Passer au contenu principal

Santé et sciences de la vie

  • Présentation

Conformité dans le cloud

Optimisez vos opérations grâce à AWS, conçu pour répondre à des normes de conformité rigoureuses, notamment HIPAA, HITRUST, GxP et bien d’autres.

Libérez l’innovation grâce à des services cloud sécurisés et conformes

Conformité à la loi HIPAA

  • Conformité HIPAA garantie par AWS pour l’ensemble des services concernés
  • Processus simplifié pour la conclusion d’accords de partenariat commercial (BAA)
  • Mesures de protection techniques intégrées pour protéger les informations de santé protégées (PHI)
  • Pistes d’audit complètes et contrôles précis des accès pour une surveillance renforcée
Missing alt text value

Conformité GxP

  • Réduction des délais de provisionnement, de configuration et de test de l’infrastructure conforme aux normes GxP
  • Héritage transparent des contrôles mondiaux de sécurité et de conformité
  • Surveillance et alertes en continu 
Missing alt text value

Contrôles de sécurité complets

  • Chiffrement de bout en bout pour les données en transit et au repos
  • Identity and Access Management (IAM) granulaire
  • Isolation et segmentation du réseau
  • Surveillance de l’infrastructure et détection des menaces 24 h/24, 7 j/7
Missing alt text value

Cadre de conformité mondial

  • Certification HITRUST CSF
  • Rapports SOC 1, 2 et 3
  • ISO 27001, 27017 et 27018
  • RGPD et normes régionales de protection des données
Missing alt text value

Créer ensemble des solutions sécurisées

La conformité est une responsabilité partagée. Nous croyons en des partenariats de sécurité transparents. Alors qu’AWS gère la sécurité DU cloud, vous conservez un contrôle total sur votre sécurité DANS le cloud.

Missing alt text value

Ce qu’offre AWS

Missing alt text value AWS exploite, gère et contrôle les composants, depuis le système d’exploitation hôte et la couche de virtualisation jusqu’à la sécurité physique des installations dans lesquelles le service est exécuté. Cela inclut une infrastructure robuste s’appuyant sur plus de 166 services conformes à la norme HIPAA, des certifications de conformité mondiales telles que HITRUST, le RGPD, ENS High, HDS et C5, ainsi que plus de zones de disponibilité que tout autre fournisseur.

Responsabilité partagée

Missing alt text value Le client est responsable de la gestion du système d’exploitation invité, y compris les mises à jour et les correctifs de sécurité, ainsi que de tout logiciel d’application associé et de la configuration du pare-feu du groupe de sécurité fourni par AWS. Vous disposez d’une propriété totale des données et d’une gestion complète des accès, de la possibilité de choisir l’emplacement géographique pour le stockage de données, de la mise en œuvre de contrôles de sécurité au niveau des applications et de la gestion du chiffrement des données.

Vos données, votre contrôle

    Nos certifications par des organismes tiers indépendants témoignent de notre engagement en faveur de la « sécurité du cloud. » Les clients héritent de ces certifications de conformité et peuvent les utiliser pour faire partiellement montre de leur conformité aux auditeurs et régulateurs. Nos certifications et attestations de conformité sont évaluées par un auditeur tiers indépendant et donnent lieu à une certification, un rapport d’audit ou une attestation de conformité. Parmi les principales certifications et attestations, citons :

    •  ISO 9001
    •  ISO 27001, 27017, 27018
    • SOC 1, 2, 3
    • PCI DSS, niveau 1
    • FedRAMP
    • Cyber Essentials Plus
    • DoD SRG

    Pour les réglementations sectorielles telles que HIPAA, HITECH, GxP et le RGPD, nous proposons des fonctionnalités de sécurité robustes et des accords juridiques, notamment notre avenant de partenariat commercial (BAA) et notre accord de traitement des données (DPA). Les lois relatives aux soins de santé comprennent :

    • RGPD
    • HIPAA
    • HITECH
    • PDPA-2012 (Singapour)
    • LPRPDE (Canada)
    • Loi sur la protection des données (Australie)
    • PDPA – 2010 (Malaisie)

    Notre alignement sur les cadres réglementaires du secteur répond encore davantage à vos besoins en matière de conformité. Les alignements et les cadres clés incluent :

    • Cloud Security Alliance (CSA)
    • Bouclier de protection des données UE – États-Unis
    • NIST
    • Contrôles informatiques BioPhorum

Conformité GxP sur AWS

Grâce à l’accès à des solutions spécialisées, à des ressources techniques et à une équipe d’experts GxP, AWS aide les organisations du secteur des sciences de la vie à mettre en place un environnement conforme aux normes GxP qui réduit les coûts, renforce la sécurité et améliore l’agilité.

Automatiser la conformité GxP

Automatiser la conformité GxP
AWS fournit les outils et les conseils nécessaires pour automatiser la conformité GxP, afin que vous puissiez agir rapidement tout en restant conforme.

En savoir plus
 

Missing alt text value

Mettez en place une traçabilité automatique

Utilisez AWS pour journaliser automatiquement les activités de votre environnement afin de répondre aux demandes d’audit.

En savoir plus

Missing alt text value

Développer une infrastructure cohérente et contrôlable

Créez des modèles pour déployer votre infrastructure à l’échelle de votre organisation et contrôlez qui peut modifier les éléments de votre infrastructure logicielle et à quel moment.  

Missing alt text value

Conformité mondiale dans le secteur de la santé et alignement sur les cadres réglementaires

États-Unis

Ouvrir tout

    Le Federal Risk and Authorization Management Program (FedRAMP) est un programme de l’État fédéral américain qui fournit une approche normalisée de l’évaluation de la sécurité, de l’autorisation et de la surveillance continue pour les produits et services cloud. Le programme FedRAMP est obligatoire pour toutes les agences fédérales américaines et tous les services cloud, y compris le Département américain de la Santé et des Services sociaux.

     Deux autorisations d’agence FedRAMP distinctes nous ont été délivrées. La première couvre la région AWS GovCloud (US) et l’autre s’applique aux régions AWS USA Est et Ouest.

    En savoir plus »

    Le cadre HITRUST CSF (Cloud Security Framework) sert à unifier les contrôles de sécurité basés sur des aspects de la législation fédérale américaine (comme les lois HIPAA et HITECH), de la loi de l’État (Standards for the Protection of Personal Information of Residents of the Commonwealth du Massachusetts) et des normes de conformité non gouvernementales reconnues (comme PCI DSS) en un cadre unique et sur mesure, destiné à répondre aux exigences en matière de soins de santé.

    Certains services AWS ont été évalués dans le cadre du programme d'assurance HITRUST CSF par un expert accrédité HITRUST CSF comme étant conformes aux critères de la certification HITRUST CSF v9.3.

    Les clients peuvent utiliser tous les services AWS sur un compte désigné comme étant un compte HIPAA, mais ils doivent traiter, stocker et transmettre les données de santé protégées dans les services conformes à la législation HIPAA.

    Conseils sur les services éligibles

    La loi américaine Health Insurance Portability and Accountability Act (HIPAA) de 1996 est conçue pour qu’il soit plus facile pour les travailleurs américains de conserver leur couverture d’assurance maladie lorsqu’ils changent de travail ou qu’ils perdent leur emploi. La loi cherche également à favoriser l'adoption des dossiers médicaux informatisés pour accroître l'efficacité et la qualité du système de santé américain grâce à un meilleur partage d'informations.

    En 2009, la loi Health Information Technology for Economic and Clinical Health Act (HITECH) a permis de développer les règles définies par la loi HIPAA. Ensemble, les lois HIPAA et HITECH établissent un ensemble de normes fédérales destinées à préserver la sécurité et la confidentialité des données de santé protégées. Ces dispositions figurent dans ce que l'on appelle les règles de « simplification administrative ». Les lois HIPAA et HITECH imposent des exigences concernant l’utilisation et la divulgation des données de santé protégées, les mesures de protection appropriées des données de santé, les droits individuels et les responsabilités administratives.

    En savoir plus »

    Les organes de régulation à travers le monde continuent de se pencher sur les problèmes d’intégrité des données dans les industries des sciences de la vie. La FDA a publié des lignes directrices sur l’intégrité des données afin de clarifier la situation pour les organisations du secteur des sciences de la vie, de sorte que les problèmes et les préoccupations puissent être traités de manière proactive.

    En savoir plus »

Canada

Ouvrir tout

    La loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE) est une loi fédérale canadienne régissant la collecte, l’utilisation et la divulgation des renseignements personnels dans le cadre d’activités commerciales dans l’ensemble des provinces canadiennes.

    La Health Information Act (HIA) est la loi sur le respect de la vie privée de l'Alberta, portant sur la collecte, l'utilisation, la divulgation et la protection des renseignements sur la santé placés sous la garde ou le contrôle d'un dépositaire.

    La région AWS Canada (Centre) est actuellement disponible pour plusieurs services, par exemple Amazon Elastic Compute Cloud (Amazon EC2), Amazon Simple Storage Service (Amazon S3) et Amazon Relational Database Service (Amazon RDS).

    En savoir plus »

    La loi sur la protection des renseignements personnels sur la santé (Personal Health Information Protection Act, PHIPA) représente la loi de l’Ontario sur la protection des renseignements personnels, qui s’applique à la collecte, à l’utilisation et à la diffusion des données de santé personnelles (PHI) lors de la fourniture de services de santé.

    En savoir plus »

Royaume-Uni

Ouvrir tout

    Health and Social Care Cloud Security – Good Practice Guide (Sécurité dans le cloud en matière de santé et de services sociaux – Guide de bonnes pratiques) a été conjointement écrit par NHS Digital, NHS England, le ministère de la Santé et de l’Aide sociale et NHS Improvement.

    Ce guide présente les mesures de protection qui doivent être mises en place pour permettre aux organisations de santé et de services sociaux de stocker en toute sécurité les données de santé et de services sociaux (notamment les renseignements confidentiels des patients) dans le cloud public (y compris les solutions reposant sur le traitement des données à l'étranger).

    AWS garantit la conformité et la prise en charge à travers la classification des charges de travail déployées sur AWS et la mise en œuvre de contrôles de la classe appropriée, respectivement. Le livre blanc intitulé « Utilisation d’AWS dans le contexte du guide de sécurité dans le cloud du NHS » présente les activités détaillées de gestion des risques que les organisations doivent entreprendre, en particulier les mesures techniques adaptées au niveau de sécurité requis.

    Lire le livre blanc »

    La MHRA continue de mettre l’accent sur l’intégrité des données. L'utilisation croissante de la saisie électronique des données, l'automatisation des systèmes et le recours aux technologies à distance ont accru la complexité des chaînes d'approvisionnement et des méthodes de travail, ce qui inclut le recours à des fournisseurs tiers. La MHRA a publié ses recommandations sur l’intégrité des données dans le but précis de clarifier la situation et de définir les attentes des industries des sciences de la vie pour assurer la conformité de l’intégrité des données.

    En savoir plus »

France

Ouvrir tout

    Hébergeur de Données de Santé (HDS) – Présentée par l’agence gouvernementale française pour la santé, « Agence du Numérique en Santé » (ANS), la certification HDS (Hébergeur de Données de Santé) a pour objectif de renforcer la sécurité et la protection des données personnelles de santé.

    Pour être certifié HDS, un fournisseur de TI doit être certifié ISO 27001. Cela signifie que les services couverts par notre certification ISO 27001 sont inclus dans le champ d'application de la certification HDS. Les services AWS concernés par la certification ISO/CEI 27001:2013 sont indiqués sur la page web dédiée à la certification ISO.  

    En savoir plus »

    L’intégrité des données continue d’être un sujet important à travers le monde. AEM : L’Agence européenne des médicaments a publié de nouvelles bonnes pratiques de fabrication (BPF) pour assurer l’intégrité des données, notamment celles liées aux données générées dans le processus de test, de fabrication, d’emballage, de distribution et de surveillance des médicaments.

    En savoir plus :  

Allemagne

Ouvrir tout

    La loi DiGAV a été instaurée en avril 2020 pour soutenir la dématérialisation du système de santé allemand. Avec la loi DiGAV, certaines applications de soins de santé peuvent être reconnues comme étant remboursables en vertu du régime légal d'assurance maladie allemand. Cependant, pour que les organisations soient conformes à la loi DiGAV et éligibles au remboursement dans le cadre de cet instrument juridique, elles doivent démontrer que leurs applications satisfont aux exigences de protection des données de la loi DiGAV. Elles doivent notamment prouver que les données personnelles sont traitées exclusivement au sein de l'Espace économique européen (EEA) ou dans un pays faisant l'objet d'une décision d'adéquation de la Commission européenne en vertu de l'article 45 du Règlement général sur la protection des données (RGPD).

