Services de certification HITRUST : préparation, remédiation et coordination de l'évaluation
Services de certification HITRUST pour les entreprises de healthtech, les éditeurs SaaS et les prestataires de services qui traitent des données de santé. Nous déterminons l'évaluation e1, i1 ou r2 adaptée, comblons les écarts de contrôle et organisons les preuves. Nous coordonnons ensuite l'évaluation validée avec un External Assessor autorisé par HITRUST. La plupart des programmes de préparation durent 6–12 semaines.
Page revue le 28 septembre 2026 par l'équipe conformité d'Accredify Global.
Qu'est-ce que la certification HITRUST ?
La certification HITRUST est une évaluation validée de vos contrôles de sécurité au regard du HITRUST CSF. Un External Assessor autorisé la réalise, et HITRUST en effectue une revue qualité avant de vous certifier. Elle est largement demandée par les organisations de santé américaines pour prouver que les fournisseurs protègent les données de santé.
Le HITRUST CSF regroupe dans un cadre de contrôles unique des exigences issues de HIPAA, du NIST, de l'ISO 27001, de PCI DSS et d'autres sources. C'est pourquoi une seule évaluation HITRUST peut répondre à de nombreux questionnaires de sécurité clients à la fois.
Accredify Global mène le programme de préparation : cadrage, analyse des écarts, planification de la remédiation et preuves. Nous coordonnons ensuite l'évaluation formelle avec un External Assessor qualifié et autorisé, et restons votre équipe de réalisation principale tout au long du processus.
Qui vous certifie : HITRUST, un évaluateur externe et Accredify Global
C'est HITRUST qui délivre la certification. Auparavant, un External Assessor autorisé par HITRUST teste vos contrôles et soumet l'évaluation via la plateforme MyCSF de HITRUST, puis HITRUST procède à une revue qualité des résultats. Aucun prestataire de préparation ne peut vous certifier, et personne ne devrait promettre le résultat à l'avance.
Le rôle d'Accredify Global est d'effectuer le travail qui détermine ce résultat. Nous choisissons l'évaluation adaptée, comblons les écarts et veillons à ce que vos preuves soient complètes et que vos contrôles aient fonctionné suffisamment longtemps avant les tests. Nous coordonnons l'évaluation formelle avec des partenaires qualifiés, de sorte que vous ayez une seule équipe de réalisation, du cadrage à la certification.
HITRUST e1, i1 ou r2 : de quelle évaluation avez-vous besoin ?
La bonne évaluation dépend des données que vous traitez, de votre profil de risque et de ce que demandent les contrats de vos clients. Le travail réalisé dans une évaluation e1 ou i1 peut être reporté dans une évaluation plus large.
| Évaluation | Périmètre des contrôles | Validité | Convient généralement à |
|---|---|---|---|
| e1 (essentiels) | Un ensemble fondamental de contrôles de cybersécurité, 43 selon le site de HITRUST au moment de la rédaction | 1 an | Startups et fournisseurs à moindre risque |
| i1 (mis en œuvre) | Un socle de bonnes pratiques avancées comprenant 182 exigences de contrôle | 1 an | Fournisseurs établis dont les programmes gagnent en maturité |
| r2 (fondé sur les risques) | Des contrôles adaptés à vos facteurs de risque et à vos réglementations, avec une notation de la maturité | 2 ans, avec une évaluation intermédiaire | Environnements de grande taille ou à haut risque, et contrats qui mentionnent r2 |
Le nombre de contrôles évolue à mesure que HITRUST met à jour le CSF, et chaque évaluation utilise la version du CSF en vigueur au moment de sa création. Nous confirmons les chiffres de votre évaluation lors du cadrage.
Qui a besoin de la certification HITRUST ?
HITRUST n'est pas réservé aux hôpitaux. Il est le plus souvent demandé aux fournisseurs et prestataires de services sur lesquels s'appuient les hôpitaux, les assureurs santé et les entreprises des sciences de la vie.
Plateformes qui stockent ou traitent des données de patients, pour lesquelles HITRUST est demandé lors des évaluations de fournisseurs des systèmes de santé.
Fournisseurs de services de gestion des demandes de remboursement, de facturation, du cycle de revenus et de gestion des soins dont les contrats citent HITRUST.
Une certification e1 offre aux équipes en phase de démarrage un point de départ crédible et validé pour les contrats avec les grandes entreprises.
