SlideShare une entreprise Scribd logo
1  sur  20
Télécharger pour lire hors ligne
AFHADS
Impact du passage à la certification des HDS
14 décembre 2017
HDS v1 – Un cadre mal né
• Une profession réglementée avant que d’exister
• Un référentiel bâti à la hâte, pour un périmètre mal défini
et sous estimé
• Le report sur l’hébergeur d’obligations techniques et
fonctionnelles portant sur l’application ou son usage.
HDS v1 – Un succès inattendu
• Un service innovant d’accompagnement dans une
réglementation foisonnante
• Co-construction entre hébergeur et éditeurs
• Un modèle vertueux, économiquement viable et efficace
• Point de passage obligé, y compris pour les petits projets
• Rationalisation des compétences techniques et réglementaires
• Rappel aux droits des personnes concernées
Pourquoi changer de méthode ?
• Structure administrative inadaptée
• Coûts et délais de traitement
• Frein à l’innovation dans les offres et les moyens
• Opacité des périmètres et des critères
• Faible cohérence des décisions
• Hétérogénéité des offres selon le niveau de report
La séquence
• Loi d’habilitation (26 janvier 2016)
• Ordonnance (12 janvier 2017)
• Décret (à paraître, projet de juillet 2017)
• Référentiels (Novembre 2017)
Le projet de décret
• Redéfinition du périmètre de l’HDS
• Mesures techniques de changement de méthode
• Transfert d’exigences du dossier d’agrément au contrat
• Suppression des exigences liées à l’application
• Abandon du lien à la personne concernée
Redéfinition du périmètre
Une ou plusieurs activités parmi :
Hébergeur d’infrastructure
• Colocation
• « Infrastructure as a Service » physique
Hébergeur infogéreur
• « Infrastructure as a Service » virtuelle
• « Platform as a Service »
• Administration et exploitation du SI
• Sauvegardes
• Risque d’obsolescence ou d’incomplétude
• Cas des télémaintenances des éditeurs
• Exclusion de l’hébergement temporaire sans finalité pour les parties
Changement de méthode
Report aux organismes certificateurs de :
• L’audit de la politique de sécurité
• Les contrôles
• Renouvellement, suspension et retrait
La certification comme mécanisme est préférable à
l’agrément, car plus efficace et plus complète.
Exigences sur le contrat
Report au contrat d’éléments du dossier :
• Définition de la prestation
• Identification des sous-traitants
• Indicateurs de qualité de performance
• Obligations en cas d’évolutions
• Garanties en cas de défaillance
• Réversibilité
Donne plus de souplesse à l’hébergeur pour adapter sa
prestation selon les contextes et au fil du temps.
Exigences sur l’application
Les obligations de l’hébergeur disparaissent sur :
• Les procédés d’identification et d’authentification
• La gestion des habilitations
• La traçabilité des accès
• La pérennité des données lors des évolutions techniques
Le responsable de traitement (en général le professionnel
ou l’établissement de santé) se retrouve seul porteur de
ces obligations.
Lien à la personne concernée
Les obligations de l’hébergeur disparaissent sur :
• Les conditions de recueil des consentements
• Les droits de consultation et de rectification
• Signalement des incidents à la personne concernée
• La fourniture de l’historique des accès aux données
• Le médecin de l’hébergeur
Les droits sont maintenus mais sans contrôle a priori par
l’hébergeur, hormis l’historique d’accès aux données qui
n’a plus de fondement légal.
Analyse du décret
• Vise à la banalisation de l’HDS
• Favorable
• Aux grands hébergeurs généralistes
