L’agrément Hébergeur de Données de santé en première division
Il nous semble cependant que l’ordonnance comporte quelques items qui méritent réflexion. Tout d’abord, l’obtention de l’agrément devient une accréditation COFRAC du même genre que l’ISO 15189 pour les laboratoires, et pour ceux tels que moi qui ont vécu cette dernière, le moins que l’on puisse dire est que pas mal d’hébergeur agréés vont rester sur le carreau ou simplement décider de ne pas suivre. Certes cela simplifie la procédure, mais pour l’ASIP – qui d’ailleurs ne parvenait plus à suivre comme en témoigne les délais d’instruction des dossiers – et certainement pas pour les hébergeurs : une visite d’accréditation, ce n’est plus une simple « paper certification ». Nous allons voir débouler des équipes qui contrôle sur site et sur pièce les éléments du dossier, et croyez-moi on change de gamme.
Ensuite, l’ordonnance rappelle les obligations des hébergeurs et leur interdit d’utiliser les données à d’autres fins que la simple prestation d’hébergement, et là cela pose question. En effet, je connais des hébergeurs qui proposent clairement des prestations de traitement des données hébergées, allant clairement au-delà de l’exécution de simple batch techniques tels que la sauvegarde. En effet, certaines sociétés ont déposé l’agrément pour être en règle, mais proposent des prestations d’analyse ou de traitement des données au sens sémantique du terme. Par exemple, de la frappe de compte-rendus médicaux, de l’analyse de données génétique, du décisionnel, etc. Si l’on suit l’esprit de la loi rappelé par l’ordonnance, ces traitements doivent cesser.
Enfin et c’est le dernier point, il serait intéressant de connaître la position des organismes COFRAC sur une question qui semble agiter pas mal le landernau de santé ces derniers temps : la nécessité – ou pas – d’un établissement support de GHT de disposer de l’agrément pour héberger les données médicales de l’ensemble des établissements dudit GHT. Certains pensent que oui, au motif que l’établissement support hébergeraient les données de patients des autres établissements, patients qui dans certains cas ne seraient pas les siens. Mais certains pensent que non, car la loi de santé 2016 stipule clairement que le patient est supposé confier ses données à l’ensemble des établissements du GHT, et donc de facto devient le patient de tous les établissements du GHT, ce qui est cohérent avec la logique de parcours de soins promue par cette loi. La participation au parcours de soins exonère d’ailleurs une entité de détenir l’agrément, c’est le cas par exemple d’un laboratoire privé auprès duquel un petit CH externaliserait des analyses de biologie : le parcours de soins étant au centre de la loi, les établissements membre d’un GHT seraient donc exonérés de la contrainte de l’agrément.
Cela étant, l’évolution de l’agrément vers une logique d’accréditation basée sur l’ISO 27000 est en soit une bonne chose, nous attendons impatiemment de voir les premiers à passer à la moulinette.
Avez-vous apprécié ce contenu ?
A lire également.

Le futur de l’IA : Big Crunch, Big Freeze ou TVA ?
12 mai 2026 - 06:50,
Tribune
-C’est un fait : nous finirons tous cramés comme des merguez ou gelés comme des ours polaires.

Cyber-résilience hospitalière : renforcer détection et réponse sans surcharger ses ressources
11 mai 2026 - 11:24,
Actualité
- Fabrice Deblock, DSIHLe secteur de la santé n’est plus une cible secondaire, mais un objectif récurrent pour le cybercrime organisé. Entre les exigences de NIS2 et l’interconnexion croissante des systèmes, la seule détection ne suffit plus à contenir les risques. Les établissements doivent désormais renforcer leur capac...
Centre hospitalier de Moulins-Yzeure : conserver une capacité de coordination lorsque la crise survient
05 mai 2026 - 07:15,
Actualité
- Fabrice Deblock, DSIHPlan Blanc, cyberattaque, intoxication… Les établissements de santé doivent piloter des crises impliquant SAMU, services, direction de garde et partenaires extérieurs. Au CH de Moulins-Yzeure, les solutions CrisiSoft structurent l’alerte, le suivi des ressources et la coordination territoriale.

Fuites de données en France : inquiétant, désabusé…ou espoir ?
28 avril 2026 - 08:10,
Tribune
-En 2025, la France a détenu le record du nombre de fuites de données personnelles (ramené à la population), tout pays de l’OCDE confondu.