Prestataires d'hébergement et de services informatiques au service du secteur de la santé, qui partagent souvent des contrôles avec leurs clients par héritage.
Organisations qui traitent des données cliniques et de recherche et ont besoin d'une assurance allant au-delà d'une auto-évaluation HIPAA.
L'évaluation HITRUST AI Security Assessment apporte une assurance supplémentaire pour l'IA déployée. Voir gouvernance de l'IA.
Comment obtenir la certification HITRUST avec Accredify Global
Six phases, de l'appel de cadrage à la certification, avec une seule équipe de réalisation.
Vous ne savez pas si un client a besoin d'un e1, d'un i1 ou d'un r2, ni si les contrôles de votre fournisseur cloud peuvent être hérités ? Une revue du périmètre gratuite répond d'abord à ces questions.
Réserver une revue de cadrage gratuiteCe qu'améliorent nos services de certification HITRUST
Les résultats qui comptent le plus avant qu'un External Assessor ne commence les tests.
Nous faisons correspondre l'e1, l'i1 ou le r2 à la formulation des contrats de vos clients et à votre profil de risque, afin que vous n'en fassiez pas trop ni n'ayez à répéter une évaluation.
Chaque exigence reçoit un responsable, une description du contrôle et des preuves montrant que le contrôle fonctionne, et pas seulement une politique indiquant qu'il devrait fonctionner.
Les contrôles sont mis en correspondance avec HIPAA, le NIST, l'ISO 27001 et SOC 2, de sorte qu'un seul ensemble de preuves répond à plusieurs exigences clients.
Nous coordonnons l'External Assessor et gardons les délais, les points en suspens et les étapes de revue qualité de HITRUST visibles pour votre direction.
Exigences de la certification HITRUST : ce que couvre l'évaluation
Les exigences HITRUST couvrent l'ensemble du programme de sécurité. Les domaines ci-dessous reviennent dans presque toutes les évaluations.
Programme de protection de l'information
Gouvernance de la sécurité, gestion des risques, politiques et rôles qui pilotent le programme.
Contrôle d'accès et identité
Attribution des accès, moindre privilège, authentification multifacteur et revues régulières des accès.
Terminaux, réseau et configuration
Durcissement, protection contre les logiciels malveillants, segmentation du réseau et configurations de référence sécurisées.
Gestion des vulnérabilités et des changements
Analyses, application des correctifs dans des délais définis, tests d'intrusion et changements maîtrisés.
Gestion des incidents & de la continuité
Journalisation et surveillance, réponse aux incidents, sauvegardes et plans de reprise testés.
Tiers et protection de la vie privée
Gestion des risques fournisseurs, business associate agreements et pratiques de confidentialité pour les données de santé.
Preuves généralement demandées par les External Assessors
- Politiques approuvées et procédures documentées pour chaque exigence
- Preuve que les contrôles sont mis en œuvre sur l'ensemble des systèmes du périmètre
- Des échantillons qui montrent que les contrôles fonctionnent dans la durée, et pas seulement aujourd'hui
- Enregistrements de l'appréciation et du traitement des risques
- Inventaire, évaluations et contrats des fournisseurs
- Pour la r2, preuves que les contrôles sont mesurés et gérés
HITRUST et HIPAA, en une ligne chacun
- HIPAA — une loi américaine ; il n'existe pas de certification HIPAA officielle
- HITRUST — un référentiel certifiable qui inclut des exigences liées à HIPAA
- Ensemble — HITRUST fournit des preuves validées des mesures de protection attendues par HIPAA
Lisez notre guide sur la liste de contrôle et les coûts de la certification HITRUST pour un parcours exigence par exigence.
Coût et calendrier de la certification HITRUST
Le coût de la certification HITRUST dépend surtout de l'évaluation choisie ainsi que de la taille et de la maturité de votre environnement. Nous ne publions pas de grille tarifaire. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure adaptée à votre périmètre réel.
