Certification ISO 27799 pour les organismes de santé

L’ISO 27799:2025 est une norme internationale qui contient des mesures de sécurité de l’information et des recommandations de mise en œuvre destinées aux organismes de santé. Elle contribue à protéger la confidentialité, l’intégrité et la disponibilité des informations personnelles de santé. Sur cette page, vous découvrirez l’ISO 27799, son lien avec la NEN 7510 ainsi que le processus de certification indépendant proposé par Brand Compliance.

Important : À la suite d’une évaluation indépendante positive, Brand Compliance délivre un certificat ISO 27799. Cette certification n’est pas réalisée sous accréditation.

Qu’est-ce que l’ISO 27799 ?

L’ISO 27799:2025 est officiellement intitulée « Informatique de santé — Contrôles de sécurité de l’information dans le domaine de la santé basés sur l’ISO/IEC 27002 ».

La norme fournit des mesures de sécurité de l’information et des recommandations de mise en œuvre spécifiques au secteur de la santé. Elle est fondée sur l’ISO/IEC 27002:2022 et couvre les systèmes et technologies utilisés dans le domaine de la santé, notamment les dossiers médicaux électroniques et les dispositifs médicaux contenant des logiciels de santé.

À qui s’adresse l’ISO 27799 ?

L’ISO 27799 s’adresse aux organismes qui traitent, gèrent, stockent ou échangent des informations de santé. Elle peut notamment être appliquée par :

  1. les hôpitaux et les cliniques ;
  2. les cabinets médicaux et autres établissements de santé ;
  3. les laboratoires et centres de diagnostic ;
  4. les fournisseurs de logiciels destinés au secteur de la santé ;
  5. les plateformes de télémédecine et de santé numérique ;
  6. les prestataires informatiques, fournisseurs cloud et autres sous-traitants traitant des informations de santé.

Les contrôles applicables doivent être sélectionnés en fonction des activités, des risques et de l’environnement de santé propres à l’organisme.

Pourquoi l’ISO 27799 est-elle importante dans le secteur de la santé ?

L’environnement numérique dans le domaine de la santé évolue rapidement. Les informations de santé doivent donc être protégées contre des menaces telles que les violations de données, les cyberattaques et les accès non autorisés.

L’ISO 27799 fournit des mesures de sécurité spécifiques au secteur de la santé pour protéger les informations de santé. La mise en œuvre de ces mesures peut contribuer à satisfaire aux exigences applicables en matière de sécurité de l’information, qu’elles soient légales, réglementaires ou contractuelles. La conformité doit toujours être évaluée au regard des exigences spécifiques applicables à l’organisme concerné.

Quel est le lien entre l’ISO 27799 et la NEN 7510 ?

L’ISO 27799 fournit des mesures de sécurité de l’information et des recommandations de mise en œuvre internationales destinées aux organismes de santé. La NEN 7510-1 contient des exigences certifiables pour les systèmes de management de la sécurité de l’information dans le secteur de la santé aux Pays-Bas.

La NEN 7510-2 fournit des recommandations spécifiques au secteur de la santé pour la mise en œuvre des mesures de sécurité de l’information et est alignée sur l’ISO 27799.

ISO 27799, ISO27001, ISO 27002 et NEN 7510 comparées

Le tableau ci-dessous présente les principales différences entre les normes et leur rôle dans la protection des informations de santé.

Norme Fonction principale
ISO 27001 Définit les exigences relatives à un système de management de la sécurité de l’information certifiable.
ISO 27002 Fournit des contrôles généraux de sécurité de l’information et des recommandations de mise en œuvre.
ISO 27799 Adapte les contrôles de l’ISO/IEC 27002 aux risques, systèmes et processus propres au secteur de la santé.
NEN 7510 Définit des exigences et recommandations spécifiques au secteur de la santé aux Pays-Bas.

Quels sont les avantages de la certification ISO 27799 ?

La certification ISO 27799 par Brand Compliance apporte une confirmation indépendante que l’organisme a mis en œuvre les mesures de sécurité de l’information applicables au secteur de la santé, conformément aux critères de certification.

Cela peut renforcer la confiance des patients, des clients, des partenaires et des autres parties prenantes. La mise en œuvre des mesures ISO 27799 applicables peut également contribuer à préserver la confidentialité, l’intégrité et la disponibilité des informations personnelles de santé et à réduire le risque d’incidents de sécurité.

Cette certification n’est pas réalisée sous accréditation.

Mise en œuvre de l’ISO 27799

La mise en œuvre de l’ISO 27799 peut notamment comprendre :

  • la réalisation d’une analyse des risques ;
  • la sélection et la mise en œuvre des mesures de sécurité pertinentes ;
  • l’élaboration et la mise à jour d’une politique de sécurité de l’information ;
  • l’évaluation de la mise en œuvre et de l’efficacité des mesures de sécurité.

Découvrez également comment réaliser un audit interne afin d’évaluer la mise en œuvre et l’efficacité des contrôles.

L’ISO 27799 peut être appliquée dans différents environnements de soins de santé, notamment les hôpitaux, les cliniques et autres établissements de santé. En sélectionnant et en mettant en œuvre des mesures adaptées à leurs risques spécifiques et à leur environnement de santé, les organismes peuvent réduire les risques liés à la sécurité de l’information et contribuer à satisfaire aux exigences propres au secteur.