• Aux éditeurs globaux
• Défavorable aux autres acteurs qui perdent un appui
compétent et un contrepoids aux éditeurs globaux.
• Personnes concernées
• Etablissements et professionnels de santé
• Startups et petits éditeurs
• Dilution de l’expertise sur la sécurité des données de
santé à caractère personnel.
Les référentiels
• Référentiel d’accréditation
• Périmètres ‘hébergeur d’infrastructure’ et ‘hébergeur infogéreur’
• Notifications à l’ASIP Santé des suspensions et retraits
• Rapport mensuel à l’ASIP Santé des certifications valides
• Rapport annuel à l’ASIP Santé avec synthèse des non-conformités
• Equivalence des certifications 27001 ou 20000 déjà obtenues
• Dispositions générales sur l’accréditation et la certification
• Exigences et contrôles
• Réduits (très peu) pour un hébergeur d’infrastructure.
• Base 27001, plus :
• Des exigences sélectionnées de 20000 (ITIL)
• Des exigences sélectionnées de 27017 et 27018 (Codes of practice)
• Des précisions ou des exigences spécifiques
Précisions sur la 27001
• Protection des DSCP dans le domaine d’application
• Ajout des exigences additionnelles dans la DDA
• Mesures de sécurité pour les sauvegardes des données
• Définition d’une procédure d’audit par les clients
Compléments issus de la 20000
• Planification des services nouveaux ou modifiés
• Conception et développement des services
• Gestion de la continuité et de la disponibilité des services
• Gestion de la capacité
• Critères d’acceptation pour les services
• Vérification des applications hébergées
• Définition et vérification des prérequis à l’hébergement
• Processus de test et de validation de l’impact de nouveaux
services sur les performances et la sécurité.
Au vu de la précision chaque application hébergée doit être
considérée comme un service.
Compléments issus de la 27018
31 exigences dont beaucoup sont redondantes avec la
27001 ou le RGPD.
Restent principalement :
• L’engagement contractuel sur les mesures de sécurité
• Le choix du pays d’hébergement
• La communication des traces d’accès des administrateurs
• L’information et la consignation des divulgations de
données faites sous contrainte légale
Complément issu de la 27017
Documentation de la répartition des rôles entre l’hébergeur
et son client sur la sécurité de l’information, notamment :
• La propriété des données
• Les contrôles d’accès
• La maintenance de l’infrastructure
• La propriété des actifs
• Les sauvegardes et restaurations
Autres exigences
• Information et recueil de l’engagement de conformité aux
référentiels opposables de la PGSSI-S.
• Communication aux clients des rapports d’audits de
certification.
• Mise à disposition de l’ASIP Santé de la liste des contacts
clients pour une notification des retraits et suspensions.
• Interfaces et support de premier niveau en langue
française.
Durée d’audit selon effectif
0
2
4
6
8
10
12
14
16
1 à 10 10 à 15 16 à 25 26 à 45 46 à 65 66 à 85 86 à 125
27001 Compléments
85% du temps attribué à la 27001
Conclusion et perspectives
• Une implémentation a minima sur la base d’une
certification 27001 existante est possible.
• La certification apporte une garantie réduite par rapport
aux objectifs de l’agrément.
• L’explicitation des contrats, les prérequis à l’hébergement
et leur vérification permettent à ceux qui le souhaitent de
maintenir un service de niveau élevé.
• L’AFHADS a défini et porte un socle commun partagé par
ses membres.
• Ce socle a vocation à devenir un code de conduite au
sens du RGPD.

