Votre question concerne quel type d'offre ?
Votre question concerne quel couloir Ségur ?
Votre question concerne quel dispositif Ségur ?
Votre question concerne quel produit ou service produit?
Votre question concerne quelle thématique ?
Toutes les modalités sont définies dans le Référentiel d’Accréditation HDS et dans le document "Exigences spécifiques pour l’accréditation des organismes procédant à la certification de systèmes de management dans le domaine des technologies de l’information" émis par le COFRAC. Ces deux documents, ainsi que des référentiels d’exigences spécifiques, sont téléchargeables dans notre espace Documentation.
Consultez la liste des organismes certifiés :
Cette réponse vous a-t-elle été utile ?
Il existe 6 types d’activités pour lesquelles un hébergeur de données santé peut être certifié :
- la mise à disposition et le maintien en condition opérationnelle des sites physiques permettant d’héberger l’infrastructure matérielle du système d’information utilisé pour le traitement des données de santé ;
- la mise à disposition et le maintien en condition opérationnelle de l’infrastructure matérielle du système d’information utilisé pour le traitement de données de santé ;
- la mise à disposition et le maintien en condition opérationnelle de la plateforme d’hébergement d’applications du système d’information ;
- la mise à disposition et le maintien en condition opérationnelle de l’infrastructure virtuelle du système d’information utilisé pour le traitement des données de santé ;
- l’administration et l’exploitation du système d’information contenant les données de santé ;
- la sauvegarde de données de santé.
Vous pouvez consulter la liste complète des HDS certifiés, avec les activités concernées, sur notre site :
Cette réponse vous a-t-elle été utile ?
Vous pouvez décomposer votre offre de services en autant de produits que vous souhaitez pour renseigner la plateforme. La segmentation de votre offre adéquate doit être trouvée au regard de votre activité et les parcours et démarches proposés par la plateforme.
Il est notamment nécessaire de décliner en plusieurs produits les versions associées à des supports ou devices différents dès lors que ces derniers ont une incidence sur le niveau de maturité.
Afin de faciliter l’identification des produits, chacune des éditions et versions des produits commercialisés est à renseigner. Nous vous proposons notamment de respecter la nomenclature suivante pour le nommage du produit [NomDuProduit] [OS] [Appareil] avec :
- appareil qui peut prendre pour valeur « Mobile » ou « Site Web »
- OS qui peut prendre pour valeur « iOS », « Android », « Windows », « Linux » ou tout autre système d'exploitation.
Également, dans le cadre du référencement Mon espace santé : vous devez ajouter comme produit la solution qui est visible pour le citoyen dans le catalogue de services. Le nom commercial doit être le même que celui visible du citoyen.
Cette réponse vous a-t-elle été utile ?
Ce logiciel permet l'interfaçage entre des applications informatiques telles que le Portail médecins Vivoptim et la carte CPS.
Cette réponse vous a-t-elle été utile ?
Pour vous inscrire à la plateforme Convergence, vous devez télécharger le formulaire de demande de compte afin d’ouvrir un compte en tant que Responsable habilité à représenter l'entreprise
Avant de remplir ce formulaire, nous vous invitons à vérifier que votre entreprise n'est pas déjà représentée par une autre personne laquelle est en mesure de vous créer un compte pour accéder à la Plateforme. Pour toute question, veuillez contacter le support à l’adresse : ans-support-convergence@esante.gouv.fr.
Dès que vous recevrez l'e-mail de confirmation de création de votre compte, vous pourrez initialiser votre mot de passe et accéder à la Plateforme après avoir accepté les Conditions générales d’utilisation.
Cette réponse vous a-t-elle été utile ?
Le marquage CE est un prérequis à la demande de certification de conformité au référentiel DMN.
Cependant, un marquage CE conforme aux directives européennes 93/42 ou 90/385 ou 98/79 est accepté comme pièce administrative lors de la recevabilité dès lors qu'il soit en cours de validité.
