Publicité en cours de chargement...

Publicité en cours de chargement...

Les établissements de santé ne seront plus obligés d’investir dans une certification HDS pour héberger les données du GHT

25 mars 2021 - 10:04,
Tribune - Charles Blanc-Rolin
Cela fait plusieurs années que nous entendons parler, même si c’était jusqu’à présent, du bout des lèvres, de l’arrivée de cette fameuse certification SIH qui pourrait permettre aux établissements de santé de se dispenser de sortir la planche à billets pour se payer une certification HDS afin d’héberger les données de santé d’un autre établissement membre du même GHT.

Dans un récent article de Léo Caravagna [1], la DGOS affiche clairement sa position, et cela risque bien de faire grincer des dents certains, à commencer par les hébergeurs certifiés HDS.

Un établissement de santé membre d’un GHT, qu’il soit l’établissement support ou non, pourra héberger les données de santé d’autres établissements membre du même groupement.

Oui, mais, attention ! Il y a quand même plusieurs conditions à rempli, comme l’indique la DGOS :

1. Coresponsabilité du traitement au sens RGPD :

« si deux entités sont coresponsables, elles n'ont pas d'obligation d'être certifiées HDS »
« La coresponsabilité doit être indiquée dans un avenant à la convention constitutive du GHT, qui précise les conditions, les périmètres de traitement des données, et les établissements parties prenantes de la coresponsabilité »

Coresponsabilité dans le cas où le patient pourrait être considéré comme « patient du GHT ». GHT, une entité qui n’existe toujours pas sur le plan juridique, d’où la coresponsabilité.

2. Être conforme au référentiel Maturin-H (maturité numérique des établissements hospitaliers) pour obtenir la certification SIH :

Si j’ai bien tout compris, ce référentiel qui devrait être publié par la DGOS début 2022, devrait s’appuyer sur des référentiels connus, tels que l’ISO 27001, Hop’EN ou encore HIMSS. Les indicateurs devront être saisis dans OSIS V3, et le niveau d’exigence devrait être équivalent à celui attendu par une certification ISO 27001 ou HDS, sans avoir à sortir le porte-monnaie tous les trois ans.

Cela sous entend que cette « certification SIH », ne sera pas une certification délivrée par un organisme de certification, contrairement à ISO 27001 ou HDS. Là encore, certains vont grincer des dents car cela risque de ne pas faire leurs affaires.

D’un côté, je pense que c’est une bonne chose car il est préférable à mon sens que nos établissements investissent réellement dans la sécurité (personnel, matériel, logiciel, organisationnel) plutôt que dans un « tampon » dont la valeur à ses limites. Un hébergeur HDS n’est pas à l’abri d’avoir de belles portes d’entrées dans son SI qui tendent les bras aux attaquants, comme nous avons pu le voir il y a moins d’un an avec du F5 BIG-IP « tout pété » exposé sur Internet, ou encore un hébergeur qui perd sa production et ses sauvegardes dans un incendie, preuve que personne n’est à l’abri de faire des erreurs.

D’un autre côté, je pense qu’il est nécessaire de mettre en place de véritables contrôles, pourquoi pas dans le cadre de la certification HAS des établissements par exemple. Mais ne soyons pas dupes, si l’obtention de cette certification s’arrête à une déclaration dans OSIS, comme pour Hôpital Numérique et maintenant Hop’EN, sur le « papier », nous serons tous « au TOP », mais dans la « vraie vie » nous continuerons de déplorer un établissement (au moins), se faisant poncer par des attaquants chaque semaine.

Il nous reste huit mois pour définir le référentiel et les modalités d’obtention de cette certification SIH, au boulot !


[1] 

Avez-vous apprécié ce contenu ?

A lire également.

Regonfler un pneu ou s’attaquer à la root cause : vision 27001 de la mise sous contrainte

15 sept. 2025 - 22:20,

Tribune

-
Cédric Cartau

Imaginez un peu la scène : vous êtes dans votre jardin en train de tailler vos rosiers, et par-dessus la clôture vous apercevez votre voisin que vous saluez chaleureusement. Vous en profitez pour le prévenir que le pneu arrière gauche de sa voiture, garée dans son allée et que vous voyez très bien d...

Illustration Tour de France CaRE Domaine 2

Tour de France CaRE Domaine 2

13 sept. 2025 - 16:20,

Communiqué

- Orange Cyberdefense

La cybersécurité n’est plus une option pour les établissements de santé ! Grâce au programme CaRE, vous pouvez bénéficier de subventions pour augmenter votre résilience numérique. Orange Cyberdefense vous invite à son Tour de France autour du Domaine 2 du programme CaRE de mi-septembre à mi-octobre.

Illustration CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

08 sept. 2025 - 11:50,

Tribune

-
Manon DALLEAU

Le mois de juillet 2025 a marqué le lancement de CaRE D2, avec pour objectif de renforcer la stratégie de continuité et de reprise d'activité des établissements de santé, aussi bien sur le plan métier que sur le plan informatique. Au cœur du dispositif : le Plan de Continuité et de Reprise d'Activit...

Illustration Certification des établissements de santé : démarrage du 6ᵉ cycle au 1er septembre 2025

Certification des établissements de santé : démarrage du 6ᵉ cycle au 1er septembre 2025

05 sept. 2025 - 11:39,

Actualité

- DSIH

Depuis le 1er septembre 2025, la Haute Autorité de santé (HAS) a officiellement lancé le sixième cycle de certification (2025-2030) des établissements de santé. Ce dispositif, renouvelé tous les quatre ans, constitue un levier majeur d’évaluation de la qualité et de la sécurité des soins dans les st...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.