Niveaux de certification

Les trois niveaux de certification SPEC 2217


La SPEC 2217 s’articule en trois niveaux progressifs. Chacun correspond à un degre de maturité croissant, tant sur la qualité des prestations que sur la conformité RGPD. Voici ce qui est concrètement attendu à chaque niveau.

Niveau 1 : Engagement (durée maximale : 2 ans)

Le niveau 1 sanctionne l’engagement du SPST dans la démarche. Il ne s’agit pas encore d’une conformité complète, mais de preuves tangibles que le processus est lancé et structuré.

Ce que l’auditeur vérifié sur le volet RGPD :

  • DPO désigné et notifié à la CNIL, L’auditeur vérifié le récépissé de désignation sur le site de la CNIL. Il interroge le DPO pour évaluer ses moyens et son niveau de connaissance du secteur SPST.
  • Registre des traitements initie, Le registre doit exister et couvrir au minimum les traitements principaux (DMST, gestion des visites, gestion RH interne). Il n’a pas besoin d’etre exhaustif au niveau 1, mais il doit etre cohérent.
  • Politique de conformité RGPD formalisée, Un document ecrit, valide par la direction, définissant les engagements du SPST en matière de protection des données.
  • Sensibilisation engagée, Au moins une action de sensibilisation réalisée ou planifiée. L’auditeur demande des preuves : supports, listes d’émargement, attestations.
  • Contrats sous-traitants en cours de mise en conformité, L’inventaire des sous-traitants doit etre réalisé. Les contrats Article 28 peuvent etre en cours de négociation, mais le SPST doit démontrer que le processus est lancé.

Point de vigilance : Le niveau 1 est accorde pour 2 ans maximum et n’est pas renouvelable. Si le SPST n’atteint pas le niveau 2 dans ce délai, il perd sa certification.

Niveau 2 : Maîtrise (durée : 5 ans)

Le niveau 2 exige une conformité effective et demontree. Ce n’est plus un engagement : c’est une mise en oeuvre reelle, verifiable et documentée.

Ce que l’auditeur vérifié en plus du niveau 1 :

  • Registre des traitements complet et à jour, Tous les traitements sont documentes : DMST, visites médicales, gestion des expositions, télésanté, RH, sous-traitance, videoprotection, site internet. L’auditeur croise le registre avec la réalité opérationnelle.
  • AIPD réalisée sur le DMST, C’est le traitement le plus sensible du SPST. L’AIPD doit etre finalisee, avec une analyse de risques documentée et des mesures de mitigation identifiées. Son absence est un écart majeur systématique.
  • Tous les contrats Article 28 signes, Éditeur de logiciel métier, hébergeur, prestataire informatique, organisme de formation, médecine de controle, expert-comptable… Chaque sous-traitant traitant des données personnelles doit avoir un contrat ou avenant conforme.
  • Hébergement HDS vérifié, L’auditeur demande le certificat HDS de l’hébergeur du DMST et vérifié sa validite. L’absence de certification HDS est une non-conformité réglementaire.
  • Registre des demandes d’exercice des droits, Le registre doit exister, etre alimente et démontrer que les demandes sont traitees dans les délais réglementaires (1 mois).
  • Procédure de gestion des violations, Procédure formalisée, registre des violations tenu, et capacité a notifier la CNIL sous 72h demontree.
  • Sensibilisation tracée et adaptee, Chaque profil métier (médecin, infirmier, assistant, administratif) doit avoir suivi une sensibilisation adaptee à ses fonctions. Les attestations sont des pieces justificatives attendues.

Conseil pratique : Constituez un dossier de preuve organise par exigence SPEC 2217. L’auditeur doit pouvoir retrouver chaque document en moins d’une minute. Un dossier de preuve mal organise donne l’impression d’une conformité fragile.

Niveau 3 : Excellence (durée : 5 ans)

Le niveau 3 exige une conformité mature avec amélioration continue demontree. Le SPST ne se contente pas d’etre conforme : il mesure, analyse et ameliore en permanence.

Ce qui differencie le niveau 3 :

  • Audits internes RGPD réguliers, Au moins un audit interne annuel, avec un plan d’action suivi et des preuves de correction des écarts identifies. L’auditeur examine l’historique : les écarts de l’année précédente ont-ils été corriges ?
  • Indicateurs de performance RGPD (KPI), Délai moyen de réponse aux demandes de droits, taux de sensibilisation des équipes, nombre de violations, taux de conformité des contrats sous-traitants. Ces indicateurs doivent etre suivis dans le temps et analyses.
  • Revue annuelle des AIPD, Les AIPD sont revues chaque année ou lors de tout changement significatif (changement de logiciel, nouveau sous-traitant, nouvelle fonctionnalite de télésanté).
  • Exercice de crise cyber documente, Le SPST a réalisé au moins un exercice de simulation de violation de données. Le scenario, le deroulement et les enseignements sont documentes.
  • Rapport annuel du DPO, Document structuré presentant le bilan de l’année, les indicateurs, les actions réalisées, les écarts identifies et le plan d’action pour l’année suivante. L’auditeur le lit en detail.

Réalité terrain : Très peu de SPST visent le niveau 3 des le premier cycle de certification. La plupart ciblent le niveau 2 comme objectif a moyen terme. Le niveau 3 est le standard vers lequel tous les SPST doivent tendre à l’horizon 2030.