Isi-DSI · Établissements de santé & ESMS

DSI et RSI partagé pour établissements de santé et ESMS : pilotez votre SI sans DSI à temps plein

CaRE, HOP’EN 2, HospiConnect et NIS2 : les établissements de santé font face à une accumulation d’exigences réglementaires. Isi-DSI met à votre disposition un DSI et un RSI en temps partagé, avec une réelle connaissance de l’e-santé, pour piloter votre conformité et sécuriser votre système d’information, sans recrutement à temps plein.

  • Conformité CaRE, NIS2 et cybersécurité renforcée
  • Pilotage HOP'EN 2 et HospiConnect
  • Continuité des soins et sécurité des données patients
8+
Structures
accompagnées
4
Programmes
de conformité couverts
2019
Expertise
depuis 2019

Vos enjeux

Conformité et cybersécurité des établissements de santé et ESMS : les enjeux du SI

Hôpitaux, cliniques et centres de santé sont des cibles privilégiées des cyberattaques. Dans le même temps, ils doivent absorber une accumulation de référentiels : CaRE, HOP’EN 2, HospiConnect, NIS2. Leurs systèmes d’information, bâtis au fil des années par empilement d’outils métier peu interopérables, restent souvent fragmentés. Or peu d’établissements disposent en interne d’un DSI ou d’un RSI pour piloter l’ensemble : c’est précisément le rôle d’une DSI partagée.

Comprendre chaque référentiel en profondeur

Chaque référentiel répond à une logique propre. Voici ce que CaRE, HospiConnect, HOP’EN 2, NIS2, les cybermenaces et l’interopérabilité impliquent concrètement pour votre établissement de santé.

Programme CaRE : ce que ça implique pour votre établissement

Le programme CaRE répond à une réalité préoccupante : plusieurs établissements de santé français ont déjà subi des attaques par rançongiciel, avec des conséquences directes sur la continuité des soins. Il est piloté par la Délégation au numérique en santé (DNS) et l’Agence du Numérique en Santé (ANS).

CaRE impose une démarche en trois temps : une note de cadrage, un diagnostic de cybersécurité formalisé, puis un plan de continuité d’activité (PCA) opposable en cas d’incident. Sans DSI ni RSI en interne, ce triptyque représente une charge conséquente, et le financement associé au programme peut être compromis.

  • Note de cadrage et gouvernance projet
  • Diagnostic de cybersécurité formalisé
  • Plan de continuité d’activité (PCA)

HospiConnect : la conformité avant le 2 octobre 2026

HospiConnect est le dispositif porté par l’ANS pour sécuriser l’authentification des professionnels de santé. Chaque accès applicatif doit être rattaché à l’identité RPPS du professionnel, au moyen d’un moyen d’identification électronique (MIE) : il faut déployer une gestion des identités et des accès (IAM), activer le SSO et la double authentification (2FA) et rendre les applications compatibles avec Pro Santé Connect.

Après le 2 octobre 2026, les établissements non conformes risquent des difficultés d’interopérabilité avec les plateformes nationales, comme le DMP ou les messageries sécurisées de santé. La première étape consiste à cartographier précisément les accès existants, souvent plus nombreux et hétérogènes qu’il n’y paraît.

  • Identification RPPS de chaque professionnel
  • Moyens d’identification électronique (MIE) et IAM
  • Compatibilité Pro Santé Connect et SSO/2FA

HOP'EN 2 : des financements conditionnés à l'usage réel

HOP’EN 2 ne finance pas l’achat d’un outil mais l’atteinte d’objectifs d’usage réel : identitovigilance fiabilisée, prescription électronique, partage sécurisé des données via le DMP. Le programme compte 8 objectifs prioritaires.

Chaque cible non atteinte peut entraîner une perte de financement. Un pilotage de projet rigoureux et un suivi d’indicateurs dans la durée sont donc indispensables.

  • 8 objectifs prioritaires liés à l’usage réel
  • Identitovigilance et prescription électronique
  • Partage sécurisé des données via le DMP
  • Suivi d’indicateurs dans la durée

NIS2 : une directive européenne aux obligations élargies

La directive NIS2 élargit fortement le périmètre de la cybersécurité réglementaire : de nombreux établissements jusque-là non concernés entrent dans son champ. Elle impose une analyse de risques documentée et une gouvernance de la sécurité formalisée, avec une responsabilité réelle de la direction.

NIS2 exige aussi la maîtrise de la sécurité de la chaîne d’approvisionnement, un plan de continuité et de reprise d’activité (PCRA) et des procédures de notification d’incident aux délais contraints.

  • Analyse de risques et documentation du SI
  • Gouvernance de la sécurité et responsabilité de la direction
  • Rédaction du PCRA et des procédures de notification

Cybermenaces et ransomware : protéger la continuité des soins

Plusieurs hôpitaux et cliniques français ont été touchés par des rançongiciels, du simple blocage du SI jusqu’à la déprogrammation d’interventions.

