Choisir un hébergeur HDS ne consiste pas simplement à repérer un logo sur le site d'un fournisseur. La certification porte sur une entreprise, une période de validité, une version du référentiel et surtout des activités précises. Un prestataire peut donc être certifié HDS sans couvrir toutes les opérations dont votre application ou votre organisation a besoin.
La première vérification consiste à comparer votre architecture réelle avec le périmètre du certificat. Qui fournit les serveurs ? Qui administre le système ? Où sont stockées les sauvegardes ? Quels sous-traitants peuvent accéder aux données ? Tant que ces questions restent sans réponse, la mention « hébergement HDS » demeure insuffisante pour prendre une décision.
Que recouvre réellement la certification HDS ?
La certification HDS encadre l'hébergement numérique de données de santé à caractère personnel réalisé pour le compte des personnes et organismes visés par l'article L.1111-8 du Code de la santé publique. Elle concerne notamment les données recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social.
HDS n'est pas une norme internationale. Il s'agit d'un dispositif français de certification fondé sur un référentiel spécifique, élaboré sous la responsabilité de l'Agence du Numérique en Santé et approuvé par arrêté ministériel. Ce référentiel s'appuie notamment sur la norme ISO 27001 relative au management de la sécurité de l'information, mais il comporte aussi des exigences propres à l'hébergement des données de santé.
La certification est délivrée par un organisme certificateur accrédité, après un audit documentaire et un audit opérationnel. D'après la présentation officielle de la certification HDS, le certificat est accordé pour trois ans et fait l'objet d'un audit de surveillance annuel.
À retenir : la CNIL ne reçoit pas une « demande HDS » déposée par l'hébergeur. Elle intervient dans le cadre institutionnel prévu pour l'élaboration du référentiel, tandis que l'évaluation et la délivrance du certificat relèvent d'organismes certificateurs accrédités.
Quelle différence existe-t-il entre HADS et HDS ?
HADS désigne couramment l'ancien agrément des hébergeurs de données de santé. Depuis 2018, cet agrément a été remplacé par la certification HDS pour l'hébergement sur support numérique. Il ne faut donc plus demander à un nouveau prestataire s'il possède un « agrément HADS », mais exiger son certificat HDS en cours de validité.
La période de transition vers la version 2.0 du référentiel s'est terminée le 16 mai 2026. À la date de mise à jour de cet article, le certificat présenté doit donc correspondre à cette version. L'Agence du Numérique en Santé annonce par ailleurs une version 2.1 pour octobre 2026, avec une application prévue trois mois après sa publication. Cette future version doit notamment renforcer les informations contractuelles relatives aux transferts et à l'exposition à des législations de pays situés hors de l'Union européenne.
Quelles sont les six activités couvertes par HDS ?
L'article R.1111-9 du Code de la santé publique définit six activités d'hébergement susceptibles d'entrer dans le périmètre du certificat :
- la mise à disposition et le maintien en condition opérationnelle des sites physiques qui accueillent l'infrastructure matérielle ;
- la mise à disposition et le maintien en condition opérationnelle de l'infrastructure matérielle du système d'information ;
- la mise à disposition et le maintien en condition opérationnelle de l'infrastructure virtuelle ;
- la mise à disposition et le maintien en condition opérationnelle de la plateforme d'hébergement d'applications ;
- l'administration et l'exploitation du système d'information contenant les données de santé ;
- la sauvegarde des données de santé, notamment leur conservation dans le cadre d'un archivage électronique.
Ces activités correspondent à des responsabilités différentes. Le propriétaire du centre de données peut couvrir l'activité 1, tandis qu'un fournisseur de cloud prend en charge les activités 2 et 3. Un infogéreur peut intervenir sur l'activité 5 et un autre prestataire assurer les sauvegardes relevant de l'activité 6.
Votre fournisseur principal n'a donc pas nécessairement besoin d'être certifié pour les six activités. Son certificat doit en revanche couvrir toutes celles qu'il réalise effectivement. Les autres activités doivent être prises en charge par des intervenants eux-mêmes couverts par une certification adaptée.
Comment vérifier les activités certifiées d'un hébergeur ?
Consultez d'abord la liste officielle des hébergeurs certifiés publiée par l'Agence du Numérique en Santé. Elle indique le nom de l'entreprise, les numéros des activités couvertes et la version du référentiel concernée.