Contenu connexe

Tendances

20171221-5 jni-rgpd
20171221-5 jni-rgpd20171221-5 jni-rgpd
20171221-5 jni-rgpdASIP Santé
 
10 programme hn, la labellisation des logiciels
10  programme hn, la labellisation des logiciels10  programme hn, la labellisation des logiciels
10 programme hn, la labellisation des logicielsASIP Santé
 
HIT 2017 - ASIP Santé - Matinée CPS
HIT 2017 - ASIP Santé - Matinée CPS HIT 2017 - ASIP Santé - Matinée CPS
HIT 2017 - ASIP Santé - Matinée CPS ASIP Santé
 
HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...
HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...
HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...ASIP Santé
 
20171123 1 ci-sis_séminaire interopérabilité
20171123  1 ci-sis_séminaire interopérabilité20171123  1 ci-sis_séminaire interopérabilité
20171123 1 ci-sis_séminaire interopérabilitéASIP Santé
 
2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...
2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...
2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...ASIP Santé
 
2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"
2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"
2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"ASIP Santé
 
20171221-3 jni-igcsante
20171221-3 jni-igcsante20171221-3 jni-igcsante
20171221-3 jni-igcsanteASIP Santé
 
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-Act IT Conseil
 
HIT 2017 - ASIP Santé - Matinée Interopérabilité
HIT 2017 - ASIP Santé - Matinée InteropérabilitéHIT 2017 - ASIP Santé - Matinée Interopérabilité
HIT 2017 - ASIP Santé - Matinée InteropérabilitéASIP Santé
 
Sauvegarde de données de santé
Sauvegarde de données de santéSauvegarde de données de santé
Sauvegarde de données de santéKiwi Backup
 
2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...
2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...
2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...ASIP Santé
 
2014-05-21 Atelier N°16 SSA 2015 "Présentation du Cadre d’interopérabilité d...
2014-05-21 Atelier N°16 SSA 2015  "Présentation du Cadre d’interopérabilité d...2014-05-21 Atelier N°16 SSA 2015  "Présentation du Cadre d’interopérabilité d...
2014-05-21 Atelier N°16 SSA 2015 "Présentation du Cadre d’interopérabilité d...ASIP Santé
 
HIT 2017 - ASIP Santé - Ateliers N°5/8/15 - A vos marques, prêts, MSSanté : ...
HIT 2017 - ASIP Santé - Ateliers N°5/8/15  - A vos marques, prêts, MSSanté : ...HIT 2017 - ASIP Santé - Ateliers N°5/8/15  - A vos marques, prêts, MSSanté : ...
HIT 2017 - ASIP Santé - Ateliers N°5/8/15 - A vos marques, prêts, MSSanté : ...ASIP Santé
 
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...ASIP Santé
 
20171221-6 jni-marches
20171221-6 jni-marches20171221-6 jni-marches
20171221-6 jni-marchesASIP Santé
 
20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...
20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...
20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...ASIP Santé
 
20171221-2 jni-interoperabilite
20171221-2 jni-interoperabilite20171221-2 jni-interoperabilite
20171221-2 jni-interoperabiliteASIP Santé
 
3 certificats et csa - claire lenain
3   certificats et csa - claire lenain3   certificats et csa - claire lenain
3 certificats et csa - claire lenainASIP Santé
 
20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilité
20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilité20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilité
20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilitéASIP Santé
 

Tendances (20)

20171221-5 jni-rgpd
20171221-5 jni-rgpd20171221-5 jni-rgpd
20171221-5 jni-rgpd
 
10 programme hn, la labellisation des logiciels
10  programme hn, la labellisation des logiciels10  programme hn, la labellisation des logiciels
10 programme hn, la labellisation des logiciels
 
HIT 2017 - ASIP Santé - Matinée CPS
HIT 2017 - ASIP Santé - Matinée CPS HIT 2017 - ASIP Santé - Matinée CPS
HIT 2017 - ASIP Santé - Matinée CPS
 
HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...
HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...
HIT 2017 - ASIP Santé - Atelier N°4 Identification et authentification en éta...
 
20171123 1 ci-sis_séminaire interopérabilité
20171123  1 ci-sis_séminaire interopérabilité20171123  1 ci-sis_séminaire interopérabilité
20171123 1 ci-sis_séminaire interopérabilité
 
2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...
2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...
2014-11-13 ASIP Santé JNI "Labellisation Logiciels pour Maisons et Centres de...
 
2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"
2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"
2014-05-22 ASIP Sante Ateliers SSA 2014 "140522_HIT_Labellisation"
 
20171221-3 jni-igcsante
20171221-3 jni-igcsante20171221-3 jni-igcsante
20171221-3 jni-igcsante
 
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
agrement hebergement des données de santé-ISO 27799-SMSSI-Ebios-PSSI-
 
HIT 2017 - ASIP Santé - Matinée Interopérabilité
HIT 2017 - ASIP Santé - Matinée InteropérabilitéHIT 2017 - ASIP Santé - Matinée Interopérabilité
HIT 2017 - ASIP Santé - Matinée Interopérabilité
 
Sauvegarde de données de santé
Sauvegarde de données de santéSauvegarde de données de santé
Sauvegarde de données de santé
 
2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...
2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...
2015-05-21 Atelier N°13 SSA 2015 "MSSanté : développer les usages de la messa...
 
