FR
Préparation à la certification HITRUST

Services de certification HITRUST : préparation, remédiation et coordination de l'évaluation

Services de certification HITRUST pour les entreprises de healthtech, les éditeurs SaaS et les prestataires de services qui traitent des données de santé. Nous déterminons l'évaluation e1, i1 ou r2 adaptée, comblons les écarts de contrôle et organisons les preuves. Nous coordonnons ensuite l'évaluation validée avec un External Assessor autorisé par HITRUST. La plupart des programmes de préparation durent 6–12 semaines.

Page revue le 28 septembre 2026 par l'équipe conformité d'Accredify Global.

HITRUST avec Accredify Global
6–12 sem.Programme de préparation type
e1 · i1 · r2Les trois parcours d'évaluation
1–2 ansValidité de la certification, selon l'évaluation
Module IAHITRUST AI Security Assessment
23+Experts techniques
71Pays couverts
PARCOURS VALIDÉ
Évaluateur externe autorisé
Coordonné avec des partenaires qualifiés
À LA BONNE TAILLE
Recommandation e1, i1 ou r2
Adapté à ce que demandent vos clients
CARTOGRAPHIÉ
HIPAA, NIST, ISO 27001, SOC 2
Un seul ensemble de preuves, plusieurs référentiels
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
HITRUST, en termes simples

Qu'est-ce que la certification HITRUST ?

La certification HITRUST est une évaluation validée de vos contrôles de sécurité au regard du HITRUST CSF. Un External Assessor autorisé la réalise, et HITRUST en effectue une revue qualité avant de vous certifier. Elle est largement demandée par les organisations de santé américaines pour prouver que les fournisseurs protègent les données de santé.

Le HITRUST CSF regroupe dans un cadre de contrôles unique des exigences issues de HIPAA, du NIST, de l'ISO 27001, de PCI DSS et d'autres sources. C'est pourquoi une seule évaluation HITRUST peut répondre à de nombreux questionnaires de sécurité clients à la fois.

Accredify Global mène le programme de préparation : cadrage, analyse des écarts, planification de la remédiation et preuves. Nous coordonnons ensuite l'évaluation formelle avec un External Assessor qualifié et autorisé, et restons votre équipe de réalisation principale tout au long du processus.

e1Certification fondamentale, 1 an
i1Certification de bonnes pratiques avancées, 1 an
r2Certification fondée sur les risques, 2 ans
Sécurité de l'IAÉvaluation complémentaire ou autonome
Modèle de gouvernance et d'évaluation

Qui vous certifie : HITRUST, un évaluateur externe et Accredify Global

C'est HITRUST qui délivre la certification. Auparavant, un External Assessor autorisé par HITRUST teste vos contrôles et soumet l'évaluation via la plateforme MyCSF de HITRUST, puis HITRUST procède à une revue qualité des résultats. Aucun prestataire de préparation ne peut vous certifier, et personne ne devrait promettre le résultat à l'avance.

Le rôle d'Accredify Global est d'effectuer le travail qui détermine ce résultat. Nous choisissons l'évaluation adaptée, comblons les écarts et veillons à ce que vos preuves soient complètes et que vos contrôles aient fonctionné suffisamment longtemps avant les tests. Nous coordonnons l'évaluation formelle avec des partenaires qualifiés, de sorte que vous ayez une seule équipe de réalisation, du cadrage à la certification.

HITRUSTRevue qualité et certification
External AssessorTests validés de vos contrôles
Accredify GlobalCadrage, remédiation et preuves

Source : HITRUST : évaluations et certifications

Choisissez votre évaluation

HITRUST e1, i1 ou r2 : de quelle évaluation avez-vous besoin ?

La bonne évaluation dépend des données que vous traitez, de votre profil de risque et de ce que demandent les contrats de vos clients. Le travail réalisé dans une évaluation e1 ou i1 peut être reporté dans une évaluation plus large.

