CONFORMITÉ · HDS

MDR HDS : SOC managés pour hôpitaux, GHT et éditeurs santé

10 fournisseurs · 5 adéquations fortement documentées · 5 articles · 8 critères MDR

L'article L.1111-8 du Code de la santé publique encadre l'hébergement, pour le compte d'un tiers ou du patient, de données de santé à caractère personnel recueillies dans le cadre de la prévention, du diagnostic, des soins ou du suivi social et médico-social. Pour le numérique, la certification porte sur les activités d'hébergement définies par le Code et sur le périmètre exact du certificat. Le référentiel de certification applicable est la version 2 publiée en 2024 ; la période de transition s'est achevée le 16 mai 2026.

L'Agence du Numérique en Santé annonce une version 2.1 pour octobre 2026, avec une entrée en application trois mois après sa publication. Cette échéance reste prospective tant que la version n'est pas publiée. Les évolutions annoncées renforcent notamment la transparence contractuelle sur les transferts et la soumission à des législations de pays tiers.

Un MDR n'est pas automatiquement un hébergeur HDS, et toute télémétrie de sécurité n'est pas automatiquement une donnée de santé. Il faut déterminer quelles données sont collectées, si elles permettent d'identifier une personne, dans quel contexte elles ont été recueillies, où elles sont stockées et quelles activités sont réalisées pour le compte du responsable de traitement. Si la prestation comprend une activité d'hébergement soumise à certification, l'entité et le périmètre HDS correspondants doivent couvrir cette activité.

La sélection ci-dessous évalue la documentation publique de la chaîne de service. Elle ne certifie ni l'offre MDR complète ni le client. Le DPO, le responsable de traitement et, si nécessaire, le conseil juridique doivent qualifier le périmètre réel avant signature.

01 — PÉRIMÈTRE

Qui est concerné ?

Le champ HDS dépend de quatre questions cumulatives : nature personnelle et sanitaire des données, contexte de leur recueil, hébergement réalisé pour le compte d'un tiers ou du patient, et activité technique effectivement fournie. Un établissement de santé, un éditeur, un prestataire cyber, un assureur ou un organisme de recherche ne peut pas être déclaré inclus ou exclu sur son seul secteur. Le contrat, les flux et le rôle RGPD doivent être examinés.

02 — TEXTE LÉGAL

Articles & exigences clés

Code de la santé publique, article L.1111-8

Certification de la prestation d'hébergement numérique concernée

L'hébergeur numérique des données visées doit détenir un certificat de conformité. La prestation fait l'objet d'un contrat et le certificat doit correspondre à l'entité et au périmètre réellement mobilisés.

Code de la santé publique, articles R.1111-9 à R.1111-11

Activités d'hébergement à qualifier

Le Code énumère les activités concernées, dont les infrastructures physiques et virtuelles, la plateforme, l'administration et l'exploitation du SI contenant les données de santé, ainsi que la sauvegarde. Il faut rattacher le service MDR à ces activités au lieu de raisonner par étiquette commerciale.

Référentiel de certification HDS V2, version 2024

Version applicable après la transition du 16 mai 2026

La V2 renforce notamment la transparence du périmètre certifié et les garanties relatives à la souveraineté des données. Un ancien certificat ou une mention V1.1 ne suffit pas à documenter la situation actuelle.

ANS, annonce HDS V2.1 vérifiée le 01/09/2026

Évolution annoncée, pas encore version applicable

La publication est annoncée pour octobre 2026 et l'application trois mois plus tard. Les contrats peuvent anticiper la transparence sur les transferts et les lois de pays tiers, mais la date doit être revérifiée après publication.

RGPD, articles 9, 28 et chapitre V

Sous-traitance, sécurité et transferts

La certification HDS ne remplace pas l'accord de sous-traitance, l'analyse des accès, les mesures de sécurité, la minimisation ni l'encadrement des transferts internationaux.

