrastructure est chez un hébergeur certifié.

À l’inverse, si un hébergeur certifié assure pour vous toutes les activités, administration et exploitation comprises, vous n’avez pas à être certifié. Les contrats qui vous lient à vos clients reprennent alors les clauses du contrat conclu avec cet hébergeur (article R. 1111-11).

En résumé :

Faut-il être certifié HDS ?
Non Oui Non Oui Non Oui Vos données de santé sont-elles recueillies lors de soins, de prévention, de diagnostic ou de suivi ? Les hébergez-vous pour un tiers, établissement ou professionnel de santé, ou pour le patient ? Exercez-vous vous-même l’une des six activités ? Pas d’obligation de certification HDS Votre hébergeur doit être certifié, pas vous Pas de certificat, clauses de l’hébergeur au contrat Certification HDS pour ces activités

Si vous hébergez des données de santé recueillies lors de la prévention, du diagnostic, des soins ou du suivi social et médico-social, pour le compte d’un tiers (établissement de santé, professionnel de santé ou patient), et que vous exercez vous-même au moins une des six activités, administration et exploitation comprises, vous devez être certifié pour ces activités. Si vous traitez ces données pour votre propre compte, c’est votre hébergeur qui doit être certifié. Si un hébergeur certifié assure pour vous toutes les activités, vous n’avez pas à l’être, et vos contrats clients reprennent ses clauses.

Vérifiez aussi le certificat de chaque fournisseur qui intervient dans l’hébergement : l’hébergeur certifié doit vous en communiquer une copie, et votre contrat doit indiquer son périmètre et ses dates de délivrance et de renouvellement. Regardez la version : depuis le 16 mai 2026, seuls les certificats délivrés selon la version 2 du référentiel sont valables.

Combien de temps faut-il ?

Comptez en général 6 à 12 mois si vous partez de zéro. Cette durée tient au socle : HDS exige un système de management de la sécurité de l’information (SMSI) certifié ISO 27001, dont le périmètre couvre toutes vos activités d’hébergement. Le projet comprend donc les deux certifications.

Inutile d’obtenir ISO 27001 d’abord : les deux se préparent dans un même projet, et un organisme accrédité pour les deux peut les auditer ensemble.

Si vous êtes déjà certifié ISO 27001, le délai se raccourcit. Vérifiez d’abord que le périmètre de votre SMSI inclut l’hébergement ; sinon, il faudra l’étendre. Il reste ensuite les exigences propres à HDS. C’est la situation de Ringover : certifiée ISO 27001 en mai 2026, l’entreprise a étendu notre mission à HDS et SOC 2 le même mois.

Ce qui prend du temps

Le référentiel HDS en vigueur, la version 2 approuvée par l’arrêté du 26 avril 2024, compte 31 exigences. Au-delà du socle ISO 27001, quatre chantiers pèsent sur le calendrier.

  1. Les activités et les fournisseurs. Il faut établir qui fait quoi entre vous, votre cloud et vos sous-traitants, puis vérifier ce que couvre chaque certificat. Un avenant à obtenir d’un fournisseur ne dépend pas que de vous.
  2. Les exigences ajoutées au SMSI. L’analyse de risques doit envisager les scénarios imposés par le référentiel, dont l’exposition à des législations extra-européennes. Les interfaces clients et le support de premier niveau doivent être disponibles au moins en français. L’audit interne doit comprendre un audit des traces d’accès aux données de santé.
  3. Les contrats. Le code de la santé publique fixe les clauses minimales de chaque contrat d’hébergement : périmètre du certificat, niveaux de service, sous-traitants, encadrement des accès, réversibilité, entre autres. Si une loi étrangère peut vous imposer, à vous ou à un sous-traitant, un accès aux données, le contrat doit la déclarer, avec les mesures prises et les risques qui subsistent. Chaque contrat client est concerné, et sa reprise se négocie avec le client.
  4. La localisation et la transparence. Les données de santé doivent être stockées exclusivement dans l’Espace économique européen (EEE), sous-traitants compris. Un accès à distance depuis un pays hors de l’EEE doit reposer sur une décision d’adéquation de la Commission européenne ou sur des garanties appropriées au sens du RGPD. Tout hébergeur certifié publie une page qui décrit ses transferts hors de l’EEE, accès à distance compris, et les risques d’accès aux données imposés par une loi étrangère ; sans transfert, une mention standard suffit. Son adresse est transmise à l’organisme certificateur. Un outil tiers qui stocke des données de santé hors de l’EEE, pour le support ou la supervision par exemple, peut devoir être reconfiguré ou remplacé.

