Votre question concerne quel type d'offre ?
Votre question concerne quel couloir Ségur ?
Votre question concerne quel dispositif Ségur ?
Votre question concerne quel produit ou service produit?
Votre question concerne quelle thématique ?
Toutes les modalités sont définies dans le Référentiel d’Accréditation HDS et dans le document "Exigences spécifiques pour l’accréditation des organismes procédant à la certification de systèmes de management dans le domaine des technologies de l’information" émis par le COFRAC. Ces deux documents, ainsi que des référentiels d’exigences spécifiques, sont téléchargeables dans notre espace Documentation.
Consultez la liste des organismes certifiés :
Cette réponse vous a-t-elle été utile ?
Il existe 6 types d’activités pour lesquelles un hébergeur de données santé peut être certifié :
- la mise à disposition et le maintien en condition opérationnelle des sites physiques permettant d’héberger l’infrastructure matérielle du système d’information utilisé pour le traitement des données de santé ;
- la mise à disposition et le maintien en condition opérationnelle de l’infrastructure matérielle du système d’information utilisé pour le traitement de données de santé ;
- la mise à disposition et le maintien en condition opérationnelle de la plateforme d’hébergement d’applications du système d’information ;
- la mise à disposition et le maintien en condition opérationnelle de l’infrastructure virtuelle du système d’information utilisé pour le traitement des données de santé ;
- l’administration et l’exploitation du système d’information contenant les données de santé ;
- la sauvegarde de données de santé.
Vous pouvez consulter la liste complète des HDS certifiés, avec les activités concernées, sur notre site :
Cette réponse vous a-t-elle été utile ?
Non. Le bon de commande doit impérativement faire figurer le montant réel, non nul, de la Prestation Ségur. La prise en charge par l'Etat doit être indiquée par la mention « Montant pris en charge par l’Etat au titre du Ségur de la santé » visible sur le bon de commande.
En particulier, au moment de la demande de solde, une copie de la facture faisant apparaître un montant total de la Prestation Ségur à 0€ sera systématiquement rejetée.
Cette réponse vous a-t-elle été utile ?
Conformément au cadre réglementaire des dispositifs SONS du Ségur du numérique en santé, chaque établissement et professionnel de santé (ES/PS) éligible ne peut bénéficier que d’un seul financement par SONS, c’est-à-dire un seul financement de mise à jour pour un type de logiciel donné.
En conséquence, toute demande de financement portant sur un / des bénéficiaire(s) ayant déjà fait l’objet par ailleurs d’une demande validée par l’Agence de services et de paiement fera l’objet d’un rejet.
En cas de contestation par l’éditeur ayant vu sa demande rejetée, l’ASP contactera par courrier électronique les deux éditeurs concernés, pour qu’ils apportent sous dix jours ouvrés les précisions nécessaires (maintien de leur demande initiale ; information d’une erreur commise dans le périmètre couvert par la demande initiale et demande de modification en conséquence ; retrait de leur demande de financement, etc.), selon des modalités précisées dans le message ASP.
S’il s’agit d’un établissement ou professionnel de santé ayant signé deux bons de commande distincts sur le même périmètre logiciel : les éditeurs devront faire valider par l’établissement ou le professionnel concerné l’identité de l’éditeur avec lequel il souhaite bénéficier de la Prestation Ségur, et le signaler auprès de l’ASP. Il appartiendra alors à l’éditeur voyant sa commande annulée de tirer les conséquences d’une éventuelle rétractation directement auprès de l’établissement ou le professionnel de santé.
En cas de non-réponse, ou lorsque les réponses apportées ne permettraient pas de statuer sur le dossier, l’Agence du Numérique en Santé se réserve le droit de procéder à toute vérification utile, et au besoin à demander l’annulation des demandes de financement concernées.
Cette réponse vous a-t-elle été utile ?
Pour annuler votre demande de financement vous devez contacter le support utilisateur de l'ASP en fournissant :
i. une attestation sur l’honneur signée et motivée de votre part si l'annulation est de votre propre chef, pour une erreur effectuée lors de la demande ;
ii. une attestation sur l'honneur signée et motivée de votre part et une attestation de renonciation du client si l'annulation est en accord avec le client ES/PS.
