consulting-numerique.com

Conseil numérique · mise à jour du 27 septembre 2026

Réglementation

La liste du 27 septembre 2026 ne montre plus la version 1.1

L'extraction de la liste de l'Agence du numérique en santé, lue le 27 septembre 2026, compte 407 lignes. Chacune porte la version 2.0. Aucune ne porte la version 1.1 [1]. Le communiqué repris le 22 mai 2024 fixait au 16 mai 2026 la fin des 24 mois laissés aux hébergeurs déjà certifiés [2].

Publié le · Mis à jour le

Liste du 27 septembre 2026

407

Lignes extraites, toutes en version 2.0. Aucune en version 1.1 [1].

À retenir

  • Les 407 lignes lues le 27 septembre 2026 portent la version 2.0. Le communiqué du 22 mai 2024 plaçait la fin des 24 mois au 16 mai 2026.
  • Le code compte six activités. La légende imprimée sous la liste inverse les numéros 3 et 4. Le tableau de cette page recopie les numéros de la colonne, sans les traduire.
  • L'exigence n° 01 demande un système déjà certifié ISO 27001, puis le contrat, la souveraineté et les garanties. Les exigences du PDF vont jusqu'au n° 31.
  • Le décret du 24 mars 2026 ajoute l'archivage électronique à l'activité 6 dès le lendemain de sa publication. Le stockage dans l'Union ou chez un État partie à l'accord sur l'Espace économique européen suit un délai de six mois, terme calculé au 26 septembre 2026.

Le mot certification HDS désigne ici le certificat de conformité prévu pour l'hébergement de données de santé à caractère personnel sur support numérique. Le décompte du jour porte sur une extraction lisible de la liste. Le téléchargement brut de la même adresse a renvoyé une page de contrôle de 212 octets, sans tableau. Ces échéances se lisent avec les autres textes de la réglementation numérique [1].

Deux dates de 2024 sont passées, le décret de mars est publié

Le communiqué repris le 22 mai 2024 écrit que la nouvelle version a été publiée au Journal officiel le 16 mai 2024. Les déjà certifiés avaient 24 mois, « soit au plus tard le 16 mai 2026 ». Les nouveaux candidats sont évalués « à partir du 16 novembre 2024 ». Le même texte comptait « plus de 302 » hébergeurs au référentiel de mai 2018. Ce total et les 407 lignes de septembre 2026 ne décrivent ni le même jour ni la même version [2].

  1. 1er avril 2018 : l'article 2 du décret du 26 février 2018 entre en vigueur.
  2. Juin 2018 : le PDF v2.0 date la version 1.1 de l'arrêté du 11 juin 2018. Une fiche ouverte dit « publié le 29 juin 2018 ».
  3. 26 avril 2024 : date imprimée par l'historique du PDF. Le Journal officiel de cet arrêté n'a pas été rouvert.
  4. 16 mai 2026 : fin des 24 mois. La liste du 27 septembre 2026 n'a plus de ligne 1.1.
  5. 26 mars 2026 : le Journal officiel publie le décret n° 2026-209 du 24 mars 2026.

Le PDF v2.0, statut « Validé », date la version d'avril 2024 et signale un écart avec l'arrêté : la correction d'un lien vers le chapitre 8 dans l'exigence 01. Le pied indique « page 3/29 ». Légifrance a renvoyé une page de vérification sur l'arrêté. La date du 26 avril 2024 est celle du PDF [3].

Six activités dans le code, une légende qui inverse 3 et 4

Six combinaisons les plus fréquentes, et le reste, sur 407 lignes
Combinaison lue dans la colonneLignes
1, 2, 3, 4, 5 et 6182
1, 2, 3, 4 et 549
3, 4, 5 et 626
1, 2, 3, 4 et 626
1 seule21
2, 3, 4, 5 et 619
Vingt-deux autres combinaisons84

Télécharger ce tableau au format CSV. Liste des hébergeurs certifiés, extraction du 27 septembre 2026. 182 + 49 + 26 + 26 + 21 + 19 = 323, et 407 moins 323 font 84. La légende sous le tableau inverse les activités 3 et 4 par rapport au code : les numéros ci-dessus ne sont pas réinterprétés.

L'article R. 1111-9, version initiale du décret n° 2018-137, liste six activités pour le compte du responsable de traitement ou du patient. Le 1° vise les sites physiques, le 2° l'infrastructure matérielle, le 3° l'infrastructure virtuelle, le 4° la plateforme d'applications, le 5° l'administration et l'exploitation, le 6° « La sauvegarde des données de santé. » Le référentiel v2.0 recopie cet ordre [4].