2014-05-21 Atelier N°16 SSA 2015 "Présentation du Cadre d’interopérabilité d...
2014-05-21 Atelier N°16 SSA 2015  "Présentation du Cadre d’interopérabilité d...2014-05-21 Atelier N°16 SSA 2015  "Présentation du Cadre d’interopérabilité d...
2014-05-21 Atelier N°16 SSA 2015 "Présentation du Cadre d’interopérabilité d...
 
HIT 2017 - ASIP Santé - Ateliers N°5/8/15 - A vos marques, prêts, MSSanté : ...
HIT 2017 - ASIP Santé - Ateliers N°5/8/15  - A vos marques, prêts, MSSanté : ...HIT 2017 - ASIP Santé - Ateliers N°5/8/15  - A vos marques, prêts, MSSanté : ...
HIT 2017 - ASIP Santé - Ateliers N°5/8/15 - A vos marques, prêts, MSSanté : ...
 
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
2014-11-13 ASIP Santé JNI "Labellisation des solutions Programme Hôpital Numé...
 
20171221-6 jni-marches
20171221-6 jni-marches20171221-6 jni-marches
20171221-6 jni-marches
 
20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...
20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...
20171123 3 intégration des résultats d'examens terr-e_santé_séminaire interop...
 
20171221-2 jni-interoperabilite
20171221-2 jni-interoperabilite20171221-2 jni-interoperabilite
20171221-2 jni-interoperabilite
 
3 certificats et csa - claire lenain
3   certificats et csa - claire lenain3   certificats et csa - claire lenain
3 certificats et csa - claire lenain
 
20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilité
20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilité20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilité
20171123 5 etude de mise en oeuvre de terminologies_séminaire interopérabilité
 

Similaire à Certification des hébergeurs de données de santé

Webinar : Comment la certification peut-elle vous permettre de démontrer votr...
Webinar : Comment la certification peut-elle vous permettre de démontrer votr...Webinar : Comment la certification peut-elle vous permettre de démontrer votr...
Webinar : Comment la certification peut-elle vous permettre de démontrer votr...Mailjet
 
Présentation linkbynet 2015-02-16
Présentation linkbynet 2015-02-16Présentation linkbynet 2015-02-16
Présentation linkbynet 2015-02-16Matthieu DEMOOR
 
Impacts et facteurs clés de la mise en conformité des parcours client en Ass...
Impacts et facteurs clés de la mise en conformité des parcours client en Ass...Impacts et facteurs clés de la mise en conformité des parcours client en Ass...
Impacts et facteurs clés de la mise en conformité des parcours client en Ass...Nicolas Roose
 
Gouvernance de l'information RSD (petit déjeuner expert Aproged)
 Gouvernance de l'information RSD (petit déjeuner expert Aproged) Gouvernance de l'information RSD (petit déjeuner expert Aproged)
Gouvernance de l'information RSD (petit déjeuner expert Aproged)Aproged
 
Bonitasoft - Transformation digitale le BPM au service de l’expérience client...
Bonitasoft - Transformation digitale le BPM au service de l’expérience client...Bonitasoft - Transformation digitale le BPM au service de l’expérience client...
Bonitasoft - Transformation digitale le BPM au service de l’expérience client...Bonitasoft
 
Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...
Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...
Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...Sandramongiat
 
L'achat du "as a service" pour une nouvelle relation client
L'achat du "as a service" pour une nouvelle relation clientL'achat du "as a service" pour une nouvelle relation client
L'achat du "as a service" pour une nouvelle relation clientitSMF France
 
Comment améliorer la gestion de la clôture financière et des rapprochements
Comment améliorer la gestion de la clôture financière et des rapprochementsComment améliorer la gestion de la clôture financière et des rapprochements
Comment améliorer la gestion de la clôture financière et des rapprochementsDeloitte Canada
 
Pool safer® système de gestion de la sécurité aquatique (version française)
Pool safer® système de gestion   de la sécurité aquatique (version française)Pool safer® système de gestion   de la sécurité aquatique (version française)
Pool safer® système de gestion de la sécurité aquatique (version française)InnoQuatic
 
Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...
Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...
Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...Symetris
 