03 — IMPLICATIONS MDR

Critères MDR qui découlent du référentiel

  1. 01Cartographier les journaux, télémétries, pièces jointes et données d'investigation susceptibles de contenir des données personnelles de santé
  2. 02Identifier l'entité qui stocke, sauvegarde, administre ou exploite chaque composant, ainsi que son rôle RGPD
  3. 03Demander le certificat HDS V2, son titulaire, ses sites, ses activités couvertes, sa date de validité et l'organisme certificateur
  4. 04Vérifier que le périmètre du certificat correspond à l'architecture proposée ; une certification d'une autre société du groupe ne se transmet pas automatiquement
  5. 05Tracer les accès à distance, le support, les sous-traitants et les éventuels transferts ou accès depuis un pays tiers
  6. 06Prévoir minimisation, pseudonymisation lorsque possible, durée de conservation, restitution et effacement des données de sécurité
  7. 07Définir le canal d'escalade vers les équipes internes, le DPO, CERT Santé et les autorités compétentes selon la nature de l'incident
  8. 08Faire valider le montage par les responsables compétents : HDS est une qualification de périmètre d'hébergement, pas un label global du MDR

04 — SÉLECTION (10)

Niveaux d’adéquation documentés

Ces niveaux éditoriaux comparent les preuves publiques disponibles. Ils ne valent ni certification, ni éligibilité juridique, ni garantie que l’entité, le service et les dates correspondront au contrat proposé.

Adéquation fortement documentée· 5

01

Hexanet

Souverain FR· Reims

MSP régional Grand Est avec datacenter propre ISO 27001 + HDS certifié, bien implanté secteur santé. Stack souveraine HarfangLab + Sekoia + Logpoint, SOC à Reims opéré par analystes salariés FR (« aucune externalisation »). GTI 2h publique, ExpertCyber + ISO 27001. Cible CH/GHT régionaux et éditeurs santé.

Force spécifique → Hébergement HDS propre — le MDR et l'hébergement peuvent être contractualisés avec une seule entité, simplifie la chaîne de responsabilité art. 28 RGPD.

02

Exodata

Souverain FR· Saint-Denis (La Réunion)

Pure-player ultramarin hébergeur HDS certifié, intervenant dans tous les DOM. rotation authentique multi-pays via France métropole + DOM-TOM + Maurice. VigiSOC packagé PME, claim « données ne quittent jamais vos systèmes ». Cohérence avec les obligations HDS pour les centres hospitaliers ultramarins (CHU Réunion, CH Mayotte, CH Guyane).

Force spécifique → Couverture HDS + cyber pour les territoires d'outre-mer — quasi unique sur le marché FR.

03

BLUE

Souverain FR· Châteaubourg

Acteur breton, datacenters propres à Châteaubourg et Nantes certifiés ISO 27001 + HDS. SOC breton 24/7, MTTA 15 min publié, claim « aucune sous-traitance hors zone européenne ». Bien positionné pour CH/GHT Grand Ouest et éditeurs santé bretons.

Force spécifique → Hébergement HDS + SOC + ~180 collaborateurs locaux — chaîne courte adaptée aux GHT régionaux.

04

AntemetA

Souverain FR· Guyancourt

3 datacenters propres (2 IDF + 1 Lyon) certifiés ISO 27001 + HDS. SOC CS2 opéré en propre depuis 2015 à Guyancourt. Activité dominante = cloud/infogérance santé. Mode SOC cloud mutualisé / dédié / on-prem dédié — souplesse adaptée aux CH/GHT avec contraintes d'isolement réseau.

Force spécifique → Maturité historique infogérance hospitalière — comprend les contraintes d'exploitation 24/7 d'un CH.

05

Docaposte Cyber

Souverain FR· Ivry-sur-Seine

Docaposte Cyber documente un Pack Cyber faisant intervenir plusieurs partenaires. Le catalogue ANSSI liste « Le Groupe La Poste » en PDIS, mais cette qualification ne doit pas être attribuée automatiquement à Docaposte Cyber ni à Formind : l'entité qui fournit chaque prestation et le périmètre HDS doivent être précisés au contrat.

Force spécifique → Pack Cyber transparent à 20 €/poste/mois — rare sur le marché FR, lisible pour un CH ou un EHPAD à budget contraint.

Adéquation documentée· 5

01

Magellan Sécurité

Souverain FR· Paris

Filiale Magellan Partners, double qualification PASSI post-fusion Akerva 2025. SOC 24/7 multi-technologies, présence reconnue dans les marchés publics santé. À nuancer : stack de détection peu transparente — exiger la liste exacte EDR/SIEM en RFP.

Force spécifique → Profondeur conseil/RFP en santé publique — utile pour un GHT qui structure sa première trajectoire MDR.

