Accueil/Secteurs/Santé & HDS Secteur · Santé & biotech

Protection des données de santé et HDS

Un diagnostic reste sensible toute une vie. Une donnée génomique, plusieurs générations.

Établissements, cliniques, laboratoires, éditeurs e-santé et fabricants de dispositifs médicaux manipulent les données à la durée de sensibilité la plus longue qui existe. Zivyx Quantum cartographie vos données de santé, installe le chiffrement et la gestion des clés, prépare le dossier technique d'une certification HDS et migre vos archives vers les algorithmes NIST post-quantiques.

RGPD art. 9 & 32 Référentiel HDS NIS2 · PGSSI-S NIST FIPS 203 / 204 / 205
Protection des données de santé et hébergement HDS : chiffrement et migration post-quantique des dossiers patients
Chiffrement des dossiers patients, de l'imagerie et des données génomiques
Votre exposition réelle

Une sensibilité qui ne s'éteint jamais

Des données sans date de péremption

Un contrat commercial perd sa valeur en quelques années. Un diagnostic psychiatrique, une séropositivité, un antécédent oncologique restent sensibles toute la vie du patient. Une donnée génomique va plus loin encore : elle identifie aussi les apparentés, et elle reste exploitable des décennies après le prélèvement.

Appliquez le théorème de Mosca à un horizon de confidentialité illimité : la somme de la durée de sensibilité et de la durée de migration dépasse forcément le délai avant la rupture cryptographique. Pour la santé, la migration post-quantique n'est pas une hypothèse mais une conclusion.

Le principe de la moisson anticipée achève la démonstration : un flux capté aujourd'hui sera lisible demain, et aucun dossier ne peut être rechiffré rétroactivement.

La double menace du secteur

La santé cumule deux risques qui appellent des réponses différentes. La confidentialité d'abord : un dossier patient divulgué ne se répare pas. La disponibilité ensuite : les attaques par rançongiciel contre les établissements ont montré qu'elles visent la continuité des soins autant que les données elles-mêmes.

C'est pourquoi un projet de sécurité en santé ne peut pas se limiter au chiffrement. Il traite dans le même mouvement les sauvegardes immuables, les restaurations testées, le cloisonnement des comptes à privilèges et la journalisation probante.

Ajoutez une contrainte que peu de secteurs connaissent : aucune fenêtre d'arrêt. Un bloc opératoire ne se met pas en maintenance pour une bascule cryptographique.

Urgence

Critique

Durée de sensibilité quasi illimitée contre une rupture cryptographique estimée à moins de dix ans. Avec la banque et l'assurance, le secteur le plus défavorablement exposé.

Angle mort

Le parc biomédical

Imageurs, automates, moniteurs et pompes fonctionnent dix à vingt ans avec un logiciel figé par leur marquage réglementaire. Ils ne se mettent pas à jour : ils se cloisonnent.

Déclencheur fréquent

Un appel d'offres ou un audit

Le projet démarre le plus souvent par une exigence contractuelle : un donneur d'ordre, un groupement hospitalier ou un client industriel demande des preuves d'hébergement et de chiffrement.

Cadre français

Ce que la certification HDS couvre — et ce qu'elle ne couvre pas

Qui doit être certifié

L'hébergement de données de santé à caractère personnel est encadré par le code de la santé publique : il doit être assuré par un hébergeur certifié HDS. Le référentiel s'appuie sur les normes internationales de management de la sécurité, complétées d'exigences propres aux données de santé, et la certification est délivrée par un organisme accrédité indépendant.

Point souvent mal compris : l'obligation pèse sur l'hébergeur, pas sur le responsable de traitement. Un hôpital, une clinique, un laboratoire ou un éditeur e-santé n'a généralement pas à être certifié — il doit en revanche démontrer que ses données sont hébergées chez un prestataire qui l'est, et que le contrat le prévoit explicitement.