Après vérification du périmètre de l'annulation par rapport au périmètre initial et de l'avance perçue le cas échéant :
Cas 1 : Demande d'annulation de la totalité de la demande de financement concernant le ou tous les bénéficiaires du périmètre initial pour un éditeur ayant déjà perçu l'avance
- l’ASP annule la demande de financement ;
- l’éditeur rembourse l’avance perçue.
Cas 2 : Demande d'annulation partielle de la demande de financement concernant un ou plusieurs bénéficiaires du périmètre initial pour un éditeur ayant déjà perçu l'avance
- réouverture et modification de la demande de financement par l'ASP pour supprimer le ou les bénéficiaires OU Annulation par l’ASP et dépôt d’une nouvelle demande sur le bon périmètre par l’éditeur ;
- une régularisation du trop-perçu est effectuée par l’ASP au moment du solde.
Cas 3 : Demande d'annulation de la totalité de la demande de financement concernant le ou tous les bénéficiaires du périmètre initial pour un éditeur n'ayant pas perçu l'avance
- l’ASP annule la demande de financement.
Cas 4 : Demande d'annulation partielle pour un ou plusieurs bénéficiaires du périmètre initial pour un éditeur n'ayant pas perçu l'avance
- avant le 17/11 : Rejet par l’ASP et dépôt d’une nouvelle demande sur le bon périmètre par l’éditeur ;
- à partir du 17/11 : Modification de la demande de financement pour suppression du ou des bénéficiaires.
Des modèles d'attestation sont disponibles auprès de l'ASP.
Pour contacter l’Assistance Utilisateur de l’ASP : https://segurnum.asp-public.fr/segurnum/contacter-assistance
Cette réponse vous a-t-elle été utile ?
La demande de solde doit être conforme et introduite sur le même périmètre que la demande d’avance auprès de l’ASP. Cependant :
- si un ou plusieurs clients sont soustraits du périmètre de la demande d’avance, la demande de solde est recevable. Une compensation du montant versé lors de l’avance pour ce(s) client(s) sera effectuée au moment du solde.
- si un ou plusieurs clients sont ajoutés au périmètre de la demande d’avance, alors cette demande sera rejetée par l’ASP. Il faudra donc :
- modifier la demande de solde par un périmètre correspondant à la demande d’avance ou inférieur à celle-ci (si inférieur, une compensation du montant versé lors de l’avance pour ce(s) client(s) sera effectuée au moment du solde.)
- modifier la demande de solde par un périmètre correspondant à la demande d’avance ou inférieur à celle-ci (si inférieur, une compensation du montant versé lors de l’avance pour ce(s) client(s) sera effectuée au moment du solde.)
- si le périmètre est modifié en raison de l’évolution administrative d’un bénéficiaire (fusion, scission, etc.), cette demande sera acceptée par l’ASP à condition que :
- le JSON solde comporte les identifiants historiques (A et B) de l’avance au nouveau bloc « bénéficiaires »
- en complément au JSON solde, le fournisseur mentionne les bénéficiaires historiques ainsi que le nouveau bénéficiaire dans les documents de gestion. A cet effet, il faut joindre à la facture (dans le même document PDF), un traité de fusion. Ce document est mis à l'initiative du fournisseur, lors du dépôt de sa demande.
Ainsi, si A et B à l’avance, et que B est devenu C entre l’avance et le solde, le fournisseur devra fournir ce justificatif au moment de la demande de solde à l’ASP.
Cette réponse vous a-t-elle été utile ?
Le référentiel d’imputabilité définit les moyens utilisables pour :
- assurer la traçabilité des actions réalisées vis-à-vis d’un SI de santé ;
- garantir la valeur des traces enregistrées ;
- contrôler l’usage fait de ce SI de santé.
Cette réponse vous a-t-elle été utile ?
Ce logiciel permet l'interfaçage entre des applications informatiques telles que le Portail médecins Vivoptim et la carte CPS.
Cette réponse vous a-t-elle été utile ?
Les conditions portant sur la réception des Prestations Ségur sont définies au chapitre 6.2 des Appels à Financement pour chaque SONS.
