Isi-DSI · Établissements de santé & ESMS
DSI et RSI partagé pour établissements de santé et ESMS : pilotez votre SI sans DSI à temps plein
CaRE, HOP’EN 2, HospiConnect et NIS2 : les établissements de santé font face à une accumulation d’exigences réglementaires. Isi-DSI met à votre disposition un DSI et un RSI en temps partagé, avec une réelle connaissance de l’e-santé, pour piloter votre conformité et sécuriser votre système d’information, sans recrutement à temps plein.
- Conformité CaRE, NIS2 et cybersécurité renforcée
- Pilotage HOP'EN 2 et HospiConnect
- Continuité des soins et sécurité des données patients
accompagnées
de conformité couverts
depuis 2019
Vos enjeux
Conformité et cybersécurité des établissements de santé et ESMS : les enjeux du SI
Comprendre chaque référentiel en profondeur
Programme CaRE : ce que ça implique pour votre établissement
Le programme CaRE répond à une réalité préoccupante : plusieurs établissements de santé français ont déjà subi des attaques par rançongiciel, avec des conséquences directes sur la continuité des soins. Il est piloté par la Délégation au numérique en santé (DNS) et l’Agence du Numérique en Santé (ANS).
CaRE impose une démarche en trois temps : une note de cadrage, un diagnostic de cybersécurité formalisé, puis un plan de continuité d’activité (PCA) opposable en cas d’incident. Sans DSI ni RSI en interne, ce triptyque représente une charge conséquente, et le financement associé au programme peut être compromis.
- Note de cadrage et gouvernance projet
- Diagnostic de cybersécurité formalisé
- Plan de continuité d’activité (PCA)
HospiConnect : la conformité avant le 2 octobre 2026
HospiConnect est le dispositif porté par l’ANS pour sécuriser l’authentification des professionnels de santé. Chaque accès applicatif doit être rattaché à l’identité RPPS du professionnel, au moyen d’un moyen d’identification électronique (MIE) : il faut déployer une gestion des identités et des accès (IAM), activer le SSO et la double authentification (2FA) et rendre les applications compatibles avec Pro Santé Connect.
Après le 2 octobre 2026, les établissements non conformes risquent des difficultés d’interopérabilité avec les plateformes nationales, comme le DMP ou les messageries sécurisées de santé. La première étape consiste à cartographier précisément les accès existants, souvent plus nombreux et hétérogènes qu’il n’y paraît.
- Identification RPPS de chaque professionnel
- Moyens d’identification électronique (MIE) et IAM
- Compatibilité Pro Santé Connect et SSO/2FA
HOP'EN 2 : des financements conditionnés à l'usage réel
HOP’EN 2 ne finance pas l’achat d’un outil mais l’atteinte d’objectifs d’usage réel : identitovigilance fiabilisée, prescription électronique, partage sécurisé des données via le DMP. Le programme compte 8 objectifs prioritaires.
Chaque cible non atteinte peut entraîner une perte de financement. Un pilotage de projet rigoureux et un suivi d’indicateurs dans la durée sont donc indispensables.
- 8 objectifs prioritaires liés à l’usage réel
- Identitovigilance et prescription électronique
- Partage sécurisé des données via le DMP
- Suivi d’indicateurs dans la durée
NIS2 : une directive européenne aux obligations élargies
La directive NIS2 élargit fortement le périmètre de la cybersécurité réglementaire : de nombreux établissements jusque-là non concernés entrent dans son champ. Elle impose une analyse de risques documentée et une gouvernance de la sécurité formalisée, avec une responsabilité réelle de la direction.
NIS2 exige aussi la maîtrise de la sécurité de la chaîne d’approvisionnement, un plan de continuité et de reprise d’activité (PCRA) et des procédures de notification d’incident aux délais contraints.