  • Vous hébergez pour des tiers : certification requise
  • Vous confiez à un hébergeur : contrat et preuves à jour
  • Le référentiel a été révisé : vérifiez la version couverte par le certificat de votre prestataire

Le périmètre que le certificat ne protège pas

Un certificat HDS couvre l'infrastructure, les locaux et les procédures de l'hébergeur. Il ne couvre ni votre application, ni vos clés de chiffrement, ni vos comptes à privilèges, ni vos postes de travail, ni vos exports. La responsabilité du traitement reste la vôtre.

Or c'est presque toujours dans ce périmètre-là que se produisent les incidents réels : un export de données patients dans un tableur partagé, une sauvegarde non chiffrée sur un stockage secondaire, un accès prestataire jamais révoqué, une clé de chiffrement conservée à côté des données qu'elle protège.

Notre rôle est celui-là. Nous ne délivrons aucune certification — c'est juridiquement impossible pour l'intervenant technique — mais nous rendons l'audit franchissable et nous sécurisons ce que l'hébergeur ne prend pas en charge.

Où se concentre le risque

Six périmètres à traiter en santé

Les données de santé ne vivent pas dans un seul système. Elles circulent entre un dossier patient, des automates, des flux d'imagerie, des laboratoires partenaires et des prestataires en cascade.

01 · Dossier patient

Dossier médical et applications métier

Base du dossier patient informatisé, modules de spécialité, exports statistiques. Chiffrement au repos, cloisonnement des accès par service et journalisation nominative des consultations de dossier.

02 · Imagerie

PACS et flux d'imagerie

Volumes considérables, protocoles anciens conçus sans authentification forte, conservation longue. Terminaison chiffrée en amont, segmentation réseau et contrôle des accès aux archives d'examens.

03 · Génomique

Laboratoires et données génomiques

Le cas extrême : donnée identifiante à vie, pour le patient et ses apparentés, et souvent liée à des résultats de recherche brevetables. Chiffrement post-quantique des jeux de séquences et des sauvegardes, sans exception.

04 · Biomédical

Dispositifs médicaux connectés

Cycle de vie de dix à vingt ans, logiciel figé par le marquage réglementaire. Isolation en segment dédié, passerelles portant le chiffrement moderne, et exigence de signature de firmware post-quantique au cahier des charges des nouveaux équipements.

05 · Échanges

Messagerie sécurisée et API d'interopérabilité

Échanges avec les correspondants, plateformes régionales, API d'interopérabilité, télémédecine. Migration hybride des terminaisons TLS et gestion des certificats d'authentification mutuelle.

06 · Tiers

Hébergeurs et sous-traitance en cascade

Hébergeur certifié, éditeur du logiciel métier, télémaintenance biomédicale, prestataire d'archivage. La chaîne est longue, et chaque maillon détient une clé ou un accès qu'il faut inventorier.

Priorisation

Quel actif traiter en premier

La priorité découle du croisement entre la durée de sensibilité de la donnée et le risque dominant : déchiffrement rétrospectif, indisponibilité ou falsification.

Priorisation des actifs de données de santé selon la durée de sensibilité et le risque dominant
Actif HorizonDurée de sensibilité MenaceRisque dominant PrioritéRang ChantierAction attendue
Dossiers patients et antécédents Vie du patientDéchiffrement et indisponibilité 1 — immédiatChiffrement au repos, cloisonnement, journalisation
Sauvegardes et plan de reprise PermanenteIndisponibilité, rançongiciel 1 — immédiatCopies immuables hors réseau, restaurations chronométrées
Archives d'imagerie 20 ans et plusDéchiffrement rétrospectif 2 — court termeChiffrement des volumes et contrôle des accès aux examens
Dispositifs médicaux connectés Cycle de 10 à 20 ansFalsification, indisponibilité 2 — court termeSegmentation, passerelles, exigences d'achat
Échanges avec correspondants et API 1 à 10 ansDéchiffrement rétrospectif 3 — planifiéTLS hybride et gestion des certificats
Jetons de session applicatifs Minutes à heuresFaible 4 — différableSuivi de la crypto-agilité des bibliothèques
Cadre réglementaire