L’audit et le cycle de certification

Réservez la date d’audit dès le choix de l’organisme certificateur : elle fixe l’échéance du projet. Pour tenir la date de remise d’un appel d’offres, construisez le calendrier à rebours : audit de certification, audit interne et corrections, mise en œuvre.

Le certificat est valable 3 ans, avec un audit de surveillance chaque année.

Les cinq postes de coût

Le budget dépend des activités à certifier, de l’existence d’un SMSI et du nombre de contrats à reprendre. Il se répartit en cinq postes.

1. L’organisme certificateur

C’est vous qui choisissez l’organisme. Il doit être accrédité, selon un référentiel d’accréditation propre à HDS, par le Comité français d’accréditation (Cofrac) ou par un organisme d’accréditation européen signataire des accords de reconnaissance mutuelle (article R. 1111-10). Une accréditation pour ISO 27001 seule ne suffit pas. En France, l’annuaire du Cofrac indique la portée d’accréditation de chaque organisme.

Demandez des devis sur les mêmes activités, en précisant si l’audit HDS doit être mené avec celui d’ISO 27001. Comparez le cycle complet : audit initial, audits de surveillance annuels et renouvellement au bout de 3 ans. Ces frais sont facturés directement par l’organisme, en sus de tout accompagnement. Notre guide sur le coût d’une certification ISO 27001 détaille ce poste pour le socle.

2. La préparation

La préparation couvre le SMSI s’il n’existe pas encore, puis les exigences propres à HDS : analyse de risques complétée, politiques et procédures, clauses contractuelles, page de transparence, audit interne.

Notre offre Accompagnement à la conformité, pour les entreprises qui disposent d’un responsable de la sécurité des systèmes d’information (RSSI) ou d’une équipe sécurité, est proposée à partir de 3 000 € HT par mois. Ce prix d’appel couvre un référentiel : HDS seul, par exemple, si votre SMSI est déjà certifié ISO 27001 sur le bon périmètre. Pour HDS et ISO 27001 menés ensemble, le devis est plus élevé, mais les contrôles communs sont traités une seule fois : les deux coûtent moins cher ensemble que séparément.

Sans responsable sécurité, notre RSSI externalisé tient ce rôle jusqu’aux deux certificats. Son prix d’appel, pour un référentiel, est de 4 500 € HT par mois, avec un engagement de 12 mois.

Pour savoir si vous devez être certifié, et pour quelles activités, avant d’engager un budget, commencez par une analyse d’écarts, à partir de 6 000 € HT.

L’audit interne mérite une ligne à part : il vérifie la conformité du SMSI au référentiel HDS et contrôle les traces d’accès. Confiez-le à quelqu’un d’extérieur au projet. Nous proposons un audit interne, à partir de 6 000 € HT, pour les SMSI construits sans nous.

3. Le temps de vos équipes

Aucun devis ne le chiffre. Le projet repose d’abord sur l’équipe qui exploite votre plateforme : elle connaît vos activités d’hébergement, les accès et les traces. Avec nous, elle participe à un workshop d’une heure chaque semaine ; analyses, documents et clauses avancent entre deux workshops.

D’autres personnes interviennent : la direction, pour valider le périmètre, les risques acceptés et les moyens ; le juridique ou les ventes, pour reprendre les contrats clients ; les achats, pour obtenir les avenants des fournisseurs. Notre guide sur le temps à prévoir en interne pour ISO 27001 détaille, rôle par rôle, ce qui est demandé pour le socle.

