Les 37 critères du comparateur HDS
Chaque hébergeur est évalué sur 37 critères regroupés en 9 catégories. Cliquez sur un critère pour accéder à sa définition, son enjeu, la méthode d'attribution dans ce comparateur et la liste des hébergeurs qui le satisfont.
Notre méthodologie détaille les sources de vérification. Le niveau de preuve N1-N4 est appliqué uniformément à tous les acteurs, y compris Guardis.
Activités HDS
À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-act-1.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-act-2.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-act-3.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-act-4.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-act-5.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-act-6.md.
Lire la fiche →Certifications normatives
Loi fédérale américaine (Public Law 104-191) qui encadre la confidentialité des données de santé aux États-Unis.
Lire la fiche →Norme internationale qui spécifie les exigences pour établir, mettre en œuvre, maintenir et améliorer un Système de Management de la Sécurité de l'Information (SMSI).
Lire la fiche →Extension d'ISO/IEC 27002 spécifique aux contrôles de sécurité applicables aux services cloud.
Lire la fiche →Code de bonnes pratiques pour la protection des informations personnellement identifiables (PII) dans le cloud public en tant que sous-traitant.
Lire la fiche →Extension d'ISO 27001 et 27002 pour la gestion de la vie privée. Aligne le SMSI sur les exigences RGPD.
Lire la fiche →Première norme internationale du système de management des systèmes d'intelligence artificielle. Cadre AI Governance.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/iso-9001.md.
Lire la fiche →Norme du Payment Card Industry Security Standards Council pour la sécurité des données de paiement par carte.
Lire la fiche →Audit indépendant américain (AICPA) sur 5 Trust Service Criteria : sécurité, disponibilité, intégrité du traitement, confidentialité, vie privée.
Lire la fiche →IA souveraine
Offre d'intelligence artificielle (modèles, API, services) hébergée et opérée sur infrastructure souveraine, sans dépendance à un fournisseur étranger.
Lire la fiche →Modèle de langage large (Mistral, Llama, Qwen…) déployé et exécuté sur infrastructure du fournisseur, sans appel à une API externe (OpenAI, Anthropic, Google).
Lire la fiche →Architecture RAG où l'indexation, la recherche et la génération s'effectuent dans un périmètre clos, sans envoi du contexte client vers un service externe.
Lire la fiche →Capacité d'analyse d'images, OCR de documents et compréhension visuelle exécutée sur infrastructure propre du fournisseur.
Lire la fiche →Profil d'acteur
L'hébergeur publie des logos clients, témoignages ou case studies avec accord nominatif.
Lire la fiche →L'hébergeur publie ses effectifs ou ils sont récupérables depuis Pappers / Infogreffe / INSEE Sirene.
Lire la fiche →L'hébergeur documente publiquement les secteurs d'activité qu'il sert (hôpitaux, EHPAD, éditeurs de logiciels santé, biotech, recherche clinique, etc.).
Lire la fiche →L'acteur fait partie d'un groupe avec plusieurs marques opérationnelles distinctes.
Lire la fiche →L'acteur publie une page conformité accessible publiquement.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/marche-public.md.
Lire la fiche →L'hébergeur publie une grille tarifaire ou un simulateur, sans nécessité de demander un devis personnalisé pour les offres standardisées.
Lire la fiche →Qualifications souveraines
Label délivré par AFNOR Certification en partenariat avec cybermalveillance.gouv.fr, signal de fiabilité pour les prestataires en cybersécurité destinés aux TPE/PME.
Lire la fiche →Qualification de l'ANSSI pour les services de cloud computing offrant un niveau de sécurité et de souveraineté élevé. Référentiel v3.2.
Lire la fiche →Référentiels HDS
À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-cert.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-ref-v1.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/hds-ref-v2.md.
Lire la fiche →Régulations applicables
Règlement UE 2022/2554 sur la résilience opérationnelle numérique du secteur financier. Concerne les hébergeurs servant des banques, assurances, fonds.
Lire la fiche →Directive UE 2022/2555 sur un niveau commun élevé de cybersécurité dans l'Union. La santé est un secteur essentiel — obligations applicables aux hébergeurs HDS.
Lire la fiche →Services managés
Activité 5 HDS — administration du SI client par l'hébergeur.
Lire la fiche →Hot-line technique métier accessible aux équipes client santé.
Lire la fiche →Managed Security Service Provider : supervision 24/7 d'événements de sécurité, traitement d'incident, qualification SOC. Activité HDS 5 requise pour le périmètre santé.
Lire la fiche →Plan de Continuité d'Activité et Plan de Reprise d'Activité managés par l'hébergeur, avec RTO/RPO contractualisés et tests réguliers.
Lire la fiche →Sauvegarde dont l'intégrité est protégée par mécanisme WORM (Write-Once-Read-Many) ou stockage offline (bande LTO, air-gap physique) — protection ransomware.
Lire la fiche →Sauvegarde sur bande LTO offline en mode air-gap physique — anti-ransomware structurel.
Lire la fiche →Support technique en français 24/7, équipes physiquement en France métropolitaine.
Lire la fiche →Souveraineté juridique
À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/capital-eu.md.
Lire la fiche →Composition capitalistique 100 % détenue par des personnes physiques ou morales françaises, sans actionnaire étranger même minoritaire.
Lire la fiche →Tous les datacenters utilisés pour héberger les données client sont situés en France métropolitaine. Aucune réplication ni stockage en dehors du territoire national.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/dc-eu.md.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/cloud-act-expo.md.
Lire la fiche →Protection contractuelle ET capitalistique contre le US CLOUD Act de 2018, qui permet aux autorités américaines de réquisitionner des données détenues par des entreprises sous juridiction US.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/juridiction-fr.md.
Lire la fiche →Souveraineté réseau
L'hébergeur opère son propre Autonomous System Number (ASN) auprès du RIR (RIPE pour l'Europe), avec annonce BGP indépendante de ses fournisseurs.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/rpki-valid.md.
Lire la fiche →Capacité documentée à filtrer les attaques en déni de service distribué (volumétriques, applicatives) sur l'infrastructure cliente.
Lire la fiche →À enrichir éditorialement (rédaction Opus via Cowork). Voir scaffold src/content/criteres/ipv4-bloc.md.
Lire la fiche →Le site corporate de l'hébergeur résout en IPv6 (enregistrement AAAA) — signal de maîtrise opérationnelle de la couche réseau et de conformité ARCEP.
Lire la fiche →L'hébergeur est membre déclaré d'un ou plusieurs points d'échange Internet (France-IX, LyonIX, DE-CIX, LINX…) — signal de maturité d'opérateur.
Lire la fiche →Nombre de datacenters déclarés en PeeringDB pour l'AS de l'acteur — matérialité de l'infra physique.
Lire la fiche →Télécom et connectivité
Déploiement d'un réseau 5G privé (bande n78, n79 ou n41) sur un site client (campus industriel, hôpital, port, aéroport) avec gestion locale du cœur de réseau.
Lire la fiche →Access Point Name privé sur réseau mobile : les flux du client n'empruntent pas l'Internet public, ils transitent par un APN dédié vers son SI.
Lire la fiche →Chaîne complète terminal → connectivité privée → datacenter HDS → IA locale sans passer par Internet public à aucune étape.
Lire la fiche →Offre fibre B2B mutualisée sur infrastructure opérateur partagée.
Lire la fiche →Capacité à délivrer une fibre optique dédiée à un seul client (fibre « noire ») ou un lien dédié garanti, sans partage de bande passante.
Lire la fiche →Offre de cartes SIM machine-to-machine destinées aux objets connectés, capteurs, terminaux IoT avec connectivité contrôlée par le client.
Lire la fiche →Le groupe possède un opérateur télécom licencié ARCEP en propre.
Lire la fiche →Le groupe propriétaire de l'hébergeur exploite également une ou plusieurs marques opérateurs télécom déclarés à l'ARCEP (fibre, mobile, M2M).
Lire la fiche →Capacité de provisionner des profils SIM dématérialisés (Embedded SIM) directement dans le terminal, sans carte physique.
Lire la fiche →