ÉvaluationPérimètre des contrôlesValiditéConvient généralement à
e1 (essentiels)Un ensemble fondamental de contrôles de cybersécurité, 43 selon le site de HITRUST au moment de la rédaction1 anStartups et fournisseurs à moindre risque
i1 (mis en œuvre)Un socle de bonnes pratiques avancées comprenant 182 exigences de contrôle1 anFournisseurs établis dont les programmes gagnent en maturité
r2 (fondé sur les risques)Des contrôles adaptés à vos facteurs de risque et à vos réglementations, avec une notation de la maturité2 ans, avec une évaluation intermédiaireEnvironnements de grande taille ou à haut risque, et contrats qui mentionnent r2

Le nombre de contrôles évolue à mesure que HITRUST met à jour le CSF, et chaque évaluation utilise la version du CSF en vigueur au moment de sa création. Nous confirmons les chiffres de votre évaluation lors du cadrage.

À qui cela s'adresse

Qui a besoin de la certification HITRUST ?

HITRUST n'est pas réservé aux hôpitaux. Il est le plus souvent demandé aux fournisseurs et prestataires de services sur lesquels s'appuient les hôpitaux, les assureurs santé et les entreprises des sciences de la vie.

Healthtech et SaaS

Plateformes qui stockent ou traitent des données de patients, pour lesquelles HITRUST est demandé lors des évaluations de fournisseurs des systèmes de santé.

Payeurs et fournisseurs des prestataires de soins

Fournisseurs de services de gestion des demandes de remboursement, de facturation, du cycle de revenus et de gestion des soins dont les contrats citent HITRUST.

Start-up de la santé numérique

Une certification e1 offre aux équipes en phase de démarrage un point de départ crédible et validé pour les contrats avec les grandes entreprises.

Fournisseurs de services gérés & cloud

Prestataires d'hébergement et de services informatiques au service du secteur de la santé, qui partagent souvent des contrôles avec leurs clients par héritage.

Sciences de la vie & recherche

Organisations qui traitent des données cliniques et de recherche et ont besoin d'une assurance allant au-delà d'une auto-évaluation HIPAA.

Plateformes de santé intégrant l'IA

L'évaluation HITRUST AI Security Assessment apporte une assurance supplémentaire pour l'IA déployée. Voir gouvernance de l'IA.

Fonctionnement

Comment obtenir la certification HITRUST avec Accredify Global

Six phases, de l'appel de cadrage à la certification, avec une seule équipe de réalisation.

Périmètre et parcoursSystèmes dans le périmètre, contrôles hérités et évaluation adaptée.
Analyse des écartsContrôles actuels évalués au regard des exigences applicables du HITRUST CSF.
RemédiationÉcarts de gouvernance, techniques et opérationnels priorisés et comblés.
Preuves & descriptionsPolitiques, procédures, descriptions des contrôles et responsables des preuves en place.
Vérification de l'état de préparationConfirmation que les contrôles fonctionnent depuis suffisamment longtemps avant les tests.
Évaluation validéeTests par l'External Assessor, revue qualité HITRUST, puis certification.

Vous ne savez pas si un client a besoin d'un e1, d'un i1 ou d'un r2, ni si les contrôles de votre fournisseur cloud peuvent être hérités ? Une revue du périmètre gratuite répond d'abord à ces questions.

Réserver une revue de cadrage gratuite
Pourquoi Accredify Global

Ce qu'améliorent nos services de certification HITRUST

Les résultats qui comptent le plus avant qu'un External Assessor ne commence les tests.

La bonne évaluation, du premier coup

Nous faisons correspondre l'e1, l'i1 ou le r2 à la formulation des contrats de vos clients et à votre profil de risque, afin que vous n'en fassiez pas trop ni n'ayez à répéter une évaluation.

Une discipline de preuves plus rigoureuse

Chaque exigence reçoit un responsable, une description du contrôle et des preuves montrant que le contrôle fonctionne, et pas seulement une politique indiquant qu'il devrait fonctionner.

Alignement sur les référentiels

Les contrôles sont mis en correspondance avec HIPAA, le NIST, l'ISO 27001 et SOC 2, de sorte qu'un seul ensemble de preuves répond à plusieurs exigences clients.