Les autorités de cybersécurité identifient le secteur comme une cible privilégiée, en raison de la valeur des données médicales et de la pression opérationnelle. Une gouvernance SI dédiée permet d’anticiper : segmentation réseau, sauvegardes testées régulièrement, plan de réponse à incident et sensibilisation continue des équipes.

Interopérabilité et dette technique : le frein silencieux

La plupart des établissements accumulent des outils hétérogènes (dossier patient, DUI, gestion des lits, prescription) rarement pensés pour communiquer. Cette fragmentation ralentit la circulation de l’information.

Elle complique aussi le respect des référentiels d’interopérabilité. Une feuille de route de modernisation progressive réduit cette dette sans interruption de service : c’est l’objet de notre diagnostic et feuille de route SI.

Expertise e-santé

Notre connaissance de l'e-santé au service de votre établissement de santé ou ESMS

L’e-santé ne se résume pas à des outils : elle repose sur des référentiels nationaux, des services partagés et des données de santé à protéger. Isi-DSI connaît ces cadres et vous aide à les traduire en actions concrètes pour votre système d’information.

Quels services e-santé nationaux connaissons-nous ?

Nous accompagnons les établissements sur les briques nationales de l’e-santé, celles que les référentiels ANS demandent de rendre opérationnelles.

  • Partage sécurisé des données via le DMP
  • Messageries sécurisées de santé
  • Identification RPPS et Pro Santé Connect

CaRE, HOP’EN 2, HospiConnect et NIS2 partagent des briques communes. Nous les pilotons de façon cohérente plutôt qu’en silos séparés.

  • Cartographie du SI et des accès
  • Analyse de risques et sécurisation
  • Suivi des indicateurs d’usage

Dossier patient, DUI, gestion des lits, prescription : nous cartographions vos outils et construisons une feuille de route de modernisation progressive, sans interruption de service.

  • Cartographie des outils métier
  • Feuille de route de modernisation
  • Réduction de la dette technique

Les données de santé doivent être hébergées chez un prestataire certifié HDS : nous vérifions systématiquement ce point, et accompagnons la sécurisation des accès et la continuité d’activité.

  • Vérification de la certification HDS
  • Sauvegardes testées et plan de reprise
  • Sensibilisation des équipes

Nos services

Nos accompagnements pour établissements de santé et ESMS

DSI et RSI partagé

Pilotage stratégique et sécurité du SI, en temps partagé.

Diagnostic et feuille de route SI

État des lieux et schéma directeur aligné sur vos objectifs.

Data et IA en santé

Tableaux de bord et diagnostic IA adaptés aux enjeux de santé.

Retour d'expérience

Exemple d'accompagnement : déploiement du DUI en ESMS

Isi-DSI n’a pas encore publié d’étude de cas nominative dans un établissement de santé au sens strict ; voici en toute transparence un accompagnement mené sur des enjeux numériques très proches, dans le secteur médico-social.

Le déploiement du Dossier Usager Informatisé (DUI) chez Bethanie et Messidor illustre notre capacité à accompagner la numérisation des parcours de soins, dans des structures aux enjeux proches de ceux des établissements sanitaires.

Ce type de projet s’inscrit dans le programme ESMS numérique, qui vise à généraliser le DUI et les usages numériques dans le secteur médico-social. Nous accompagnons les structures à chaque étape : cadrage du besoin, choix de l’éditeur, pilotage du déploiement et conduite du changement.

Isi-DSI

Retour d'expérience terrain

Déploiement DUI
ESMS Numérique

Le déroulé de la mission

Contexte

Des structures medico-sociales devant numériser le suivi des parcours des personnes accompagnées, sans équipe IT interne dédiée à ce type de projet.

Notre intervention

Cadrage du besoin, aide au choix de l’éditeur DUI, pilotage du déploiement et accompagnement au changement auprès des équipes soignantes.

Ce que cela signifie pour vous

Une méthodologie transposable à la numérisation d’un dossier patient ou d’un outil de coordination des soins en établissement sanitaire.

ESMS numérique

ESMS numérique : accompagnement au DUI et à la numérisation du parcours

Le programme ESMS numérique vise à généraliser le Dossier Usager Informatisé (DUI) et les usages numériques dans les établissements et services sociaux et médico-sociaux. Isi-DSI accompagne les structures dans leur projet, du cadrage au déploiement.

Qu'est-ce que le programme ESMS numérique ?

Le programme ESMS numérique accompagne la transformation numérique du secteur médico-social, autour du déploiement du DUI et d’un meilleur partage des informations sur le parcours des personnes accompagnées.

  • Généralisation du Dossier Usager Informatisé (DUI)
  • Numérisation du parcours des personnes accompagnées
  • Partage d’informations sécurisé

Nous intervenons à chaque étape du projet : cadrage du besoin, aide au choix de l’éditeur DUI, pilotage du déploiement et accompagnement au changement.