La légende sous la liste place en 3 la plateforme et en 4 l'infrastructure virtuelle. Son 6 dit « la sauvegarde de données de santé », sans le « des » du code et sans l'archivage électronique. La colonne n'épelle pas les activités : elle imprime des numéros. Le tableau compte ces numéros, sans les traduire par la légende [1].

Sur 407 lignes, 182 portent 1 à 6. Vingt-huit combinaisons apparaissent, dont 21 lignes limitées au 1. Le 5 figure sur 324 lignes, le 6 sur 278. Le référentiel limite l'activité 6 aux sauvegardes externalisées. Si l'attribution des droits, la sécurisation, les traces et la validation ne font que suivre les activités 1 à 4, l'hébergeur n'a pas à être certifié pour l'activité 5. Il l'est seulement s'il exerce uniquement cette activité [3].

Le 1° de l'article 1er du décret n° 2026-209 ajoute, après « sauvegarde des données de santé », les mots « , notamment leur conservation dans le cadre d'un archivage électronique. » Le mot archivage n'apparaît pas dans le PDF v2.0 ouvert. L'article 3 du décret fait entrer ce 1° en vigueur le lendemain de la publication. Le journal est daté du 26 mars 2026 : le lendemain est le 27 mars 2026. Cette date n'est pas imprimée en toutes lettres. Elle résulte de l'article 3 [5].

Un système ISO 27001, puis trente et une exigences numérotées

L'exigence n° 01 pose cinq conditions. L'hébergeur tient un système de management certifié selon la norme ISO 27001, complétée du chapitre 5, dont le domaine couvre toutes ses activités d'hébergement de données de santé. Les contrats suivent le chapitre 6, la souveraineté le chapitre 7, les garanties le chapitre 8. Le chapitre 5 commence au point 5.4, qui correspond au chapitre 4 de la norme. Le prix de la certification ISO 27001 est sur une autre page. Le champ vise le sous-traitant au sens de l'article 28 du règlement de 2016, pour des données de santé au sens de l'article 4.15, recueillies lors de la prévention, du diagnostic, des soins ou du suivi, pour le compte du producteur ou du patient. L'exigence n° 07 demande des interfaces et un support de premier niveau au moins en français [3].

Les exigences n° 17 à 27 reprennent les clauses de l'article R. 1111-11, jusqu'à la réversibilité : restitution de la totalité, destruction des copies, coûts, délais, formats lisibles, et le cas échéant le déplacement des machines virtuelles. L'exigence n° 15 demande, pour les ressources mutualisées, un audit technique de moins de trois ans. Ces trois ans mesurent l'âge du rapport, pas la durée du certificat. L'article R. 1111-10, version initiale de 2018, ne l'écrit pas. Il fait délivrer le certificat par un organisme accrédité par le Comité français d'accréditation, ou par un signataire de l'accord européen, sur un référentiel du groupement d'intérêt public de l'article L. 1111-24, approuvé par arrêté après avis de la CNIL. Le décret de 2026 ne réécrit pas cet article. Aucun tarif d'audit n'a été lu [4].

Le stockage est déjà dans le référentiel, le code le date

L'exigence n° 28 demande un stockage « exclusivement au sein de l'Espace Economique Européen », hors les accès à distance de l'exigence n° 29. Ceux-ci reposent sur une décision d'adéquation de l'article 45 du règlement de 2016 ou, à défaut, sur les garanties de l'article 46, et le client est alors informé de l'absence de décision. L'article R. 1111-9-1, créé par le décret, écrit le stockage « exclusivement sur le territoire d'un Etat membre de l'Union européenne ou partie à l'accord sur l'Espace économique européen ». Un transfert, « y compris un accès à distance », suit le même partage entre l'article 45 et l'article 46, avec des droits opposables dans le second cas. Le référentiel dit « Espace Economique Européen ». Le décret dit « Etat membre » ou « partie à l'accord ». Chaque formule reste dans son texte [3].

L'article 3 fait entrer les 2° et 3° en vigueur « dans un délai de six mois suivant la date de cette publication ». Le journal lu est daté du 26 mars 2026. Six mois après tombent le 26 septembre 2026, date calculée, non imprimée. Au 27 septembre 2026, elle est passée. Le 1°, celui de l'archivage, suit le lendemain de la publication, pas ce délai. Le décret applique l'article 32 de la loi n° 2024-449 du 21 mai 2024. Le visa cite l'avis de la CNIL du 25 août 2025 et la notification 2025/0708/FR du 25 novembre 2025 [5].

