Aller au contenu
Legiscope
Menu
Cybersecurity

Certification HDS 2026 : référentiel v2, démarche, coûts et liste des hébergeurs

Certification HDS (hébergeur de données de santé) : référentiel v2 (arrêté du 26 avril 2023), 6 activités, exigence de souveraineté, démarche et coûts réels.

En une phrase. Toute personne qui héberge pour le compte de tiers des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi médico-social doit être certifiée HDS (article L.1111-8 du code de la santé publique) ; la certification, délivrée pour 3 ans par un organisme accrédité COFRAC sur la base du référentiel v2 (arrêté du 26 avril 2023), couvre 6 activités d’hébergement et ajoute depuis la v2 une exigence de transparence et de souveraineté sur la localisation des données dans l’EEE.

La certification HDS est l’un des rares régimes au monde où l’hébergement d’une catégorie de données est soumis à certification obligatoire préalable. Éditeurs SaaS santé, plateformes de télémédecine, infogéreurs d’établissements : si des données de patients transitent par votre infrastructure pour le compte d’un tiers, la question n’est pas « faut-il HDS ? » mais « quelles activités HDS et à quel niveau de la chaîne ? ».

Ce guide fait le point 2026 : périmètre, référentiel v2, démarche de certification, coûts réels et articulation RGPD.

Points clés

  • Base légale : article L.1111-8 du code de la santé publique ; certification obligatoire depuis le décret n° 2018-137 du 26 février 2018 (fin du régime d’agrément).
  • Référentiel v2 approuvé par arrêté du 26 avril 2023, applicable aux nouvelles certifications et aux renouvellements — les certificats v1 ont expiré au terme de la transition.
  • 6 activités certifiables (1 à 6), de la mise à disposition de locaux à la sauvegarde externalisée.
  • Certification 3 ans, audits de surveillance annuels, construite sur ISO 27001 + exigences spécifiques.
  • Nouveauté v2 : les données doivent être hébergées dans l’EEE et l’hébergeur doit être transparent sur toute soumission à des législations extraterritoriales.

1. Qui doit être certifié HDS ?

L’obligation vise l’hébergement pour le compte de tiers de données de santé recueillies à l’occasion d’activités de prévention, diagnostic, soins ou suivi médico-social. Concrètement :

  • Concernés : hébergeurs cloud et datacenters hébergeant des applications de santé, éditeurs SaaS santé (dossier patient, téléconsultation, gestion de cabinet), infogéreurs et prestataires d’exploitation, prestataires de sauvegarde externalisée de données de santé.
  • Non concernés : l’établissement de santé qui héberge ses propres données (pas de tiers), le professionnel de santé pour ses propres patients — voir nos guides dédiés au RGPD en cabinet médical et en pharmacie d’officine —, et les traitements sans lien avec le parcours de soins.

La chaîne complète compte : un éditeur SaaS certifié HDS qui s’appuie sur AWS ou OVHcloud doit s’assurer que son fournisseur d’infrastructure est certifié pour les activités 1 à 4, et porter lui-même les activités 5 et/ou 6. C’est la même logique de chaîne que la sous-traitance cloud sous le RGPD, avec une certification en plus. Certains établissements exigent en outre une qualification SecNumCloud de l’hébergeur d’infrastructure pour renforcer la souveraineté des données de santé. Héberger des données de santé sans certification expose à des sanctions pénales et, côté RGPD, à un manquement caractérisé à l’article 32 (sécurité des traitements) — les données de santé étant des données sensibles de l’article 9.

2. Les 6 activités du référentiel

# Activité Famille
1 Mise à disposition de locaux d’hébergement physique Hébergeur d’infrastructure physique
2 Mise à disposition d’infrastructure matérielle Hébergeur d’infrastructure physique
3 Mise à disposition d’infrastructure virtuelle Hébergeur infogéreur
4 Mise à disposition de plateforme d’hébergement d’applications Hébergeur infogéreur
5 Administration et exploitation du système d’information de santé Hébergeur infogéreur
6 Sauvegarde externalisée Hébergeur infogéreur

Le certificat mentionne les activités couvertes : « HDS 1-6 » n’a pas le même sens que « HDS 3-4 ». Les acheteurs (établissements, GHT, éditeurs) doivent vérifier la correspondance entre les activités certifiées et le service réellement acheté, sur la liste officielle des hébergeurs certifiés publiée par l’Agence du Numérique en Santé sur esante.gouv.fr — plusieurs centaines d’hébergeurs y figurent, dont les principaux clouds français et internationaux.

3. Le référentiel v2 : ce qui a changé

L’arrêté du 26 avril 2023 a remplacé le référentiel de 2018. Points saillants :

  1. Souveraineté et transparence : hébergement des données dans l’Espace économique européen et information contractuelle du client sur toute soumission de l’hébergeur (ou de sa chaîne) à des législations extraterritoriales de pays tiers (type CLOUD Act). Le sujet rejoint directement les débats SecNumCloud et cloud de confiance — HDS v2 n’exige pas l’immunité extraterritoriale, mais impose de l’afficher.
  2. Mise à jour du socle normatif : alignement sur ISO/IEC 27001:2022 (voir notre guide de la certification ISO 27001 en France), et prise en compte d’ISO 27017/27018 pour le cloud.
  3. Clarifications contractuelles : contenu minimal du contrat HDS (réversibilité, localisation, sous-traitance, obligations de sécurité).

Les hébergeurs certifiés v1 ont dû migrer vers la v2 lors de leur cycle de surveillance ou de renouvellement, la transition s’étant achevée au plus tard en 2025-2026 selon les échéances de chaque certificat.

