On-Kare
    Retour au Blog
    Conformité & Sécurité

    Checklist de conformité HIPAA pour les SaaS de santé en 2026

    Une checklist complète et actionnable pour les fournisseurs SaaS de santé afin d'atteindre et maintenir la conformité HIPAA, couvrant la règle de sécurité, la règle de confidentialité, la règle de notification des violations et les mises à jour proposées de 2025.

    Anthony Chevalier

    Co-Fondateur & CPO

    Professionnel UX certifié Nielsen Norman Group, spécialisé en expériences numériques de santé centrées patient et conformité réglementaire.

    Publié le 8 mars 202611 min de lecture1,740 mots

    Pourquoi la conformité HIPAA est incontournable pour les SaaS de santé

    Les fournisseurs SaaS de santé opèrent dans l'un des environnements les plus réglementés au monde. Toute plateforme qui crée, reçoit, maintient ou transmet des ePHI pour le compte d'une entité couverte est classée comme associé commercial au titre de la HIPAA.

    L'Office for Civil Rights du HHS a imposé des sanctions dans 18 actions en 2024, avec des règlements de 75 000 à 4,75 millions de dollars. Les constatations les plus courantes concernaient des défaillances dans l'analyse des risques, des contrôles d'accès insuffisants et un chiffrement inadéquat. Le plan de travail 2025 de l'OIG cible explicitement les systèmes cloud pour audit.

    Au-delà du risque d'application, la conformité HIPAA est une exigence du marché. Une enquête HIMSS 2025 révèle que 78 pour cent des DSI classent la posture sécurité comme le premier critère d'évaluation. La publication NIST 800-66 Révision 2, combinée au cadre HITRUST CSF, constitue le fondement d'un programme de conformité défendable.

    Checklist des garanties administratives

    Les garanties administratives constituent l'ossature de gouvernance de la conformité HIPAA.

    Analyse et gestion des risques : réaliser une analyse complète et documentée au moins annuellement. Documenter chaque risque avec une évaluation de gravité et de probabilité. Mettre en œuvre un plan de gestion avec des mesures d'atténuation spécifiques.

    Processus de gestion de la sécurité : établir un programme formel avec un responsable désigné. Mettre en place des politiques de sanctions.

    Sécurité du personnel : implémenter des procédures d'autorisation basées sur le contrôle d'accès par rôle. Établir des procédures de vérification et de cessation d'emploi avec révocation immédiate.

    Gestion de l'accès : implémenter des politiques conformes au standard de minimum nécessaire.

    Formation à la sécurité : organiser une formation à l'embauche et au moins annuellement. Inclure des modules sur le phishing, la gestion des mots de passe et la sécurité. Conserver les registres pendant six ans.

    Procédures d'incidents : établir des procédures formelles de réponse. Réaliser des exercices de simulation annuellement.

    Planification de contingence : développer et tester des plans de sauvegarde, de reprise et d'opération en mode dégradé au moins annuellement.

    Checklist des garanties techniques

    Les garanties techniques protègent les ePHI. La mise à jour proposée de 2025 renforce plusieurs exigences.

    Contrôles d'accès : identification utilisateur unique, authentification multifacteur, déconnexion automatique, chiffrement au repos et en transit.

    Contrôles d'audit : mécanismes d'enregistrement de l'activité. Journaux d'audit pendant six ans minimum. Surveillance automatisée des accès inhabituels.

    Contrôles d'intégrité : vérification que les ePHI n'ont pas été altérées. Surveillance de l'intégrité des fichiers.

    Sécurité de transmission : chiffrement via TLS 1.2 ou supérieur. Gestion des certificats.

    Nouvelles exigences 2025 : tests de pénétration annuels, analyse de vulnérabilités semestrielle, segmentation réseau et protection anti-malware. Les fournisseurs SaaS devraient implémenter ces contrôles dès maintenant.

    Garanties physiques et considérations cloud

    Pour les fournisseurs SaaS, les garanties physiques s'étendent au cloud. Le modèle de responsabilité partagée nécessite une délimitation claire.

    Contrôles d'accès aux installations : documenter les contrôles physiques. Obtenir et examiner le rapport SOC 2 Type II du fournisseur cloud.

    Sécurité des postes : solutions imposant chiffrement, verrouillage d'écran et effacement à distance. Gestion des appareils mobiles. Interdiction du stockage local.

    Contrôles cloud : inventaire des services et régions cloud. Gestion de la posture de sécurité. Contrôles CASB. Documentation de la résidence des données.

    Contrôles des dispositifs : procédures de destruction avec certificats. Chiffrement sur les supports amovibles.

    Règle de confidentialité, notification et BAA

    Les fournisseurs SaaS doivent se conformer à la règle de confidentialité et à la règle de notification des violations.

    Règle de confidentialité : standard de minimum nécessaire. Dé-identification conforme. Réponse aux demandes d'accès dans les 30 jours. Registre des divulgations.

    Notification des violations : détection automatisée. Évaluation du risque suivant le test en quatre facteurs. Respect du délai de 60 jours.

    BAA : maintenir un BAA avec chaque client entité couverte. Registre des sous-traitants. Révision annuelle.

    Documentation : conservation pendant six ans minimum. Contrôle de version.

    On-Kare implémente nativement chaque élément de cette checklist, fournissant une plateforme conforme HIPAA dès la mise en service.

    Conformité continue : au-delà de la checklist

    La conformité HIPAA est une discipline opérationnelle continue.

    Surveillance continue : systèmes SIEM agrégant les journaux en temps réel. Surveillance automatisée de la conformité. Gestion des vulnérabilités avec SLA.

    Réévaluation régulière : analyse des risques annuelle. Audits internes semestriels. Évaluateurs tiers annuels.

    Certification HITRUST : validation complète englobant HIPAA, NIST et de multiples cadres.

    Gestion du changement réglementaire : veille et intégration des changements.

    Gestion des risques fournisseurs : programme formel évaluant la posture de sécurité des sous-traitants. Exiger SOC 2 Type II et tests de pénétration des fournisseurs critiques.

    2 156 capacités cliniques et opérationnelles. Une seule plateforme.

    8 domaines métier, 25 spécialités, 7 cadres de soin et 343 capacités augmentées par l'IA — sans multiplier les logiciels.

    Voir la couverture