- Analyse de risques et documentation du SI
- Gouvernance de la sécurité et responsabilité de la direction
- Rédaction du PCRA et des procédures de notification
Cybermenaces et ransomware : protéger la continuité des soins
Plusieurs hôpitaux et cliniques français ont été touchés par des rançongiciels, du simple blocage du SI jusqu’à la déprogrammation d’interventions.
Les autorités de cybersécurité identifient le secteur comme une cible privilégiée, en raison de la valeur des données médicales et de la pression opérationnelle. Une gouvernance SI dédiée permet d’anticiper : segmentation réseau, sauvegardes testées régulièrement, plan de réponse à incident et sensibilisation continue des équipes.
Interopérabilité et dette technique : le frein silencieux
La plupart des établissements accumulent des outils hétérogènes (dossier patient, DUI, gestion des lits, prescription) rarement pensés pour communiquer. Cette fragmentation ralentit la circulation de l’information.
Elle complique aussi le respect des référentiels d’interopérabilité. Une feuille de route de modernisation progressive réduit cette dette sans interruption de service : c’est l’objet de notre diagnostic et feuille de route SI.
Expertise e-santé
Notre connaissance de l'e-santé au service de votre établissement de santé ou ESMS
Quels services e-santé nationaux connaissons-nous ?
Nous accompagnons les établissements sur les briques nationales de l’e-santé, celles que les référentiels ANS demandent de rendre opérationnelles.
- Partage sécurisé des données via le DMP
- Messageries sécurisées de santé
- Identification RPPS et Pro Santé Connect
Comment relier e-santé et conformité ?
CaRE, HOP’EN 2, HospiConnect et NIS2 partagent des briques communes. Nous les pilotons de façon cohérente plutôt qu’en silos séparés.
- Cartographie du SI et des accès
- Analyse de risques et sécurisation
- Suivi des indicateurs d’usage
Et l'interopérabilité de vos outils métier ?
Dossier patient, DUI, gestion des lits, prescription : nous cartographions vos outils et construisons une feuille de route de modernisation progressive, sans interruption de service.
- Cartographie des outils métier
- Feuille de route de modernisation
- Réduction de la dette technique
Comment sécuriser les données de santé ?
Les données de santé doivent être hébergées chez un prestataire certifié HDS : nous vérifions systématiquement ce point, et accompagnons la sécurisation des accès et la continuité d’activité.
- Vérification de la certification HDS
- Sauvegardes testées et plan de reprise
- Sensibilisation des équipes
Nos services
Nos accompagnements pour établissements de santé et ESMS
DSI et RSI partagé
Diagnostic et feuille de route SI
Data et IA en santé
Retour d'expérience
Exemple d'accompagnement : déploiement du DUI en ESMS
Le déploiement du Dossier Usager Informatisé (DUI) chez Bethanie et Messidor illustre notre capacité à accompagner la numérisation des parcours de soins, dans des structures aux enjeux proches de ceux des établissements sanitaires.
Ce type de projet s’inscrit dans le programme ESMS numérique, qui vise à généraliser le DUI et les usages numériques dans le secteur médico-social. Nous accompagnons les structures à chaque étape : cadrage du besoin, choix de l’éditeur, pilotage du déploiement et conduite du changement.
Isi-DSI
Retour d'expérience terrain
Déploiement DUI
ESMS Numérique
Le déroulé de la mission
Contexte
Notre intervention
Ce que cela signifie pour vous
ESMS numérique
ESMS numérique : accompagnement au DUI et à la numérisation du parcours
Qu'est-ce que le programme ESMS numérique ?
Le programme ESMS numérique accompagne la transformation numérique du secteur médico-social, autour du déploiement du DUI et d’un meilleur partage des informations sur le parcours des personnes accompagnées.
- Généralisation du Dossier Usager Informatisé (DUI)
- Numérisation du parcours des personnes accompagnées
- Partage d’informations sécurisé
Comment Isi-DSI accompagne-t-il un projet ESMS numérique ?
Nous intervenons à chaque étape du projet : cadrage du besoin, aide au choix de l’éditeur DUI, pilotage du déploiement et accompagnement au changement.
