Chargement...
Un cabinet de santé n'est pas une entreprise comme les autres sur le plan informatique. Les données que vous manipulez chaque jour sont des données sensibles au sens du RGPD, votre logiciel métier est soumis à des référencements nationaux, et une indisponibilité d'une demi-journée se traduit immédiatement par des consultations perdues.
Isckaa Informatique accompagne depuis 2022 des cabinets libéraux, des maisons de santé pluriprofessionnelles et des structures coordonnées du secteur de Manosque et de la DLVA. Cette page rassemble les questions qui reviennent le plus souvent, avec des réponses directes.
Elles se répartissent en plusieurs familles, et beaucoup de praticiens n'en identifient qu'une ou deux.
Le secret médical et la maîtrise des accès. L'accès aux dossiers doit être limité aux seules personnes habilitées, et les accès accordés aux salariés, remplaçants et secrétaires doivent être formalisés — pas simplement tolérés dans les faits.
La protection des dossiers patients. Comptes nominatifs, mots de passe robustes, authentification forte, verrouillage des postes, sauvegardes, mises à jour et traçabilité.
Le RGPD. Les données de santé relèvent de l'article 9 du règlement européen, celui des catégories particulières de données. Cela implique d'informer les patients, de tenir un registre des traitements, d'encadrer les sous-traitants, de gérer les droits des personnes et de notifier les violations présentant un risque. S'y ajoute le principe de minimisation : ne conserver et ne communiquer que les données nécessaires.
Une idée fausse fréquente : pour un cabinet libéral, aucune déclaration courante n'est à déposer auprès de la CNIL. En revanche, vous devez être en mesure de démontrer votre conformité à tout moment. C'est précisément ce que produit un audit : des preuves, pas une formalité administrative.
Les échanges entre professionnels. Transmettre un compte rendu ou un résultat par une messagerie ordinaire ne constitue pas, par défaut, un canal adapté aux échanges médicaux identifiants. Le canal attendu est une messagerie sécurisée rattachée à l'espace de confiance MSSanté.
L'identification et l'authentification. La carte CPS, l'e-CPS et Pro Santé Connect permettent une authentification forte et nominative. À noter : l'obligation technique de raccordement à Pro Santé Connect vise surtout les fournisseurs de services numériques. Votre obligation à vous est d'employer le moyen d'authentification prévu et de ne jamais partager votre carte ni votre compte.
L'hébergement. Dès qu'un prestataire héberge vos données patients pour votre compte, il doit être certifié HDS. C'est un point de contrôle simple et souvent négligé lors du choix d'un logiciel ou d'une solution de sauvegarde.
La PGSSI-S. La Politique Générale de Sécurité des Systèmes d'Information de Santé s'applique dès lors que des données personnelles de santé sont manipulées. Distinction importante : ses référentiels approuvés par arrêté sont opposables, tandis que ses guides constituent des recommandations — fortement conseillées, mais non contraignantes.
MSSanté est l'espace de confiance des messageries sécurisées de santé, opéré par l'Agence du Numérique en Santé (ANS). Il garantit que l'expéditeur et le destinataire sont bien des professionnels de santé identifiés, et que l'échange est chiffré et tracé.
Deux usages coexistent : les échanges entre professionnels, et l'envoi de documents vers Mon espace santé, le carnet de santé numérique du patient. Beaucoup de logiciels métiers intègrent aujourd'hui une messagerie MSSanté directement dans l'interface, ce qui évite de jongler entre plusieurs outils — encore faut-il que le paramétrage soit fait correctement et que les certificats soient valides.
En pratique : l'erreur la plus fréquente que nous rencontrons est un compte MSSanté ouvert mais jamais configuré dans le logiciel métier. Le praticien pense être conforme, et continue en réalité d'envoyer ses documents par une messagerie classique.
Oui. Depuis le 1er janvier 2024, les professionnels de santé doivent alimenter le DMP avec les documents et informations utiles à la coordination des soins prévus par arrêté, sauf opposition légitime du patient. C'est une obligation légale, inscrite à l'article L.1111-15 du Code de la santé publique.
Deux précisions qui reviennent souvent :
Les documents concernés doivent également être adressés de manière sécurisée, via MSSanté, au patient et aux professionnels pertinents.
Premier point à clarifier : le Ségur n'est pas une certification personnelle du professionnel de santé. Il organise le référencement et le financement de logiciels capables d'intégrer :
En pratique, vous devez choisir une version de logiciel référencée Ségur adaptée à votre « couloir » — médecine de ville, pharmacie, biologie, imagerie, dentaire, paramédical… — puis activer et utiliser réellement les fonctions obligatoires. Un logiciel installé mais dont les fonctions Ségur ne sont pas activées ne remplit pas l'objectif.
Attention au raccourci. Un logiciel « Ségur » ne rend pas automatiquement votre cabinet conforme au RGPD ni sécurisé. Ce sont deux sujets distincts : le référencement porte sur les capacités du logiciel, la conformité porte sur votre organisation, vos accès, vos sauvegardes et vos procédures.
La démarche de référencement est portée par votre éditeur, pas par vous. Mais la nouvelle version doit ensuite être installée, paramétrée et vérifiée sur vos postes — et c'est là que la plupart des cabinets se retrouvent bloqués : base à migrer, cartes à réenrôler, imprimantes et lecteurs à reconfigurer, utilisateurs à reprendre un par un. C'est typiquement l'opération qu'il vaut mieux préparer et réaliser en dehors des heures de consultation.
