Publicité en cours de chargement...

Publicité en cours de chargement...

Les établissements de santé ne seront plus obligés d’investir dans une certification HDS pour héberger les données du GHT

25 mars 2021 - 10:04,
Tribune - Charles Blanc-Rolin
Cela fait plusieurs années que nous entendons parler, même si c’était jusqu’à présent, du bout des lèvres, de l’arrivée de cette fameuse certification SIH qui pourrait permettre aux établissements de santé de se dispenser de sortir la planche à billets pour se payer une certification HDS afin d’héberger les données de santé d’un autre établissement membre du même GHT.

Dans un récent article de Léo Caravagna [1], la DGOS affiche clairement sa position, et cela risque bien de faire grincer des dents certains, à commencer par les hébergeurs certifiés HDS.

Un établissement de santé membre d’un GHT, qu’il soit l’établissement support ou non, pourra héberger les données de santé d’autres établissements membre du même groupement.

Oui, mais, attention ! Il y a quand même plusieurs conditions à rempli, comme l’indique la DGOS :

1. Coresponsabilité du traitement au sens RGPD :

« si deux entités sont coresponsables, elles n'ont pas d'obligation d'être certifiées HDS »
« La coresponsabilité doit être indiquée dans un avenant à la convention constitutive du GHT, qui précise les conditions, les périmètres de traitement des données, et les établissements parties prenantes de la coresponsabilité »

Coresponsabilité dans le cas où le patient pourrait être considéré comme « patient du GHT ». GHT, une entité qui n’existe toujours pas sur le plan juridique, d’où la coresponsabilité.

2. Être conforme au référentiel Maturin-H (maturité numérique des établissements hospitaliers) pour obtenir la certification SIH :

Si j’ai bien tout compris, ce référentiel qui devrait être publié par la DGOS début 2022, devrait s’appuyer sur des référentiels connus, tels que l’ISO 27001, Hop’EN ou encore HIMSS. Les indicateurs devront être saisis dans OSIS V3, et le niveau d’exigence devrait être équivalent à celui attendu par une certification ISO 27001 ou HDS, sans avoir à sortir le porte-monnaie tous les trois ans.

Cela sous entend que cette « certification SIH », ne sera pas une certification délivrée par un organisme de certification, contrairement à ISO 27001 ou HDS. Là encore, certains vont grincer des dents car cela risque de ne pas faire leurs affaires.

D’un côté, je pense que c’est une bonne chose car il est préférable à mon sens que nos établissements investissent réellement dans la sécurité (personnel, matériel, logiciel, organisationnel) plutôt que dans un « tampon » dont la valeur à ses limites. Un hébergeur HDS n’est pas à l’abri d’avoir de belles portes d’entrées dans son SI qui tendent les bras aux attaquants, comme nous avons pu le voir il y a moins d’un an avec du F5 BIG-IP « tout pété » exposé sur Internet, ou encore un hébergeur qui perd sa production et ses sauvegardes dans un incendie, preuve que personne n’est à l’abri de faire des erreurs.

D’un autre côté, je pense qu’il est nécessaire de mettre en place de véritables contrôles, pourquoi pas dans le cadre de la certification HAS des établissements par exemple. Mais ne soyons pas dupes, si l’obtention de cette certification s’arrête à une déclaration dans OSIS, comme pour Hôpital Numérique et maintenant Hop’EN, sur le « papier », nous serons tous « au TOP », mais dans la « vraie vie » nous continuerons de déplorer un établissement (au moins), se faisant poncer par des attaquants chaque semaine.

Il nous reste huit mois pour définir le référentiel et les modalités d’obtention de cette certification SIH, au boulot !


[1] 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Mise en place du Registre national des cancers

Mise en place du Registre national des cancers

06 jan. 2026 - 07:54,

Actualité

- Damien Dubois, DSIH

Un décret du Conseil d’État, paru le 28 décembre, fixe les modalités de mise en œuvre du Registre national des cancers. La loi du 30 juin 2025 confiait le pilotage et la production des données d’épidémiologie et de soins à l’Institut national du cancer.

Illustration Vivalto Santé accélère la digitalisation des parcours patients avec son « Espace Patient » déployé dans 20 établissements

Vivalto Santé accélère la digitalisation des parcours patients avec son « Espace Patient » déployé dans 20 établissements

05 jan. 2026 - 19:45,

Actualité

- Rédaction, DSIH

Depuis janvier 2023, Vivalto Santé, acteur majeur de l’hospitalisation privée avec plus de 50 établissements en France, déploie son application « Espace Patient ». Co-construite avec les équipes terrain, cette solution mobile et web centralise les informations clés pour préparer le séjour, personnal...

Illustration Finess+ : l’ANS prépare une nouvelle génération du répertoire des établissements

Finess+ : l’ANS prépare une nouvelle génération du répertoire des établissements

05 jan. 2026 - 19:28,

Actualité

- Rédaction, DSIH

L’Agence du numérique en santé (ANS) pilote un projet de modernisation du Fichier national des établissements sanitaires et sociaux (FINESS), rebaptisé Finess+ et attendu opérationnel en juillet 2026. Ce chantier, présenté lors d’un webinaire dédié le 11 décembre 2025 sur le portail industriels.esan...

Illustration Certification périodique : un contrôle ordinal outillé par un téléservice national, sous tension avec la recomposition du DPC

Certification périodique : un contrôle ordinal outillé par un téléservice national, sous tension avec la recomposition du DPC

02 jan. 2026 - 10:59,

Actualité

- Rédaction, DSIH

Publié au Journal officiel du 27 décembre 2025, le décret n° 2025‑1335 encadre de manière opérationnelle le contrôle de la certification périodique des sept professions de santé à ordre, en s’appuyant sur un téléservice national, « Ma certif’pro santé », piloté par le ministère et l’Agence du numéri...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.