Ce qui fait varier le coût
- Type d'évaluation — e1, i1 ou r2, et l'éventuel module AI Security
- Périmètre — systèmes, sites et flux de données dans le périmètre
- Héritage — contrôles que vous pouvez hériter des fournisseurs de cloud et de services
- Maturité des contrôles — l'ampleur de la remédiation nécessaire avant les tests
- Preuves existantes — travaux ISO 27001, SOC 2 ou HIPAA réutilisables
Durée de la certification HITRUST
| Préparation et remédiation | 6–12 semaines, selon le périmètre et la maturité |
|---|---|
| Contrôles opérationnels avant les tests | Généralement au moins 90 jours pour i1 et r2 |
| Évaluation et revue HITRUST | Fixé avec votre External Assessor |
| Validité de la certification | 1 an (e1, i1) ; 2 ans (r2) |
HITRUST, SOC 2, ISO 27001 et NIST CSF : comparaison
Comment HITRUST se compare aux référentiels que les acheteurs du secteur de la santé demandent en parallèle.
| Référentiel | Ce que vous obtenez | Lien avec HITRUST |
|---|---|---|
| SOC 2 | Le rapport d'attestation d'un cabinet CPA | Courant chez les acheteurs du secteur technologique ; HITRUST est plus prescriptif et plus courant auprès des systèmes de santé. |
| ISO 27001 | Un certificat international accrédité | Fort recoupement des contrôles ; ISO 27001 convient aux acheteurs internationaux, HITRUST au secteur de la santé américain. |
| NIST CSF 2.0 | Un référentiel volontaire sans certificat | Le HITRUST CSF est mis en correspondance avec le NIST : HITRUST peut donc attester de l'alignement sur le NIST. |
| HIPAA | Une loi américaine, sans certification officielle | HITRUST est un moyen courant de démontrer des mesures de protection validées liées à HIPAA. |
Comment choisir un partenaire de services de certification HITRUST
Les questions à poser avant de signer, et les réponses d'Accredify Global.
| Question à poser | La réponse d'Accredify Global |
|---|---|
| Réalisez-vous vous-mêmes l'évaluation formelle ? | Non. Nous menons la préparation et coordonnons l'évaluation validée avec un External Assessor qualifié et autorisé. |
| Qui délivre la certification ? | HITRUST, après sa revue qualité du travail de l'External Assessor. |
| Quelle évaluation devons-nous choisir ? | Nous recommandons l'e1, l'i1 ou le r2 en fonction de la formulation des contrats de vos clients et de votre profil de risque. |
| Pouvons-nous réutiliser les travaux ISO 27001 ou SOC 2 ? | Oui. Nous mettons en correspondance les contrôles et les preuves existants avec les exigences HITRUST avant le début de tout nouveau travail. |
| Garantissez-vous la certification ? | Personne ne le peut honnêtement. Le travail de préparation et une vérification avant l'évaluation réduisent le risque d'écarts. |
Livrables HITRUST types
Systèmes inclus dans le périmètre, contrôles hérités et recommandation e1, i1 ou r2.
Chaque écart rattaché à une exigence HITRUST, avec un responsable et une correction.
Qui est responsable de chaque exigence, et quelles preuves la démontrent.
Politiques, procédures et descriptions des contrôles examinées au regard des exigences.
Preuves organisées et prêtes pour l'External Assessor.
Une vision claire de l'état de préparation, des points ouverts et du parcours vers la certification.
Foire aux questions sur la certification HITRUST
Des réponses claires sur e1, i1 et r2, le coût, le calendrier et qui vous certifie.
Qu'est-ce que la certification HITRUST ?
La certification HITRUST est une évaluation validée des contrôles de sécurité d'une organisation au regard du HITRUST CSF. Un External Assessor autorisé teste les contrôles, et HITRUST effectue une revue qualité de l'évaluation avant de délivrer la certification. Les organisations de santé américaines la demandent couramment à leurs fournisseurs comme preuve que les données de santé sont protégées.
Réalisez-vous vous-mêmes l'évaluation HITRUST formelle ?
Non. Accredify Global gère la préparation et la réalisation de bout en bout : définition du périmètre, analyse des écarts, planification des mesures correctives et preuves. L'évaluation validée formelle est réalisée par un External Assessor autorisé par HITRUST, que nous coordonnons avec des partenaires qualifiés.
Qui délivre la certification HITRUST ?
C'est HITRUST qui délivre la certification. Un External Assessor autorisé teste vos contrôles et soumet l'évaluation via la plateforme MyCSF de HITRUST, puis HITRUST en effectue une revue qualité avant de certifier.
Quelle est la différence entre HITRUST e1, i1 et r2 ?
L'e1 couvre un ensemble fondamental de contrôles de cybersécurité et est valable un an. L'i1 couvre un socle de bonnes pratiques de 182 exigences et est également valable un an. Le r2 est adapté à vos facteurs de risque, inclut une notation de la maturité et est valable deux ans avec une évaluation intermédiaire.