Demandez ensuite le certificat complet au prestataire. Vérifiez la raison sociale, les dates de délivrance et d'expiration, la version du référentiel, les activités certifiées et les éventuels sites ou services inclus dans le périmètre. Le nom commercial d'une offre ne suffit pas si la société qui signe le contrat ou réalise l'administration n'est pas celle mentionnée sur le certificat.
| Composant de la prestation | Activité HDS généralement concernée | Vérification à effectuer |
|---|---|---|
| Centre de données | Activité 1 | Identifier les sites physiques couverts et leur exploitant |
| Serveurs et équipements | Activité 2 | Déterminer qui fournit et maintient le matériel |
| Machines virtuelles et cloud | Activité 3 | Vérifier le fournisseur de l'infrastructure virtuelle |
| Plateforme applicative | Activité 4 | Contrôler le périmètre des services utilisés par l'application |
| Administration et exploitation | Activité 5 | Identifier toutes les personnes pouvant administrer le système |
| Sauvegarde et archivage | Activité 6 | Vérifier le prestataire, les lieux de stockage et la restauration |
Ce rapprochement évite une erreur fréquente : choisir une infrastructure certifiée pour les activités 1 à 3 alors qu'une société non couverte administre les serveurs ou réalise les sauvegardes.
Un éditeur de logiciel doit-il être lui-même certifié HDS ?
Un éditeur n'a pas automatiquement besoin d'être certifié s'il ne réalise aucune des six activités réglementaires et les confie intégralement à des prestataires certifiés. Il doit néanmoins être capable de démontrer qui prend en charge chaque opération.
La situation change lorsque l'éditeur administre l'environnement, exploite le système contenant les données ou gère les sauvegardes. Il peut alors exercer directement une activité relevant du périmètre HDS. Une analyse de l'architecture, des contrats et des accès techniques est nécessaire avant de considérer que la certification du fournisseur cloud couvre l'ensemble du service.
Quels critères techniques faut-il vérifier avant de choisir ?
La certification constitue un préalable réglementaire, pas une comparaison complète entre les prestataires. Deux hébergeurs certifiés pour les mêmes activités peuvent proposer des niveaux très différents de disponibilité, de protection, de supervision et d'accompagnement.
Comment évaluer l'infrastructure et la continuité de service ?
Commencez par déterminer le temps d'arrêt que votre organisation peut supporter. Une plateforme consultée ponctuellement n'a pas les mêmes besoins qu'un système utilisé en permanence par des professionnels de santé. Le prestataire doit traduire cette contrainte en architecture, en redondance et en engagements mesurables.
Vérifiez les lieux d'hébergement, le nombre de centres de données réellement mobilisés, leur éloignement géographique, la redondance des connexions, l'alimentation électrique et la procédure de bascule en cas d'incident. Demandez également si les composants critiques dépendent d'un équipement, d'un opérateur ou d'une zone cloud unique.
Le contrat doit préciser les niveaux de service. Le taux de disponibilité annoncé doit être accompagné de sa méthode de calcul, des exclusions, des délais de prise en charge et des éventuelles pénalités. Un pourcentage présenté sans ces précisions ne permet pas de comparer sérieusement deux offres.
Quelles garanties demander pour les sauvegardes ?
Demandez où les sauvegardes sont stockées, quelle entité les exploite et si l'activité 6 figure bien sur son certificat. Vérifiez ensuite leur fréquence, leur durée de conservation, leur chiffrement et leur isolement par rapport à l'environnement principal.
Une sauvegarde présente sur la même infrastructure et accessible avec les mêmes comptes d'administration peut être touchée par le même incident ou la même attaque. Il faut donc rechercher une séparation technique et logique suffisante, avec des droits d'accès distincts lorsque cela est possible.
La question décisive reste celle de la restauration. Le fournisseur doit indiquer la fréquence des tests, les délais de remise en service et le niveau de granularité disponible. Restaurer une base complète, un dossier particulier ou un fichier supprimé ne demande pas toujours les mêmes outils ni les mêmes délais.
Deux indicateurs doivent apparaître dans la proposition : le délai cible de reprise, souvent désigné par le sigle RTO, et la perte maximale de données acceptable, appelée RPO. Ces objectifs doivent être cohérents avec les conséquences réelles d'une interruption pour votre activité.