L’Opérateur de paiement met à disposition des Fournisseurs et Clients finaux, sur la page https://www.asp-public.fr/aides/segur-du-numerique-en-sante-financement-lequipement, les modèles de Vérification d’Aptitude (VA) qui traduisent précisément le périmètre de responsabilité de chaque éditeur dans la vérification des flux RI – DPI – PFI.
Le principe général est qu’il ne peut y avoir de refus de signature d’une VA attestant de la réalisation d’une Prestation Ségur pour une solution logicielle A, au motif de l’indisponibilité ou de l’absence d’une autre solution logicielle B (pour des raisons indépendantes de l’éditeur de la solution A) devant échanger des flux avec la solution logicielle A.
L’éditeur de la solution A apportera les correctifs éventuellement nécessaires une fois que les vérifications auront pu être menées par l’Etablissement de Santé. Les éventuelles réserves jugées non bloquantes par l’ES peuvent être inscrites sur la VA dans l’encadré commentaires, elles seront sans traitement par l’Opérateur de paiement.
Cette réponse vous a-t-elle été utile ?
En règle générale, si un tiers héberge des données de santé pour le compte d’un établissement, celui-ci doit recevoir une certification HDS.
En revanche, si deux entités sont coresponsables, comme c’est le cas pour les GHT, cette obligation peut être levée.
La Direction Générale de l’Offre de Soins (DGOS) requiert un avenant à la convention constitutive du GHT. Il doit préciser “les conditions, les périmètres de traitement des données, et les établissements parties prenantes de la coresponsabilité." Un établissement support qui peut héberger les données santé pour le compte des autres établissements du GHT est alors commissionné.
Sont aussi exclus de l’obligation de recourir à un prestataire agréé ou certifié HDS :
- les organismes d’Assurance Maladie obligatoire et complémentaire dans le cadre de leur activité de prise en charge des frais de santé ; ces organismes manipulent des données de santé mais ils n’en sont pas à l’origine ;
- les organismes de recherche dans le domaine de la santé, si leurs bases de données ne sont pas constituées à des fins de prévention, de diagnostic, de soins ou de suivi social et médico-social ;
- les associations qui proposent des activités sportives à des personnes handicapées.
Les conditions d’exemption sont détaillées dans le référentiel Maturin-H, publié début 2022.
Cette réponse vous a-t-elle été utile ?
Selon votre métier d’hébergement, il existe deux périmètres de certification :
- Mon activité concerne la disposition de locaux d’hébergement physique et d’infrastructure matérielle.
Il vous faut un certificat Hébergeur d’infrastructure physique.
Ce certificat couvre les deux types d’activités (cf image 1) - Mon activité concerne la mise à disposition d’une infrastructure virtuelle, de mise à disposition de plateforme logicielle, d’administration-exploitation et/ou de sauvegarde externalisée.
Il vous faut un certificat Hébergeur infogéreur.
Il comprend 4 types d’activités (cf image 2)
Important : Si votre activité d’hébergeur s’inscrit dans les deux types d’activité, l’hébergeur doit obtenir les deux certifications.
Cette réponse vous a-t-elle été utile ?
Les principales étapes de l’accréditation pour les organismes de certification sont les suivantes :
- Etape 1 : Dossier de candidature
Vous complétez et envoyez le dossier de candidature à l’accréditation HDS auprès du COFRAC ou de l’organisme équivalent au niveau européen. - Etape 2 : Examen du dossier
Le Cofrac vérifier que le dossier de candidature est complet et le cas échéant, conclut un contrat avec l’organisme demandeur. - Etape 3 : Recevabilité technique
Le Cofrac vérifie que les exigences d’accréditation sont respectées.
Durée: entre 1 et 6 mois. - Etape 4 : Autorisation
En cas de décision favorable du Cofrac, la demande d'accréditation est prononcée : vous êtes autorisé à délivrer des certificats HDS pendant 9 mois. - Etape 5 : Mise en œuvre
Vous disposez d’un délai de 9 mois pour finaliser votre accréditation. Le Cofrac réalise une évaluation siège et une observation d’audit sur site. L’accréditation est délivrée pour une durée de 4 ans après l’évaluation siège. - Etape 6 : Renouvellement
Une observation d’audit a lieu tous les ans. Pour les cycles suivants, l’accréditation est délivrée pour une durée de 5 ans avec une évaluation siège et une observation tous les 15 mois.