Un parcours d'évaluation visible

Nous coordonnons l'External Assessor et gardons les délais, les points en suspens et les étapes de revue qualité de HITRUST visibles pour votre direction.

Exigences

Exigences de la certification HITRUST : ce que couvre l'évaluation

Les exigences HITRUST couvrent l'ensemble du programme de sécurité. Les domaines ci-dessous reviennent dans presque toutes les évaluations.

Programme de protection de l'information

Gouvernance de la sécurité, gestion des risques, politiques et rôles qui pilotent le programme.

Contrôle d'accès et identité

Attribution des accès, moindre privilège, authentification multifacteur et revues régulières des accès.

Terminaux, réseau et configuration

Durcissement, protection contre les logiciels malveillants, segmentation du réseau et configurations de référence sécurisées.

Gestion des vulnérabilités et des changements

Analyses, application des correctifs dans des délais définis, tests d'intrusion et changements maîtrisés.

Gestion des incidents & de la continuité

Journalisation et surveillance, réponse aux incidents, sauvegardes et plans de reprise testés.

Tiers et protection de la vie privée

Gestion des risques fournisseurs, business associate agreements et pratiques de confidentialité pour les données de santé.

Preuves généralement demandées par les External Assessors

  • Politiques approuvées et procédures documentées pour chaque exigence
  • Preuve que les contrôles sont mis en œuvre sur l'ensemble des systèmes du périmètre
  • Des échantillons qui montrent que les contrôles fonctionnent dans la durée, et pas seulement aujourd'hui
  • Enregistrements de l'appréciation et du traitement des risques
  • Inventaire, évaluations et contrats des fournisseurs
  • Pour la r2, preuves que les contrôles sont mesurés et gérés

HITRUST et HIPAA, en une ligne chacun

  • HIPAA — une loi américaine ; il n'existe pas de certification HIPAA officielle
  • HITRUST — un référentiel certifiable qui inclut des exigences liées à HIPAA
  • Ensemble — HITRUST fournit des preuves validées des mesures de protection attendues par HIPAA

Lisez notre guide sur la liste de contrôle et les coûts de la certification HITRUST pour un parcours exigence par exigence.

Coût et délais

Coût et calendrier de la certification HITRUST

Le coût de la certification HITRUST dépend surtout de l'évaluation choisie ainsi que de la taille et de la maturité de votre environnement. Nous ne publions pas de grille tarifaire. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure adaptée à votre périmètre réel.

Programme de préparationAccredify GlobalCadrage, analyse des écarts, planification de la remédiation et preuves. En général 6–12 semaines.
Accès à MyCSFHITRUSTLa plateforme de HITRUST, où l'évaluation est construite et soumise.
Évaluation validéeExternal AssessorTests indépendants de vos contrôles par un cabinet d'évaluation autorisé.
Revue qualitéHITRUSTHITRUST examine l'évaluation avant de délivrer la certification.

Ce qui fait varier le coût

  • Type d'évaluation — e1, i1 ou r2, et l'éventuel module AI Security
  • Périmètre — systèmes, sites et flux de données dans le périmètre
  • Héritage — contrôles que vous pouvez hériter des fournisseurs de cloud et de services
  • Maturité des contrôles — l'ampleur de la remédiation nécessaire avant les tests
  • Preuves existantes — travaux ISO 27001, SOC 2 ou HIPAA réutilisables

Durée de la certification HITRUST

Préparation et remédiation6–12 semaines, selon le périmètre et la maturité
Contrôles opérationnels avant les testsGénéralement au moins 90 jours pour i1 et r2
Évaluation et revue HITRUSTFixé avec votre External Assessor
Validité de la certification1 an (e1, i1) ; 2 ans (r2)
Comparer

HITRUST, SOC 2, ISO 27001 et NIST CSF : comparaison

Comment HITRUST se compare aux référentiels que les acheteurs du secteur de la santé demandent en parallèle.

