Index A–Z

Rechercher dans tout le portail France : logement, défense, fiscalité, retraite, dette, préfet, OAT, intelligence artificielle…

Fiche juridique · 5.06

5.06 — Maintenir les hébergeurs de données de santé certifiés

Propriétaire budgétaire et transition — clarification

Propriétaire budgétaire : Établissements de santé / responsables de traitement ; crédits numériques et d’hébergement sous tutelle Santé

Périmètre de transition : Migration vers hébergeur certifié, réversibilité, tests, éventuelle double exploitation temporaire ; montant non chiffré de manière suffisamment fiable à ce stade, donc aucun net fermé.

Cette clarification ferme le critère local de documentation ; elle ne ferme pas automatiquement l’impact budgétaire net.

Le Plan classe le maintien des hébergeurs certifiés comme garantie juridique. La certification HDS est un socle : elle ne remplace pas la gestion des habilitations, le chiffrement, la journalisation, les sauvegardes, le contrôle des sous-traitants et la réversibilité. [source]

5.06 — Maintenir les hébergeurs de données de santé certifiés

En 30 secondes

Point de départLa certification des hébergeurs de données de santé n’est pas une innovation à créer : c’est déjà une exigence structurante.
PropositionLa mesure est donc repositionnée : maintenir HDS comme plancher, puis ajouter une doctrine de résilience.
Effet financierAucun montant n’entre dans le total prudent sans assiette, formule et effet net démontrés.
Test décisifPart des services critiques hébergés dans un périmètre hds valide.

Le système actuel : comprendre avant de réformer

La certification des hébergeurs de données de santé n’est pas une innovation à créer : c’est déjà une exigence structurante.

La transition vers HDS V2.0 s’est achevée le 16 mai 2026 et l’Agence du Numérique en Santé a rappelé qu’au-delà de cette date seuls les acteurs conformes peuvent légalement poursuivre l’hébergement de données de santé pour compte de tiers. Le droit a aussi été renforcé en 2026 sur la localisation et l’information relative aux risques d’accès depuis des États tiers. [source]

Ce que Delta-Sierra change réellement

La mesure est donc repositionnée : maintenir HDS comme plancher, puis ajouter une doctrine de résilience.

Pour les systèmes critiques, l’acheteur public documente localisation, sous-traitants, dépendances techniques, chiffrement, journalisation, sauvegardes hors scénario de panne, réversibilité et capacité de reprise. L’objectif n’est pas d’inventer un label Delta-Sierra concurrent de HDS, mais de transformer la conformité réglementaire en véritable architecture de continuité et de souveraineté proportionnée au risque.

Comment mesurer le coût, le gain ou la capacité créée

Aucune économie autonome n’est attribuée au maintien de HDS : la certification est un coût de sécurité et de conformité. L’analyse financière compare plutôt le coût complet d’une solution — hébergement, sauvegarde, réseau, audit, réversibilité, migration — au coût d’une interruption ou d’un changement forcé.

Une architecture plus résiliente peut éviter des pertes, mais ces coûts évités ne sont pas intégrés au total prudent sans historique ou modèle documenté. Le chiffrage public doit séparer conformité obligatoire et options supplémentaires.

Droit et mise en œuvre

L’article L1111-8 du Code de la santé publique et ses textes d’application encadrent l’hébergement.

Les contrats doivent notamment traiter les obligations de l’hébergeur et la fin de prestation ; le cadre 2026 renforce les exigences de souveraineté et de transparence. Les clauses Delta-Sierra viennent donc s’ajouter dans la commande publique ou la politique SI là où elles sont compatibles, sans prétendre remplacer la certification légale.

Risques, objections et garde-fous

Le risque d’une doctrine trop rigide est de réduire la concurrence ou d’interdire des architectures utiles sans gain réel.

