HDS : tout comprendre de la certification hébergeur de données de santé
Qui doit être certifié, pour quelles activités, et ce qui change en 2026.
HDS désigne la certification hébergeur de données de santé, obligatoire en France pour toute organisation qui stocke ou exploite des données de santé à caractère personnel pour le compte d'un tiers. Elle est délivrée pour trois ans par un organisme certificateur accrédité, sur la base d'un référentiel de l'Agence du numérique en santé, et couvre six activités, du centre de données jusqu'à la sauvegarde. Depuis le 16 mai 2026, seul le référentiel HDS 2.0 fait foi.
HDS : définition et cadre légal de l'hébergement de données de santé
L'obligation trouve sa source à l'article L.1111-8 du Code de la santé publique. Il vise toute personne qui héberge des données de santé à caractère personnel recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de la personne physique ou morale qui les a produites ou recueillies, ou pour le compte du patient lui-même. Cet hébergeur doit être certifié.
Le dispositif a changé de nature en 2018. Jusque-là, les hébergeurs obtenaient un agrément ministériel, instruit dossier par dossier. Depuis le 1er avril 2018, l'agrément a laissé place à une certification délivrée par des organismes indépendants, eux-mêmes accrédités, sur la base d'un référentiel public. Le passage de l'un à l'autre a rendu la démarche plus proche des certifications ISO que connaissent déjà les équipes sécurité.
Trois acteurs se partagent les rôles :
- l'Agence du numérique en santé (ANS) rédige les référentiels de certification et d'accréditation, et publie la liste des hébergeurs certifiés ;
- les organismes certificateurs, accrédités (en France par le COFRAC ou par un organisme équivalent en Europe), auditent les hébergeurs et délivrent les certificats ;
- les hébergeurs, qui demandent la certification pour les activités qu'ils réalisent et se soumettent aux audits.
La certification HDS ne remplace pas le RGPD. Les données de santé sont une catégorie particulière de données personnelles : le responsable de traitement (l'établissement, le cabinet, l'éditeur selon les cas) doit toujours disposer d'une base légale, tenir son registre et, le plus souvent, conduire une analyse d'impact relative à la protection des données (AIPD). HDS encadre l'hébergeur ; le RGPD encadre le traitement.
Qui est concerné par la certification HDS ?
Trois conditions doivent être réunies : des données de santé à caractère personnel, recueillies dans un contexte de prise en charge (prévention, diagnostic, soins, suivi social ou médico-social), et hébergées pour le compte d'un tiers. Si l'une manque, la certification n'est pas requise, mais d'autres obligations demeurent. L'outil ci-dessous reprend ce raisonnement.
Répondez à trois questions pour situer votre organisation.
Les données sont-elles des données de santé à caractère personnel recueillies lors d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social ?
Exemples : dossier patient, compte rendu d'imagerie, résultats de biologie, données d'un service de télésurveillance.
Qui stocke les données ou administre le système qui les contient ?
Réalisez-vous vous-même au moins l'une des six activités d'hébergement : site physique, matériel, infrastructure virtuelle, plateforme applicative, administration et exploitation du système, sauvegarde ?
Pas de certification HDS pour ces données
Une application de bien-être ou des données sans lien avec la prise en charge n'entrent pas automatiquement dans le champ. Si les données concernent la santé d'une personne, le RGPD les traite toutefois comme une catégorie particulière : analyse d'impact (AIPD) et mesures de sécurité renforcées restent de mise. En cas de doute sur la qualification des données, faites-vous confirmer le périmètre.
Vous n'avez pas à être certifié pour cette activité
Un établissement qui conserve ses propres données sur ses propres moyens n'héberge pas pour le compte d'un tiers. Les obligations de sécurité demeurent (RGPD, PGSSI-S, NIS 2 le cas échéant). Dès que vous externalisez une partie de l'hébergement, le prestataire doit être certifié.
Votre prestataire doit être certifié HDS
Vérifiez le certificat avant de signer : entité juridique, activités couvertes, sites, dates de validité. Le contrat doit contenir les clauses prévues par le Code de la santé publique (localisation, sous-traitants, réversibilité, transferts hors UE/EEE). Vous restez responsable du traitement.