RéférentielCe que vous obtenezLien avec HITRUST
SOC 2Le rapport d'attestation d'un cabinet CPACourant chez les acheteurs du secteur technologique ; HITRUST est plus prescriptif et plus courant auprès des systèmes de santé.
ISO 27001Un certificat international accréditéFort recoupement des contrôles ; ISO 27001 convient aux acheteurs internationaux, HITRUST au secteur de la santé américain.
NIST CSF 2.0Un référentiel volontaire sans certificatLe HITRUST CSF est mis en correspondance avec le NIST : HITRUST peut donc attester de l'alignement sur le NIST.
HIPAAUne loi américaine, sans certification officielleHITRUST est un moyen courant de démontrer des mesures de protection validées liées à HIPAA.
Choisir un partenaire

Comment choisir un partenaire de services de certification HITRUST

Les questions à poser avant de signer, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Réalisez-vous vous-mêmes l'évaluation formelle ?Non. Nous menons la préparation et coordonnons l'évaluation validée avec un External Assessor qualifié et autorisé.
Qui délivre la certification ?HITRUST, après sa revue qualité du travail de l'External Assessor.
Quelle évaluation devons-nous choisir ?Nous recommandons l'e1, l'i1 ou le r2 en fonction de la formulation des contrats de vos clients et de votre profil de risque.
Pouvons-nous réutiliser les travaux ISO 27001 ou SOC 2 ?Oui. Nous mettons en correspondance les contrôles et les preuves existants avec les exigences HITRUST avant le début de tout nouveau travail.
Garantissez-vous la certification ?Personne ne le peut honnêtement. Le travail de préparation et une vérification avant l'évaluation réduisent le risque d'écarts.
Livrables

Livrables HITRUST types

Parcours de cadrage et d'évaluation

Systèmes inclus dans le périmètre, contrôles hérités et recommandation e1, i1 ou r2.

Analyse des écarts et outil de suivi

Chaque écart rattaché à une exigence HITRUST, avec un responsable et une correction.

Matrice des responsables de preuves

Qui est responsable de chaque exigence, et quelles preuves la démontrent.

Accompagnement pour les politiques et les descriptions

Politiques, procédures et descriptions des contrôles examinées au regard des exigences.

Dossier de préparation à l'évaluation

Preuves organisées et prêtes pour l'External Assessor.

Rapport d'avancement pour la direction

Une vision claire de l'état de préparation, des points ouverts et du parcours vers la certification.

Questions fréquentes

Foire aux questions sur la certification HITRUST

Des réponses claires sur e1, i1 et r2, le coût, le calendrier et qui vous certifie.

Qu'est-ce que la certification HITRUST ?

La certification HITRUST est une évaluation validée des contrôles de sécurité d'une organisation au regard du HITRUST CSF. Un External Assessor autorisé teste les contrôles, et HITRUST effectue une revue qualité de l'évaluation avant de délivrer la certification. Les organisations de santé américaines la demandent couramment à leurs fournisseurs comme preuve que les données de santé sont protégées.

Réalisez-vous vous-mêmes l'évaluation HITRUST formelle ?

Non. Accredify Global gère la préparation et la réalisation de bout en bout : définition du périmètre, analyse des écarts, planification des mesures correctives et preuves. L'évaluation validée formelle est réalisée par un External Assessor autorisé par HITRUST, que nous coordonnons avec des partenaires qualifiés.

Qui délivre la certification HITRUST ?

C'est HITRUST qui délivre la certification. Un External Assessor autorisé teste vos contrôles et soumet l'évaluation via la plateforme MyCSF de HITRUST, puis HITRUST en effectue une revue qualité avant de certifier.

Quelle est la différence entre HITRUST e1, i1 et r2 ?

L'e1 couvre un ensemble fondamental de contrôles de cybersécurité et est valable un an. L'i1 couvre un socle de bonnes pratiques de 182 exigences et est également valable un an. Le r2 est adapté à vos facteurs de risque, inclut une notation de la maturité et est valable deux ans avec une évaluation intermédiaire.

De quelle évaluation HITRUST avons-nous besoin ?