Le risque inverse est de considérer le certificat comme une assurance absolue : une mauvaise gestion des habilitations, une sauvegarde inaccessible ou une dépendance excessive à un sous-traitant peut provoquer un incident malgré la conformité. La méthode retient donc suivre les preuves opérationnelles : tests de restauration, délai de reprise, exercices de sortie et audit des dépendances.

Schéma pédagogique de la mesure Santé 5.06 : mécanisme, contrôle et indicateurs
Lecture : le schéma distingue le fonctionnement, la transformation proposée, les contrôles et les indicateurs qui permettent de vérifier l’effet réel.

Indicateurs spécifiques à publier

L’efficacité de cette mesure doit être appréciée à partir d’indicateurs qui lui sont propres et suivis dans le temps.

  • Part des services critiques hébergés dans un périmètre HDS valide
  • Temps de restauration mesuré lors des exercices
  • Part des dépendances de sous-traitance cartographiées
  • Existence et durée testée du plan de réversibilité
  • Nombre d’incidents d’accès ou de disponibilité classés par gravité
  • Coût complet annuel de l’hébergement et de la résilience par service critique

Comment lire ces indicateurs

  • «Part des services critiques hébergés dans un périmètre HDS valide» sert à mesurer directement le mécanisme visé et doit être comparé au niveau de départ.
  • «Temps de restauration mesuré lors des exercices» permet de vérifier que l’effet annoncé ne vient pas seulement d’un changement de périmètre ou de population.
  • «Part des dépendances de sous-traitance cartographiées» doit être suivi avec sa distribution, car une moyenne peut masquer des écarts importants entre territoires ou bénéficiaires.
  • «Existence et durée testée du plan de réversibilité» entre dans le bilan net et ne doit jamais être additionné à une autre mesure portant sur la même assiette.
  • «Nombre d’incidents d’accès ou de disponibilité classés par gravité» sert de garde-fou : une amélioration apparente est rejetée si cet indicateur se dégrade au-delà du seuil fixé.
  • «Coût complet annuel de l’hébergement et de la résilience par service critique» doit être publié avec le millésime et la méthode afin qu’un tiers puisse reproduire ou contester le résultat.

Plans A / B / C — des solutions de repli exécutables

Plan A — HDS + résilience contractuelle

Conserver HDS V2.0 comme exigence minimale et intégrer aux nouveaux contrats critiques des clauses de réversibilité testée, de sauvegarde, de journalisation, de notification et de cartographie des sous-traitants. Les établissements exécutent un exercice annuel de restauration et un exercice périodique de sortie. Les résultats sensibles restent internes, mais les taux de conformité et de test sont publiés.

Plan B — exigences graduées selon la criticité

Si une même exigence de souveraineté pour tous les services crée un surcoût disproportionné, classer les traitements par criticité : soins vitaux et dossiers patients d’un côté, services auxiliaires de l’autre. Le niveau de redondance et les délais de reprise varient, mais HDS demeure le socle légal lorsque son champ s’applique.

Plan C — migration ordonnée des non-conformités

Lorsqu’un fournisseur ne remplit plus les conditions, ne pas interrompre brutalement un service de santé. Activer un plan de migration sécurisé, geler les nouveaux usages, renforcer la surveillance et basculer vers un hébergeur conforme selon une séquence documentée. Aucun gain budgétaire n’est déclaré pendant cette transition.

HDS, souveraineté et continuité : trois questions différentes

La certification HDS répond à un cadre précis de sécurité et d’hébergement. La souveraineté ajoute la question des juridictions, dépendances et accès depuis des États tiers. La continuité ajoute encore une autre question : le service peut-il être restauré et migré lorsque le fournisseur tombe, perd sa certification ou devient indisponible ? Une politique robuste doit traiter ces trois axes sans les confondre.

