Comment obtenir la certification HDS : étapes, durée et coût
9 août 2026 · 3 min de lecture
Sommaire
- Le socle : un système de management de la sécurité
- Étape 1 : définir le périmètre et les activités
- Étape 2 : construire et déployer
- Étape 3 : faire tourner le système
- Étape 4 : l'audit de certification
- Étape 5 : maintenir sur 3 ans
- Combien de temps et combien ça coûte
- Faut-il se faire accompagner ?
- En résumé
- FAQ
Se lancer dans la certification HDS ressemble beaucoup à une démarche ISO 27001, avec une couche santé en plus. Voici le parcours, les délais et les repères de budget.
Le socle : un système de management de la sécurité
La certification HDS repose sur ISO 27001. Concrètement, vous devez d'abord construire un système de management de la sécurité de l'information (SMSI) : périmètre, analyse des risques, mesures, documentation. Le référentiel HDS ajoute ensuite des exigences propres aux données de santé (traçabilité, réversibilité, confidentialité renforcée, souveraineté). Voir le détail du lien dans notre article HDS et ISO 27001.
Étape 1 : définir le périmètre et les activités
Comme pour ISO 27001, vous délimitez ce que vous certifiez. Vous identifiez surtout quelles activités parmi les 6 activités HDS vous exercez, ce qui détermine le certificat visé (infrastructure physique ou infogéreur).
Étape 2 : construire et déployer
Vous mettez en place les mesures : sécurité technique, procédures, gestion des accès, sauvegardes, plan de continuité, mais aussi les exigences santé (information des personnes, localisation des données, conditions de restitution en fin de contrat). Cette phase est le gros du travail, souvent plusieurs mois.
Étape 3 : faire tourner le système
Avant l'audit, votre SMSI doit avoir vécu : des enregistrements, un audit interne, une revue de direction. L'auditeur veut voir un système réel, pas des documents fraîchement créés.
Étape 4 : l'audit de certification
L'audit est mené par un organisme certificateur accrédité (accréditation COFRAC). Il se déroule, comme en ISO 27001, en deux temps : une revue documentaire puis un audit approfondi sur le terrain. Les écarts relevés doivent être corrigés avant la délivrance du certificat.
Étape 5 : maintenir sur 3 ans
Le certificat HDS est valable trois ans, avec des audits de surveillance annuels. La logique est celle de l'amélioration continue : le système doit rester vivant et à jour, notamment face aux évolutions du référentiel.
Combien de temps et combien ça coûte
Comptez généralement plusieurs mois à un an pour une première certification, selon votre maturité de départ. Côté budget, les ordres de grandeur souvent cités vont de quelques dizaines de milliers d'euros sur le cycle de trois ans, en incluant l'accompagnement éventuel, les audits et les mesures à déployer. Ce sont des repères indicatifs : demandez plusieurs devis, les écarts sont importants selon la taille et le périmètre. Ceci n'est pas un conseil financier.
Faut-il se faire accompagner ?
Beaucoup d'acteurs se font accompagner pour la première certification (analyse des risques, documentation, préparation à l'audit), puis internalisent le maintien. Rappel important, valable comme en ISO 27001 : l'organisme qui vous accompagne ne peut pas être celui qui vous certifie.
En résumé
Obtenir la certification HDS, c'est bâtir un SMSI sur base ISO 27001, y ajouter les exigences santé, faire tourner le système quelques mois, puis passer un audit par un organisme accrédité COFRAC. Le certificat vaut trois ans avec des audits annuels. Prévoyez plusieurs mois et un budget qui se compte en dizaines de milliers d'euros sur le cycle, très variable selon votre point de départ.
FAQ
Faut-il être certifié ISO 27001 avant HDS ? Pas formellement, mais HDS s'appuie sur ISO 27001. En pratique, vous construisez le même socle. Beaucoup d'acteurs visent les deux ensemble.
Qui délivre la certification HDS ? Un organisme certificateur accrédité par le COFRAC, indépendant de tout accompagnement que vous auriez reçu.
Combien de temps est valable le certificat ? Trois ans, avec des audits de surveillance chaque année et un renouvellement complet au terme du cycle.
Recevez nos guides conformité
De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.
À lire aussi
HDS ou RGPD : quelle différence pour les données de santé ?
HDS et RGPD ne se remplacent pas : le RGPD encadre le traitement des données personnelles, HDS encadre l'hébergement des données de santé. Comment ils s'articulent.
9 août 2026
Certification HDS : qui doit l'obtenir (et qui n'en a pas besoin) ?
Qui est concerné par la certification HDS : hébergeurs, éditeurs de logiciels santé, professionnels de santé. Les cas où elle s'impose et ceux où elle ne s'applique pas.
9 août 2026
HDS et ISO 27001 : pourquoi l'un mène à l'autre
La certification HDS s'appuie sur ISO 27001, plus des exigences propres aux données de santé. Ce que les deux ont en commun et ce que HDS ajoute.
9 août 2026