Il n'est pas nécessaire d'avoir obtenu le marquage CE conformément aux règlements 2017/745 ou 2017/746.
Cette réponse vous a-t-elle été utile ?
Lors de la construction du référentiel ANS, cette question de l'impact des exigences du référentiel sur le marquage CE du DMN a effectivement été soulevée. Il est difficile de définir des règles générales d'implémentation applicables à tous les DMN pour éviter de devoir repasser le marquage CE dans la mesure où les impacts sont différents en fonction de chacun des DMN. Cependant, les différents retours des Entreprises du Numériques en Santé à ce sujet que nous avons eu, a été qu'il n'y avait au final pas d'impact au niveau du marquage CE sur leur DMN.
Cette réponse vous a-t-elle été utile ?
La plateforme Convergence vous accompagne dans le développement de votre activité et la définition de votre plan de mise en conformité à la réglementation spécifique au secteur de la e-santé.
Pour cela, la plateforme est organisée autour de deux parcours :
- doctrine du numérique en santé ;
- Mon espace santé.
Chacun de ces parcours est décliné en démarches :
- doctrine du numérique en santé est décliné en 4 démarches : Evaluation et projection socles, Téléconsultation, Téléexpertise, Télésoin ;
- Mon espace santé est quant à lui décliné en 2 démarches : Référencement sans échange de données, Référencement avec échange de données.
Les démarches regroupent des questionnaires dont la complétion vous permet d’évaluer la maturité et/ou la conformité de vos produits à la doctrine du numérique en santé ou les évaluations nécessaires au référencement Mon espace santé.
Cette réponse vous a-t-elle été utile ?
Il existe deux principaux profils d’utilisateur dans la plateforme Convergence :
- Responsable : c’est soit le Mandataire social, soit une personne habilitée par le Mandataire social ; il est habilité à ajouter de nouveaux contributeurs, à créer des produits et à donner des droits aux contributeurs de son entreprise ;
- Contributeur : il est habilité à créer des comptes d’autres contributeurs, à créer des produits, à compléter des questionnaires dans la limite des droits qui lui sont attribués.
Des permissions d’accès sont données aux contributeurs afin qu’ils accèdent aux questionnaires des produits déjà créés au sein de la plateforme et aux questionnaires relatifs à la stratégie globale.
Les contributeurs qui n’ont pas le droit de validation des questionnaires peuvent uniquement enregistrer des brouillons pour les questionnaires auxquels ils ont accès.
Cette réponse vous a-t-elle été utile ?
Pour se lancer dans la complétion de la plateforme il est nécessaire en premier lieu d'identifier un responsable qui pilotera les opérations de complétion. Ce responsable peut ensuite inventorier les produits qui devront intégrer le périmètre de saisie et lister les ressources à mobiliser : responsables de produits, experts techniques, fonctionnels… Malgré les efforts de contextualisation des questions, des connaissances sur l'interopérabilité des SI de santé, la sécurité, et sur les ambitions de la doctrine du numérique en santé sont un prérequis.
Un temps de lecture des questionnaires en groupe peut ensuite être organisé. A partir de la complétion d'un premier produit, la lecture des questionnaires permet d'identifier les sujets maîtrisés comme les sujets à instruire.
Ensuite, le pilote peut proposer à l'ensemble des responsables de produits des points réguliers afin de suivre l'avancement de la saisie, garantir la cohérence des réponses et partager les retours des experts.
Cette réponse vous a-t-elle été utile ?
En règle générale, si un tiers héberge des données de santé pour le compte d’un établissement, celui-ci doit recevoir une certification HDS.
En revanche, si deux entités sont coresponsables, comme c’est le cas pour les GHT, cette obligation peut être levée.
