Êtes-vous vraiment conforme HDS ?

Vous hébergez des données de santé et votre infrastructure repose sur un acteur certifié comme OVHcloud. Mais cette certification couvre-t-elle réellement l’ensemble de vos obligations ?
La norme HDS repose sur 6 activités distinctes :
- Couche 1 : Datacenter
- Couche 2 : Serveur physique, énergie, liaisons réseaux
- Couche 3 : Hyperviseur
- Couche 4 : Système d’exploitation de la VM
- Couche 5 : Administration de l’applicatif
- Couche 6 : Sauvegardes externalisées
En tant qu’éditeur, vous devez vous assurer que les données de santé dont vous êtes responsable sont stockées sur un environnement certifié pour l’ensemble de ces 6 couches.
Faites le point en 2 minutes avec ce questionnaire.
Questionnaire rapide : votre plateforme est-elle couverte sur l’ensemble des activités HDS ?
Répondez par OUI ou NON à chacune des questions. Un seul NON suffit à identifier un écart de conformité.
Gouvernance et périmètre
Vérifiez son certificat HDS : il doit mentionner explicitement les activités d’hébergeur infogéreur (niveaux 1 à 6). Selon l’offre souscrite, votre hébergeur peut couvrir tout ou partie de ces couches. En cas de doute, demandez-lui de préciser exactement quelles activités HDS sont couvertes dans le cadre de votre contrat.
Un prestataire peut être certifié HDS sur un certain périmètre mais cela ne garantit pas que la prestation qu’il vous délivre soit couverte par sa certification. En cas de doute, demandez-lui de vous transmettre une attestation qui prouve que sa certification HDS couvre votre prestation.
Responsabilités contractuelles
Vous devez disposer d’un contrat d’hébergement HDS signé avec votre prestataire, qui détaille précisément qui prend en charge chaque activité certifiée. L’absence de contractualisation explicite est l’un des écarts les plus fréquemment relevés en audit.
Vos contrats de service doivent informer vos clients que leurs données sont hébergées dans un cadre certifié HDS. Si vos contrats clients ne font aucune référence à la réglementation HDS, c’est un point à adresser.
Accès et administration
Chaque accès technique aux environnements de production devrait être nominatif, jamais partagé entre plusieurs personnes. Les connexions doivent être journalisées et les logs conservés sur une durée suffisante. Si votre équipe ne journalise pas, la réponse est NON.
Un prestataire ou un développeur externe ne doit pas conserver un accès permanent à vos serveurs après la fin de sa mission. Si vos développeurs ont un accès direct à la base de données de production, ou si d’anciens collaborateurs disposent encore d’accès actifs, il faut probablement revoir votre politique d’accès.
Sécurité opérationnelle
La norme HDS requiert une supervision active de la sécurité. Des solutions de détection comportementale sur les serveurs, couplées à une supervision avec alertes, constituent une réponse adaptée aux exigences du référentiel et aux menaces actuelles pesant sur le secteur santé.
Vous devez être en mesure d’identifier, de filtrer et de journaliser les flux réseau de votre plateforme. Cela implique un firewall correctement configuré, idéalement un WAF pour les flux applicatifs, et une visibilité sur ce qui entre et sort de vos environnements. Si votre infrastructure est exposée sans règles de filtrage explicites, la réponse est NON.
Sauvegardes et restauration
Les sauvegardes doivent être testées en restauration au moins une fois par an, avec une trace écrite du résultat. Effectuer des sauvegardes sans jamais vérifier qu’elles sont exploitables ne constitue pas une conformité suffisante au regard de la norme HDS.
Les sauvegardes doivent être stockées sur un site physiquement distinct de la production et chiffrées. Avant de répondre OUI, assurez-vous de connaître votre RPO (perte de données maximale acceptable en cas d’incident) et votre RTO (durée maximale d’indisponibilité acceptable) : si le délai de restauration dépasse ce que vos clients peuvent tolérer, la réponse est NON.
Auditabilité
La règle est simple : vous devez avoir écrit ce que vous faites (politiques, contrats), réalisé ce que vous avez dit (procédures, méthodes), et être en capacité de le prouver (rapports, preuves, validations). Une conformité qui repose uniquement sur des pratiques non écrites reste fragile face à un audit, même si ces pratiques sont bonnes.
Interpréter vos résultats
11 réponses OUI. Votre démarche est structurée et alignée avec les exigences HDS. L’enjeu devient alors l’optimisation et l’adaptation continue à vos besoins spécifiques.
Au moins 1 NON. Votre couverture HDS présente un écart. Ce n’est pas nécessairement une situation critique, mais c’est un risque identifiable : réglementaire, contractuel, et potentiellement commercial vis-à-vis de vos clients.
Un échange de 30 minutes suffit souvent à clarifier la situation et définir les actions à prioriser.
Demander un échange avec l’équipe Niwanet
Ce que couvre l’accompagnement Niwanet
Niwanet est hébergeur-infogéreur certifié HDS. En nous appuyant sur OVHcloud pour les couches physiques, notre prestation couvre l’ensemble des 6 activités du référentiel.

Concrètement, nous accompagnons les éditeurs de logiciels de santé sur quatre axes :
- L’analyse du besoin réel, en partant de votre architecture existante et de vos obligations contractuelles vis-à-vis de vos clients.
- La conception d’une infrastructure adaptée aux exigences HDS, en termes de sécurité, de disponibilité et de scalabilité.
- La mise en œuvre et le maintien opérationnel de cette infrastructure, avec supervision 24h/24, MCO/MCS, gestion des incidents et SLA formalisés.
- Et la valorisation de votre conformité comme argument commercial, ce que les éditeurs en croissance sous-exploitent systématiquement.
Conformité HDS
Non. Vous devez prouver que vos partenaires disposent d’une certification sur les 6 couches et que les prestations qu’ils vous délivrent sont incluses dans leur périmètre de certification.
Signer la prestation d’hébergement infogérance chez Niwanet c’est avoir la garantie qu’avec un seul prestataire toutes les couches sont couvertes ! OVHcloud couvre les niveaux 1 et 2 : infrastructure physique et matérielle. Niwanet intervient sur les niveaux 3 à 6 : plateforme d’hébergement, infrastructure virtuelle, administration du SI et sauvegardes externalisées. Les deux certifications sont complémentaires et nécessaires pour couvrir l’ensemble du périmètre.
Elle est obligatoire pour tout hébergement de données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l’origine de la production ou du recueil de ces données ou pour le compte du patient lui-même. Les éditeurs de solutions SaaS à destination des professionnels de santé sont directement concernés.
*Article L1111-8 Code de la santé publique
Les risques sont de trois ordres : réglementaire (sanctions CNIL, résiliation d’agrément), contractuel (responsabilité vis-à-vis de vos clients en cas d’incident sur les données de santé), et commercial (perte de marchés, notamment publics, où la conformité HDS est un prérequis).