Vous devez être certifié HDS pour vos activités
Chaque acteur de la chaîne est certifié pour les activités qu'il réalise lui-même. Un éditeur SaaS qui administre et exploite l'application de ses clients relève en général de l'activité 5, même s'il s'appuie sur une infrastructure déjà certifiée. Héberger sans certificat expose à des sanctions pénales.
Cartographiez finement la chaîne d'hébergement
Si vous ne réalisez réellement aucune des six activités, ce sont vos prestataires qui doivent être certifiés pour chacune d'elles. Le cas est rare : un accès d'administration aux données suffit souvent à relever de l'activité 5. Faites valider la répartition, activité par activité, avec vos prestataires et votre organisme certificateur.
Les éditeurs de logiciels en SaaS
C'est le cas qui suscite le plus de questions. Un éditeur qui propose un dossier patient, un logiciel de prise de rendez-vous médicaux ou une solution de télésurveillance en SaaS héberge les données de ses clients. Qu'il s'appuie sur un cloud déjà certifié ne le dispense pas : chaque acteur est certifié pour les activités qu'il réalise lui-même. L'éditeur qui administre l'application et la base de données relève en général de l'activité 5 (administration et exploitation du système d'information).
Les établissements de santé et les GHT
Un hôpital, une clinique ou un établissement médico-social qui héberge ses propres données sur ses propres moyens n'a pas à être certifié pour cette activité. La situation change dès qu'il héberge pour d'autres : un établissement support qui héberge le système d'information des autres membres d'un groupement hospitalier de territoire, ou un CHU qui propose ses infrastructures à des partenaires, devient hébergeur au sens de la loi. Plusieurs établissements figurent ainsi sur la liste des hébergeurs certifiés publiée par l'ANS. Pour ces structures, la question HDS s'ajoute aux autres chantiers de la cybersécurité en santé : NIS 2, RGPD, sécurité des prestataires.
Ce qui n'entre pas automatiquement dans le champ
Une application de bien-être, un podomètre ou un service grand public sans lien avec une prise en charge ne relèvent pas automatiquement de HDS. La prudence reste de mise : la frontière dépend de l'usage des données, et le RGPD s'applique dans tous les cas dès lors que les données renseignent sur la santé d'une personne.
Les 6 activités de l'hébergement de données de santé
L'article R.1111-9 du Code de la santé publique découpe l'hébergement en six activités, empilées comme les couches d'une infrastructure. Un hébergeur peut être certifié pour une seule d'entre elles ou pour les six. Le découpage sert surtout à répartir les responsabilités dans une chaîne où interviennent souvent un centre de données, un fournisseur cloud, un éditeur et parfois un infogéreur.
- 06 Sauvegarde Sauvegarde des données de santé, y compris, depuis 2026, leur conservation dans le cadre d'un archivage électronique.
- 05 Administration et exploitation Administration et exploitation du système d'information qui contient les données de santé.
- 04 Plateforme d'hébergement d'applications Mise à disposition et maintien en condition opérationnelle des systèmes d'exploitation, bases de données et intergiciels.
- 03 Infrastructure virtuelle Mise à disposition et maintien en condition opérationnelle des machines virtuelles et de la couche de virtualisation.
- 02 Infrastructure matérielle Mise à disposition et maintien en condition opérationnelle des serveurs, du stockage et du réseau.
- 01 Site physique Mise à disposition et maintien en condition opérationnelle des sites physiques qui accueillent le matériel.
Les six activités, de la salle informatique jusqu'à l'exploitation du système qui contient les données.
Seuls des sites situés dans l'Espace économique européen peuvent être certifiés pour les activités 1, 2 et 6, selon l'ANS. Depuis le décret du 24 mars 2026, l'activité 6 inclut explicitement la conservation dans le cadre d'un archivage électronique : un tiers-archiveur qui conserve des données de santé doit désormais être certifié HDS pour cette activité.
Le référentiel HDS 2.0 et les nouvelles règles de 2026
Le référentiel de certification a été entièrement revu en 2024, puis complété en 2026 par un décret issu de la loi SREN. Voici le calendrier à retenir, d'après les présentations de l'ANS :
- 26 avril 2024 : arrêté approuvant le référentiel HDS 2.0, publié au Journal officiel le 16 mai 2024. Les nouveaux hébergeurs sont certifiés selon cette version.