    Dans un contexte marqué par la migration des charges de travail relatives aux soins de santé dans le cloud, AWS offre un certain nombre d’outils de pointe pour aider les clients à répondre aux exigences réglementaires et législatives locales, notamment la loi DVG (German Digital Supply Act) et la loi DiGAV (Digital Health Applications Ordinance) associée.

    En savoir plus »

    L’intégrité des données continue d’être un sujet important à travers le monde. AEM : L’Agence européenne des médicaments a publié de nouvelles bonnes pratiques de fabrication (BPF) pour assurer l’intégrité des données, notamment celles liées aux données générées dans le processus de test, de fabrication, d’emballage, de distribution et de surveillance des médicaments.

    En savoir plus :  

Japon

Ouvrir tout

    La loi sur la protection des informations à caractère personnel (APPI) est la principale législation traitant des données personnelles au Japon.

    L'APPI s'applique à tous les exploitants du secteur (personnes et entités) qui traitent des informations à caractère personnel. L'APPI fait également la distinction entre les informations à caractère personnel et les données à caractère personnel (ce que l'APPI définit comme les informations à caractère personnel qui constituent une partie de la base de données des informations à caractère personnel). Les obligations incombant aux exploitants du secteur varient selon qu'ils procèdent à l'acquisition, à l'utilisation ou à la fourniture d'informations ou de données à caractère personnel.

    AWS met en œuvre et gère des mesures de sécurité techniques et organisationnelles applicables aux services d’infrastructure cloud AWS dans le cadre d’assurances et de certifications de la sécurité reconnues au niveau international, notamment ISO 27001, ISO 27017, ISO 27018, PCI DSS de niveau 1, et SOC 1, 2 et 3. Ces mesures de sécurité techniques et organisationnelles sont validées par des évaluateurs tiers indépendants et sont conçues pour empêcher l’accès non autorisé au contenu des clients ou sa divulgation.

    En savoir plus »

Singapour

Ouvrir tout

    La loi de 2012 sur la protection des données personnelles (PDPA) est l’instrument juridique qui s’applique à la protection des données personnelles à Singapour, notamment lorsque celles-ci sont transférées à l’international pour être traitées. La loi PDPA régit la collecte, l'utilisation, la divulgation et la protection des données personnelles.

    AWS met en œuvre et gère des mesures de sécurité techniques et organisationnelles applicables aux services d’infrastructure cloud AWS dans le cadre d’assurances et de certifications de la sécurité reconnues au niveau international, notamment ISO 27001, ISO 27017, ISO 27018, PCI DSS de niveau 1, et SOC 1, 2 et 3. Ces mesures de sécurité techniques et organisationnelles sont validées par des évaluateurs tiers indépendants et sont conçues pour empêcher l'accès non autorisé au contenu des clients ou sa divulgation.

    AWS accompagne de nombreuses organisations de soins de santé à travers le monde en fournissant la technologie nécessaire pour se déployer à la bonne vitesse afin d'avoir un impact positif. Les domaines ainsi concernés vont du partage des données médicales au diagnostic des maladies jusque-là inconnues, en passant par l'identification de nouveaux virus pour prévenir d'autres pandémies et de multiples autres fonctions essentielles. AWS s'y attelle tout en permettant aux clients de satisfaire aux exigences de sécurité et de conformité les plus élevées. À titre d'exemple, l'Integrated Health Information Systems (IHiS) de Singapour, l'agence chargée de la fourniture des technologies habilitantes soutenant le système de santé public singapourien, s'est tournée vers AWS pour mettre à l'échelle en toute sécurité ses systèmes informatiques d'appui à la vaccination. Objectif : prendre très rapidement en charge des charges considérablement élevées, en passant d'une prestation quotidienne de 8 000 vaccinations initialement à un pic de 80 000 vaccinations.
    L’opération de mise à l’échelle s’est faite dans un délai de quatre semaines.

    En savoir plus »

Démarrer

Contactez nos experts et démarrez votre parcours AWS dès aujourd’hui.
Démarrer