Label cloud - Présentation
Label cloud - PrésentationLabel cloud - Présentation
Label cloud - PrésentationDigitalPlace
 
Évolution et révolution en gestion des identités et des accès (GIA)
Évolution et révolution en gestion des identités et des accès (GIA)Évolution et révolution en gestion des identités et des accès (GIA)
Évolution et révolution en gestion des identités et des accès (GIA)ISACA Chapitre de Québec
 
Présentation des Services Quenaya 2015 pour Client Entreprise
Présentation des Services Quenaya 2015 pour Client EntreprisePrésentation des Services Quenaya 2015 pour Client Entreprise
Présentation des Services Quenaya 2015 pour Client EntrepriseQuenaya France
 
Améliorer l'efficience des services supports
Améliorer l'efficience des services supportsAméliorer l'efficience des services supports
Améliorer l'efficience des services supportsXL Groupe
 
Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...
Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...
Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...itSMF France
 
Computerland - technifutur - cloud - 2014
Computerland - technifutur - cloud - 2014Computerland - technifutur - cloud - 2014
Computerland - technifutur - cloud - 2014Patricia NENZI
 
Clx Pourquoi Du Reverse Factoring V Courte Mai 2010
Clx  Pourquoi Du Reverse Factoring  V Courte   Mai 2010Clx  Pourquoi Du Reverse Factoring  V Courte   Mai 2010
Clx Pourquoi Du Reverse Factoring V Courte Mai 2010Corporate LinX
 

Similaire à Certification des hébergeurs de données de santé (20)

Webinar : Comment la certification peut-elle vous permettre de démontrer votr...
Webinar : Comment la certification peut-elle vous permettre de démontrer votr...Webinar : Comment la certification peut-elle vous permettre de démontrer votr...
Webinar : Comment la certification peut-elle vous permettre de démontrer votr...
 
Présentation linkbynet 2015-02-16
Présentation linkbynet 2015-02-16Présentation linkbynet 2015-02-16
Présentation linkbynet 2015-02-16
 
Impacts et facteurs clés de la mise en conformité des parcours client en Ass...
Impacts et facteurs clés de la mise en conformité des parcours client en Ass...Impacts et facteurs clés de la mise en conformité des parcours client en Ass...
Impacts et facteurs clés de la mise en conformité des parcours client en Ass...
 
Gouvernance de l'information RSD (petit déjeuner expert Aproged)
 Gouvernance de l'information RSD (petit déjeuner expert Aproged) Gouvernance de l'information RSD (petit déjeuner expert Aproged)
Gouvernance de l'information RSD (petit déjeuner expert Aproged)
 
Bonitasoft - Transformation digitale le BPM au service de l’expérience client...
Bonitasoft - Transformation digitale le BPM au service de l’expérience client...Bonitasoft - Transformation digitale le BPM au service de l’expérience client...
Bonitasoft - Transformation digitale le BPM au service de l’expérience client...
 
Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...
Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...
Ou comment optimiser le pilotage de vos commandes d’Assistance Technique et d...
 
Présentation gary tokatelian
Présentation gary tokatelianPrésentation gary tokatelian
Présentation gary tokatelian
 
L'achat du "as a service" pour une nouvelle relation client
L'achat du "as a service" pour une nouvelle relation clientL'achat du "as a service" pour une nouvelle relation client
L'achat du "as a service" pour une nouvelle relation client
 
Comment améliorer la gestion de la clôture financière et des rapprochements
Comment améliorer la gestion de la clôture financière et des rapprochementsComment améliorer la gestion de la clôture financière et des rapprochements
Comment améliorer la gestion de la clôture financière et des rapprochements
 
Pool safer® système de gestion de la sécurité aquatique (version française)
Pool safer® système de gestion   de la sécurité aquatique (version française)Pool safer® système de gestion   de la sécurité aquatique (version française)
Pool safer® système de gestion de la sécurité aquatique (version française)
 
Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...
Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...
Trop gros pour des mercenaires, trop petit pour une armée: Comment s'attaquer...
 