Pour chaque service critique, la fiche d’architecture indique où sont les données principales et les sauvegardes, qui détient les clés, quels sous-traitants interviennent, quel délai maximal d’interruption est acceptable et comment exporter les données dans un format exploitable. Le test de réversibilité ne consiste pas à vérifier qu’une clause existe : on simule périodiquement un départ. Le temps et les incidents rencontrés sont documentés. Cette preuve opérationnelle complète le certificat sans le remplacer. [source]

Acheter de la résilience sans créer une rente

Des exigences très spécifiques peuvent réduire le nombre de fournisseurs et renchérir les contrats. La commande publique doit donc exprimer des résultats de sécurité — délai de reprise, localisation, réversibilité, auditabilité — plutôt qu’imposer une technologie ou un acteur sans nécessité. Les critères sont proportionnés à la criticité. Un service de prise de rendez-vous n’a pas nécessairement le même besoin de redondance qu’un système supportant des soins vitaux.

Le coût de la résilience est publié comme coût de service, pas masqué dans une « économie ». À l’inverse, le coût théorique d’une panne majeure ne doit pas servir de rendement automatique. Lorsqu’un incident réel survient, son impact permet d’améliorer les modèles de risque. Cette doctrine donne au décideur une vue plus honnête : la sécurité est un investissement avec un niveau de service attendu, non une promesse magique d’économies futures.

Conditions de décision et preuve de résultat

Le dossier de décision peut être lu comme une fiche de risque. Pour chaque application, le responsable indique le niveau de criticité, le délai maximal acceptable d’interruption, la perte maximale de données admissible, le territoire de stockage, les sous-traitants et les mécanismes de sortie. Un service ne passe au statut « conforme et résilient » que lorsque la restauration a été testée. Une déclaration contractuelle non exercée ne suffit pas.

Le suivi économique distingue le coût réglementaire incompressible du surcoût volontaire de résilience. Cette distinction permet de comparer des offres sans faire passer une obligation légale pour une réforme nouvelle. Elle permet aussi d’éviter qu’une exigence de souveraineté soit réduite à un slogan : les risques d’accès, de transfert, de dépendance technologique et de continuité sont documentés séparément. L’objectif est que l’hôpital sache continuer à soigner pendant un incident et puisse changer de fournisseur sans perdre la maîtrise de ses données, plutôt que d’accumuler des labels sans preuve opérationnelle.

Approfondissement — la certification HDS comme seuil, pas comme garantie absolue

La certification des hébergeurs de données de santé est un préalable important, mais elle ne dispense pas l’acheteur public ou l’établissement de vérifier l’architecture concrète du service. Une plateforme peut être portée par un acteur certifié tout en reposant sur plusieurs sous-traitants, plusieurs régions d’hébergement, des comptes d’administration distants et des mécanismes de sauvegarde dont les responsabilités sont réparties. La sécurité réelle se joue dans cette chaîne, et non dans le seul logo d’un certificat.

Cartographier la chaîne d’hébergement

Chaque contrat devrait contenir une cartographie maintenue à jour : hébergeur principal, sous-traitants techniques, localisation logique et physique des données, sauvegardes, services d’identité, journaux, chiffrement, clés, équipe d’administration et procédure de sortie. Pour chaque maillon, il faut préciser qui peut accéder aux données en clair et qui peut modifier la configuration. Une cartographie qui ne permet pas de répondre à ces deux questions est insuffisante pour un service critique.

L’Agence du Numérique en Santé maintient la liste des organismes habilités dans le dispositif de certification et le cadre HDS. Source officielle — Agence du Numérique en Santé, certification HDS. La présence dans cet écosystème doit être vérifiée à la date de passation puis pendant l’exécution du contrat.

Résilience : mesurer le temps de reprise, pas seulement l’existence d’une sauvegarde

Deux indicateurs doivent être contractuels. Le RTO, ou « objectif de temps de reprise », est la durée maximale visée pour remettre le service en fonctionnement. Le RPO, ou « objectif de point de reprise », décrit la quantité maximale de données que l’on accepte de perdre entre la dernière copie exploitable et l’incident. Un service de prise en charge urgente et une archive ancienne n’ont pas les mêmes exigences. La réforme doit imposer des tests réguliers de restauration plutôt qu’une simple déclaration de sauvegarde.