Que faut-il contrôler pour l'administration et la sécurité ?
Identifiez précisément qui peut administrer les serveurs, les bases de données, les sauvegardes et les outils de supervision. Le prestataire doit pouvoir expliquer comment les comptes privilégiés sont créés, protégés, contrôlés et supprimés.
Les points à examiner comprennent notamment :
- l'authentification multifacteur des administrateurs et la limitation des droits au strict nécessaire ;
- la journalisation des accès, des modifications et des opérations sensibles ;
- le chiffrement des flux et des données stockées, ainsi que la gestion des clés ;
- la gestion des correctifs, des vulnérabilités et des configurations de sécurité ;
- la supervision, la détection des incidents et les délais d'alerte du client ;
- les tests de restauration, le plan de continuité et le plan de reprise ;
- les procédures applicables lors de l'arrivée ou du départ d'un administrateur.
Demandez aussi une matrice de responsabilités. Elle doit indiquer qui corrige le système d'exploitation, sécurise la base de données, surveille les journaux, traite les alertes et intervient en dehors des horaires habituels. Dans une offre cloud, une grande partie de ces tâches peut rester à la charge du client ou de son infogéreur.
Comment contrôler la sous-traitance et la souveraineté ?
Un hébergeur peut s'appuyer sur un centre de données, un opérateur cloud, une équipe d'infogérance ou un service de sauvegarde appartenant à d'autres sociétés. Chacun de ces acteurs peut intervenir directement ou indirectement sur une activité HDS.
Le contrat doit identifier les prestataires techniques externes, leur rôle, les activités qu'ils exécutent et les garanties qui leur sont imposées. Cette exigence ne doit pas se limiter au fournisseur de premier rang. Une chaîne de sous-traitance mal documentée rend difficile la vérification des responsabilités et des accès aux données.
Un hébergement en France garantit-il la souveraineté des données ?
Non. La localisation physique des serveurs constitue un critère important, mais elle ne suffit pas à établir la souveraineté juridique et opérationnelle du service. Une infrastructure située en France peut dépendre d'une société soumise à la législation d'un pays tiers ou être administrée à distance depuis l'étranger.
Vous devez donc vérifier les pays dans lesquels se trouvent les données principales et leurs copies, mais aussi la nationalité des sociétés concernées, les lieux depuis lesquels les administrateurs interviennent et les éventuels transferts réalisés par les sous-traitants. Un accès distant depuis un pays tiers peut lui-même être traité comme un transfert de données.
La version 2.0 du référentiel HDS a renforcé les exigences relatives à la localisation et à la transparence. L'Agence du Numérique en Santé présente également les évolutions prévues pour HDS 2.1, notamment l'information contractuelle sur les transferts et la soumission éventuelle à des législations extra-européennes.
Pour une application particulièrement sensible, demandez au fournisseur une présentation écrite de ses garanties de souveraineté. Celle-ci doit couvrir sa structure juridique, ses sous-traitants, les accès distants, la localisation des sauvegardes et les situations dans lesquelles une autorité étrangère pourrait demander la communication de données.
Quelles clauses doivent figurer dans le contrat ?
Le contrat doit correspondre à la prestation réellement fournie. L'article R.1111-11 du Code de la santé publique impose notamment d'indiquer le périmètre du certificat, les lieux d'hébergement, les services attendus, les indicateurs de qualité, le recours aux prestataires externes, l'encadrement des accès et les modalités de réversibilité.
Avant de signer, vérifiez également les délais de notification d'un incident, les responsabilités de chaque intervenant, les modalités d'audit, la restitution des données et leur destruction après validation. La sortie doit être prévue pour une fin de contrat normale, mais aussi pour une défaillance, un retrait ou une perte de certification.
La clause de réversibilité doit préciser les formats de restitution, les délais, les volumes concernés, l'assistance technique, le coût du transfert et le traitement des sauvegardes restantes. Sans ces informations, changer d'hébergeur peut devenir long, coûteux et risqué.
Le contrôle à effectuer avant toute signature : placez d'un côté les six activités réellement nécessaires à votre service et, de l'autre, les certificats de toutes les sociétés qui les réalisent. Toute activité sans responsable clairement identifié et correctement certifié doit être clarifiée avant la mise en production.