SECTEUR · SANTÉ
MDR santé : SOC managés HDS pour hôpitaux et éditeurs
Choisir un MDR pour la santé suppose de partir des flux réels : postes, identités, dispositifs médicaux, journaux, pièces d'investigation et outils de support. Une télémétrie de sécurité peut contenir des données personnelles, parfois des données de santé, mais sa seule origine hospitalière ne suffit pas à décider automatiquement du régime HDS.
La certification HDS V2 s'applique aux activités d'hébergement définies par le Code de la santé publique, pour le compte du patient ou de l'acteur à l'origine du recueil des données concernées. L'architecture doit donc identifier le titulaire du certificat, les activités couvertes, les sites, les sous-traitants et les accès. La V2.1 est annoncée pour octobre 2026 et devra être relue après publication.
En parallèle, le secteur doit gérer le RGPD, les obligations sectorielles, la continuité des soins et, pour certains opérateurs et certains SIIV seulement, les règles OIV/LPM. La couverture de l'OT médical et de l'IoMT doit être démontrée séparément : elle n'est pas garantie par un label HDS ni par une offre MDR généraliste.
01 — RÉFÉRENTIELS
Contexte réglementaire
Certification HDS V2
La certification concerne les activités d'hébergement prévues par le Code. Le MDR doit être couvert lorsqu'il réalise effectivement une activité soumise, directement ou via une entité certifiée dont le périmètre correspond ; aucune obligation automatique ne se déduit du seul traitement de logs.
NIS2 en France : transposition non achevée au 01/09/2026
La santé figure dans le champ européen de NIS2, mais l'ANSSI parle encore de futures entités françaises et du projet de loi Résilience. Préparez la gestion d'incident et la chaîne de sous-traitance sans présenter le futur statut comme déjà acquis.
OIV santé et SIIV
Seuls les opérateurs désignés et leurs SIIV relèvent du dispositif. Pour les sondes qualifiées, la règle ANSSI renvoie à un PDIS qualifié ; les autres fonctions doivent être découpées conformément aux référentiels et aux règles sectorielles applicables.
RGPD et données de santé
Le contrat de sous-traitance, la minimisation, les accès, la conservation, la sécurité et les transferts doivent être documentés. HDS ne remplace pas les obligations RGPD ni l'analyse du rôle de chaque intervenant.
02 — GRILLE DE CHOIX
Critères d'achat propres au secteur
- 01Schéma des flux de sécurité et qualification des données réellement traitées
- 02Certificat HDS V2 de l'entité mobilisée, activités, sites, validité et organisme certificateur
- 03Sous-traitants, accès distants, pays de support et encadrement des transferts
- 04Procédure de crise compatible avec la continuité des soins et les canaux sectoriels pertinents
- 05Couverture démontrée de l'OT médical et de l'IoMT lorsque le périmètre l'exige
- 06Responsabilités de réponse, délais, conservation des preuves et réversibilité
03 — SÉLECTION (7)
Fournisseurs recommandés
Exodata
Souverain FRHébergeur HDS certifié intervenant dans tous les DOM, rotation authentique multi-pays via France métropolitaine + DOM-TOM + Maurice. VigiSOC packagé PME, claim de non-sortie des données du SI client.
Hexanet
Souverain FRMSP régional Grand Est avec datacenter propre ISO 27001 + HDS depuis 2020, MDR souverain bout-en-bout (HarfangLab + Sekoia + Logpoint), cible explicite santé/agro/retail. Limite : PASSI annoncée en cours depuis plusieurs cycles.
Sigma
Souverain FRESN nantaise (entreprise à mission), SOC 100 % France opéré en propre sur QRadar avec 40 analystes sur 5 sites. Ancrage explicite secteur public et santé, SLA de remédiation publiés (30 min plan / 24 h).
BLUE
Souverain FRDatacenters propres à Châteaubourg et Nantes certifiés ISO 27001 + HDS, MTTA 15 min publiée, claim « aucune sous-traitance hors zone européenne ». Souveraineté technologique nuancée par l'EDR US imposé.
AntemetA
Souverain FRTrois datacenters propres (deux Île-de-France + un Lyon) ISO 27001 + HDS, SOC CS2 opéré à Guyancourt depuis 2015 en mode cloud mutualisé/dédié ou on-prem. Bonne option pour clients cherchant un opérateur infogérance + cyber intégré.
ITS Group
Souverain FRESN française indépendante, offre SOC Trust portée par la filiale ITS Integra, hébergeur HDS et ISO 27001 historique. Stack souveraine Reveelium d'ITrust + ELK, datacenters propres FR Interxion. Absence de qualification ANSSI à signaler.
Docaposte Cyber
Souverain FRPack Cyber souverain à 20 €/poste/mois ciblant explicitement TPE/PME/ETI/santé, opéré par Formind (PASSI, PDIS en cours), stack HarfangLab + Wallix + Olfeo. Bonne porte d'entrée pour ESMS et petits établissements sous contrainte budgétaire.
04 — EXCLUSIONS
Non recommandés pour ce secteur
Aucun acteur n'est écarté sur son origine seule. Les points éliminatoires doivent être rattachés à l'architecture et au contrat : activité HDS non couverte, certificat expiré ou hors périmètre, transfert non acceptable, sous-traitant non déclaré, ou incapacité à tenir les exigences de continuité et de réponse définies par l'établissement.
05 — À RETENIR
Conclusion
Demandez d'abord le schéma de flux et les responsabilités, puis les certificats. Une chaîne courte peut faciliter l'audit, mais une certification HDS d'un datacenter ou d'une société liée ne couvre pas automatiquement tout le MDR. Les données, les activités, l'entité et la version du référentiel doivent correspondre au montage signé.