De quelle évaluation HITRUST avons-nous besoin ?
Cela dépend des contrats de vos clients, des données que vous traitez et de votre profil de risque. Les startups et les fournisseurs à moindre risque commencent souvent par e1, les fournisseurs en voie de maturité choisissent i1, et les environnements de grande taille ou à haut risque, ou les contrats qui le mentionnent, nécessitent r2. Le travail réalisé pour un e1 ou un i1 peut être repris.
Combien coûte la certification HITRUST ?
Le coût de la certification HITRUST dépend du type d'évaluation, des systèmes et des sites inclus dans le périmètre, et des contrôles dont vous pouvez hériter. La maturité des contrôles et les preuves ISO 27001 ou SOC 2 réutilisables comptent également. Les coûts incluent les travaux de préparation, l'accès à MyCSF, l'External Assessor et la revue par HITRUST. Nous vous envoyons une proposition sur mesure après une revue du périmètre gratuite.
Combien de temps dure la certification HITRUST ?
Les programmes de préparation d'Accredify Global durent généralement de 6 à 12 semaines. Pour i1 et r2, les contrôles doivent généralement fonctionner pendant au moins 90 jours avant les tests. Les travaux de terrain de l'External Assessor et la revue qualité de HITRUST suivent, selon un calendrier fixé avec votre évaluateur.
Quelle est la durée de validité de la certification HITRUST ?
Les certifications e1 et i1 sont valides un an. Une certification r2 est valide deux ans, avec une évaluation intermédiaire obligatoire à mi-parcours.
HITRUST peut-il aider si nous appliquons déjà HIPAA ?
Oui. HIPAA est une loi sans certification officielle, tandis que HITRUST est un référentiel certifiable qui inclut des exigences liées à HIPAA. Une certification HITRUST apporte des preuves validées des mesures de protection attendues par HIPAA.
HITRUST est-il réservé aux hôpitaux ?
Non. Il est souvent demandé aux entreprises healthtech et SaaS, aux fournisseurs d'organismes payeurs et de prestataires de soins, aux fournisseurs de services gérés et aux autres organisations qui traitent des données de santé.
Quelle est la différence entre HITRUST et SOC 2 ?
SOC 2 est un rapport d'attestation émis par un cabinet CPA au regard des Trust Services Criteria de l'AICPA. HITRUST est une certification au regard du HITRUST CSF, plus prescriptif. Les acheteurs du secteur technologique demandent souvent SOC 2, tandis que les systèmes de santé américains demandent souvent HITRUST.
Pouvons-nous réutiliser les travaux ISO 27001 ou SOC 2 pour HITRUST ?
Oui. Le HITRUST CSF est mis en correspondance avec l'ISO 27001, le NIST et d'autres référentiels : de nombreux contrôles et preuves existants peuvent donc être réutilisés. Nous recensons ce dont vous disposez déjà avant de planifier de nouveaux travaux.
Qu'est-ce que l'évaluation HITRUST AI Security Assessment ?
Il s'agit d'une évaluation HITRUST avec des contrôles prescriptifs pour les systèmes d'IA déployés. Elle peut être ajoutée à une évaluation e1, i1 ou r2 ou réalisée seule, ce qui donne aux clients une assurance sur les produits intégrant l'IA.
Que se passe-t-il si nous ne réussissons pas une évaluation HITRUST ?
Si les exigences n'atteignent pas les seuils de notation HITRUST, la certification n'est pas délivrée et des plans d'actions correctives peuvent être nécessaires. Le travail de préparation et une vérification de pré-évaluation avant les tests réduisent ce risque. Aucun prestataire ne peut honnêtement garantir le résultat.
Dans quels délais pouvons-nous commencer ?
La plupart des équipes commencent par une revue du périmètre et une analyse des écarts en quelques jours, suivies d'un plan de préparation structuré et d'un calendrier pour l'évaluation validée.
Identifiez l'évaluation HITRUST dont vous avez besoin et ce qu'elle implique
Parlez-nous de vos systèmes, des données de santé que vous traitez et du client qui demande HITRUST. Nous vous recommanderons e1, i1 ou r2, identifierons ce que vous pouvez réutiliser et vous enverrons une proposition sur mesure.
Réservez votre revue de cadrage gratuite →