4. Démarche et coûts

Démarche

  1. Déterminer les activités (1-6) et le périmètre.
  2. Construire le SMSI : HDS = ISO 27001 + exigences spécifiques (SLA, réversibilité, localisation, contrat HDS). Si vous êtes déjà certifié ISO 27001, l’écart est essentiellement documentaire et contractuel.
  3. Choisir un organisme certificateur accrédité COFRAC pour le référentiel HDS (AFNOR Certification, BSI, Bureau Veritas, LNE/GMED selon les portefeuilles d’accréditation).
  4. Audit initial en deux étapes, puis audit de surveillance annuel et renouvellement à 3 ans.

Coûts réels

  • Organisme certificateur : l’audit HDS s’ajoute aux jours ISO 27001 ; compter 15 à 40 k€ sur le cycle de 3 ans pour une PME, selon les activités et sites.
  • Mise à niveau : de quasi nulle (ISO 27001 déjà en place) à 30-60 k€ (SMSI à construire).
  • Temps interne : 0,3 à 0,8 ETP pendant le projet.

5. HDS et RGPD : deux couches cumulatives

HDS ne dispense d’aucune obligation RGPD. L’hébergeur reste un sous-traitant au sens de l’article 28 (contrat, instructions, audits), le responsable de traitement doit mener son AIPD pour les traitements de santé à risque élevé, et les règles spécifiques aux données de santé (CNIL, référentiels, durées de conservation) s’appliquent intégralement. En sens inverse, la certification HDS est un excellent élément de démonstration de conformité à l’article 32 et s’inscrit dans une politique de sécurité des systèmes d’information (PSSI) d’ensemble.

FAQ

La certification HDS est-elle obligatoire pour un éditeur SaaS santé ?

Oui dès lors que l’éditeur héberge ou fait héberger des données de santé pour le compte de ses clients (établissements, professionnels). En pratique, l’éditeur porte les activités 5 et/ou 6 et s’appuie sur un IaaS/PaaS certifié pour les activités 1 à 4 — les deux certificats doivent se compléter sans trou dans la chaîne.

Peut-on héberger des données de santé hors de France ?

Oui, dans l’EEE : le référentiel v2 impose l’hébergement des données dans l’Espace économique européen et la transparence sur les législations extraterritoriales applicables. Un transfert hors EEE ferait en outre jouer le chapitre V du RGPD (voir transferts internationaux).

Combien de temps prend une certification HDS ?

De 4 à 6 mois si vous êtes déjà certifié ISO 27001 (écart documentaire et contractuel), 12 à 18 mois en partant de zéro — le SMSI ISO 27001 sous-jacent est le chemin critique.

Quelle différence entre HDS et SecNumCloud ?

HDS est obligatoire et sectorielle (données de santé) ; SecNumCloud est une qualification ANSSI volontaire de niveau de sécurité et de souveraineté, exigée principalement pour les administrations et données sensibles de l’État. Un hébergeur peut cumuler les deux — c’est un argument croissant sur le marché santé public.

Conclusion

HDS est un régime mûr : référentiel v2 stabilisé, organismes accrédités, liste publique des certifiés. Pour un acteur santé, le sujet n’est plus l’opportunité mais l’exécution : bien découper les activités 1-6 le long de la chaîne d’hébergement, s’appuyer sur un socle ISO 27001 sérieux, et maintenir les preuves entre deux audits. Et ne pas oublier que HDS ne couvre que l’hébergement — la conformité RGPD du traitement de santé reste un chantier à part entière.

À lire aussi : un logiciel RGPD pour la santé.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

PGSSI-S : la politique de sécurité des SI de santé expliquée (guide 2026)

En une phrase. La PGSSI-S (politique générale de sécurité des systèmes d'information de santé) est le corpus national de référentiels et de guides, piloté par l'Agence du Numérique en Santé (ANS),…

2 juillet 2026
02Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
03Cybersecurity

Audit PASSI : prestataires qualifiés ANSSI, prix, obligations et déroulement (2026)

En une phrase. PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information) est la qualification délivrée sous l'autorité de l'ANSSI aux cabinets d'audit qui satisfont son référentiel…

2 juillet 2026
04Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du Système d'Information (SI) est une représentation visuelle stratégique qui permet aux organisations de saisir en profondeur leurs ressources informatiques, d’identifier les…

14 décembre 2024
05Cybersecurity

Certification ISO 27001 en France : coût réel, démarche et durée (2026)

En une phrase. Obtenir la certification ISO/IEC 27001 en France prend généralement 6 à 18 mois et coûte 30 000 à 80 000 € la première année pour une PME/ETI (audit de certification par un organisme…

2 juillet 2026
06Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

En une phrase. Le chiffrement des données personnelles est l'une des mesures techniques explicitement citées à l'article 32 du RGPD ; l'ANSSI publie depuis 2014 le Référentiel Général de Sécurité…

3 juin 2026
07Cybersecurity

Coffre-fort numérique : NF Z42-020, obligations et cas d'usage RH en 2026

En une phrase. Le coffre-fort numérique est un service de conservation sécurisée de documents électroniques, défini à l'article L. 137 du Code des postes et des communications électroniques et…

4 juillet 2026
08Cybersecurity

Comprendre la Directive NIS et Ses Impacts Juridiques

La Directive NIS (Network and Information Security) représente une avancée substantielle dans le renforcement de la cybersécurité au sein de l'Union européenne. Adoptée initialement en 2016 et…

14 décembre 2024