HDS v2 (Hébergeur de Données de Santé)
HDS v2 est la nouvelle certification française pour les hébergeurs de données de santé, obligatoire depuis le 16 mai 2026 (référentiel ANS-HDS-001 v2). Elle remplace l'agrément HDS de 2018 et durcit les exigences : chiffrement obligatoire au repos et en transit (algorithmes ANSSI niveau Renforcé), authentification 2FA, journalisation complète, et notification incident sous 24h. Concerne ~500 établissements hospitaliers + cliniques + GHT + laboratoires. MAFATE est intégrable dans toute architecture HDS pour fournir la couche chiffrement. Ce que le référentiel exige concrètement du chiffrement : les données de santé à caractère personnel doivent être chiffrées au repos ET en transit, avec des algorithmes du niveau Renforcé de l'ANSSI, ce qui exclut en pratique AES-128, SHA-1 et RSA-1024. La gestion des clés doit être séparée de l'hébergement des données : un hébergeur qui détient à la fois la donnée chiffrée et la clé n'apporte aucune garantie supplémentaire en cas de réquisition ou de compromission. L'erreur la plus fréquente en audit est le chiffrement de disque seul : il protège contre le vol physique d'un serveur, pas contre un accès applicatif détourné ni contre une requête SQL malveillante, qui restent les deux vecteurs réels. Un chiffrement au niveau du champ, où chaque donnée sensible est chiffrée individuellement avant d'atteindre la base, répond aux deux. Qui est concerné, au-delà des hôpitaux : la certification s'impose à tout hébergeur, mais l'obligation contractuelle redescend sur les éditeurs de logiciels de santé, les plateformes de téléconsultation, les laboratoires et les mutuelles, dont les clients exigent la preuve avant de signer. C'est là que la certification devient un sujet commercial et plus seulement réglementaire : un éditeur incapable de répondre au questionnaire sécurité de son client hospitalier perd l'affaire, quelle que soit la qualité de son produit.