Cette réponse vous a-t-elle été utile ?
Les traces fonctionnelles rendent compte des actions métier de tous les utilisateurs au sein du produit.
Le contenu de ces traces est propre à chaque application et doit rendre compte de façon explicite de l’action fonctionnelle métier réalisée.
Ces traces sont générées par le produit à l’occasion d’événements significatifs comme :
- la connexion à l’application ;
- le dépôt d’un document dématérialisé ;
- l’envoi d’un message électronique ;
- la diffusion d'une identité validée ;
- la création d'une note de visite ;
- la consultation des bonnes pratiques sur la prise en charge d'un patient polypathologique.
Cette réponse vous a-t-elle été utile ?
La PGSSI-S est un ensemble de référentiels d’exigences et de guides de bonnes pratiques qui constitue un cadre commun de sécurité des SI du secteur de la santé.
L’espace « Politique générale de sécurité des systèmes d’information de santé » sur le site de l’ANS présente de façon détaillée l’ensemble du corpus.
Cette réponse vous a-t-elle été utile ?
Le référentiel de force probante des documents de santé vise à décrire les moyens nécessaires à assurer la valeur probante des documents de santé.
Pour tous les produits qui produisent ou modifient des documents de santé il est nécessaire de se référer à ce référentiel.
Cette réponse vous a-t-elle été utile ?
L’évaluation des hébergeurs candidats résulte d’un audit en deux phases. Conduit par l’organisme certificateur, il a pour but de vérifier la conformité au référentiel de certification HDS.
L’audit vérifie aussi le respect des exigences spécifiques à l’hébergement de données de santé.
Cette réponse vous a-t-elle été utile ?
Pour pouvoir s’authentifier et accéder au téléservice INSi, il est obligatoire, à l’heure actuelle, d’être doté d’une carte CPx nominative. Trois types de CPx fonctionnent : la CPS, la CPE et la CPF.
Cette réponse vous a-t-elle été utile ?
Une fois la Cryptolib CPS installée et la WebExtension CPS activée dans Firefox, il est nécessaire d'appliquer la configuration suivante à ce navigateur :
- saisissez about:config dans la barre d'adresse ;
- sélectionnez Accepter le risque et poursuivre ;
- saisissez osclient dans la barre de recherche ;
- positionnez la valeur du paramètre security.osclientcerts.autoload à false.
Cette réponse vous a-t-elle été utile ?
Pour la commande de certificat, le numéro de FINESS n’est pas obligatoire, vous devez contractualiser avec l’ANS pour ensuite :
- Commander une carte CPx ;
- Demander les habilitations d’administrateur technique (F413), habilitations qui permettent de commander un certificat sur la PFNCG.
Cette réponse vous a-t-elle été utile ?
Les cartes CPx produites avant décembre 2020 ont une puce sans contact protégée en écriture.
Les nouvelles cartes CPS R3V3 produites depuis décembre 2020 embarquent une puce Mifare Desfire. Ces cartes permettent de stocker des secrets (clé cryptographique pour le protocole Mifare Desfire).
Toutes les informations sont disponibles dans le Guide de mise en œuvre de la partie sans contact des cartes CPx.
Il existe un point de vigilance sur les données que l’on écrit dans la zone de la puce autorisée en écriture.
Il est fortement déconseillé d’utiliser cette zone de la puce autorisée en écriture pour stocker des droits d’accès. L'ANS conseille l’utilisation de l’ANSSI, qui préconise les usages en mode connecté avec un lecteur « transparent » qui ne participe pas au protocole cryptographique lors de l’authentification du badge. Seule l’unité de Traitement Logique (UTL) participe au protocole cryptographique.
L’ANSSI déconseille les configurations avec un badge « intelligent » qui permet une double authentification en coupure avec l’UTL.
Toutes les recommandations sur la sécurisation des systèmes de contrôle d'accès physique et de vidéoprotection sont disponibles dans le guide des "Recommandations sur la sécurisation des systèmes de contrôle d’accès physique et de vidéoprotection"
Cette réponse vous a-t-elle été utile ?