Préparer la sortie avant la crise

La souveraineté opérationnelle passe aussi par la réversibilité. L’établissement doit savoir sous quel format récupérer les données, dans quel délai, à quel coût et avec quelles métadonnées. Les comptes d’accès de l’ancien prestataire doivent pouvoir être supprimés et la destruction résiduelle attestée. Une clause de réversibilité jamais testée est une promesse théorique. Le dispositif proposé devrait donc prévoir un exercice périodique d’export et de restauration chez un environnement de secours, avec publication d’un indicateur de réussite. Cela permet de concilier certification, concurrence et continuité de service.

Mise en œuvre — un registre public des dépendances critiques

Pour chaque grand service numérique de santé, l’autorité responsable devrait tenir un registre non sensible indiquant le prestataire principal, la présence d’une certification HDS valide, le nombre de sous-traitants critiques, le pays ou la zone d’hébergement prévue contractuellement, la date du dernier exercice de reprise et l’existence d’un plan de réversibilité testé. Les détails qui exposeraient l’architecture à une attaque resteraient confidentiels, mais le public pourrait vérifier que les obligations fondamentales sont réellement suivies.

Les marchés doivent intégrer des clauses de notification rapide lors d’un changement de sous-traitant ou de localisation. Un service ne devrait pas pouvoir devenir dépendant d’un nouveau maillon critique simplement parce que le fournisseur principal modifie son architecture. L’acheteur conserve un droit d’audit et un délai de sortie lorsque la nouvelle configuration n’est pas acceptable.

Tester le scénario de panne totale

Une fois par an, un exercice simule l’indisponibilité du prestataire principal. L’établissement doit démontrer qu’il peut restaurer un ensemble de données défini, vérifier leur intégrité et remettre un service prioritaire en fonctionnement dans le RTO contractuel. Si l’objectif est quatre heures et que le test nécessite douze heures, le résultat n’est pas « sauvegarde existante » mais « objectif non atteint ». Cette culture du test transforme la certification en système de résilience concret et donne une base objective pour renouveler ou non les contrats.

Cas-test — restaurer un dossier sans le prestataire principal

Le test annuel doit imposer une contrainte : l’équipe agit comme si le prestataire principal était indisponible et ne pouvait pas assister la restauration pendant les premières heures. Les données extraites sont contrôlées par échantillonnage, les droits d’accès recréés et un service prioritaire ouvert en environnement de secours. Le compte rendu mesure temps réel, erreurs, dépendances non documentées et écarts avec le contrat. Une certification HDS reste indispensable, mais ce test révèle si l’établissement sait effectivement survivre à une panne ou à une rupture contractuelle.

Preuve attendue avant généralisation

Le bilan annuel doit indiquer combien de services critiques ont un certificat valide, un plan de réversibilité testé, une restauration réussie et un inventaire complet des sous-traitants. Un taux de certification de 100 % avec zéro test de reprise ne suffit pas. La mesure est considérée comme effective lorsque la conformité documentaire et la capacité opérationnelle sont vérifiées ensemble, et lorsque les écarts constatés déclenchent un calendrier de correction suivi jusqu’à fermeture.

Point de vigilance : la date d’expiration du certificat et le périmètre exact couvert doivent être contrôlés. Un certificat valide pour une activité ou une entité juridique ne doit pas être extrapolé à un service différent sans vérification du périmètre contractuel et technique.

Sources de contrôle complémentaires

Ces références ne servent pas de décor bibliographique : chacune contrôle une fonction différente de la démonstration — droit applicable, assiette ou données observées, puis effets ou conditions de mise en œuvre.