Label cloud - Présentation
Label cloud - PrésentationLabel cloud - Présentation
Label cloud - Présentation
 
Évolution et révolution en gestion des identités et des accès (GIA)
Évolution et révolution en gestion des identités et des accès (GIA)Évolution et révolution en gestion des identités et des accès (GIA)
Évolution et révolution en gestion des identités et des accès (GIA)
 
ISACA QUEBEC GIA
ISACA QUEBEC GIAISACA QUEBEC GIA
ISACA QUEBEC GIA
 
Présentation des Services Quenaya 2015 pour Client Entreprise
Présentation des Services Quenaya 2015 pour Client EntreprisePrésentation des Services Quenaya 2015 pour Client Entreprise
Présentation des Services Quenaya 2015 pour Client Entreprise
 
Améliorer l'efficience des services supports
Améliorer l'efficience des services supportsAméliorer l'efficience des services supports
Améliorer l'efficience des services supports
 
It metrics part 2
It metrics part 2It metrics part 2
It metrics part 2
 
Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...
Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...
Gestions des Asset et des changements appliquées au Datacenter: Du concept à ...
 
Computerland - technifutur - cloud - 2014
Computerland - technifutur - cloud - 2014Computerland - technifutur - cloud - 2014
Computerland - technifutur - cloud - 2014
 
Clx Pourquoi Du Reverse Factoring V Courte Mai 2010
Clx  Pourquoi Du Reverse Factoring  V Courte   Mai 2010Clx  Pourquoi Du Reverse Factoring  V Courte   Mai 2010
Clx Pourquoi Du Reverse Factoring V Courte Mai 2010
 