Cela dépend des contrats de vos clients, des données que vous traitez et de votre profil de risque. Les startups et les fournisseurs à moindre risque commencent souvent par e1, les fournisseurs en voie de maturité choisissent i1, et les environnements de grande taille ou à haut risque, ou les contrats qui le mentionnent, nécessitent r2. Le travail réalisé pour un e1 ou un i1 peut être repris.

Combien coûte la certification HITRUST ?

Le coût de la certification HITRUST dépend du type d'évaluation, des systèmes et des sites inclus dans le périmètre, et des contrôles dont vous pouvez hériter. La maturité des contrôles et les preuves ISO 27001 ou SOC 2 réutilisables comptent également. Les coûts incluent les travaux de préparation, l'accès à MyCSF, l'External Assessor et la revue par HITRUST. Nous vous envoyons une proposition sur mesure après une revue du périmètre gratuite.

Combien de temps dure la certification HITRUST ?

Les programmes de préparation d'Accredify Global durent généralement de 6 à 12 semaines. Pour i1 et r2, les contrôles doivent généralement fonctionner pendant au moins 90 jours avant les tests. Les travaux de terrain de l'External Assessor et la revue qualité de HITRUST suivent, selon un calendrier fixé avec votre évaluateur.

Quelle est la durée de validité de la certification HITRUST ?

Les certifications e1 et i1 sont valides un an. Une certification r2 est valide deux ans, avec une évaluation intermédiaire obligatoire à mi-parcours.

HITRUST peut-il aider si nous appliquons déjà HIPAA ?

Oui. HIPAA est une loi sans certification officielle, tandis que HITRUST est un référentiel certifiable qui inclut des exigences liées à HIPAA. Une certification HITRUST apporte des preuves validées des mesures de protection attendues par HIPAA.

HITRUST est-il réservé aux hôpitaux ?

Non. Il est souvent demandé aux entreprises healthtech et SaaS, aux fournisseurs d'organismes payeurs et de prestataires de soins, aux fournisseurs de services gérés et aux autres organisations qui traitent des données de santé.

Quelle est la différence entre HITRUST et SOC 2 ?

SOC 2 est un rapport d'attestation émis par un cabinet CPA au regard des Trust Services Criteria de l'AICPA. HITRUST est une certification au regard du HITRUST CSF, plus prescriptif. Les acheteurs du secteur technologique demandent souvent SOC 2, tandis que les systèmes de santé américains demandent souvent HITRUST.

Pouvons-nous réutiliser les travaux ISO 27001 ou SOC 2 pour HITRUST ?

Oui. Le HITRUST CSF est mis en correspondance avec l'ISO 27001, le NIST et d'autres référentiels : de nombreux contrôles et preuves existants peuvent donc être réutilisés. Nous recensons ce dont vous disposez déjà avant de planifier de nouveaux travaux.

Qu'est-ce que l'évaluation HITRUST AI Security Assessment ?

Il s'agit d'une évaluation HITRUST avec des contrôles prescriptifs pour les systèmes d'IA déployés. Elle peut être ajoutée à une évaluation e1, i1 ou r2 ou réalisée seule, ce qui donne aux clients une assurance sur les produits intégrant l'IA.

Que se passe-t-il si nous ne réussissons pas une évaluation HITRUST ?

Si les exigences n'atteignent pas les seuils de notation HITRUST, la certification n'est pas délivrée et des plans d'actions correctives peuvent être nécessaires. Le travail de préparation et une vérification de pré-évaluation avant les tests réduisent ce risque. Aucun prestataire ne peut honnêtement garantir le résultat.

Dans quels délais pouvons-nous commencer ?

La plupart des équipes commencent par une revue du périmètre et une analyse des écarts en quelques jours, suivies d'un plan de préparation structuré et d'un calendrier pour l'évaluation validée.

Revue gratuite du périmètre HITRUST

Identifiez l'évaluation HITRUST dont vous avez besoin et ce qu'elle implique

Parlez-nous de vos systèmes, des données de santé que vous traitez et du client qui demande HITRUST. Nous vous recommanderons e1, i1 ou r2, identifierons ce que vous pouvez réutiliser et vous enverrons une proposition sur mesure.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition HITRUST