Sources vérifiées au point d’usage

Ce que le lecteur doit pouvoir vérifier

La certification ne suffit pas : contrôler la chaîne réelle d’hébergement

Un certificat HDS ne dispense pas l’établissement de santé de connaître la chaîne technique réellement utilisée. Le contrôle utile porte sur le titulaire du certificat, les activités couvertes, la version du référentiel, les sous-traitants, les lieux d’hébergement, les sauvegardes, la réversibilité et la procédure de sortie. Une migration vers un prestataire certifié mais sans inventaire contractuel complet peut déplacer le risque au lieu de le réduire.

La réussite de la mesure se mesure donc par des preuves opérationnelles : part des traitements couverts par une certification valide, délai de restauration testé, taux de sous-traitants identifiés, capacité à exporter les données dans un format exploitable, incidents de sécurité et temps nécessaire à une réversibilité complète. Ces indicateurs évitent de confondre conformité documentaire et résilience effective du système de soins.

Analyse opérationnelle : Certification : un plancher, jamais une promesse d’inviolabilité

L’article L.1111-8 du Code de la santé publique impose qu’un hébergeur numérique de données de santé à caractère personnel soit titulaire d’un certificat de conformité délivré par un organisme de certification accrédité.

Interprétation / proposition Delta-Sierra : Comment préserver un niveau de sécurité vérifiable tout en évitant qu’une certification soit présentée comme une garantie absolue ? L’hébergement de données de santé relève d’exigences spécifiques de certification, de sécurité et de protection des données.

Contrôler les sous-traitants et les accès privilégiés

Le contrôle doit porter sur le périmètre réellement certifié, les sous-traitants, les accès privilégiés, la localisation des traitements et la réponse aux incidents.

Une organisation peut être certifiée tout en conservant des faiblesses opérationnelles liées aux identités, configurations ou chaînes de sous-traitance.

La certification est un plancher de gouvernance, pas une preuve d’invulnérabilité ; le maintien du dispositif doit donc s’accompagner d’exigences d’exploitation.

Le cas suivant est révélateur : Un hébergeur certifié peut rester vulnérable à un compte administrateur compromis ; la gestion des identités doit donc être évaluée indépendamment du certificat.

Tester la restauration et la réponse aux incidents

Le coût d’un hébergement certifié doit être comparé au niveau de risque et aux coûts potentiels d’incident ; une économie de court terme sur la sécurité peut créer une exposition beaucoup plus élevée.

les audits doivent suivre incidents, délais de correction, accès administrateurs, tests de restauration, sous-traitants critiques et portée exacte de la certification.

Les contrats doivent être revus à chaque renouvellement et après incident majeur, avec possibilité de migration si les exigences ne sont plus satisfaites.

Décision de fond — La certification est un plancher de gouvernance, pas une preuve d’invulnérabilité ; le maintien du dispositif doit donc s’accompagner d’exigences d’exploitation.

Anti-double-compte : la certification HDS n’est pas une économie

La certification HDS est ici traitée comme une condition de sécurité et de conformité, non comme une ligne d’économie autonome. Si une mutualisation d’hébergement, un marché commun ou une migration d’infrastructure produit ultérieurement un gain, cet euro doit être attribué à la ligne qui supprime réellement le coût et non à la présente mesure. Cette règle évite le double compte entre sécurité des données, mutualisation informatique et rationalisation des achats.

Le contrôle financier doit donc distinguer le coût de maintien en conformité, le coût éventuel de migration, les dépenses de réversibilité et toute économie démontrée sur un contrat précis. Tant qu’une économie n’est pas rattachée à une assiette et à un propriétaire budgétaire identifiés, elle reste hors agrégation.

Statut financier de la mesure

Le grand livre des économies et la réalité budgétaire ne sont pas la même chose. Une mesure peut ne revendiquer aucune économie autonome tout en créant une dépense, une perte de recettes, un transfert ou un coût de transition. Le tableau ci-dessous sépare explicitement ces notions.