Certification des hébergeurs de données de santé

  • 1. AFHADS Impact du passage à la certification des HDS 14 décembre 2017
  • 2. HDS v1 – Un cadre mal né • Une profession réglementée avant que d’exister • Un référentiel bâti à la hâte, pour un périmètre mal défini et sous estimé • Le report sur l’hébergeur d’obligations techniques et fonctionnelles portant sur l’application ou son usage.
  • 3. HDS v1 – Un succès inattendu • Un service innovant d’accompagnement dans une réglementation foisonnante • Co-construction entre hébergeur et éditeurs • Un modèle vertueux, économiquement viable et efficace • Point de passage obligé, y compris pour les petits projets • Rationalisation des compétences techniques et réglementaires • Rappel aux droits des personnes concernées
  • 4. Pourquoi changer de méthode ? • Structure administrative inadaptée • Coûts et délais de traitement • Frein à l’innovation dans les offres et les moyens • Opacité des périmètres et des critères • Faible cohérence des décisions • Hétérogénéité des offres selon le niveau de report
  • 5. La séquence • Loi d’habilitation (26 janvier 2016) • Ordonnance (12 janvier 2017) • Décret (à paraître, projet de juillet 2017) • Référentiels (Novembre 2017)
  • 6. Le projet de décret • Redéfinition du périmètre de l’HDS • Mesures techniques de changement de méthode • Transfert d’exigences du dossier d’agrément au contrat • Suppression des exigences liées à l’application • Abandon du lien à la personne concernée
  • 7. Redéfinition du périmètre Une ou plusieurs activités parmi : Hébergeur d’infrastructure • Colocation • « Infrastructure as a Service » physique Hébergeur infogéreur • « Infrastructure as a Service » virtuelle • « Platform as a Service » • Administration et exploitation du SI • Sauvegardes • Risque d’obsolescence ou d’incomplétude • Cas des télémaintenances des éditeurs • Exclusion de l’hébergement temporaire sans finalité pour les parties
  • 8. Changement de méthode Report aux organismes certificateurs de : • L’audit de la politique de sécurité • Les contrôles • Renouvellement, suspension et retrait La certification comme mécanisme est préférable à l’agrément, car plus efficace et plus complète.
  • 9. Exigences sur le contrat Report au contrat d’éléments du dossier : • Définition de la prestation • Identification des sous-traitants • Indicateurs de qualité de performance • Obligations en cas d’évolutions • Garanties en cas de défaillance • Réversibilité Donne plus de souplesse à l’hébergeur pour adapter sa prestation selon les contextes et au fil du temps.
  • 10. Exigences sur l’application Les obligations de l’hébergeur disparaissent sur : • Les procédés d’identification et d’authentification • La gestion des habilitations • La traçabilité des accès • La pérennité des données lors des évolutions techniques Le responsable de traitement (en général le professionnel ou l’établissement de santé) se retrouve seul porteur de ces obligations.
  • 11. Lien à la personne concernée Les obligations de l’hébergeur disparaissent sur : • Les conditions de recueil des consentements • Les droits de consultation et de rectification • Signalement des incidents à la personne concernée • La fourniture de l’historique des accès aux données • Le médecin de l’hébergeur Les droits sont maintenus mais sans contrôle a priori par l’hébergeur, hormis l’historique d’accès aux données qui n’a plus de fondement légal.
  • 12. Analyse du décret • Vise à la banalisation de l’HDS • Favorable • Aux grands hébergeurs généralistes • Aux éditeurs globaux • Défavorable aux autres acteurs qui perdent un appui compétent et un contrepoids aux éditeurs globaux. • Personnes concernées • Etablissements et professionnels de santé • Startups et petits éditeurs • Dilution de l’expertise sur la sécurité des données de santé à caractère personnel.
  • 13. Les référentiels • Référentiel d’accréditation • Périmètres ‘hébergeur d’infrastructure’ et ‘hébergeur infogéreur’ • Notifications à l’ASIP Santé des suspensions et retraits • Rapport mensuel à l’ASIP Santé des certifications valides • Rapport annuel à l’ASIP Santé avec synthèse des non-conformités • Equivalence des certifications 27001 ou 20000 déjà obtenues • Dispositions générales sur l’accréditation et la certification • Exigences et contrôles • Réduits (très peu) pour un hébergeur d’infrastructure. • Base 27001, plus : • Des exigences sélectionnées de 20000 (ITIL) • Des exigences sélectionnées de 27017 et 27018 (Codes of practice) • Des précisions ou des exigences spécifiques
  • 14. Précisions sur la 27001 • Protection des DSCP dans le domaine d’application • Ajout des exigences additionnelles dans la DDA • Mesures de sécurité pour les sauvegardes des données • Définition d’une procédure d’audit par les clients
  • 15. Compléments issus de la 20000 • Planification des services nouveaux ou modifiés • Conception et développement des services • Gestion de la continuité et de la disponibilité des services • Gestion de la capacité • Critères d’acceptation pour les services • Vérification des applications hébergées • Définition et vérification des prérequis à l’hébergement • Processus de test et de validation de l’impact de nouveaux services sur les performances et la sécurité. Au vu de la précision chaque application hébergée doit être considérée comme un service.
  • 16. Compléments issus de la 27018 31 exigences dont beaucoup sont redondantes avec la 27001 ou le RGPD. Restent principalement : • L’engagement contractuel sur les mesures de sécurité • Le choix du pays d’hébergement • La communication des traces d’accès des administrateurs • L’information et la consignation des divulgations de données faites sous contrainte légale
  • 17. Complément issu de la 27017 Documentation de la répartition des rôles entre l’hébergeur et son client sur la sécurité de l’information, notamment : • La propriété des données • Les contrôles d’accès • La maintenance de l’infrastructure • La propriété des actifs • Les sauvegardes et restaurations
  • 18. Autres exigences • Information et recueil de l’engagement de conformité aux référentiels opposables de la PGSSI-S. • Communication aux clients des rapports d’audits de certification. • Mise à disposition de l’ASIP Santé de la liste des contacts clients pour une notification des retraits et suspensions. • Interfaces et support de premier niveau en langue française.
  • 19. Durée d’audit selon effectif 0 2 4 6 8 10 12 14 16 1 à 10 10 à 15 16 à 25 26 à 45 46 à 65 66 à 85 86 à 125 27001 Compléments 85% du temps attribué à la 27001
  • 20. Conclusion et perspectives • Une implémentation a minima sur la base d’une certification 27001 existante est possible. • La certification apporte une garantie réduite par rapport aux objectifs de l’agrément. • L’explicitation des contrats, les prérequis à l’hébergement et leur vérification permettent à ceux qui le souhaitent de maintenir un service de niveau élevé. • L’AFHADS a défini et porte un socle commun partagé par ses membres. • Ce socle a vocation à devenir un code de conduite au sens du RGPD.