Les textes qui s'appliquent à vous

Données de santé : une catégorie particulière

Les données de santé relèvent des catégories particulières du RGPD : leur traitement est interdit par principe, sauf exception encadrée, et l'article 32 impose des mesures techniques adaptées à l'état de l'art. Pour des données conservées plusieurs décennies, cette notion d'état de l'art est exactement ce qui rend la trajectoire post-quantique défendable devant un contrôle.

S'y ajoutent l'obligation d'hébergement certifié HDS, la politique générale de sécurité des systèmes d'information de santé pour les référentiels d'identification et d'authentification, et NIS2, qui range le secteur parmi les activités les plus critiques et impose des politiques de cryptographie documentées.

  • Cartographie des traitements et des flux
  • Chiffrement au repos, en transit et des sauvegardes
  • Journalisation des accès aux dossiers, avec conservation probante
  • Contrats et preuves à jour pour chaque sous-traitant

Les autres exigences qui pèsent sur le projet

Les dispositifs médicaux sont soumis à des exigences de cybersécurité propres, avec une contrainte structurelle : le logiciel validé ne se modifie pas librement. La sécurité s'obtient donc par l'architecture qui entoure l'équipement, et par les clauses imposées à l'achat.

Les programmes nationaux de financement de la cybersécurité hospitalière conditionnent leurs aides à des livrables concrets : inventaire, cloisonnement, sauvegardes testées, exercices de crise. Ce sont précisément les pièces que produit un projet mené correctement.

Enfin, pour la recherche clinique et les biotechs, s'ajoute la protection du patrimoine scientifique : des résultats captés aujourd'hui conservent leur valeur brevetable dans dix ans — l'horizon exact de l'attaquant.

France

Recommandations ANSSI

Hybridation classique + post-quantique pendant toute la transition, priorité aux actifs à longue durée de confidentialité. Aucun secteur ne correspond mieux à ce critère que la santé.

Calendrier

Jalons 2030 et 2035

Le NIST retient 2030 pour la dépréciation de RSA-2048 et ECC-256, 2035 pour leur interdiction dans les usages fédéraux. Un dossier patient ouvert aujourd'hui sera encore actif bien après ces deux dates.

Preuves

Dossier opposable

Nos livrables sont conçus pour être remis tels quels à un auditeur, à un certificateur ou à la CNIL : cartographie, inventaire, décisions tracées, tests de restauration et tableau de bord de suivi.

Contraintes propres au secteur

Ce qui rend un projet de santé différent

Les briques techniques sont les mêmes qu'ailleurs. Ce sont les conditions d'exploitation qui changent : continuité des soins, matériel réglementé, volumétrie et sous-traitance en cascade.

Exploitation

Pas de fenêtre d'arrêt

Un service d'urgence ou un bloc ne s'interrompt pas pour une bascule. Chaque vague de déploiement est cadrée avec un repli immédiat, une procédure de vérification signée et une coordination avec les équipes biomédicales.

Matériel

Logiciel figé par la réglementation

Modifier le logiciel d'un dispositif médical peut remettre en cause son marquage. La réponse n'est donc pas la mise à jour mais l'isolation, la terminaison chiffrée en amont et la documentation de la mesure compensatoire.

Volumétrie

Imagerie et séquences

Des téraoctets d'examens et de séquences à rechiffrer, sans dégrader les temps d'accès cliniques. Le chantier se planifie par lots, en heures creuses, avec un contrôle d'intégrité systématique.

Protocoles

Standards anciens

Plusieurs protocoles hospitaliers historiques ont été conçus sans authentification forte ni chiffrement. Ils ne se corrigent pas : ils s'encapsulent dans des tunnels modernes et se confinent dans des segments dédiés.