Économie autonome
aucune économie autonome revendiquée
Type d’impact budgétaire
dépense ou coût de mise en œuvre
Propriétaire budgétaire
À identifier avant fermeture financière
Ligne financière liée
Aucune ligne financière autonome attribuée à ce stade
Mesures liées
Aucune relation anti-double-compte codée à ce stade
Quantification de l’impact
Aucun montant autonome n’est certifié pour cette mesure
Coûts de transition
Non chiffré de manière suffisamment fiable à ce stade
Impact budgétaire net
ouvert — le coût, la recette, les transferts ou les interactions ne sont pas complètement fermés
Statut de consolidation
Hors addition autonome tant que la ligne porteuse, le propriétaire et les interactions ne sont pas fermés.

Classification prudente : aucun effet budgétaire n’est déclaré non applicable par défaut.

Pourquoi cette classification ?

Le coût de la résilience est publié comme coût de service, pas masqué dans une « économie ». À l’inverse, le coût théorique d’une panne majeure ne doit pas servir de rendement automatique. Lorsqu’un incident réel survient, son impact permet d’améliorer les modèles de risque. Cette doctrine donne au décideur une vue plus honnête : la sécurité est un investissement avec un niveau de service attendu, non une promesse magique d’économies futures.

Données publiques de référence · millésime 2024

Santé : 333 Md€ de dépense courante de santé en 2024, soit 11,4 % du PIB

Avant de discuter la mesure 5.06, on fixe un ordre de grandeur national provenant d'une source publique. Il ne s'agit ni du coût ni de l'économie annoncée par la mesure : c'est une baseline indépendante à partir de laquelle le lecteur peut contrôler les ordres de grandeur.

Dépense courante de santé333 Md€2024
Part du PIB11,4 %2024
Consommation de soins et biens médicaux≈255 Md€2024

Calcul de contrôle : 255 ÷ 333 × 100 ≈ 76,6 % : la CSBM représente environ les trois quarts de la dépense courante de santé au sens international.

Ce que ce chiffre ne permet pas de conclure : Une réforme de santé ne peut être évaluée sur la seule dépense : accès, qualité, prévention, résultats cliniques et transferts de coût doivent être suivis simultanément.

Application à « 5.06 — Maintenir les hébergeurs de données de santé certifiés » : utiliser ce repère pour vérifier le dénominateur, le calendrier et l'ordre de grandeur de la proposition. Toute estimation propre à cette mesure doit ensuite être sourcée séparément et ne doit jamais être remplacée par la statistique nationale ci-dessus.

Règle de mise à jour : conserver le millésime et la date de publication. Lorsqu'une nouvelle édition officielle paraît, mettre à jour la donnée sans réécrire rétroactivement ce qui était connu au millésime précédent.

Atelier citoyen de vérification · mesure 5.06

Passer de la proposition à la preuve : comment auditer cette mesure soi-même

La question n'est pas seulement de savoir si « 5.06 — Maintenir les hébergeurs de données de santé certifiés » paraît souhaitable. Il faut pouvoir montrer, chiffres et droit à l'appui, ce qui change réellement entre la situation de départ et la situation après mise en œuvre. Cette grille transforme la page en exercice de contrôle : le lecteur doit être capable de retrouver le dénominateur, le calendrier, le coût net, le véhicule juridique et le critère qui permettrait de conclure que la mesure fonctionne réellement.

1. Établir la situation de départ

Domaine : Santé. Relever avant toute réforme les données portant sur volumes de soins, coût par épisode, délais d'accès, qualité, prévention et effets de comportement. Pour chaque chiffre, noter l'année, l'unité, le périmètre, la source primaire et la fréquence de mise à jour. Un chiffre sans dénominateur ou sans date ne permet pas de mesurer un progrès.