L'exigence n° 31 impose déjà la cartographie publique. Avec une qualification SecNumCloud version 3.2, la phrase imposée est : « Aucun risque d'accès imposé par la législation d'un pays tiers en violation du droit de l'Union ». Sans cette qualification et sans transfert : « Aucun transfert de données de santé à caractère personnel vers un pays tiers à l'espace économique européen ». Sinon, le tableau du chapitre 8 est mis en ligne, et l'adresse a vocation à figurer sur la liste. L'annexe 1 est la matrice avec SecNumCloud 3.2. Le 3° du décret, même délai de six mois, ajoute au contrat le 15° : réglementations extra-européennes au sens de l'article 48, ou l'indication qu'aucune n'impose un transfert, puis la décision d'adéquation ou les mesures et les risques résiduels. Le 4° de 2018, limité à la portabilité, devient l'accès, la rectification, l'effacement, la portabilité, la limitation et l'opposition, articles 15 à 21, lorsque ces droits s'appliquent [5].

182 lignes couvrent les six numéros, 21 lignes s'arrêtent au 1

La colonne Détails nomme l'organisme écrit sur la ligne. Le critère est ce nombre de lignes, le 27 septembre 2026. AFNOR Certification figure sur 150 lignes, BSI Group sur 66, Bureau Veritas Certification France sur 55, CERTI-TRUST sur 33, BYCYB sur 32, LSTI sur 30, CYBEVAL sur 9, Ernst&Young sur 6, SGS sur 4. Vingt-deux cellules sont vides. La somme redonne 407. Trois lignes écrivent « v2.0 » avec un v minuscule : Google LLC GCP, Google LLC Workspace et Odaseva Technologies SAS, toutes trois avec Ernst&Young. Les 404 autres écrivent « V2.0 ». La mention « Présentation des garanties » est sur 283 lignes et absente de 124 [1].

Les numéros ne se déduisent pas du mot cloud. OVH Groupe et Amazon Web Services Inc portent 1 à 6. Outscale et Scaleway s'arrêtent à 1, 2, 3 et 4. Bleu porte 1 à 6. Thésée Datacenter, Ultraedge et XL Datacenter ne portent que le 1. Microsoft Corporation porte 1 à 6 et une cellule Détails vide. Ces lignes illustrent des combinaisons. Elles ne classent pas les offreurs [1].

L'article R. 1111-8-8 du décret de 2018 écarte du champ une remise de données « pour une courte période », limitée à la saisie, à la mise en forme, à la matérialisation ou à la dématérialisation. Aucun nombre de jours n'accompagne ces mots. Le II du même article demande au responsable de traitement qui confie l'hébergement à un tiers de s'assurer que ce tiers est titulaire du certificat mentionné au II de l'article L. 1111-8. L'article L. 1111-8 consolidé n'a pas été ouvert : Légifrance a renvoyé une page de vérification [4].

Ce que les pages ouvertes ne donnent pas

La fiche G_NIUS, ouverte le même jour, date ses rappels du 12 mars 2020. Elle garde l'ordre du code, infrastructure virtuelle en 3, et elle ignore l'archivage électronique ajouté en 2026. Elle s'arrête au décret de 2018 et à un arrêté « publié le 29 juin 2018 », là où le PDF v2.0 date la version 1.1 de l'arrêté du 11 juin 2018. Le Journal officiel de juin 2018 n'a pas été rouvert. La fiche ne nomme ni la version 2.0, ni le 16 mai 2026, ni le décret n° 2026-209 [6].

Un PDF dont le nom de fichier dit « version en concertation » imprime « V2.1 XXX 2026 », « l'arrêté du XXX » et « le décret XXX ». L'en-tête visible dit encore « Version : v2.0 ». Le préambule du référentiel validé annonce des exigences renforcées « au plus tard en 2027 », en lien avec de futurs référentiels européens nommés EUCS. Cette phrase décrit un ajout à venir. Le fichier à « XXX » n'est pas un arrêté adopté au 27 septembre 2026 [7].

Aucun prix d'audit n'a été lu. La durée du certificat n'est pas dans les articles ouverts. L'article de peine n'a pas été ouvert : aucun montant n'est écrit ici. La liste ne donne pas de pays, et 407 n'est pas un nombre d'hébergeurs français. Un audit de conformité au règlement sur les données est une autre page [5].

Questions fréquentes

Certification HDS : qui doit la détenir ?

