Accueil Notre blog Réglementation Certification Certification HDS 2.0 : l’essentiel des nouvelles exigences en 2026
Certification HDS 2.0 : l’essentiel des nouvelles exigences en 2026
Synthèse de l’article
- La certification HDS 2.0 s’aligne sur la norme ISO 27001 version 2022.
- L’hébergement physique des données de santé doit désormais se faire exclusivement dans l’Espace Économique Européen.
- Les hébergeurs doivent publier une cartographie des transferts hors EEE et déclarer leurs sous-traitants soumis à des lois extraterritoriales.
- Oodrive a renouvelé sa certification HDS 2.0 en janvier 2026.
Entrée en vigueur en 2018, la certification HDS porte sur l’hébergement des données de santé à caractère personnel. Elle constitue un cadre de référence pour les acteurs de la santé amenés à externaliser l’hébergement des données qu’ils manipulent.
Révisée en 2024, la certification HDS 2.0 comporte désormais des exigences renforcées en matière de souveraineté des données et de nouvelles obligations de transparence pour les prestataires et leurs sous-traitants vis-à-vis des lois extraterritoriales.
Qu’est-ce que la certification HDS (Hébergeurs de données de santé) ?
À quoi sert la certification HDS ?
En France, l’hébergement des données de santé est encadré par la certification HDS. Elle est obligatoire pour tout acteur hébergeant ces informations pour le compte de tiers.
La certification HDS garantit que cet acteur met en œuvre les mesures de sécurité, de disponibilité et de confidentialité requises pour protéger les données de santé à caractère personnel. Les audits de certification sont conduits par des organismes accrédités par le COFRAC.
Qui est concerné par la certification HDS ?
Elle concerne l’ensemble des acteurs, publics ou privés, qui hébergent des données pour le compte d’établissements de santé, de professionnels de santé, de mutuelles, d’assureurs ou de leurs sous-traitants.
Le périmètre de la certification HDS 2.0 est large. Sont notamment concernés :
– Les hébergeurs d’infrastructure physique / matérielle,
– Les fournisseurs d’infrastructure virtuelle et de plateforme applicative (cloud),
– Les prestataires d’exploitation et d’administration des systèmes d’information de santé,
– Les acteurs assurant la sauvegarde externalisée de données de santé.
La nouvelle version dite « HDS 2.0 » est entrée en application pour toute nouvelle demande de certification dès le 16 novembre 2024. Les hébergeurs déjà certifiés sous l’ancienne version disposent, quant à eux, d’un délai de transition jusqu’au 16 mai 2026 pour se mettre en conformité.
La sécurité chez Oodrive
Les solutions Oodrive sont conformes aux réglementations les plus strictes dès leur entrée en vigueur, de par leur Sécurité by Design.
Pourquoi une version HDS 2.0 ?
Le référentiel HDS originel publié en 2018 avait posé des bases solides, mais en l’espace de six ans, la transformation numérique s’est accélérée dans le secteur de la santé. En parallèle, les cybermenaces se sont accentuées, et le cadre réglementaire français et européen s’est renforcé. L’adoption de la loi SREN en mai 2024 a également modifié les dispositions relatives à l’hébergement des données de santé (article 32).
D’autres facteurs ont également motivé la mise à jour de la certification HDS.
– La modernisation des standards de sécurité : la norme ISO 27001, socle de la certification HDS, avait elle-même été actualisée en 2022. HDS 2.0 s’aligne désormais sur cette version révisée, plus exigeante sur la gestion des risques et la gouvernance de la sécurité.
– Les enjeux de souveraineté : l’explosion des services cloud et la dépendance à des acteurs soumis à des législations extraterritoriales (notamment américaines) ont mis en lumière le besoin d’un cadre plus protecteur pour les données sensibles comme celles de santé des citoyens.
– Les ambiguïtés de la version initiale de la certification HDS. Il était devenu nécessaire de clarifier et de renforcer la transparence des hébergeurs de données de santé sur les différents types d’activités sur lesquelles ils sont certifiés (notamment l’activité 5 : administration, exploitation des systèmes d’information de santé).
