Provaly
HDS

HDS et ISO 27001 : pourquoi l'un mène à l'autre

9 août 2026 · 3 min de lecture

Sommaire

On présente souvent HDS et ISO 27001 comme deux mondes séparés. En réalité, l'un est bâti sur l'autre. Comprendre ce lien fait gagner un temps précieux quand on prépare la certification.

ISO 27001 : le socle

La certification HDS ne part pas de zéro : elle s'appuie sur ISO 27001, la norme internationale de management de la sécurité de l'information. Autrement dit, le cœur de la démarche HDS est un SMSI classique : périmètre, analyse des risques, mesures de sécurité, amélioration continue. Si vous connaissez ISO 27001, vous connaissez déjà 80 % de HDS.

Ce que HDS ajoute

Par-dessus ce socle, HDS impose des exigences spécifiques aux données de santé, parce qu'elles sont particulièrement sensibles :

  • une traçabilité renforcée des accès aux données de santé ;
  • des garanties de confidentialité adaptées au secteur médical ;
  • la réversibilité et les conditions de restitution des données en fin de contrat ;
  • l'information des personnes concernées sur l'hébergement ;
  • des exigences de localisation et de souveraineté des données, renforcées par le référentiel récent.

Ce sont ces ajouts qui distinguent un hébergeur « sécurisé » d'un hébergeur « certifié santé ».

Pourquoi les mener ensemble

Comme le socle est commun, il est logique de construire les deux en parallèle plutôt que l'une après l'autre. Vous montez votre SMSI une seule fois, puis vous l'enrichissez des exigences santé. Le déroulé de l'audit est d'ailleurs le même : deux étapes, un organisme accrédité, un cycle de trois ans avec surveillance annuelle. Voir comment obtenir HDS pour le parcours complet.

Attention à ne pas confondre les deux

ISO 27001 est une norme internationale volontaire ; HDS est une certification française obligatoire pour héberger des données de santé pour autrui. Être certifié ISO 27001 ne suffit donc pas à héberger légalement des données de santé : il faut le certificat HDS. À l'inverse, viser HDS vous fait mécaniquement construire un système conforme à l'esprit d'ISO 27001.

Et NIS2 dans tout ça

Le même socle sert aussi NIS2 : les 10 mesures de l'article 21 recoupent largement ce que demandent ISO 27001 et HDS. Un hébergeur santé sérieux avance donc sur les trois fronts avec une grande partie du travail mutualisée.

En résumé

HDS est bâtie sur ISO 27001 : même socle de management de la sécurité, plus des exigences propres aux données de santé (traçabilité, confidentialité, réversibilité, souveraineté). Les deux se construisent idéalement ensemble. Mais attention : ISO 27001 ne remplace pas HDS, qui reste obligatoire pour héberger des données de santé pour le compte d'un tiers.

FAQ

Être certifié ISO 27001 suffit-il pour héberger des données de santé ? Non. Il faut la certification HDS, obligatoire. ISO 27001 est le socle, pas le sésame.

Faut-il obtenir ISO 27001 puis HDS ? Pas nécessairement l'une avant l'autre. Comme le socle est commun, beaucoup d'acteurs les construisent en parallèle.

HDS couvre-t-il le RGPD ? Non, ce sont deux cadres complémentaires. HDS encadre l'hébergement ; le RGPD encadre le traitement des données personnelles, dont les données de santé font partie.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi