Conformité dans le cloud
Optimisez vos opérations grâce à AWS, conçu pour répondre à des normes de conformité rigoureuses, notamment HIPAA, HITRUST, GxP et bien d’autres.
Libérez l’innovation grâce à des services cloud sécurisés et conformes
Conformité à la loi HIPAA
- Conformité HIPAA garantie par AWS pour l’ensemble des services concernés
- Processus simplifié pour la conclusion d’accords de partenariat commercial (BAA)
- Mesures de protection techniques intégrées pour protéger les informations de santé protégées (PHI)
- Pistes d’audit complètes et contrôles précis des accès pour une surveillance renforcée
Conformité GxP
- Réduction des délais de provisionnement, de configuration et de test de l’infrastructure conforme aux normes GxP
- Héritage transparent des contrôles mondiaux de sécurité et de conformité
- Surveillance et alertes en continu
Contrôles de sécurité complets
- Chiffrement de bout en bout pour les données en transit et au repos
- Identity and Access Management (IAM) granulaire
- Isolation et segmentation du réseau
- Surveillance de l’infrastructure et détection des menaces 24 h/24, 7 j/7
Cadre de conformité mondial
- Certification HITRUST CSF
- Rapports SOC 1, 2 et 3
- ISO 27001, 27017 et 27018
- RGPD et normes régionales de protection des données
Créer ensemble des solutions sécurisées
La conformité est une responsabilité partagée. Nous croyons en des partenariats de sécurité transparents. Alors qu’AWS gère la sécurité DU cloud, vous conservez un contrôle total sur votre sécurité DANS le cloud.
Ce qu’offre AWS
AWS exploite, gère et contrôle les composants, depuis le système d’exploitation hôte et la couche de virtualisation jusqu’à la sécurité physique des installations dans lesquelles le service est exécuté. Cela inclut une infrastructure robuste s’appuyant sur plus de 166 services conformes à la norme HIPAA, des certifications de conformité mondiales telles que HITRUST, le RGPD, ENS High, HDS et C5, ainsi que plus de zones de disponibilité que tout autre fournisseur.
Responsabilité partagée
Le client est responsable de la gestion du système d’exploitation invité, y compris les mises à jour et les correctifs de sécurité, ainsi que de tout logiciel d’application associé et de la configuration du pare-feu du groupe de sécurité fourni par AWS. Vous disposez d’une propriété totale des données et d’une gestion complète des accès, de la possibilité de choisir l’emplacement géographique pour le stockage de données, de la mise en œuvre de contrôles de sécurité au niveau des applications et de la gestion du chiffrement des données.
Vos données, votre contrôle
- ISO 9001
- ISO 27001, 27017, 27018
- SOC 1, 2, 3
- PCI DSS, niveau 1
- FedRAMP
- Cyber Essentials Plus
- DoD SRG
Nos certifications par des organismes tiers indépendants témoignent de notre engagement en faveur de la « sécurité du cloud. » Les clients héritent de ces certifications de conformité et peuvent les utiliser pour faire partiellement montre de leur conformité aux auditeurs et régulateurs. Nos certifications et attestations de conformité sont évaluées par un auditeur tiers indépendant et donnent lieu à une certification, un rapport d’audit ou une attestation de conformité. Parmi les principales certifications et attestations, citons :
- RGPD
- HIPAA
- HITECH
- PDPA-2012 (Singapour)
- LPRPDE (Canada)
- Loi sur la protection des données (Australie)
- PDPA – 2010 (Malaisie)
Pour les réglementations sectorielles telles que HIPAA, HITECH, GxP et le RGPD, nous proposons des fonctionnalités de sécurité robustes et des accords juridiques, notamment notre avenant de partenariat commercial (BAA) et notre accord de traitement des données (DPA). Les lois relatives aux soins de santé comprennent :
- Cloud Security Alliance (CSA)
- Bouclier de protection des données UE – États-Unis
- NIST
- Contrôles informatiques BioPhorum
Notre alignement sur les cadres réglementaires du secteur répond encore davantage à vos besoins en matière de conformité. Les alignements et les cadres clés incluent :
Conformité GxP sur AWS
Grâce à l’accès à des solutions spécialisées, à des ressources techniques et à une équipe d’experts GxP, AWS aide les organisations du secteur des sciences de la vie à mettre en place un environnement conforme aux normes GxP qui réduit les coûts, renforce la sécurité et améliore l’agilité.
Automatiser la conformité GxP
Automatiser la conformité GxP
AWS fournit les outils et les conseils nécessaires pour automatiser la conformité GxP, afin que vous puissiez agir rapidement tout en restant conforme.
En savoir plus
Mettez en place une traçabilité automatique
Utilisez AWS pour journaliser automatiquement les activités de votre environnement afin de répondre aux demandes d’audit.
Développer une infrastructure cohérente et contrôlable
Créez des modèles pour déployer votre infrastructure à l’échelle de votre organisation et contrôlez qui peut modifier les éléments de votre infrastructure logicielle et à quel moment.
Conformité mondiale dans le secteur de la santé et alignement sur les cadres réglementaires
États-Unis
Ouvrir toutLe Federal Risk and Authorization Management Program (FedRAMP) est un programme de l’État fédéral américain qui fournit une approche normalisée de l’évaluation de la sécurité, de l’autorisation et de la surveillance continue pour les produits et services cloud. Le programme FedRAMP est obligatoire pour toutes les agences fédérales américaines et tous les services cloud, y compris le Département américain de la Santé et des Services sociaux.
Deux autorisations d’agence FedRAMP distinctes nous ont été délivrées. La première couvre la région AWS GovCloud (US) et l’autre s’applique aux régions AWS USA Est et Ouest.
En savoir plus »Le cadre HITRUST CSF (Cloud Security Framework) sert à unifier les contrôles de sécurité basés sur des aspects de la législation fédérale américaine (comme les lois HIPAA et HITECH), de la loi de l’État (Standards for the Protection of Personal Information of Residents of the Commonwealth du Massachusetts) et des normes de conformité non gouvernementales reconnues (comme PCI DSS) en un cadre unique et sur mesure, destiné à répondre aux exigences en matière de soins de santé.
Certains services AWS ont été évalués dans le cadre du programme d'assurance HITRUST CSF par un expert accrédité HITRUST CSF comme étant conformes aux critères de la certification HITRUST CSF v9.3.
Les clients peuvent utiliser tous les services AWS sur un compte désigné comme étant un compte HIPAA, mais ils doivent traiter, stocker et transmettre les données de santé protégées dans les services conformes à la législation HIPAA.
La loi américaine Health Insurance Portability and Accountability Act (HIPAA) de 1996 est conçue pour qu’il soit plus facile pour les travailleurs américains de conserver leur couverture d’assurance maladie lorsqu’ils changent de travail ou qu’ils perdent leur emploi. La loi cherche également à favoriser l'adoption des dossiers médicaux informatisés pour accroître l'efficacité et la qualité du système de santé américain grâce à un meilleur partage d'informations.
En 2009, la loi Health Information Technology for Economic and Clinical Health Act (HITECH) a permis de développer les règles définies par la loi HIPAA. Ensemble, les lois HIPAA et HITECH établissent un ensemble de normes fédérales destinées à préserver la sécurité et la confidentialité des données de santé protégées. Ces dispositions figurent dans ce que l'on appelle les règles de « simplification administrative ». Les lois HIPAA et HITECH imposent des exigences concernant l’utilisation et la divulgation des données de santé protégées, les mesures de protection appropriées des données de santé, les droits individuels et les responsabilités administratives.
En savoir plus »L’agence fédérale américaine des produits alimentaires et médicamenteux (en anglais US Food and Drug Administration, FDA) a établi la réglementation 21 CFR Part 11 sur les enregistrements électroniques et les signatures électroniques. 21 CFR Part 11 s'applique aux industries des sciences de la vie qui relèvent de la loi fédérale sur les aliments, les médicaments et les cosmétiques, de la loi sur les services de santé publique ou de toute autre réglementation de la FDA autre que l'article 11. Collectivement, ces lois sont nommées les « lois de prédicat ». En principe, l’article 11 s’applique lorsque le dossier en question est fondé sur un prédicat.
En savoir plus :
Les organes de régulation à travers le monde continuent de se pencher sur les problèmes d’intégrité des données dans les industries des sciences de la vie. La FDA a publié des lignes directrices sur l’intégrité des données afin de clarifier la situation pour les organisations du secteur des sciences de la vie, de sorte que les problèmes et les préoccupations puissent être traités de manière proactive.
Canada
Ouvrir toutLa loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) est une loi fédérale canadienne régissant la collecte, l’utilisation et la divulgation des renseignements personnels dans le cadre d’activités commerciales dans l’ensemble des provinces canadiennes.
La Health Information Act (HIA) est la loi sur le respect de la vie privée de l'Alberta, portant sur la collecte, l'utilisation, la divulgation et la protection des renseignements sur la santé placés sous la garde ou le contrôle d'un dépositaire.
La région AWS Canada (Centre) est actuellement disponible pour plusieurs services, par exemple Amazon Elastic Compute Cloud (Amazon EC2), Amazon Simple Storage Service (Amazon S3) et Amazon Relational Database Service (Amazon RDS).
En savoir plus »La loi sur la protection des renseignements personnels sur la santé (Personal Health Information Protection Act, PHIPA) représente la loi de l’Ontario sur la protection des renseignements personnels, qui s’applique à la collecte, à l’utilisation et à la diffusion des données de santé personnelles (PHI) lors de la fourniture de services de santé.
Royaume-Uni
Ouvrir toutHealth and Social Care Cloud Security – Good Practice Guide (Sécurité dans le cloud en matière de santé et de services sociaux – Guide de bonnes pratiques) a été conjointement écrit par NHS Digital, NHS England, le ministère de la Santé et de l’Aide sociale et NHS Improvement.
Ce guide présente les mesures de protection qui doivent être mises en place pour permettre aux organisations de santé et de services sociaux de stocker en toute sécurité les données de santé et de services sociaux (notamment les renseignements confidentiels des patients) dans le cloud public (y compris les solutions reposant sur le traitement des données à l'étranger).
AWS garantit la conformité et la prise en charge à travers la classification des charges de travail déployées sur AWS et la mise en œuvre de contrôles de la classe appropriée, respectivement. Le livre blanc intitulé « Utilisation d’AWS dans le contexte du guide de sécurité dans le cloud du NHS » présente les activités détaillées de gestion des risques que les organisations doivent entreprendre, en particulier les mesures techniques adaptées au niveau de sécurité requis.
La MHRA continue de mettre l’accent sur l’intégrité des données. L'utilisation croissante de la saisie électronique des données, l'automatisation des systèmes et le recours aux technologies à distance ont accru la complexité des chaînes d'approvisionnement et des méthodes de travail, ce qui inclut le recours à des fournisseurs tiers. La MHRA a publié ses recommandations sur l’intégrité des données dans le but précis de clarifier la situation et de définir les attentes des industries des sciences de la vie pour assurer la conformité de l’intégrité des données.
France
Ouvrir toutHébergeur de Données de Santé (HDS) – Présentée par l’agence gouvernementale française pour la santé, « Agence du Numérique en Santé » (ANS), la certification HDS (Hébergeur de Données de Santé) a pour objectif de renforcer la sécurité et la protection des données personnelles de santé.
Pour être certifié HDS, un fournisseur de TI doit être certifié ISO 27001. Cela signifie que les services couverts par notre certification ISO 27001 sont inclus dans le champ d'application de la certification HDS. Les services AWS concernés par la certification ISO/CEI 27001:2013 sont indiqués sur la page web dédiée à la certification ISO.
L’intégrité des données continue d’être un sujet important à travers le monde. AEM : L’Agence européenne des médicaments a publié de nouvelles bonnes pratiques de fabrication (BPF) pour assurer l’intégrité des données, notamment celles liées aux données générées dans le processus de test, de fabrication, d’emballage, de distribution et de surveillance des médicaments.
En savoir plus :
Allemagne
Ouvrir toutLa loi DiGAV a été instaurée en avril 2020 pour soutenir la dématérialisation du système de santé allemand. Avec la loi DiGAV, certaines applications de soins de santé peuvent être reconnues comme étant remboursables en vertu du régime légal d'assurance maladie allemand. Cependant, pour que les organisations soient conformes à la loi DiGAV et éligibles au remboursement dans le cadre de cet instrument juridique, elles doivent démontrer que leurs applications satisfont aux exigences de protection des données de la loi DiGAV. Elles doivent notamment prouver que les données personnelles sont traitées exclusivement au sein de l'Espace économique européen (EEA) ou dans un pays faisant l'objet d'une décision d'adéquation de la Commission européenne en vertu de l'article 45 du Règlement général sur la protection des données (RGPD).
