Preparer le niveau 2
Preparer le niveau 2 : de l’engagement à la maîtrise
Le passage du niveau 1 au niveau 2 est l’etape la plus critique du parcours de certification. Le SPST dispose de 2 ans maximum pour transformer son engagement en conformité effective. Voici un guide pratique, organise par priorité, pour y parvenir.
Les 10 actions prioritaires
1. Compléter le registre des traitements
Au niveau 1, le registre pouvait etre partiel. Au niveau 2, il doit etre exhaustif. Passez en revue tous les traitements de données du SPST :
- DMST et suivi médical (visites, examens, vaccinations)
- Gestion des expositions professionnelles
- Télésanté et teleconsultation
- Prévention de la désinsertion professionnelle
- Gestion des RH internes
- Videoprotection des locaux
- Site internet (cookies, formulaires, analytics)
- Gestion des candidatures
- Formation et sensibilisation
Pour chaque traitement : finalite, base légale, categories de données, destinataires, durées de conservation, mesures de sécurité, transferts eventuels.
2. Réaliser l’AIPD sur le DMST
C’est l’action la plus importante et souvent la plus negligee. Le DMST est un traitement a grande echelle de données de santé : l’AIPD est obligatoire (Art. 35 RGPD). Elle doit contenir :
- Description du traitement (périmètre, flux de données, acteurs)
- Évaluation de la nécessité et de la proportionnalite
- Analyse des risques pour les personnes (confidentialité, intégrité, disponibilité)
- Mesures existantes et mesures complémentaires prevues
Conseil : Utilisez un modèle pre-parametre pour le secteur SPST. Une AIPD generique ne convaincra pas l’auditeur.
3. Finaliser tous les contrats Article 28
Inventoriez chaque sous-traitant et verifiez l’existence d’un contrat ou avenant conforme. Priorisez :
- Éditeur de logiciel métier (le plus critique)
- Hébergeur de données de santé
- Prestataire informatique / infogérant
- Organisme de formation
- Expert-comptable / gestionnaire de paie
4. Vérifier la certification HDS
Demandez le certificat HDS à votre hébergeur. Verifiez sa date de validite et son périmètre (hébergement physique, infogérance, sauvegarde). Conservez une copie dans votre dossier de preuve.
5. Mettre en place le registre des demandes de droits
Creez un registre tracant chaque demande : date, demandeur, nature, date de réponse, suite donnée. L’auditeur verifiera que les délais d’un mois sont respectes.
6. Formaliser la procédure de violation de données
Redigez une procédure decrivant : qui detecte, qui qualifie, qui decide de notifier, comment notifier la CNIL sous 72h, comment informer les personnes si nécessaire. Formalisez le registre des violations.
7. Déployer une sensibilisation adaptee
Chaque profil métier doit recevoir une sensibilisation adaptee à ses fonctions. Conservez les attestations. L’auditeur peut interroger un médecin, un infirmier ou un assistant pour vérifier que la sensibilisation a été effective.
8. Appliquer la clarification DGT
Si votre SPST utilisait le consentement comme base légale du DMST, corrigez le registre, les notices d’information et l’AIPD.
9. Constituer le dossier de preuve
Organisez un dossier structuré par exigence SPEC 2217 contenant : registre, AIPD, contrats, certificat HDS, procédure violations, registre des demandes, attestations de sensibilisation, rapport annuel DPO.
10. Réaliser un pre-audit interne
Avant l’audit officiel, passez en revue chaque exigence avec votre DPO. Identifiez les écarts restants et corrigez-les. C’est votre dernière chance de detecter les lacunes.
Les erreurs a eviter
- Ne pas commencer par l’AIPD, Elle prend du temps et nécessité des echanges avec plusieurs parties prenantes. Lancez-la des le debut.
- Sous-estimer les contrats sous-traitants, Les negociations avec les éditeurs de logiciels peuvent prendre 6 mois. N’attendez pas le dernier moment.
- Faire une sensibilisation generique, Une sensibilisation identique pour un médecin et un assistant ne convaincra pas l’auditeur.
- Oublier le rapport annuel du DPO, C’est le document que l’auditeur lit en premier. Il doit refleter l’ensemble de votre démarche.