  • Cahier des charges et choix de l’éditeur
  • Pilotage du déploiement et migration des données
  • Formation et conduite du changement

Les données des personnes accompagnées sont sensibles : le RGPD impose un registre des traitements à jour, et un hébergement certifié HDS est obligatoire lorsque des données de santé sont concernées.

  • Registre des traitements RGPD à jour
  • Vérification de la certification HDS de l’hébergeur
  • Sécurisation des accès

Oui. Une mission de DSI ou de RSI en temps partagé, ou la mutualisation via le SIP-ESMS, donne accès à une expertise sans recrutement à temps plein.

  • Temps ajustable selon vos besoins
  • Mutualisation avec d’autres structures
  • Continuité assurée par une équipe

Glossaire

Glossaire : CaRE, HospiConnect, HOP'EN 2 et NIS2 expliqués

Les sigles s’accumulent vite dans le numérique en santé. Voici, en clair, ce que recouvre chaque dispositif.

Qu'est-ce que le programme CaRE ?

CaRE (Cybersécurité accélération et Résilience des Établissements) est une initiative gouvernementale pilotée par la DNS et l’ANS. Elle vise à renforcer la sécurité informatique des établissements de santé face aux cyberattaques.

  • Note de cadrage obligatoire
  • Diagnostic de cybersécurité
  • Plan de continuité d’activité

Le dispositif de l’ANS qui sécurise l’authentification des professionnels de santé aux applications numériques : identification RPPS, moyens d’identification électronique (MIE), gestion des identités et des accès (IAM), SSO/2FA et Pro Santé Connect. Échéance : 2 octobre 2026.

  • Cartographie des accès existants
  • Déploiement des MIE, de l’IAM et du SSO
  • Intégration Pro Santé Connect

HOP’EN 2 accompagne la transformation numérique des établissements de santé autour de 8 objectifs prioritaires (partage sécurisé des données, prescription électronique, identitovigilance…), avec des financements conditionnés à leur atteinte.

  • Aide au dépôt du dossier de financement
  • Atteinte des cibles d’usage
  • Partage sécurisé des données

NIS2 est une directive européenne de cybersécurité qui impose aux établissements de santé une analyse de risques formalisée, une documentation du système d’information et la rédaction d’un PCRA (Plan de Continuité et de Reprise d’Activité).

  • Analyse de risques
  • Documentation du SI
  • Rédaction du PCRA

Comparatif

DSI interne ou DSI partagée : quelle option pour votre établissement de santé ou ESMS ?

Critère

DSI recrutée en interne

DSI partagée Isi-DSI

Coût annuel estimé

Salaire chargé complet, à temps plein

2 à 4 fois moins élevé

Délai de mise en place

Recrutement : plusieurs mois

Quelques semaines

Expertise réglementaire santé

À acquérir ou former

Déjà opérationnelle (CaRE, HOP'EN 2, HospiConnect)

Continuité en cas d'absence

Dépendance à une seule personne

Réseau national d'experts en appui

Flexibilité du temps alloué

Temps plein fixe

De la demi-journée à plusieurs jours/semaine

Questions fréquentes

Questions fréquentes sur la DSI partagée en établissement de santé

Vous vous interrogez sur la DSI partagée, CaRE, HOP’EN 2 ou HospiConnect ? Voici les réponses aux questions les plus fréquentes.

Isi-DSI intervient-il uniquement sur les aspects réglementaires ?

Non. Au-delà de la conformité CaRE, HOP’EN 2, HospiConnect ou NIS2, nos DSI et RSI pilotent l’ensemble de votre stratégie SI : infrastructure, sécurité, choix de prestataires et budget.
Il est défini selon la taille de votre établissement et l’urgence de vos échéances, de la demi-journée à plusieurs jours par semaine.
Oui, tous les établissements sanitaires doivent se conformer à HospiConnect avant le 2 octobre 2026 (MIE, IAM, SSO/2FA, Pro Santé Connect). Nous vous aidons à cartographier vos accès existants et à planifier la mise en conformité.
Oui, c’est même recommandé : CaRE, HOP’EN 2, HospiConnect et NIS2 partagent des briques communes (analyse de risques, documentation du SI, sécurisation des accès). Un DSI partagé Isi-DSI les pilote de façon cohérente plutôt qu’en silos.
Nous accompagnons aussi les collectivités, les associations et les ESMS, notamment sur les projets ESMS numérique et le déploiement du DUI : consultez la page correspondant à votre structure.

Parlons de votre conformité

Un établissement de santé à accompagner ?

Un échange de 30 minutes suffit pour cerner vos échéances (CaRE, HOP’EN 2, HospiConnect, NIS2…) et vous proposer un plan d’action.

Sans engagement.

Retour en haut