SECTEUR · SANTÉ

MDR santé : SOC managés HDS pour hôpitaux et éditeurs

7 fournisseurs · 4 référentiels · 6 critères d'achat

Choisir un MDR pour la santé suppose de partir des flux réels : postes, identités, dispositifs médicaux, journaux, pièces d'investigation et outils de support. Une télémétrie de sécurité peut contenir des données personnelles, parfois des données de santé, mais sa seule origine hospitalière ne suffit pas à décider automatiquement du régime HDS.

La certification HDS V2 s'applique aux activités d'hébergement définies par le Code de la santé publique, pour le compte du patient ou de l'acteur à l'origine du recueil des données concernées. L'architecture doit donc identifier le titulaire du certificat, les activités couvertes, les sites, les sous-traitants et les accès. La V2.1 est annoncée pour octobre 2026 et devra être relue après publication.

En parallèle, le secteur doit gérer le RGPD, les obligations sectorielles, la continuité des soins et, pour certains opérateurs et certains SIIV seulement, les règles OIV/LPM. La couverture de l'OT médical et de l'IoMT doit être démontrée séparément : elle n'est pas garantie par un label HDS ni par une offre MDR généraliste.

01 — RÉFÉRENTIELS

Contexte réglementaire

Certification HDS V2

La certification concerne les activités d'hébergement prévues par le Code. Le MDR doit être couvert lorsqu'il réalise effectivement une activité soumise, directement ou via une entité certifiée dont le périmètre correspond ; aucune obligation automatique ne se déduit du seul traitement de logs.

NIS2 en France : transposition non achevée au 01/09/2026

La santé figure dans le champ européen de NIS2, mais l'ANSSI parle encore de futures entités françaises et du projet de loi Résilience. Préparez la gestion d'incident et la chaîne de sous-traitance sans présenter le futur statut comme déjà acquis.

OIV santé et SIIV

Seuls les opérateurs désignés et leurs SIIV relèvent du dispositif. Pour les sondes qualifiées, la règle ANSSI renvoie à un PDIS qualifié ; les autres fonctions doivent être découpées conformément aux référentiels et aux règles sectorielles applicables.

RGPD et données de santé

Le contrat de sous-traitance, la minimisation, les accès, la conservation, la sécurité et les transferts doivent être documentés. HDS ne remplace pas les obligations RGPD ni l'analyse du rôle de chaque intervenant.

02 — GRILLE DE CHOIX

Critères d'achat propres au secteur

  1. 01Schéma des flux de sécurité et qualification des données réellement traitées
  2. 02Certificat HDS V2 de l'entité mobilisée, activités, sites, validité et organisme certificateur
  3. 03Sous-traitants, accès distants, pays de support et encadrement des transferts
  4. 04Procédure de crise compatible avec la continuité des soins et les canaux sectoriels pertinents
  5. 05Couverture démontrée de l'OT médical et de l'IoMT lorsque le périmètre l'exige
  6. 06Responsabilités de réponse, délais, conservation des preuves et réversibilité

03 — SÉLECTION (7)

Fournisseurs recommandés

01

Exodata

Souverain FR· Saint-Denis (La Réunion)

Hébergeur HDS certifié intervenant dans tous les DOM, rotation authentique multi-pays via France métropolitaine + DOM-TOM + Maurice. VigiSOC packagé PME, claim de non-sortie des données du SI client.

02

Hexanet

Souverain FR· Reims

MSP régional Grand Est avec datacenter propre ISO 27001 + HDS depuis 2020, MDR souverain bout-en-bout (HarfangLab + Sekoia + Logpoint), cible explicite santé/agro/retail. Limite : PASSI annoncée en cours depuis plusieurs cycles.

03

Sigma

Souverain FR· La Chapelle-sur-Erdre

ESN nantaise (entreprise à mission), SOC 100 % France opéré en propre sur QRadar avec 40 analystes sur 5 sites. Ancrage explicite secteur public et santé, SLA de remédiation publiés (30 min plan / 24 h).

04

BLUE

Souverain FR· Châteaubourg

Datacenters propres à Châteaubourg et Nantes certifiés ISO 27001 + HDS, MTTA 15 min publiée, claim « aucune sous-traitance hors zone européenne ». Souveraineté technologique nuancée par l'EDR US imposé.

05

AntemetA

Souverain FR· Guyancourt

Trois datacenters propres (deux Île-de-France + un Lyon) ISO 27001 + HDS, SOC CS2 opéré à Guyancourt depuis 2015 en mode cloud mutualisé/dédié ou on-prem. Bonne option pour clients cherchant un opérateur infogérance + cyber intégré.

06

ITS Group

Souverain FR· Boulogne-Billancourt

ESN française indépendante, offre SOC Trust portée par la filiale ITS Integra, hébergeur HDS et ISO 27001 historique. Stack souveraine Reveelium d'ITrust + ELK, datacenters propres FR Interxion. Absence de qualification ANSSI à signaler.

07

Docaposte Cyber

Souverain FR· Ivry-sur-Seine

Pack Cyber souverain à 20 €/poste/mois ciblant explicitement TPE/PME/ETI/santé, opéré par Formind (PASSI, PDIS en cours), stack HarfangLab + Wallix + Olfeo. Bonne porte d'entrée pour ESMS et petits établissements sous contrainte budgétaire.

04 — EXCLUSIONS

Non recommandés pour ce secteur

Aucun acteur n'est écarté sur son origine seule. Les points éliminatoires doivent être rattachés à l'architecture et au contrat : activité HDS non couverte, certificat expiré ou hors périmètre, transfert non acceptable, sous-traitant non déclaré, ou incapacité à tenir les exigences de continuité et de réponse définies par l'établissement.

05 — À RETENIR

Conclusion

Demandez d'abord le schéma de flux et les responsabilités, puis les certificats. Une chaîne courte peut faciliter l'audit, mais une certification HDS d'un datacenter ou d'une société liée ne couvre pas automatiquement tout le MDR. Les données, les activités, l'entité et la version du référentiel doivent correspondre au montage signé.