Le décret n° 2026-209 du 24 mars 2026, pris en application de la loi SREN, vient renforcer les règles applicables à l’hébergement des données de santé. Il impose notamment de nouvelles garanties en matière de souveraineté numérique, de localisation des données et de transparence des contrats avec les hébergeurs certifiés HDS. Ces évolutions concernent directement les éditeurs de logiciels utilisés par les professionnels de santé, mais les infirmiers libéraux doivent également s’assurer que les solutions qu’ils utilisent sont conformes à ces exigences.
Ce qui change concrètement
Les solutions numériques utilisées pour gérer les dossiers patients, la télétransmission ou la coordination des soins doivent désormais offrir davantage de garanties :
- un hébergement des données sur le territoire de l’Union européenne ou de l’Espace économique européen ;
- une meilleure maîtrise des risques d’accès par des États tiers ;
- une transparence renforcée sur les conditions d’hébergement et les éventuels transferts de données ;
- le recours à un hébergeur certifié HDS lorsque la réglementation l’impose.
Même si ces obligations reposent principalement sur les fournisseurs de logiciels, le professionnel de santé reste responsable du choix des outils qu’il utilise dans le cadre de son exercice.
Les bonnes pratiques à adopter au quotidien
La sécurité des données repose avant tout sur quelques réflexes simples :
- utiliser uniquement des logiciels professionnels conformes aux exigences réglementaires ;
- protéger l’accès aux ordinateurs, tablettes et smartphones par un mot de passe robuste et, si possible, une authentification à deux facteurs ;
- effectuer systématiquement les mises à jour des logiciels ;
- ne jamais partager ses identifiants professionnels ;
- verrouiller son poste de travail lors des déplacements ;
- sauvegarder régulièrement les données lorsque cela est nécessaire ;
- rester vigilant face aux courriels suspects ou aux demandes inhabituelles pouvant relever d’une tentative de phishing.
Que faire en cas de fuite ou de suspicion de fuite de données ?
Une fuite de données ne correspond pas uniquement à un piratage informatique. Elle peut également résulter :
- de la perte d’un ordinateur portable ou d’un téléphone professionnel ;
- de l’envoi d’un document au mauvais destinataire ;
- d’un accès non autorisé à un dossier patient ;
- d’un ransomware ou d’une cyberattaque.
L’Agence du Numérique en Santé recommande une réaction rapide selon une démarche en plusieurs étapes.
1. Contenir immédiatement l’incident
- Déconnecter l’équipement concerné si nécessaire.
- Modifier les mots de passe compromis.
- Prévenir sans délai l’éditeur du logiciel ou le prestataire informatique.
2. Évaluer la situation
Il convient d’identifier :
- les données concernées ;
- le nombre de patients potentiellement impactés ;
- l’origine de l’incident ;
- le risque pour les personnes concernées.
3. Déclarer l’incident
Selon la gravité de l’événement, une notification peut être nécessaire auprès de la CNIL dans un délai maximal de 72 heures lorsque la violation présente un risque pour les droits et libertés des personnes.
Lorsque le risque est élevé, les patients concernés doivent également être informés dans les meilleurs délais. Ces obligations découlent directement du RGPD.
4. Conserver une trace de l’incident
Même lorsqu’aucune déclaration n’est obligatoire, il est recommandé de documenter :
- la date de l’incident ;
- les circonstances ;
- les mesures prises ;
- les actions correctrices mises en œuvre.
Cette traçabilité permet de démontrer la conformité de votre démarche en cas de contrôle.
Des ressources disponibles
L’Agence du Numérique en Santé met à disposition une fiche réflexe dédiée aux violations de données de santé. Elle rappelle les premières mesures à prendre, les interlocuteurs à contacter et les obligations réglementaires selon la nature de l’incident.
La mission du CAPSI est de renforcer la cybersécurité, la conformité numérique et d’accompagner la résilience des territoires à travers des formations, des conseils stratégiques et opérationnels, et des solutions de sécurisation avancées.