4. Les mesures techniques

HDS n’impose aucun outil. Les dépenses viennent des écarts relevés, par exemple :

  • des accès à la production nominatifs et revus chaque année, dont les traces et les motifs sont conservés ;
  • la migration d’un service qui conserve des données de santé hors de l’EEE ;
  • des interfaces ou un support à proposer en français ;
  • un test d’intrusion applicatif ou un audit technique, à partir de 6 000 € HT chacun chez nous : vos clients peuvent demander la synthèse d’un audit technique indépendant de moins de 3 ans portant sur vos ressources mutualisées ;
  • du temps de développement ou d’administration système.

Attendez l’analyse d’écarts avant d’acheter : vous saurez alors quelles activités certifier et quelles mesures manquent.

5. Le maintien du certificat

Le certificat reste valable 3 ans à condition que le SMSI continue de fonctionner. Prévoyez :

  • un audit de surveillance chaque année, puis l’audit de renouvellement ;
  • les audits internes, traces d’accès comprises, et les revues de direction ;
  • la mise à jour de la page publique sur vos transferts ;
  • les clauses HDS dans chaque nouveau contrat client ;
  • les évolutions du référentiel : la version 2 annonce des exigences de souveraineté européenne renforcées au plus tard en 2027.

Les cinq postes en résumé

PosteComment le chiffrer
Organisme certificateurDemander plusieurs devis sur les mêmes activités, pour le cycle complet de 3 ans, avec ou sans l’audit ISO 27001
Préparation et accompagnementPartir de l’analyse d’écarts : activités à certifier, existence d’un SMSI, nombre de contrats à reprendre
Temps interneDésigner l’équipe qui exploite la plateforme, puis les personnes chargées des contrats et des fournisseurs, et estimer leur disponibilité jusqu’à l’audit
Mesures techniquesChiffrer les écarts relevés : accès et traces, localisation des données, langue du support, test d’intrusion
Maintien du certificatPrévoir les audits annuels, les audits internes, la mise à jour des contrats et de la page sur les transferts

Le contenu de chaque accompagnement et de chaque mission est détaillé sur notre page Offres et tarifs.

À propos de l’auteur

Adrien Brignon

Cofondateur et CTO, Radome

Au plus près des équipes produit, Adrien porte plus particulièrement la sécurité technique, de l’architecture et de l’infrastructure jusqu’à la sécurité applicative.

Adrien sur LinkedIn
Lire ensuite

Pour aller plus loin.

Nos autres articles : ceux qui traitent des mêmes sujets d’abord, puis les plus récents.

  • Justin Marcos

    Ringover : une certification ISO 27001 menée en 12 mois avec l’équipe SRE

    Une seule non-conformité mineure, une infrastructure en majorité auto-hébergée, aucune plateforme de conformité : le déroulé du projet, et ce qu’en retient son RSSI.

    Référentiels : ISO 27001,SOC 2,HDS

    • Certification
    • Cas client

    10 min de lecture

  • Justin Marcos

    ISO 27001 ou SOC 2 : lequel choisir, ou les deux ?

    Certificat ou rapport d’attestation, clients européens ou américains, délais, coûts : ce qui les distingue, et comment les mener ensemble.

    Référentiels : ISO 27001,SOC 2

    • Certification

    11 min de lecture

  • Justin Marcos

    Combien coûte une certification ISO 27001 ?

    Audit de certification, accompagnement, temps interne, outils, suivi annuel : cinq postes à prévoir, et la façon de chiffrer chacun.

    Référentiels : ISO 27001

    • Certification

    6 min de lecture

Prochaine étape

Estimer votre projet HDS.

Un premier échange gratuit de 30 minutes pour vérifier si vous devez être certifié, pour quelles activités, et estimer le chemin jusqu’au certificat. Vous parlez directement avec l’un des cofondateurs de Radome.