- 16 novembre 2024 : fin de la transition pour les organismes certificateurs, qui n'auditent plus qu'en version 2.0.
- 24 mars 2026 : décret n° 2026-209, pris en application de l'article 32 de la loi SREN du 21 mai 2024, publié au Journal officiel du 26 mars.
- 16 mai 2026 : fin de la transition pour les hébergeurs. Les certificats délivrés selon l'ancienne version 1.1 ne sont plus valables.
- Fin septembre 2026 : application des règles de territorialité, de transparence et des nouvelles clauses contractuelles, six mois après la publication du décret.
- À venir : un référentiel 2.1, qui transpose le décret dans les exigences de certification. L'ANS indique que les audits réalisés trois mois après sa publication au Journal officiel se feront selon cette version.
Localisation : stockage dans l'UE ou l'EEE
Lorsqu'il y a stockage, il doit se faire exclusivement sur le territoire d'un État membre de l'Union européenne ou partie à l'Espace économique européen (nouvel article R.1111-9-1 du Code de la santé publique). Les données n'ont donc pas à rester en France. Un accès depuis un pays tiers, y compris un simple accès d'administration à distance, constitue un transfert : il n'est possible que sur la base d'une décision d'adéquation ou de garanties appropriées au sens des articles 45 et 46 du RGPD.
Transparence sur les lois extraterritoriales
C'est l'apport le plus visible du décret. Si l'hébergeur ou l'un de ses sous-traitants est soumis à une législation d'un pays hors UE/EEE, le contrat doit la nommer, préciser s'il existe une décision d'adéquation et, à défaut, décrire les mesures d'atténuation et les risques résiduels. L'hébergeur doit aussi publier et tenir à jour une cartographie des transferts et des accès depuis des pays tiers. Comme le soulignait Acteurs publics dès 2024, HDS n'exige pas pour autant une immunité totale vis-à-vis des droits étrangers : c'est la différence majeure avec SecNumCloud.
Des contrats plus complets
La clause sur les droits des personnes couvre désormais l'accès, la rectification, l'effacement, la limitation et l'opposition, et non plus la seule portabilité. Selon l'analyse du cabinet Vigier Avocats, ces nouvelles clauses n'entrent en vigueur que six mois après la publication du décret au Journal officiel, soit le 27 septembre 2026 : les avenants aux contrats en cours sont à anticiper.
Comment obtenir la certification HDS : étapes, organismes et durée
La démarche suit le schéma classique d'une certification de système de management :
- Délimiter le périmètre : les activités (1 à 6) que vous réalisez réellement, les sites, les services, les sous-traitants.
- Mettre en place ou étendre un système de management de la sécurité conforme à ISO 27001 sur ce périmètre (voir notre article sur le SMSI), avec une analyse de risques, une déclaration d'applicabilité et les mesures associées.
- Couvrir les exigences propres à HDS : clauses contractuelles, localisation, gestion des accès depuis des pays tiers, publication de la cartographie, droits des patients.
- Choisir un organisme certificateur accrédité dans la liste publiée par l'ANS, puis passer l'audit initial (revue documentaire et audit sur site).
- Traiter les non-conformités éventuelles, puis obtenir le certificat, valable trois ans.
- Maintenir : audit de surveillance annuel, puis audit de renouvellement au bout de trois ans.
Combien de temps prévoir ? Lors de son atelier à SantExpo en mai 2026, l'ANS a indiqué une mise en conformité de neuf à douze mois en moyenne, puis au moins trois à quatre mois pour la certification, et trois à six mois de plus en cas de non-conformités. L'agence comptait alors 411 hébergeurs certifiés. Le coût dépend du périmètre et de la maturité de départ : honoraires de l'organisme, temps interne, chantiers techniques et audits de surveillance.
À ne pas négliger : l'hébergement sans certification est puni, selon l'article L.1115-1 du Code de la santé publique, de trois ans d'emprisonnement et 45 000 euros d'amende.
HDS, ISO 27001 et SecNumCloud : quelles différences ?