- Cahier des charges et choix de l’éditeur
- Pilotage du déploiement et migration des données
- Formation et conduite du changement
Quel lien avec les données de santé et l'hébergement ?
Les données des personnes accompagnées sont sensibles : le RGPD impose un registre des traitements à jour, et un hébergement certifié HDS est obligatoire lorsque des données de santé sont concernées.
- Registre des traitements RGPD à jour
- Vérification de la certification HDS de l’hébergeur
- Sécurisation des accès
Une petite structure peut-elle être accompagnée sans DSI ?
Oui. Une mission de DSI ou de RSI en temps partagé, ou la mutualisation via le SIP-ESMS, donne accès à une expertise sans recrutement à temps plein.
- Temps ajustable selon vos besoins
- Mutualisation avec d’autres structures
- Continuité assurée par une équipe
Glossaire
Glossaire : CaRE, HospiConnect, HOP'EN 2 et NIS2 expliqués
Qu'est-ce que le programme CaRE ?
CaRE (Cybersécurité accélération et Résilience des Établissements) est une initiative gouvernementale pilotée par la DNS et l’ANS. Elle vise à renforcer la sécurité informatique des établissements de santé face aux cyberattaques.
- Note de cadrage obligatoire
- Diagnostic de cybersécurité
- Plan de continuité d’activité
Qu'est-ce que HospiConnect ?
Le dispositif de l’ANS qui sécurise l’authentification des professionnels de santé aux applications numériques : identification RPPS, moyens d’identification électronique (MIE), gestion des identités et des accès (IAM), SSO/2FA et Pro Santé Connect. Échéance : 2 octobre 2026.
- Cartographie des accès existants
- Déploiement des MIE, de l’IAM et du SSO
- Intégration Pro Santé Connect
Qu'est-ce que le programme HOP'EN 2 ?
HOP’EN 2 accompagne la transformation numérique des établissements de santé autour de 8 objectifs prioritaires (partage sécurisé des données, prescription électronique, identitovigilance…), avec des financements conditionnés à leur atteinte.
- Aide au dépôt du dossier de financement
- Atteinte des cibles d’usage
- Partage sécurisé des données
Qu'est-ce que la directive NIS2 ?
NIS2 est une directive européenne de cybersécurité qui impose aux établissements de santé une analyse de risques formalisée, une documentation du système d’information et la rédaction d’un PCRA (Plan de Continuité et de Reprise d’Activité).
- Analyse de risques
- Documentation du SI
- Rédaction du PCRA
Comparatif
DSI interne ou DSI partagée : quelle option pour votre établissement de santé ou ESMS ?
Critère
DSI recrutée en interne
DSI partagée Isi-DSI
Coût annuel estimé
Salaire chargé complet, à temps plein
2 à 4 fois moins élevé
Délai de mise en place
Recrutement : plusieurs mois
Quelques semaines
Expertise réglementaire santé
À acquérir ou former
Déjà opérationnelle (CaRE, HOP'EN 2, HospiConnect)
Continuité en cas d'absence
Dépendance à une seule personne
Réseau national d'experts en appui
Flexibilité du temps alloué
Temps plein fixe
De la demi-journée à plusieurs jours/semaine
Questions fréquentes
Questions fréquentes sur la DSI partagée en établissement de santé
Isi-DSI intervient-il uniquement sur les aspects réglementaires ?
Quel est le rythme d'intervention pour un établissement sanitaire ?
HospiConnect concerne-t-il tous les établissements ?
Peut-on combiner CaRE, HOP'EN 2 et HospiConnect dans un même accompagnement ?
Votre établissement fait aussi partie d'une collectivité ou d'une association ?
Parlons de votre conformité
Un établissement de santé à accompagner ?
Un échange de 30 minutes suffit pour cerner vos échéances (CaRE, HOP’EN 2, HospiConnect, NIS2…) et vous proposer un plan d’action.
Sans engagement.