Certification · Obligation légale française
Certification HDS : déterminer les activités à couvrir
L'hébergement de données de santé pour le compte de tiers peut exiger une certification HDS. Nous déterminons les activités concernées, préparons ISO 27001 et vous accompagnons jusqu'à l'audit.
Fiche technique
- Type
- Certification
- Cadre légal
- Art. L.1111-8 du Code de la santé publique
- Référentiel
- HDS v2.0, adossé à ISO 27001
- Délivrée par
- Organisme accrédité COFRAC
- Validité
- 3 ans, surveillance annuelle
- Accompagnement
- 6 à 12 mois
Périmètre d'application
Le périmètre dépend de la nature des données traitées et des activités exercées. Les situations fréquentes sont les suivantes :
- Votre SaaS traite des données de patients pour le compte d'établissements, de professionnels de santé ou d'applications santé
- Un appel d'offres hospitalier ou un client healthtech exige votre certificat HDS
- Vous êtes hébergé sur un cloud certifié HDS et découvrez que sa certification ne couvre pas vos propres activités
- Vous visez le marché de la santé et voulez lever l'obstacle réglementaire avant de prospecter
Ce que la certification couvre
HDS v2.0 distingue six activités d'hébergement. Un éditeur SaaS est le plus souvent concerné par les activités de plateforme et d'administration, même quand l'infrastructure est chez un cloud certifié.
Périmètre d'activités
La première étape consiste à déterminer lesquelles des six activités HDS vous exercez. Une erreur à ce stade peut laisser une partie de votre service hors du certificat.
Socle ISO 27001
HDS v2.0 s'appuie sur ISO 27001 : SMSI, analyse de risques et audit interne font partie de la démarche.
Exigences propres à la santé
HDS v2.0 ajoute des exigences sur la localisation des données, la souveraineté, la contractualisation et la réversibilité.
Audit de certification
Mené par un organisme accrédité COFRAC sur le périmètre d'activités déclaré, avec surveillance annuelle.
Notre accompagnement
Nous préparons les analyses, les documents et les preuves entre les ateliers. Nous faisons le point avec votre équipe chaque semaine ou toutes les deux semaines, puis ajoutons des échanges lorsque la mission le demande.
- 01
Cadrage
Nous déterminons vos activités HDS, le périmètre du certificat et ce qui est déjà en place pour ISO 27001.
- 02
Mise en œuvre
Nous construisons le SMSI et traitons les exigences propres à HDS, avec des points réguliers pour prendre les décisions avec votre équipe.
- 03
Audit interne
Examen du référentiel complet dans les conditions que votre équipe rencontrera face à l'organisme certificateur.
- 04
Audit de certification
Audit par l'organisme accrédité. Certificat valable trois ans, avec surveillance annuelle.
Budget et durée
Nettement plus court si vous êtes déjà certifié ISO 27001 : HDS s'appuie sur le même socle.
À partir de
3 000 €
par mois · 6 à 12 mois
Notre façon de travailler
Nous commençons par comprendre votre produit et la façon dont votre équipe travaille. Nous pouvons alors proposer des mesures applicables et préparer les preuves que l'auditeur ou le client vérifiera.