Certification HDS 2.0 : renforcement des exigences de souveraineté et de transparence
L’alignement de la certification HDS sur la norme ISO 27001 dans sa version 2022 renforce les exigences en matière d’analyse de risques, de gestion des incidents, de continuité d’activité et de traçabilité des accès.
HDS 2.0 introduit des exigences explicites en matière de souveraineté des données.
– L’hébergement physique des données de santé doit être réalisé exclusivement dans un pays de l’Espace Économique Européen (EEE). Cette obligation de localisation géographique n’existait pas dans la version initiale du référentiel HDS. L’Agence du numérique en santé (ANS) précise toutetefois que cette exigence, si elle apporte des garanties importantes, ne suffit pas à garantir à elle seule une immunité totale face aux législations extraterritoriales.
– En cas d’accès distant depuis un pays tiers à l’UE, par l’hébergeur ou l’un de ses sous-traitants, ou de soumission à une législation extra-européenne, l’hébergeur doit en informer contractuellement son client et préciser les risques associés et les mesures mises en place.
– La publication obligatoire sur le site de l’hébergeur d’une cartographie des transferts de données vers des pays hors EEE.
Protégez vos données sensibles
Découvrez comment Oodrive protège vos données sensibles des lois extraterritoriales grâce à la qualification SecNumCloud
En plus de ces obligations de transparence, HDS 2.0 formalise et renforce les obligations contractuelles entre l’hébergeur et ses clients. Cela passe notamment par la nécessité de détailler précisément les activités certifiées et la liste de ses sous-traitants, en particulier ceux susceptibles d’être soumis à des législations extraterritoriales.
À noter : la certification HDS 2.0 ne va pas jusqu’aux exigences d’immunité extraterritoriale que prévoit le référentiel SecNumCloud 3.2 de l’ANSSI. Une prochaine révision, attendue à l’horizon 2027 en cohérence avec le futur schéma européen EUCS (European Cybersecurity Certification Scheme for Cloud services) devrait combler cet écart.
Évolution de la certification HDS : par quoi commencer ?
Les DSI et RSSI des organisations concernées doivent vérifier différents points dès maintenant.
- Confirmer que leurs hébergeurs sont certifiés HDS 2.0. Après le 16 mai 2026, un certificat v1 ne suffit plus. La liste des certifiés est consultable sur le site de l’ANS.
- Auditer leurs contrats d’hébergement.
- Vérifier la transparence publique de leurs prestataires. HDS 2.0 rend opposables la cartographie des transferts hors EEE et la liste des sous-traitants soumis à des législations extraterritoriales. Ces informations doivent être accessibles les sites des hébergeurs.
- Mobiliser les bonnes parties prenantes en interne. DSI, DPO, direction juridique et direction conformité doivent travailler ensemble. HDS 2.0 n’est pas un sujet purement technique.
HDS 2.0 : un sujet de vigilance stratégique
L’évolution de la certification HDS 2.0 est loin d’être une simple mise à jour administrative, mais constitue bien un sujet de vigilance stratégique. Les DSI et RSSI doivent anticiper dès maintenant ces nouvelles exigences en vérifiant la conformité de leurs prestataires et en sécurisant leur chaîne contractuelle.
De son côté, Oodrive a renouvelé sa certification HDS, dans sa version la plus récente, HDS 2.0, en janvier 2026. Ce renouvellement s’inscrit dans une démarche globale de confiance. Il garantit la solidité du socle technique d’Oodrive et de sa gouvernance de la sécurité. Pour les établissements de santé, les assureurs, les mutuelles et l’ensemble des organisations manipulant des données de santé, ce renouvellement constitue également un signal de continuité. Les solutions Oodrive répondent aux exigences du référentiel dans sa version actualisée, sans rupture de conformité pour les clients utilisant les solutions de collaboration de l’éditeur.