Provaly
HDS

Comment obtenir la certification HDS : étapes, durée et coût

9 août 2026 · 3 min de lecture

Sommaire

Se lancer dans la certification HDS ressemble beaucoup à une démarche ISO 27001, avec une couche santé en plus. Voici le parcours, les délais et les repères de budget.

Le socle : un système de management de la sécurité

La certification HDS repose sur ISO 27001. Concrètement, vous devez d'abord construire un système de management de la sécurité de l'information (SMSI) : périmètre, analyse des risques, mesures, documentation. Le référentiel HDS ajoute ensuite des exigences propres aux données de santé (traçabilité, réversibilité, confidentialité renforcée, souveraineté). Voir le détail du lien dans notre article HDS et ISO 27001.

Étape 1 : définir le périmètre et les activités

Comme pour ISO 27001, vous délimitez ce que vous certifiez. Vous identifiez surtout quelles activités parmi les 6 activités HDS vous exercez, ce qui détermine le certificat visé (infrastructure physique ou infogéreur).

Étape 2 : construire et déployer

Vous mettez en place les mesures : sécurité technique, procédures, gestion des accès, sauvegardes, plan de continuité, mais aussi les exigences santé (information des personnes, localisation des données, conditions de restitution en fin de contrat). Cette phase est le gros du travail, souvent plusieurs mois.

Étape 3 : faire tourner le système

Avant l'audit, votre SMSI doit avoir vécu : des enregistrements, un audit interne, une revue de direction. L'auditeur veut voir un système réel, pas des documents fraîchement créés.

Étape 4 : l'audit de certification

L'audit est mené par un organisme certificateur accrédité (accréditation COFRAC). Il se déroule, comme en ISO 27001, en deux temps : une revue documentaire puis un audit approfondi sur le terrain. Les écarts relevés doivent être corrigés avant la délivrance du certificat.

Étape 5 : maintenir sur 3 ans

Le certificat HDS est valable trois ans, avec des audits de surveillance annuels. La logique est celle de l'amélioration continue : le système doit rester vivant et à jour, notamment face aux évolutions du référentiel.

Combien de temps et combien ça coûte

Comptez généralement plusieurs mois à un an pour une première certification, selon votre maturité de départ. Côté budget, les ordres de grandeur souvent cités vont de quelques dizaines de milliers d'euros sur le cycle de trois ans, en incluant l'accompagnement éventuel, les audits et les mesures à déployer. Ce sont des repères indicatifs : demandez plusieurs devis, les écarts sont importants selon la taille et le périmètre. Ceci n'est pas un conseil financier.

Faut-il se faire accompagner ?

Beaucoup d'acteurs se font accompagner pour la première certification (analyse des risques, documentation, préparation à l'audit), puis internalisent le maintien. Rappel important, valable comme en ISO 27001 : l'organisme qui vous accompagne ne peut pas être celui qui vous certifie.

En résumé

Obtenir la certification HDS, c'est bâtir un SMSI sur base ISO 27001, y ajouter les exigences santé, faire tourner le système quelques mois, puis passer un audit par un organisme accrédité COFRAC. Le certificat vaut trois ans avec des audits annuels. Prévoyez plusieurs mois et un budget qui se compte en dizaines de milliers d'euros sur le cycle, très variable selon votre point de départ.

FAQ

Faut-il être certifié ISO 27001 avant HDS ? Pas formellement, mais HDS s'appuie sur ISO 27001. En pratique, vous construisez le même socle. Beaucoup d'acteurs visent les deux ensemble.

Qui délivre la certification HDS ? Un organisme certificateur accrédité par le COFRAC, indépendant de tout accompagnement que vous auriez reçu.

Combien de temps est valable le certificat ? Trois ans, avec des audits de surveillance chaque année et un renouvellement complet au terme du cycle.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi