Services de conformité

Une conformité HIPAA qui protège les patients — et votre entreprise

Les sanctions de l’OCR, le régulateur américain de la HIPAA, peuvent atteindre 1,5 million USD par catégorie de violation. Pour les éditeurs de santé numérique qui visent le marché américain, une évaluation HIPAA proactive d’Auditsuisse identifie les écarts avant qu’ils ne deviennent des incidents — et vous fournit la documentation qui prouve votre diligence le jour où le régulateur frappe à votre porte.

Qu’est-ce que la conformité HIPAA ?

Le Health Insurance Portability and Accountability Act (HIPAA) est une loi fédérale américaine qui fixe des normes nationales pour protéger la confidentialité et la sécurité des informations de santé protégées (PHI). La Security Rule, la Privacy Rule et la Breach Notification Rule (respectivement règle de sécurité, règle de confidentialité et règle de notification des violations HIPAA) s’appliquent aux entités couvertes — prestataires de soins, régimes d’assurance santé et clearinghouses (organismes d’échange de données de santé) — ainsi qu’à leurs partenaires commerciaux (business associates) qui créent, reçoivent, conservent ou transmettent des PHI. Entités couvertes et partenaires commerciaux doivent mettre en œuvre des mesures de protection administratives, physiques et techniques garantissant la confidentialité, l’intégrité et la disponibilité des informations de santé protégées électroniques (ePHI).

La conformité HIPAA n’est pas une certification ponctuelle — à la différence de la certification HDS (hébergeur de données de santé) bien connue des acteurs français, il n’existe pas de certification HIPAA officielle. Elle exige une évaluation des risques continue, une gestion rigoureuse des politiques, la formation du personnel et une préparation à la réponse aux incidents. L’Office for Civil Rights (OCR) du département américain de la Santé (HHS) veille à son application, avec des sanctions allant de 100 à 50 000 USD par violation et un plafond annuel de 1,5 million USD par catégorie.

Auditsuisse allie une expertise de la réglementation américaine de la santé à la précision suisse pour réaliser des évaluations HIPAA qui dépassent la simple conformité de façade. Cabinet CPA agréé aux États-Unis, nous maîtrisons les recoupements entre la HIPAA, SOC 2, HITRUST et les lois des États américains sur la protection de la vie privée — un atout pour les éditeurs français et européens de santé numérique qui abordent le marché américain. Les évaluations standard débutent à 1 750 €, selon l’effectif de l’entreprise — consultez la grille tarifaire HIPAA complète.

Ce qui est inclus

Une évaluation HIPAA de bout en bout

Évaluation des risques de sécurité

Évaluation complète des risques de sécurité (SRA) alignée sur le NIST SP 800-66 et les lignes directrices de l’OCR, couvrant l’ensemble des systèmes ePHI, des menaces et des vulnérabilités.

Revue de la Privacy Rule

Évaluation de vos politiques relatives aux droits des patients, au principe du « minimum nécessaire », aux autorisations et à la Notice of Privacy Practices (notice d’information sur les pratiques de confidentialité).

Analyse des écarts et remédiation

Rapport de constatations détaillé, assorti d’une feuille de route de remédiation priorisée, de cotations des risques et de recommandations pratiques de mise en œuvre.

Revue des politiques et procédures

Évaluation de vos politiques, procédures et documentation HIPAA au regard des exigences réglementaires en vigueur et des bonnes pratiques.

Évaluation de la formation du personnel

Revue de votre programme de sensibilisation à la sécurité et recommandations pour une formation du personnel spécifique à la HIPAA.

Plan de réponse aux incidents

Évaluation de vos procédures de notification des violations et de votre préparation à la réponse aux incidents au regard des exigences de la Breach Notification Rule HIPAA.

Notre démarche

Une approche structurée de la conformité HIPAA

1

Cadrage

Comprendre votre type d’organisation, vos flux d’ePHI et votre posture de conformité actuelle afin d’ajuster le périmètre de l’évaluation.

2

Évaluation

Réaliser l’évaluation des risques de sécurité, les revues de confidentialité et les tests techniques sur l’ensemble des systèmes du périmètre.

3

Remédiation

Remettre des constatations priorisées et accompagner votre équipe pour combler les écarts et renforcer les contrôles.

4

Validation

Vérifier l’efficacité des mesures de remédiation, remettre une lettre d’attestation de conformité et définir un rythme de suivi continu.

Vos questions

Questions fréquentes

Qu’est-ce que la HIPAA ?

Le Health Insurance Portability and Accountability Act (HIPAA) est une loi fédérale américaine qui fixe des normes nationales pour protéger la confidentialité et la sécurité des informations de santé des personnes. Elle s’applique aux entités couvertes (prestataires de soins, régimes d’assurance santé et clearinghouses) ainsi qu’à leurs partenaires commerciaux (business associates) qui traitent des informations de santé protégées (PHI).

Qui doit se conformer à la HIPAA ?

La conformité HIPAA s’impose aux entités couvertes — prestataires de soins, régimes d’assurance santé et clearinghouses — ainsi qu’aux partenaires commerciaux qui créent, reçoivent, conservent ou transmettent des informations de santé protégées (PHI) pour leur compte. Cela inclut les éditeurs SaaS, les hébergeurs cloud, les prestataires informatiques, les sociétés de facturation et les consultants qui traitent des PHI, quel que soit leur pays d’établissement.

Qu’est-ce qu’une évaluation des risques de sécurité HIPAA ?

Une évaluation des risques de sécurité HIPAA (Security Risk Assessment, SRA) est une analyse complète des risques et des vulnérabilités susceptibles d’affecter la confidentialité, l’intégrité et la disponibilité des informations de santé protégées électroniques (ePHI). Exigée par la Security Rule HIPAA, elle consiste à identifier les actifs contenant des ePHI, à évaluer les menaces et les vulnérabilités, à apprécier les mesures de sécurité en place et à déterminer la probabilité et l’impact d’éventuelles violations.

Combien coûte une évaluation HIPAA ?

Auditsuisse publie des honoraires de départ standard pour ses audits et évaluations HIPAA : 1 750 € pour les organisations de 1 à 20 salariés, 2 600 € de 21 à 35, 3 450 € de 36 à 50, 4 350 € de 51 à 100 et 8 650 € de 101 à 250 salariés, sur devis au-delà de 250. Le montant final dépend de l’intervention d’un MSP, de l’utilisation d’une plateforme GRC (aucune plateforme n’est exigée) et de la durée de la période d’observation. La grille complète est publiée sur auditsuisse.com/fr/tarifs-hipaa.

Commencer

Protégez les données de vos patients en toute confiance

Nos CPA agréés aux États-Unis et nos spécialistes de la conformité en santé réalisent des évaluations HIPAA qui répondent aux exigences de l’OCR.