Identités

Cartes professionnelles et certificats

L'authentification forte des professionnels repose sur des infrastructures de certificats nationales, dont le calendrier de migration ne dépend pas de vous. Nous traitons votre périmètre et documentons la dépendance externe.

Tiers

Sous-traitance en cascade

Hébergeur, éditeur, télémaintenance, archivage : chaque maillon détient une clé ou un accès. L'inventaire des tiers et de leurs privilèges fait partie du périmètre du projet, pas de ses annexes.

Déroulé du projet

La feuille de route santé en 6 étapes

Calibrée pour un établissement ou un éditeur e-santé, avec des livrables opposables à chaque étape. La version générique est décrite sur notre page migration quantum-safe.

ÉTAPE 01Semaines 1–4

Cartographie des données et inventaire cryptographique

Où sont réellement les données de santé : dossier patient, imagerie, laboratoires, exports, sauvegardes, postes, prestataires. En parallèle, découverte automatisée des usages cryptographiques et des certificats. Livrable : cartographie des traitements et CBOM daté.

ÉTAPE 02Semaines 4–6

Analyse de risque et écart réglementaire

Notation des actifs par durée de sensibilité et par risque dominant, mesure de l'écart avec le RGPD, le référentiel HDS et NIS2, revue des contrats de sous-traitance. Livrable : matrice de risque, plan d'action priorisé et liste des pièces documentaires manquantes.

ÉTAPE 03Semaines 6–9

Architecture cible et segmentation biomédicale

Choix des algorithmes et des combinaisons hybrides, stratégie de gestion et de cloisonnement des clés, conception de la segmentation réseau du parc biomédical, définition des exigences d'achat pour les futurs équipements. Livrable : dossier d'architecture et clauses techniques.

ÉTAPE 04Semaines 9–12

Sauvegardes immuables et exercice de restauration

Mise en place de copies hors réseau et non modifiables, puis restauration réellement chronométrée d'un périmètre critique. C'est la mesure qui change le plus le niveau de résilience face à un rançongiciel. Livrable : rapport d'exercice et procédure de reprise.

ÉTAPE 05Mois 3–6

Déploiement par vagues et reprise des archives

Chiffrement au repos des bases, volumes d'imagerie et jeux génomiques, migration hybride des échanges et des API, isolation du parc biomédical. Aucun périmètre critique sans repli immédiat. Livrable : systèmes en production et documentation d'exploitation.

ÉTAPE 06En continu

Supervision et dossier de preuves

Surveillance de la posture cryptographique, alertes sur les certificats faibles, rotation des clés, tests de restauration périodiques, veille NIST et ANSSI, suivi des prestataires. Livrable : tableau de bord permanent et dossier remis tel quel à un auditeur, un certificateur ou la CNIL.

Question fréquente en direction

Notre hébergeur est certifié : sommes-nous protégés ?

Ce que le certificat vous apporte

Un hébergeur certifié vous garantit un socle sérieux : sécurité physique des sites, procédures d'exploitation, gestion des incidents, disponibilité contractuelle, encadrement de ses propres sous-traitants. C'est une condition nécessaire, et elle est vérifiée par un tiers indépendant.

Sur ce périmètre, il n'y a rien à refaire. Notre travail commence à la frontière du contrat.

Ce qui reste entièrement à votre charge

Vos clés de chiffrement et l'endroit où elles sont conservées. Vos comptes à privilèges et ceux de vos prestataires. La configuration de votre application et de ses API. Vos exports, vos tableurs, vos environnements de test alimentés par des données réelles. Vos postes de travail. Et le choix des algorithmes qui protègent des données conservées trente ans.

Le raccourci « hébergé HDS donc conforme » est la cause la plus fréquente des écarts constatés en audit. Voir notre socle de protection des données pour le détail des briques concernées.