Une économie de santé n'est soutenable que si elle n'est pas obtenue par renoncement aux soins, report de charge ou dégradation mesurable de la qualité.

2. Refaire le calcul ou le test principal

Taux d'usage = utilisateurs actifs ÷ personnes formées

Distinguer le nombre de personnes ayant suivi un module du nombre de personnes capables d'utiliser la compétence en situation réelle. Mesurer l'usage à 3, 6 et 12 mois et le coût par capacité réellement acquise.

Exercice : reprendre le dernier chiffre officiel cité dans cette page, retrouver sa source d'origine et recalculer le résultat avec les mêmes unités. Si le résultat ne peut pas être reproduit, classer l'affirmation « à documenter » plutôt que « acquise ».

3. Séparer promesse, mise en œuvre et résultat

Construire trois lignes distinctes : ce qui est décidé, ce qui est effectivement déployé et ce qui est observé. Pour « 5.06 — Maintenir les hébergeurs de données de santé certifiés », une loi votée, un décret publié ou un budget ouvert ne constituent pas encore le résultat final. Ajouter une date cible, un responsable et un indicateur avant/après.

Exiger aussi un scénario d'échec : retard juridique, résistance opérationnelle, coût de transition supérieur aux prévisions, effet de report vers une autre administration ou comportement d'évitement.

4. Prononcer un verdict révisable

  • PASS : mécanisme documenté, données reproductibles, véhicule juridique crédible, financement et responsable identifiés.
  • À RÉVISER : objectif plausible mais hypothèse, calendrier, coût ou indicateur encore insuffisamment démontré.
  • FAIL : double compte, causalité non démontrée, coût déplacé plutôt que supprimé, ou impossibilité juridique/opérationnelle non traitée.

Le verdict doit pouvoir changer avec une nouvelle donnée : une bonne politique publique est auditable, pas seulement défendable.

Question de maîtrise : si un décideur annonçait demain que cette mesure est « réalisée », quelles trois pièces demanderiez-vous pour vérifier qu'il ne confond pas décision, activité et résultat ? Répondre à cette question sans relire la page constitue le niveau attendu.

Plan d'exécution et de contrôle · mesure 5.06

Qui décide, qui applique et comment prouver que « 5.06 — Maintenir les hébergeurs de données de santé certifiés » fonctionne réellement ?

Une mesure n'est pas terminée lorsqu'elle est annoncée, votée ou financée. Pour 5.06 — Maintenir les hébergeurs de données de santé certifiés, il faut pouvoir suivre une chaîne complète : base juridique → responsable → déploiement → indicateur → contrôle indépendant → réexamen. Le plan ci-dessous constitue une grille d'exécution à adapter au texte juridique final ; il ne remplace pas l'expertise légistique article par article.

1. Acte à préparer

Selon le sujet : loi, loi de financement de la Sécurité sociale, décret, convention ou décision tarifaire. La base légale et le financeur doivent être séparés.

2. Responsable identifiable

Ministère de la Santé, Assurance maladie, établissements, agences compétentes et professionnels concernés.

3. Preuve de déploiement

Capacité réellement ouverte, financement mobilisé, personnels disponibles, parcours modifié et indicateurs cliniques définis avant généralisation.

4. Preuve de résultat

Le contrôle doit privilégier délai d’accès, capacité, qualité et résultat clinique. Une activité administrative ou un budget consommé n'est qu'un moyen : le résultat doit être observable sur le périmètre annoncé.

Calendrier de preuve : quatre rendez-vous obligatoires

J0 — référenceArchiver la situation avant réforme : texte applicable, coût, effectifs, volume traité, délai et qualité lorsque ces données existent. Sans état initial, aucun avant/après n'est sérieux.
6 mois — déploiementVérifier que les actes nécessaires sont publiés, que les responsables sont nommés, que les outils et crédits existent réellement et que l'ancien dispositif n'est pas maintenu en doublon sans justification.
18 mois — premiers effetsComparer l'indicateur principal avec la baseline, isoler les coûts de transition et publier les écarts entre la trajectoire annoncée et la réalisation.
36 mois — réexamenDécider de maintenir, corriger, amplifier ou arrêter le dispositif. Une mesure qui ne produit pas l'effet documenté doit pouvoir être révisée sans attendre la fin d'un quinquennat.