Dans un contexte marqué par la migration des charges de travail relatives aux soins de santé dans le cloud, AWS offre un certain nombre d’outils de pointe pour aider les clients à répondre aux exigences réglementaires et législatives locales, notamment la loi DVG (German Digital Supply Act) et la loi DiGAV (Digital Health Applications Ordinance) associée.
L’intégrité des données continue d’être un sujet important à travers le monde. AEM : L’Agence européenne des médicaments a publié de nouvelles bonnes pratiques de fabrication (BPF) pour assurer l’intégrité des données, notamment celles liées aux données générées dans le processus de test, de fabrication, d’emballage, de distribution et de surveillance des médicaments.
En savoir plus :
Japon
Ouvrir toutLa loi sur la protection des informations à caractère personnel (APPI) est la principale législation traitant des données personnelles au Japon.
L'APPI s'applique à tous les exploitants du secteur (personnes et entités) qui traitent des informations à caractère personnel. L'APPI fait également la distinction entre les informations à caractère personnel et les données à caractère personnel (ce que l'APPI définit comme les informations à caractère personnel qui constituent une partie de la base de données des informations à caractère personnel). Les obligations incombant aux exploitants du secteur varient selon qu'ils procèdent à l'acquisition, à l'utilisation ou à la fourniture d'informations ou de données à caractère personnel.
AWS met en œuvre et gère des mesures de sécurité techniques et organisationnelles applicables aux services d’infrastructure cloud AWS dans le cadre d’assurances et de certifications de la sécurité reconnues au niveau international, notamment ISO 27001, ISO 27017, ISO 27018, PCI DSS de niveau 1, et SOC 1, 2 et 3. Ces mesures de sécurité techniques et organisationnelles sont validées par des évaluateurs tiers indépendants et sont conçues pour empêcher l’accès non autorisé au contenu des clients ou sa divulgation.
Singapour
Ouvrir toutLa loi de 2012 sur la protection des données personnelles (PDPA) est l’instrument juridique qui s’applique à la protection des données personnelles à Singapour, notamment lorsque celles-ci sont transférées à l’international pour être traitées. La loi PDPA régit la collecte, l'utilisation, la divulgation et la protection des données personnelles.
AWS met en œuvre et gère des mesures de sécurité techniques et organisationnelles applicables aux services d’infrastructure cloud AWS dans le cadre d’assurances et de certifications de la sécurité reconnues au niveau international, notamment ISO 27001, ISO 27017, ISO 27018, PCI DSS de niveau 1, et SOC 1, 2 et 3. Ces mesures de sécurité techniques et organisationnelles sont validées par des évaluateurs tiers indépendants et sont conçues pour empêcher l'accès non autorisé au contenu des clients ou sa divulgation.
AWS accompagne de nombreuses organisations de soins de santé à travers le monde en fournissant la technologie nécessaire pour se déployer à la bonne vitesse afin d'avoir un impact positif. Les domaines ainsi concernés vont du partage des données médicales au diagnostic des maladies jusque-là inconnues, en passant par l'identification de nouveaux virus pour prévenir d'autres pandémies et de multiples autres fonctions essentielles. AWS s'y attelle tout en permettant aux clients de satisfaire aux exigences de sécurité et de conformité les plus élevées. À titre d'exemple, l'Integrated Health Information Systems (IHiS) de Singapour, l'agence chargée de la fourniture des technologies habilitantes soutenant le système de santé public singapourien, s'est tournée vers AWS pour mettre à l'échelle en toute sécurité ses systèmes informatiques d'appui à la vaccination. Objectif : prendre très rapidement en charge des charges considérablement élevées, en passant d'une prestation quotidienne de 8 000 vaccinations initialement à un pic de 80 000 vaccinations.
L’opération de mise à l’échelle s’est faite dans un délai de quatre semaines.