Réglementation 14 juillet 2026 ⏱️ 5 min de lecture

HDS n'est pas "de l'ISO 27001 + un peu de santé" : les exigences spécifiques que les consultants sous-estiment

HDS repose sur l'ISO 27001 mais ajoute des exigences propres : continuité, localisation, accès des autorités. Confondre les deux expose le consultant à une mise en cause.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Le socle HDS s'appuie sur l'ISO 27001 mais y ajoute des exigences spécifiques que l'ISO seule ne couvre pas (continuité, traçabilité d'accès, conditions de restitution des données).
  • Un consultant qui traite la mission HDS comme un simple audit ISO 27001 risque de livrer une mise en conformité incomplète.
  • La mise en conformité incomplète expose le client à une rupture de certification et à la perte de marchés publics santé : préjudice imputable au conseil.
  • Déclarer explicitement à votre assureur que vous couvrez HDS ET ISO 27001 conditionne la prise en charge.

Le malentendu fondateur : HDS contient l'ISO 27001, mais ne s'y réduit pas

Le référentiel HDS s'appuie sur la norme ISO/IEC 27001 (système de management de la sécurité de l'information) et sur l'ISO 20000-1 (gestion des services). Cette filiation est réelle, mais elle nourrit un malentendu dangereux : penser qu'obtenir l'ISO 27001 "suffit presque" pour HDS.

En réalité, HDS ajoute un corps d'exigences spécifiques à la santé que la norme générale n'aborde pas. Un consultant qui mène la mission comme un audit ISO 27001 classique, en se contentant d'ajouter quelques contrôles, produit une mise en conformité structurellement incomplète. Et c'est précisément ce type de prestation lacunaire qui expose ensuite le client à une non-conformité en audit de surveillance.

Les exigences HDS que l'ISO 27001 ne couvre pas

Voici les domaines où le référentiel HDS impose des exigences propres, au-delà du socle ISO :

DomaineExigence HDS spécifique
Localisation des donnéesTransparence sur la localisation géographique de l'hébergement et des sauvegardes des données de santé.
Restitution / réversibilitéConditions précises de restitution des données au client en fin de contrat et de destruction sécurisée.
Continuité d'activitéPlan de continuité et de reprise adapté à la criticité des données de santé.
Traçabilité des accèsJournalisation renforcée des accès aux données de santé, conservation et exploitabilité des journaux.
Sous-traitanceMaîtrise contractuelle et technique de toute la chaîne accédant aux données.

Aucun de ces points n'est traité avec le même niveau d'exigence dans une démarche ISO 27001 "standard". Le rôle du consultant est de combler l'écart entre le socle ISO existant et les attendus HDS. Une analyse d'écart qui reste au niveau de l'ISO 27001 laisse mécaniquement des trous.

Pourquoi la mise en conformité incomplète est un risque assurantiel majeur

La certification HDS n'est pas un acquis définitif : elle est soumise à des audits de surveillance réguliers et à un renouvellement périodique. C'est là que les lacunes d'une mise en conformité incomplète remontent à la surface, parfois un ou deux ans après votre intervention.

Le scénario à risque : vous accompagnez un éditeur jusqu'à l'obtention du certificat, en vous appuyant largement sur son ISO 27001 existant, mais sans renforcer la journalisation des accès ni formaliser la réversibilité. L'audit de surveillance suivant relève ces écarts. Le client subit une suspension ou un retrait de certification, perd l'accès à des marchés publics de santé qui exigent HDS, et vous met en cause sur la qualité de l'accompagnement initial.

Ce préjudice — perte de marchés, rupture de certification — est un dommage immatériel qui relève de votre RC Pro, à condition que le contrat couvre la faute professionnelle et les immatériels liés à un conseil incomplet.

🛡️
Besoin d'une RC Professionnelle ? Devis en 2 minutes, dès 9,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Déclarer le bon périmètre d'activité à votre assureur

Un piège spécifique guette le consultant qui exerce à cheval sur les deux référentiels. Si votre contrat RC Pro ne mentionne que le conseil en sécurité de l'information ou l'audit ISO 27001, une mise en cause portant sur une exigence spécifiquement HDS peut être contestée par l'assureur au motif que l'activité n'était pas déclarée.

La règle est simple : votre déclaration d'activité doit couvrir explicitement l'accompagnement à la certification HDS, et pas seulement l'ISO 27001. Un bon contrat couvre les deux normes sous un même périmètre, mais cela suppose de l'avoir déclaré. Vérifiez ce point sur votre fiche assurance consultant HDS avant toute mission facturée.

Le sinistre n'est pas seulement de commettre l'erreur : c'est de découvrir, au moment du litige, que la prestation litigieuse sortait du périmètre déclaré.

La checklist du consultant pour ne pas confondre les deux référentiels

Pour sécuriser vos missions et votre couverture, intégrez ces réflexes systématiques :

  • Partir de l'ISO 27001 comme socle, jamais comme finalité : votre analyse d'écart doit explicitement lister les exigences HDS additionnelles.
  • Documenter la localisation et la réversibilité dès le cadrage, car ce sont les points les plus oubliés.
  • Vérifier la journalisation renforcée des accès aux données de santé, point récurrent des audits de surveillance.
  • Anticiper le renouvellement : prévenir le client que la certification se maintient dans le temps et nécessite un suivi.
  • Sécuriser votre propre périmètre : RC Pro déclarant HDS + ISO 27001, et un volet cyber pour vos propres outils manipulant des données sensibles.

Confondre les deux référentiels n'est pas une faute mineure : c'est la source la plus fréquente des litiges entre éditeurs santé et consultants. La distinction claire est à la fois un gage de qualité et une protection juridique.

Questions fréquentes

Non. HDS s'appuie sur l'ISO 27001 mais ajoute des exigences propres à la santé : localisation des données, réversibilité, continuité d'activité adaptée à la criticité, journalisation renforcée des accès. Une démarche purement ISO 27001 laisse des écarts qui font échouer ou suspendre la certification.

L'organisme peut suspendre ou retirer la certification. Le client perd alors l'accès aux marchés publics et privés qui exigent HDS. Si la lacune provient d'un accompagnement incomplet, le consultant est exposé sur ce préjudice immatériel.

Pas automatiquement. Si votre déclaration d'activité ne mentionne que l'ISO 27001, l'assureur peut contester une mise en cause portant sur une exigence spécifiquement HDS. Déclarez explicitement l'accompagnement à la certification HDS.

La réversibilité et la restitution des données en fin de contrat, la transparence sur la localisation géographique de l'hébergement, et la journalisation renforcée des accès. Ce sont les points qui ressortent le plus en audit de surveillance.

Non, elle est soumise à des audits de surveillance réguliers et à un renouvellement périodique. Une mise en conformité incomplète peut donc remonter à la surface longtemps après votre intervention, d'où l'intérêt d'un accompagnement complet et bien documenté.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Consultant HDS — attestation immédiate, sans engagement.

Recommandé pour vous 🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant HDS →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min dès 9,90€/mois · sans engagement
Mon devis →