Comment obtenir la certification ISO 27799 ?

Pour obtenir un certificat ISO 27799 auprès de Brand Compliance, votre organisme doit mettre en œuvre les mesures de sécurité de l’information applicables au secteur de la santé et satisfaire aux critères du schéma de certification de Brand Compliance.

Brand Compliance réalise ensuite une évaluation indépendante de la mise en œuvre et de l’efficacité de ces mesures. À la suite d’une évaluation positive et d’une décision de certification favorable, Brand Compliance délivre un certificat ISO 27799.

Liste de contrôle pour la certification ISO 27799

Les étapes suivantes constituent la base du processus de certification ISO 27799 :

  1. Acheter l’ISO 27799:2025 ou son adoption européenne et néerlandaise, la NEN-EN-ISO 27799:2026, auprès d’un fournisseur de normes autorisé tel que l’ISO, la NEN ou le NBN.
  2. Planifier une réunion d’introduction avec Brand Compliance afin de discuter du périmètre et des critères de certification.
  3. Acquérir les connaissances nécessaires pour interpréter et mettre en œuvre les mesures de sécurité de l’information spécifiques au secteur de la santé.
  4. Sélectionner et mettre en œuvre les mesures pertinentes en fonction des risques et de l’environnement de santé de l’organisme.
  5. Évaluer la mise en œuvre et l’efficacité des mesures au moyen d’une évaluation interne.
  6. Faire examiner les résultats par la direction et mettre en œuvre les actions correctives nécessaires.
  7. Se soumettre à l’évaluation indépendante réalisée par Brand Compliance.
  8. À la suite d’une évaluation positive et d’une décision de certification favorable, recevoir le certificat ISO 27799 délivré par Brand Compliance.

Combien coûte la certification ISO 27799 ?

Les coûts concernent la certification ISO 27799 proposée par Brand Compliance. Cette certification n’est pas réalisée sous accréditation.

Le coût total dépend de facteurs tels que la complexité des processus, le travail en équipes, le niveau de maturité des mesures mises en œuvre, le nombre d’équivalents temps plein (ETP) et le nombre de sites.

Les coûts de certification sont basés sur le temps nécessaire à la préparation, à l’évaluation indépendante, à l’établissement du rapport et à la décision de certification. Des coûts supplémentaires peuvent notamment concerner l’administration, le certificat et les frais de déplacement.

Le moyen le plus rapide d’obtenir une estimation des coûts est de planifier un premier échange.

Certification ISO 27799 par Brand Compliance

L’ISO 27799 fournit des mesures de sécurité de l’information et des recommandations de mise en œuvre spécifiques au secteur de la santé afin de protéger les informations personnelles de santé. Une évaluation indépendante réalisée par Brand Compliance peut apporter une assurance supplémentaire quant à la mise en œuvre efficace des mesures applicables.

À la suite d’une évaluation positive et d’une décision de certification favorable, Brand Compliance délivre un certificat ISO 27799. Cette certification n’est pas réalisée sous accréditation.

Vous souhaitez savoir ce que la certification ISO 27799 signifie pour votre organisme ? Demandez une réunion d’introduction afin de discuter du périmètre, des critères de certification et du processus d’évaluation.

Demander une certification

FAQ

Qu’est-ce que l’ISO 27799 ?

L’ISO 27799:2025 contient des contrôles de sécurité de l’information et des recommandations de mise en œuvre destinés aux organismes de santé. Elle est fondée sur l’ISO/IEC 27002:2022 et tient compte des systèmes, des technologies et des risques propres au secteur de la santé.

Quelle est la différence entre l’ISO 27799 et la NEN 7510 ?

L’ISO 27799 fournit des contrôles internationaux de sécurité de l’information et des recommandations de mise en œuvre destinés aux organismes de santé. La NEN 7510-1 contient des exigences certifiables pour les systèmes de management de la sécurité de l’information dans le secteur de la santé aux Pays-Bas. La NEN 7510-2 fournit des recommandations de mise en œuvre spécifiques au secteur de la santé et est alignée sur l’ISO 27799.

Est-il possible d’obtenir une certification ISO 27799 ?

Oui. Brand Compliance peut délivrer un certificat ISO 27799 à la suite d’une évaluation indépendante positive et d’une décision de certification favorable. L’organisme doit satisfaire aux critères définis dans le schéma de certification de Brand Compliance.

La certification ISO 27799 proposée par Brand Compliance est-elle accréditée ?

Non. Brand Compliance peut délivrer un certificat ISO 27799 à la suite d’une évaluation indépendante positive, mais cette certification n’est pas réalisée sous accréditation.

Quelle est la version actuelle de l’ISO 27799 ?

L’ISO 27799:2025 est la version internationale actuelle. Elle remplace l’ISO 27799:2016.

Pourquoi ISO mentionne-t-elle ISO 27799:2025, tandis que NEN mentionne NEN-EN-ISO 27799:2026 ?

ISO a publié la norme internationale ISO 27799:2025 en décembre 2025. Celle-ci a ensuite été adoptée comme norme européenne et publiée aux Pays-Bas par NEN en 2026 sous la référence NEN-EN-ISO 27799:2026. Il ne s’agit pas de versions techniques différentes. L’année différente correspond à la date ultérieure de publication européenne et néerlandaise.