Commençons par lever la confusion la plus répandue : la certification HDS concerne l'hébergeur, pas le professionnel de santé.
Elle s'impose lorsqu'un prestataire héberge pour votre compte des données personnelles de santé recueillies dans le cadre des soins : logiciel en ligne, cloud, serveur externalisé, sauvegarde distante, plateforme de télésanté. Le prestataire doit alors être certifié HDS pour les activités concernées, et la prestation doit faire l'objet d'un contrat. C'est l'article L.1111-8 du Code de la santé publique.
Et si je garde tout au cabinet ? Un cabinet qui conserve lui-même ses dossiers sur ses propres équipements, sans fournir de service d'hébergement à un tiers, n'a généralement pas à devenir certifié HDS. Il reste néanmoins pleinement responsable de la sécurité, du RGPD et du secret médical — l'absence d'obligation HDS n'allège en rien ces obligations-là.
Concrètement, un dossier patient déposé sur un service de stockage grand public n'est pas conforme, même si le service est par ailleurs sérieux et chiffré. La certification n'est pas une question de qualité technique : c'est une obligation réglementaire spécifique aux données de santé.
Isckaa Informatique n'est pas hébergeur de données de santé. Notre rôle est de vous aider à vérifier le statut HDS de vos prestataires actuels et le périmètre réellement couvert par leur certificat, à passer leur contrat au crible des points ci-dessus, à choisir une solution conforme lorsque ce n'est pas le cas, et à assurer la bascule.
Sans entrer dans un chantier disproportionné pour une structure libérale, le socle tient en quelques principes : un compte nominatif par utilisateur — jamais de session partagée —, la séparation des comptes utilisateurs et administrateurs, le chiffrement des portables et supports amovibles, le verrouillage automatique des sessions, et une séparation stricte du réseau entre le WiFi invité et le réseau de soin.
Le détail opérationnel de ce que nous déployons et maintenons figure plus bas, dans nos missions auprès des cabinets.
La réaction des premières minutes détermine largement l'ampleur des dégâts.
Non, et il faut se méfier de ceux qui l'affirment. Aucun prestataire informatique ne certifie un cabinet de santé et aucun ne peut se substituer au praticien dans ses obligations : vous restez responsable de traitement au sens du RGPD.
Ce qu'un prestataire peut faire, en revanche, c'est vous fournir les protections techniques, les preuves et la documentation qui soutiennent votre conformité : audit, sécurisation des postes et du réseau, sauvegardes réellement testées, procédures d'incident et éléments alimentant votre registre RGPD. C'est précisément le périmètre sur lequel nous nous engageons.
C'est la contrainte la plus structurante de votre métier, et celle que nous entendons le plus : on ne peut pas immobiliser un cabinet en pleine journée de consultations.
Nous planifions donc les interventions en fonction de vos plages de consultation. Les opérations lourdes — migration de logiciel métier, reprise de câblage, changement de serveur — sont préparées en amont puis réalisées en dehors des horaires d'ouverture. Pour les incidents courants, l'assistance à distance permet de traiter la majorité des situations sans déplacement et sans attente.
Notre rôle, clairement posé. Nous ne « certifions » pas votre cabinet — aucun prestataire informatique ne le peut. Nous vous apportons des protections, des preuves et un accompagnement durable : la sécurisation technique, les éléments documentaires que vous pourrez présenter, et la continuité de votre activité.
Nous réalisons un état des lieux portant sur :
Le livrable est un rapport simple et exploitable : risques constatés, niveau de priorité, actions à mener, responsable désigné et échéance. Pas un document de 80 pages que personne ne lira.
Nous mettons en place et maintenons :
Ce que nous nous appliquons à nous-mêmes. Nous intervenons avec des comptes d'administration individuels et n'utilisons aucun mot de passe générique partagé entre clients. Un prestataire qui ne s'applique pas ses propres règles est lui-même un risque pour votre cabinet.
C'est le volet le plus déterminant en cas d'incident. Il comprend :
Une sauvegarde non testée ne constitue pas une garantie de reprise. C'est le point sur lequel nous voyons le plus de cabinets se croire protégés à tort.
Nous vous aidons à :
Limite de responsabilité. Nous configurons les outils. Les décisions médicales, la vérification de l'identité du patient et le choix des documents à partager restent sous votre responsabilité de professionnel de santé.
Nous fournissons la partie technique et documentaire :
Ces éléments alimentent votre documentation de conformité : vous restez responsable de traitement, nous vous fournissons la matière technique qui la soutient.
Isckaa Informatique intervient notamment auprès de la Maison de santé La Vista, d'Orion Santé à Pierrevert, et de C-Média pour le réseau des pharmacies en PACA. Nous réalisons également les supports de communication de campagnes de prévention — vaccination, dépistage, éducation thérapeutique — visibles sur notre portfolio.
Nous proposons un premier échange sans engagement pour situer votre cabinet : sauvegardes, MSSanté, version de votre logiciel métier et statut de vos prestataires.
Les points réglementaires de cette page s'appuient sur les références suivantes. Nous vous invitons à les consulter directement :
Page rédigée à partir des sources officielles ci-dessus. Les informations réglementaires sont fournies à titre indicatif et ne constituent pas un conseil juridique. Les référentiels du numérique en santé évoluent : en cas de doute, reportez-vous aux publications en vigueur de l'Agence du Numérique en Santé, de la CNIL et de l'Assurance Maladie.