Questions fréquentes

FAQ — Données de santé, HDS et chiffrement

Mon établissement doit-il être certifié HDS ?

Dans la plupart des cas, non : la certification HDS s'applique à l'hébergeur des données de santé, pas au responsable de traitement. Un hôpital, une clinique, un laboratoire ou un éditeur e-santé doit s'assurer que ses données sont hébergées chez un prestataire certifié et que le contrat le prévoit explicitement. La certification devient nécessaire si vous hébergez vous-même des données de santé pour le compte de tiers.

Être hébergé chez un prestataire certifié HDS suffit-il à être conforme ?

Non, et c'est le malentendu le plus fréquent du secteur. La certification HDS couvre le périmètre de l'hébergeur : ses locaux, son infrastructure, ses procédures. Elle ne couvre ni votre application, ni vos comptes à privilèges, ni vos clés de chiffrement, ni vos postes de travail, ni vos exports vers des tableurs. La responsabilité du traitement reste la vôtre, et c'est précisément là que se situent la majorité des incidents constatés.

Pourquoi les données de santé sont-elles les plus exposées au risque quantique ?

Parce que leur durée de sensibilité est la plus longue qui existe. Un diagnostic reste sensible toute la vie du patient, et une donnée génomique reste identifiante pour ses descendants. Face à une attaque de type moisson anticipée, où le trafic chiffré est capté aujourd'hui pour être déchiffré après la rupture quantique, un horizon de confidentialité illimité ne laisse aucune marge : la migration post-quantique des archives de santé est arithmétiquement urgente.

Le référentiel HDS impose-t-il la cryptographie post-quantique ?

Non. Le référentiel HDS et l'article 32 du RGPD exigent des mesures de sécurité adaptées à l'état de l'art, sans nommer d'algorithme. Mais l'état de l'art évolue, et pour des données conservées plusieurs décennies, un chiffrement uniquement classique devient difficile à justifier. En pratique, une feuille de route post-quantique datée est déjà une pièce utile face à un auditeur ou à la CNIL.

Pouvez-vous nous délivrer la certification HDS ?

Non, et personne ne peut cumuler les deux rôles : la certification est délivrée par un organisme certificateur accrédité, indépendant de ceux qui préparent le dossier. Notre travail consiste à rendre l'audit franchissable : cartographie des données, chiffrement et gestion des clés, cloisonnement, sauvegardes testées, journalisation probante et rédaction des pièces documentaires attendues.

Comment protéger des dispositifs médicaux qui ne peuvent pas être mis à jour ?

Par le cloisonnement plutôt que par la mise à jour. Un dispositif dont le logiciel est figé par son marquage réglementaire est isolé dans un segment réseau dédié, ses flux sont terminés sur une passerelle qui porte le chiffrement moderne, et l'écart résiduel est documenté comme mesure compensatoire. Pour les nouveaux équipements, la signature de firmware avec des schémas post-quantiques doit être exigée au cahier des charges, car le cycle de vie dépasse dix ans.

Comment sécuriser sans interrompre la continuité des soins ?

En déployant en mode hybride et par vagues, avec repli immédiat possible à chaque étape. L'algorithme classique et l'algorithme post-quantique coexistent sur le même canal, ce qui évite toute rupture de compatibilité avec les systèmes non migrés. Les fenêtres de bascule sont cadrées avec les équipes biomédicales et la production, et aucun périmètre critique n'est modifié sans procédure de vérification signée.

Quelle est la priorité face au risque de rançongiciel ?

Les sauvegardes immuables et les restaurations testées, avant toute autre chose. Les attaques contre les établissements de santé visent la disponibilité des soins autant que la confidentialité des données, et une sauvegarde dont la restauration n'a jamais été chronométrée ne compte pas comme une sauvegarde. Viennent ensuite le cloisonnement des comptes à privilèges et la journalisation centralisée.