02

Sigma

Souverain FR· La Chapelle-sur-Erdre

ESN historique nantaise (1972), 700 collaborateurs, ancrage fort secteur public et santé. SOC 24/7 opéré équipes FR, 40 analystes sur 5 sites. SLA remédiation publiés (30 min plan / 24h remédiation). Stack hybride QRadar + Sentinel + CrowdStrike — capable d'opérer sur un SI hospitalier hétérogène.

Force spécifique → Entreprise à mission ancrée région ouest — proximité géographique avec une cinquantaine de CH/GHT pertinents.

03

Linkt

Souverain FR· Mont-Saint-Aignan

SOC souverain 6e Sens opéré 100 % France via Groupe Altitude (familial indépendant). Stack 100 % éditeurs FR (Sekoia + HarfangLab + Gatewatcher). Sélectionné CANUT Lot 4 (établissements publics/parapublics) en sole-source — signal fort secteur public/santé.

Force spécifique → Cumul opérateur télécom B2B + MDR souverain — adapté aux CH/GHT qui veulent un fournisseur unique connectivité + cyber.

04

OWN.security

Souverain FR· Paris

Pure-player FR souverain, stack 100 % française (HarfangLab + Sekoia.io), 70+ experts. SOC + CERT fusionnés (28 analystes DFIR/CTI). PASSI ANSSI vérifié. Pricing asset-based explicite. Pas d'hébergement HDS propre — modèle BYO/co-managé recommandé pour client HDS.

Force spécifique → Opère le M-CERT (CSIRT national maritime) — preuve d'industrialisation CERT sectoriel sensible, transposable santé.

05

Advens

Souverain FR· Lille

Triple ANSSI + SOC FR 24/7 + capacité d'action active. Hébergement européen (data centres UE précis à confirmer en RFP). Capacité d'opérer sur stack client HDS-hébergée. Convient aux CHU, AP-HP et grands éditeurs santé qui veulent un acteur ANSSI-complet.

Force spécifique → Plateforme mySOC orchestre HarfangLab + Gatewatcher (éditeurs FR souverains) — alignement avec la doctrine souveraineté santé de l'État.

05 — POINTS DE VIGILANCE

Limites et vérifications nécessaires

Aucun fournisseur n'est exclu uniquement en raison de son pays d'origine ou de sa technologie. La recevabilité dépend du montage concret : données traitées, activités HDS, titulaire et portée du certificat, stockage, accès à distance, sous-traitants et mécanisme de transfert. Une mention « hébergé en Europe » ou « partenaire HDS » ne démontre pas, à elle seule, la couverture du service MDR proposé.

06 — RFP

Questions à poser au fournisseur

  • ☐Êtes-vous certifié HDS ? Numéro de certificat, OCA, périmètre exact, date d'expiration ? Ou : votre hébergement repose-t-il sur un sous-traitant HDS ? Lequel ?
  • ☐Vos analystes sont-ils tous basés en UE, idéalement en France ? Y a-t-il un contact d'urgence francophone 24/7 ?
  • ☐Quel est votre canal de notification CERT-Santé (ANS) ? Y a-t-il un workflow testé pour un incident hôpital ?
  • ☐Pouvez-vous fournir 2-3 références CH/GHT/éditeur santé ? Tailles, durée de la relation, type d'incident géré ?
  • ☐Quelle est votre couverture biomed/OT médical (IRM, automates labo, pousse-seringues, PACS) ? Spécifique ou générique ?
  • ☐Quelle est la durée de rétention contractuelle des logs traités ? Format d'export ? Conservation après fin de contrat ?
  • ☐Vos données et nos logs traversent-ils des entités hors UE (sous-traitance, support, rotation mondiale) ? Si oui, quelles garanties RGPD santé ?
  • ☐Acceptez-vous d'être audité conjointement par notre RSSI et par l'ANS en cas de contrôle ?

07 — À RETENIR

Conclusion

Commencez par le schéma de flux et les rôles, puis demandez les certificats correspondant à chaque activité. La V2 est la référence applicable au 1er septembre 2026 ; la V2.1 est annoncée mais doit être revérifiée après sa publication. La bonne question n'est pas « ce MDR est-il HDS ? », mais « quelles activités, quelles données et quelle entité certifiée interviennent dans l'architecture que nous allons signer ? »

08 — SOURCES

Sources officielles et dates de contrôle