Ces trois dispositifs se croisent souvent dans les appels d'offres de santé. Ils ne répondent pas à la même question, et aucun ne remplace les autres.
| Critère | HDS | ISO 27001 | SecNumCloud |
|---|---|---|---|
| Nature | Certification obligatoire (loi française) | Norme internationale volontaire | Qualification de l'ANSSI |
| Qui délivre | Organisme certificateur accrédité | Organisme certificateur accrédité | ANSSI, après évaluation par un centre agréé |
| Objet | Hébergement de données de santé pour un tiers | Système de management de la sécurité de l'information | Une offre de cloud (IaaS, PaaS, SaaS) |
| Localisation des données | Stockage dans l'UE ou l'EEE | Aucune exigence | Dans l'UE, avec des exigences renforcées |
| Lois extraterritoriales | Transparence et mesures d'atténuation | Non traité | Protection exigée |
| Validité | 3 ans, audit annuel | 3 ans, audit annuel | 3 ans, audits de surveillance |
ISO 27001 est le socle : le référentiel HDS s'appuie dessus et y ajoute ses exigences propres, si bien qu'un hébergeur déjà certifié ISO 27001 a fait une bonne partie du chemin. Pour piloter cette base commune, un logiciel ISO 27001 évite de documenter deux fois les mêmes mesures. SecNumCloud va plus loin sur la souveraineté, mais ne dispense pas de HDS : un cloud qualifié qui héberge des données de santé doit aussi être certifié. D'après l'ANS, huit des dix prestataires qualifiés SecNumCloud recensés en mai 2026 étaient également certifiés HDS. Nous détaillons ce référentiel dans notre article SecNumCloud : le cloud de confiance de l'ANSSI.
Choisir et suivre un hébergeur certifié HDS
Pour un établissement ou un éditeur qui confie ses données, le certificat HDS est un point de départ, pas une garantie suffisante. Avant de signer, vérifiez au minimum :
- l'entité juridique qui figure sur le certificat, qui doit être celle qui signe le contrat ;
- les activités et les sites couverts, au regard du service réellement acheté ;
- les dates de validité et la version du référentiel (2.0 depuis le 16 mai 2026) ;
- la liste des sous-traitants et leur propre certification ;
- la cartographie des transferts hors UE/EEE publiée par l'hébergeur ;
- les clauses de réversibilité : restitution des données dans un format exploitable et absence de copie conservée.
Ces vérifications relèvent de la gestion des risques tiers : elles se font à la signature, puis à chaque renouvellement. Un questionnaire de sécurité fournisseur bien construit permet de collecter ces éléments de façon homogène auprès de tous les prestataires.
HDS, PGSSI-S et NIS 2 : les autres pièces du puzzle
Dans un établissement, HDS s'inscrit dans un ensemble plus large. La politique générale de sécurité des systèmes d'information de santé (PGSSI-S), publiée par l'ANS, rassemble les référentiels et guides de sécurité du secteur, dont certains sont opposables (identification électronique, imputabilité…). Le secteur de la santé figure aussi parmi ceux visés par la directive NIS 2. Le même RSSI doit donc suivre plusieurs référentiels, souvent sur plusieurs sites.
Comment Phinasoft vous aide
Phinasoft est un logiciel de cybersécurité pour les établissements de santé. Il permet de mener des évaluations de conformité (HDS, ISO 27001, NIS 2, votre PSSI…) et des campagnes de conformité par site ou par établissement, d'évaluer vos prestataires sur un portail dédié, et de tenir vos PIA et votre registre des traitements. Le logiciel est référencé auprès de centrales d'achat du secteur, dont le Resah et la CAIH, et s'héberge au choix en SaaS sur un cloud souverain français (OVH ou Outscale) avec option SecNumCloud, en SaaS sur AWS en Europe ou sur site, dans votre propre infrastructure. Pour voir comment suivre la conformité de vos hébergeurs, vous pouvez demander une démonstration.
Synthèse
Une obligation légale
Héberger des données de santé à caractère personnel pour le compte d'un tiers impose d'être certifié HDS, activité par activité (article L.1111-8 du Code de la santé publique).