Combien de temps dure un projet dans un établissement de santé ?

Comptez quatre à six semaines pour la cartographie des données et l'inventaire cryptographique, puis trois à six mois pour les travaux techniques. Une préparation complète à un audit HDS demande généralement six à douze mois, la durée dépendant surtout du nombre d'applications métier, du parc biomédical et de la maturité documentaire existante.

Par où commencer ?

Par la cartographie des données de santé et l'inventaire cryptographique. Aucun établissement ne peut protéger ce qu'il n'a pas localisé, et la première surprise est presque toujours la même : des exports de données patients dans des tableurs partagés, des sauvegardes non chiffrées et des accès prestataires jamais révoqués. Le livrable reste exploitable quelle que soit la suite donnée au projet.

Poursuivre la lecture

Les autres pages de notre expertise

Cette page traite le cas de la santé. Pour la technique, le socle de sécurité, le déroulé du projet ou les autres métiers, la suite est ici.

Le socle

Protection des données en entreprise

Cartographie, chiffrement au repos et en transit, gestion des clés, contrôle d'accès, sauvegardes immuables et journalisation probante. Les briques communes à tous les secteurs.

Technique

Cryptographie post-quantique (PQC)

Algorithmes NIST ML-KEM, ML-DSA et SLH-DSA, familles mathématiques, tailles de clés, mode hybride et crypto-agilité. Le guide complet de la brique logicielle.

Le projet

Migration quantum-safe

Inventaire CBOM, priorisation, architecture cible, pilote mesuré, déploiement par vagues et supervision. Délais, livrables et points de repli.

Secteur voisin

Banque & assurance

L'autre secteur à durée de sensibilité extrême : contrats trentenaires, HSM, PKI interne, archives probantes et conformité DORA. Beaucoup de contraintes sont transposables.

Voie matérielle

Cryptographie quantique et QKD

Distribution quantique de clés par photons et détection d'interception. Pertinente pour une liaison inter-sites très sensible, jamais en remplacement du socle logiciel.

Autres métiers

Sécurité par secteur

Fintech, SaaS, juridique, industrie, secteur public : durée de sensibilité, régulateur applicable et niveau d'urgence quantique pour chaque métier.

Prochaine étape

Un audit calibré pour les données de santé

Zivyx Quantum cartographie vos données de santé, mesure l'écart avec le RGPD et le référentiel HDS, teste vos restaurations et vous remet un plan d'action priorisé, exploitable par vos auditeurs comme par votre certificateur. Devis sous 48 heures.

Notre champ d'expertise

Protection des données de santé et chiffrement post-quantique

Zivyx Quantum installe, intègre et supervise des dispositifs de protection des données de santé pour les établissements, laboratoires, éditeurs e-santé et fabricants de dispositifs médicaux, en France, en Belgique, en Suisse et au Luxembourg.

protection des données de santéhébergement HDScertification HDS référentiel HDSdonnées de santé à caractère personnelRGPD article 9 RGPD article 32secret médicaldirective NIS2 santéPGSSI-S cybersécurité hospitalièrerançongiciel hôpitalsauvegarde immuable plan de reprise d'activitérestauration testéechiffrement dossier patient chiffrement au reposgestion des cléscloisonnement des accès journalisation des accès aux dossiersimagerie médicale PACS données génomiquesbiobanquelaboratoire d'analyses dispositifs médicaux connectéssécurité biomédicalesegmentation réseau signature de firmwaremessagerie sécurisée de santéinteropérabilité e-santé télémédecine sécuritééditeur e-santésous-traitance en cascade cryptographie post-quantique santémigration post-quantiqueML-KEM ML-DSASLH-DSAmode hybridecrypto-agilité théorème de Moscaharvest now decrypt laterrecommandations ANSSI audit cryptographique santérecherche clinique confidentialitébiotech propriété intellectuelle