Le décret du 26 février 2018, dans sa version initiale, vise celui qui héberge, pour le compte du responsable de traitement ou du patient, des données de santé recueillies lors de la prévention, du diagnostic, des soins ou du suivi social et médico-social. Le responsable qui confie cet hébergement à un tiers s'assure que le tiers détient le certificat. Une remise pour une courte période, afin de saisir, mettre en forme, matérialiser ou dématérialiser, n'est pas une activité d'hébergement. Cette courte période n'est pas chiffrée.

Hébergeur de données de santé : quelles sont les six activités ?

L'article R. 1111-9, dans le décret de 2018, liste six activités : sites physiques, infrastructure matérielle, infrastructure virtuelle, plateforme d'applications, administration et exploitation, sauvegarde. Le référentiel v2.0 reprend cet ordre. Il limite l'activité 6 aux sauvegardes externalisées. Depuis le lendemain du 26 mars 2026, le code ajoute à cette activité 6 la conservation dans un archivage électronique. La légende de la liste publique, elle, place la plateforme en 3 et l'infrastructure virtuelle en 4.

HDS cloud : la version 2.0 est-elle exigée ?

Le communiqué repris le 22 mai 2024 fixe deux dates. À partir du 16 novembre 2024, les nouveaux candidats sont évalués sur la nouvelle version. Les hébergeurs déjà certifiés avaient 24 mois, jusqu'au 16 mai 2026. Ces deux dates sont passées le 27 septembre 2026. Sur la liste extraite ce jour-là, les 407 lignes portent la version 2.0, dont trois avec un v minuscule. Aucune ligne 1.1 n'y figure. Le certificat ne dit pas, à lui seul, quelles activités un nuage couvre.

Où consulter la liste des hébergeurs certifiés ?

La liste est publiée par l'Agence du numérique en santé. L'extraction du 27 septembre 2026 compte 407 dénominations, de +SIMPLE.FR à ZUORA, INC. La page dit « à ce jour » sans imprimer la date du fichier. La colonne Détails nomme l'organisme sur 385 lignes et reste vide sur 22. Le communiqué du 22 mai 2024 parlait de plus de 302 hébergeurs certifiés au référentiel de mai 2018. Ce n'est pas le même jour, ni la même version.

Faut-il l'ISO 27001 en plus de la certification HDS ?

L'exigence n° 01 du référentiel v2.0 demande un système de management de la sécurité de l'information certifié selon la norme ISO 27001, complété par le chapitre 5 du référentiel. Le domaine de ce système doit couvrir l'ensemble des activités d'hébergement de données de santé. La norme et le référentiel HDS ne se confondent pas : le second ajoute le contrat, la souveraineté et la présentation des garanties. Le texte et le prix de la norme sont traités à part.

Peut-on stocker des données de santé hors de l'Union européenne ?

L'exigence n° 28 du référentiel v2.0 demande un stockage exclusivement dans l'Espace économique européen, hors le cas d'accès à distance de l'exigence n° 29. L'article R. 1111-9-1, créé par le décret du 24 mars 2026, écrit le stockage sur le territoire d'un État membre de l'Union ou d'un État partie à l'accord sur l'Espace économique européen. Ce 2° de l'article 1er entre en vigueur six mois après la publication du 26 mars 2026. Un transfert, accès à distance compris, suit l'article 45 ou l'article 46 du règlement de 2016.

Sources

  1. Agence du numérique en santé, liste des hébergeurs certifiés (extraction du 27 septembre 2026), esante.gouv.fr, consulté le 27 septembre 2026.
  2. La Veille Acteurs de Santé, reprise du communiqué gouvernemental du 22 mai 2024, toute-la.veille-acteurs-sante.fr, consulté le 27 septembre 2026.
  3. Agence du numérique en santé, référentiel de certification HDS, version v2.0, avril 2024 (PDF), esante.gouv.fr, consulté le 27 septembre 2026.
  4. Légifrance, décret n° 2018-137 du 26 février 2018, version initiale, JORF du 28 février 2018, legifrance.gouv.fr, consulté le 27 septembre 2026.
  5. Journal officiel du 26 mars 2026, texte 35, décret n° 2026-209 du 24 mars 2026 (PDF), vigier-avocats.com, consulté le 27 septembre 2026.
  6. G_NIUS, fiche « Hébergement des données de santé (HDS) », rappels datés du 12 mars 2020, gnius.esante.gouv.fr, consulté le 27 septembre 2026.
  7. Agence du numérique en santé, fichier du référentiel intitulé version en concertation, historique « V2.1 XXX 2026 » (PDF), esante.gouv.fr, consulté le 27 septembre 2026.