Test anti-illusion

Transformer une réduction de dépense administrative en amélioration sanitaire sans mesurer l'accès, la qualité ou les effets reportés ailleurs. Pour cette mesure, le dossier de contrôle doit donc publier au minimum la donnée de départ, la date d'effet, le coût de transition, le résultat observé et l'explication de l'écart.

Grille d'audit en 8 questions
  1. Quel texte précis autorise ou impose la réforme ?
  2. Quelle autorité est responsable de chaque étape et à quelle date ?
  3. Quelle valeur de référence est figée avant la mise en œuvre ?
  4. Quel indicateur mesure le résultat plutôt que l'activité ?
  5. Quels coûts nouveaux, coûts de transition ou transferts doivent être déduits du gain brut ?
  6. Quelle donnée permet de détecter un effet indésirable ou un contournement ?
  7. Qui vérifie les chiffres indépendamment du service qui met en œuvre la mesure ?
  8. Quelle clause permet de corriger ou d'arrêter la mesure si les résultats ne sont pas au rendez-vous ?

Contrat de mesure · mesure 5.06

Comment savoir objectivement si cette mesure fonctionne ?

Le résultat doit être défini avant l’entrée en vigueur. Le principe est simple : un même indicateur, une même unité, un même périmètre et une même méthode doivent être conservés entre la baseline et les contrôles ultérieurs. Si la méthode change, la rupture de série doit être publiée.

Indicateur principal

Part des données couvertes par un hébergement conforme

Unité : %.

Fréquence

mensuelle.

La périodicité ne doit pas être modifiée simplement parce qu’un résultat devient défavorable.

Producteur / preuve

responsables de traitement / autorités de sécurité.

Le fichier source, sa date et sa version doivent rester auditables.

Calcul à figer

volumes conformes ÷ volumes totaux du périmètre × 100

Le numérateur, le dénominateur et les exclusions doivent être documentés avant J0. Une série recalculée après coup doit conserver l’ancienne version ou expliciter la rupture.

Objectif vérifiable

À figer avant J0 dans le texte d’application ou la décision de pilotage ; il est interdit de modifier la cible après observation des résultats.

Règle de gouvernance : la cible, la tolérance et le calendrier sont enregistrés avant le lancement. Ils ne sont pas réécrits a posteriori pour transformer un échec en réussite.

Indicateur garde-fou

incidents, réversibilité, dépendance fournisseur, disponibilité. Une amélioration du KPI principal ne suffit pas si elle est obtenue au prix d’une dégradation majeure de ce garde-fou.

Règle de verdict PASS / À RÉVISER / FAIL
  • PASS : objectif préenregistré atteint dans le délai prévu et garde-fou respecté.
  • À RÉVISER : progression réelle mais cible non atteinte, coût de transition supérieur à l’hypothèse ou effet indésirable corrigeable.
  • FAIL : absence d’amélioration démontrable, résultat obtenu par déplacement du coût/problème, rupture méthodologique non documentée ou dégradation majeure du garde-fou.

Deux ouvrages pour approfondir le redressement de la France

Pour prolonger « 5.06 — Maintenir les hébergeurs de données de santé certifiés », ces deux ouvrages replacent la réforme sanitaire dans le financement global de l’État, la simplification administrative et les usages encadrés de l’intelligence artificielle.

Couverture — IA : comment transformer la France

IA : comment transformer la France

Comment utiliser l’intelligence artificielle pour simplifier, accélérer et améliorer les services publics.

Découvrir le livre →