La Direction Générale de l’Offre de Soins (DGOS) requiert un avenant à la convention constitutive du GHT. Il doit préciser “les conditions, les périmètres de traitement des données, et les établissements parties prenantes de la coresponsabilité." Un établissement support qui peut héberger les données santé pour le compte des autres établissements du GHT est alors commissionné.
Sont aussi exclus de l’obligation de recourir à un prestataire agréé ou certifié HDS :
- les organismes d’Assurance Maladie obligatoire et complémentaire dans le cadre de leur activité de prise en charge des frais de santé ; ces organismes manipulent des données de santé mais ils n’en sont pas à l’origine ;
- les organismes de recherche dans le domaine de la santé, si leurs bases de données ne sont pas constituées à des fins de prévention, de diagnostic, de soins ou de suivi social et médico-social ;
- les associations qui proposent des activités sportives à des personnes handicapées.
Les conditions d’exemption sont détaillées dans le référentiel Maturin-H, publié début 2022.
Cette réponse vous a-t-elle été utile ?
Selon votre métier d’hébergement, il existe deux périmètres de certification :
- Mon activité concerne la disposition de locaux d’hébergement physique et d’infrastructure matérielle.
Il vous faut un certificat Hébergeur d’infrastructure physique.
Ce certificat couvre les deux types d’activités (cf image 1) - Mon activité concerne la mise à disposition d’une infrastructure virtuelle, de mise à disposition de plateforme logicielle, d’administration-exploitation et/ou de sauvegarde externalisée.
Il vous faut un certificat Hébergeur infogéreur.
Il comprend 4 types d’activités (cf image 2)
Important : Si votre activité d’hébergeur s’inscrit dans les deux types d’activité, l’hébergeur doit obtenir les deux certifications.
Cette réponse vous a-t-elle été utile ?
Les principales étapes de l’accréditation pour les organismes de certification sont les suivantes :
- Etape 1 : Dossier de candidature
Vous complétez et envoyez le dossier de candidature à l’accréditation HDS auprès du COFRAC ou de l’organisme équivalent au niveau européen. - Etape 2 : Examen du dossier
Le Cofrac vérifier que le dossier de candidature est complet et le cas échéant, conclut un contrat avec l’organisme demandeur. - Etape 3 : Recevabilité technique
Le Cofrac vérifie que les exigences d’accréditation sont respectées.
Durée: entre 1 et 6 mois. - Etape 4 : Autorisation
En cas de décision favorable du Cofrac, la demande d'accréditation est prononcée : vous êtes autorisé à délivrer des certificats HDS pendant 9 mois. - Etape 5 : Mise en œuvre
Vous disposez d’un délai de 9 mois pour finaliser votre accréditation. Le Cofrac réalise une évaluation siège et une observation d’audit sur site. L’accréditation est délivrée pour une durée de 4 ans après l’évaluation siège. - Etape 6 : Renouvellement
Une observation d’audit a lieu tous les ans. Pour les cycles suivants, l’accréditation est délivrée pour une durée de 5 ans avec une évaluation siège et une observation tous les 15 mois.
Cette réponse vous a-t-elle été utile ?
A la suite de la demande d’inscription de votre entreprise sur la plateforme Convergence, nous vous sollicitons afin que vous nous fournissiez les pièces justificatives (copie de votre pièce d’identité et Kbis de moins de 3 mois) nous permettant de vérifier l’identité de votre entreprise et de nous assurer que le responsable est habilité à représenter l’entreprise qui a été déclarée.
La vérification des entreprises enregistrées sur la plateforme Convergence est nécessaire pour prévenir l’usurpation d’identité et la saisie de données erronées.
Pour nous confirmer l’identité de votre entreprise, nous vous contactons à la suite de votre demande d’inscription et vous invitons à envoyer les pièces justificatives à une adresse dédiée.
Cette réponse vous a-t-elle été utile ?