Un référentiel durci
Depuis le 16 mai 2026, seuls les certificats au référentiel 2.0 sont valables. Le décret du 24 mars 2026 ancre le stockage dans l'UE ou l'EEE et impose la transparence sur les accès depuis des pays tiers.
Une chaîne à piloter
Le certificat de l'hébergeur ne suffit pas : l'établissement ou l'éditeur doit vérifier le périmètre, les clauses contractuelles et les sous-traitants, puis suivre leur conformité dans le temps.
Questions fréquentes
Qu'est-ce que la certification HDS ?
La certification HDS (hébergeur de données de santé) est obligatoire en France pour tout acteur qui héberge des données de santé à caractère personnel pour le compte d'un tiers : établissement, professionnel de santé, éditeur ou patient. Elle est délivrée par un organisme certificateur accrédité, sur la base d'un référentiel publié par l'Agence du numérique en santé, et couvre une ou plusieurs des six activités d'hébergement.
Qui doit être certifié HDS ?
Toute personne physique ou morale qui héberge des données de santé recueillies lors d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de celui qui les produit ou du patient. Sont typiquement concernés les centres de données, fournisseurs cloud, infogéreurs et éditeurs SaaS de santé. Un établissement qui héberge ses propres données sur ses propres moyens ne l'est pas pour cette activité.
Combien de temps dure une certification HDS ?
Le certificat HDS est valable trois ans, avec un audit de surveillance chaque année, puis un audit de renouvellement. Côté préparation, l'Agence du numérique en santé observe en moyenne neuf à douze mois de mise en conformité, puis au moins trois à quatre mois pour la certification elle-même, davantage si l'audit relève des non-conformités.
Quelle différence entre HDS et ISO 27001 ?
ISO 27001 est une norme internationale volontaire de management de la sécurité de l'information, dont l'organisation choisit le périmètre. La certification HDS est une obligation légale française propre aux données de santé : elle s'appuie sur ISO 27001 et ajoute des exigences spécifiques, notamment contractuelles, de localisation des données et de transparence sur les accès depuis des pays tiers.
Les données de santé doivent-elles être hébergées en France ?
Non. Le décret du 24 mars 2026 impose que le stockage ait lieu exclusivement dans un État membre de l'Union européenne ou partie à l'Espace économique européen. Un accès depuis un pays tiers, même à distance, n'est possible qu'avec une décision d'adéquation ou des garanties appropriées au sens du RGPD, et doit être déclaré au client.
Où trouver la liste des hébergeurs certifiés HDS ?
L'Agence du numérique en santé publie et met à jour sur esante.gouv.fr la liste des hébergeurs certifiés, avec leur organisme certificateur et les activités couvertes, ainsi que la liste des organismes accrédités pour délivrer la certification. Vérifiez toujours le certificat lui-même : entité juridique, sites, activités et dates de validité.
Que risque-t-on à héberger des données de santé sans certification HDS ?
Le Code de la santé publique prévoit jusqu'à trois ans d'emprisonnement et 45 000 euros d'amende pour l'hébergement de données de santé sans certification. S'y ajoutent les sanctions du RGPD prononcées par la CNIL en cas de manquement à la sécurité, et le risque contractuel vis-à-vis des clients.
Sources (10)
- Légifrance — Code de la santé publique (articles L.1111-8, L.1115-1, R.1111-8-8 et suivants)
- Légifrance — Décret n° 2026-209 du 24 mars 2026 relatif à l'hébergement de données de santé
- Agence du numérique en santé — Certification HDS (référentiels, listes des hébergeurs et des organismes accrédités)
- ANS — Webinaire certification HDS, 15 octobre 2025
- ANS — Webinaire HDS, 18 mars 2026 (référentiel 2.1)
- ANS — Atelier SantExpo « Certification HDS », 20 mai 2026
- ANS — Politique générale de sécurité des systèmes d'information de santé (PGSSI-S)
- Vigier Avocats — Le décret du 24 mars 2026 renforce la souveraineté, la territorialité et la transparence
- Acteurs publics — L'État fixe de nouvelles règles du jeu pour sécuriser les données de santé (mai 2024)
- ANSSI — FAQ de la qualification SecNumCloud
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.