Au sein de la plateforme, vous pouvez compléter les questionnaires pour :
- les solutions, services ou dispositifs numériques en santé que vous proposez en les renseignant dans la section intitulée « vos produits » ;
- votre stratégie globale, soit l’ensemble des actions transverses que vous appliquez aux produits de votre catalogue.
Décrivez ainsi votre catalogue de produits puis choisissez les parcours et les démarches dans lesquels vous souhaitez les inscrire afin d’évaluer leur maturité et construire votre stratégie réglementaire.
La plateforme est structurée autour de ces notions que l’on retrouve :
- sur le tableau de bord après connexion ;
- dans la barre de navigation.
Cette réponse vous a-t-elle été utile ?
La plateforme Convergence accompagne les acteurs de la e-santé à se conformer à la réglementation et à accélérer leur développement. Elle adresse tous les produits (solutions, services, dispositifs…) numériques de santé ou de bien être déployés en production ou dans le cadre d’expérimentations concernés par la feuille de route du numérique en santé.
Plus particulièrement Convergence vise les produits pour lesquels :
- vous souhaitez réaliser une autoévaluation de maturité à la doctrine du numérique en santé ;
- vous désirez construire leur trajectoire de mise en conformité ;
- vous voulez évaluer la conformité aux référentiels fonctionnels de Télésanté ;
- vous avez l’intention de les faire référencer au catalogue de services de Mon espace santé ;
- vous candidatez au référencement Ségur du numérique en santé.
Les produits qui sont en cours de développement ne sont pas concernés, excepté si leur mise en production et déploiement doivent intervenir très prochainement.
Cette réponse vous a-t-elle été utile ?
L’évaluation des hébergeurs candidats résulte d’un audit en deux phases. Conduit par l’organisme certificateur, il a pour but de vérifier la conformité au référentiel de certification HDS.
L’audit vérifie aussi le respect des exigences spécifiques à l’hébergement de données de santé.
Cette réponse vous a-t-elle été utile ?
Pour pouvoir s’authentifier et accéder au téléservice INSi, il est obligatoire, à l’heure actuelle, d’être doté d’une carte CPx nominative. Trois types de CPx fonctionnent : la CPS, la CPE et la CPF.
Cette réponse vous a-t-elle été utile ?
Une fois la Cryptolib CPS installée et la WebExtension CPS activée dans Firefox, il est nécessaire d'appliquer la configuration suivante à ce navigateur :
- saisissez about:config dans la barre d'adresse ;
- sélectionnez Accepter le risque et poursuivre ;
- saisissez osclient dans la barre de recherche ;
- positionnez la valeur du paramètre security.osclientcerts.autoload à false.
Cette réponse vous a-t-elle été utile ?
Les cartes CPx produites avant décembre 2020 ont une puce sans contact protégée en écriture.
Les nouvelles cartes CPS R3V3 produites depuis décembre 2020 embarquent une puce Mifare Desfire. Ces cartes permettent de stocker des secrets (clé cryptographique pour le protocole Mifare Desfire).
Toutes les informations sont disponibles dans le Guide de mise en œuvre de la partie sans contact des cartes CPx.
Il existe un point de vigilance sur les données que l’on écrit dans la zone de la puce autorisée en écriture.
Il est fortement déconseillé d’utiliser cette zone de la puce autorisée en écriture pour stocker des droits d’accès. L'ANS conseille l’utilisation de l’ANSSI, qui préconise les usages en mode connecté avec un lecteur « transparent » qui ne participe pas au protocole cryptographique lors de l’authentification du badge. Seule l’unité de Traitement Logique (UTL) participe au protocole cryptographique.
L’ANSSI déconseille les configurations avec un badge « intelligent » qui permet une double authentification en coupure avec l’UTL.
Toutes les recommandations sur la sécurisation des systèmes de contrôle d'accès physique et de vidéoprotection sont disponibles dans le guide des "Recommandations sur la sécurisation des systèmes de contrôle d’accès physique et de vidéoprotection"
Cette réponse vous a-t-elle été utile ?