Conformité intégrée

Ressaut est conçu autour de 19 référentiels normatifs et réglementaires applicables aux établissements de santé, CHU, GHT et ESSMS.

6 normes ISO 3 directives UE 3 référentiels sectoriels 7 textes nationaux
ISO

Normes internationales

ISO 22301:2019

Système de management de la continuité d'activité

Ressaut couvre les clauses 4 à 10. Chaque module est mappé aux exigences correspondantes.

Clause Domaine Couverture Ressaut
§4 Contexte Contexte organisationnel, parties intéressées, périmètre
§5 Leadership Politique, rôles, responsabilités, RACI
§6 Planification Risques, opportunités, objectifs de continuité
§7 Support Ressources, compétences, documentation
§8 Fonctionnement BIA, stratégies, plans, exercices, crise
§9 Évaluation Surveillance, audit, revue de direction
§10 Amélioration Non-conformités, actions correctives, PDCA

ISO 22331:2018

Lignes directrices pour la stratégie de continuité d'activité

Ressaut applique ISO 22331 pour construire et arbitrer les stratégies de continuité : options de traitement, atténuation avant/pendant/après incident et priorisation par criticité issue du BIA.

Clause Domaine Couverture Ressaut
§5 Analyse des options Options de continuité par activité, avant/pendant/après
§6 Sélection Arbitrage coût / délai / criticité, ressources requises
§7 Mise en œuvre Traduction en plans (PCA) et exigences ressources

ISO 22317:2021

Analyse d'impact sur l'activité (BIA)

Le module BIA de Ressaut suit la méthodologie ISO 22317 avec DMIA, RTO, RPO, MBCO et dépendances ressources.

Clause Domaine Couverture Ressaut
§5 Planification du BIA Périmètre, calendrier, responsabilités
§6 Réalisation Activités, impacts, dépendances, criticité
§7 Résultats Consolidation, points de rupture, validation

ISO 22361:2022

Gestion de crise — Lignes directrices

La salle de crise Ressaut implémente le cadre décisionnel ISO 22361 : faits, incertitudes, options, décision, justification.

Clause Domaine Couverture Ressaut
§5 Leadership de crise Organisation, rôles, activation
§6 Prise de décision Main courante, situation & décision structurée
§7 Communication Plans, messages-types, porte-paroles

ISO 22398:2013

Lignes directrices pour les exercices

Le module simulation couvre le cycle complet des exercices : programme annuel, exécution, évaluation et RETEX.

Clause Domaine Couverture Ressaut
§5-6 Programme Planification, objectifs, scénarios
§7 Exécution Simulation multiplayer, facilitateur, joueurs
§8 Évaluation RETEX, leçons, recommandations, actions

ISO 27001:2022

Système de management de la sécurité de l'information

Ressaut couvre les exigences de continuité du SMSI : inventaire des actifs critiques SI, traitement des risques et plans de continuité SSI.

Clause Domaine Couverture Ressaut
§6.1 Risques SI Identification, analyse et traitement des risques SSI
§8.1 Planification opérationnelle Inventaire des actifs SI critiques
A.5.30 Continuité SSI Plans de continuité des systèmes d'information
A.6.8 Incidents SI Gestion et notification des incidents de sécurité
Directive UE

Directives européennes

NIS2

Transposition française en cours

Directive (UE) 2022/2555

Les établissements de santé sont des entités essentielles au sens de NIS2. Ressaut aide à démontrer la conformité via la gestion des risques, les plans de continuité et les exercices.

Art.21
Gestion des risques cyber — Mesures de gestion des risques en matière de cybersécurité — plans de continuité et reprise
Art.23
Notification d'incidents — Obligations de notification (alerte 24h, notification 72h, rapport final 1 mois)
Art.24
Certification cybersécurité — Utilisation de schémas de certification de cybersécurité reconnus

CER

Transposition française en cours

Directive (UE) 2022/2557 — Résilience des entités critiques

Directive « CER », pendant physique et opérationnel de NIS2. Les établissements de santé figurent parmi les secteurs critiques : évaluation des risques, plans de résilience et continuité des services essentiels. Ressaut outille l'analyse des risques, le BIA et les plans de continuité correspondants.

Art.12
Évaluation des risques — Analyse des risques pesant sur les services essentiels de l'entité critique
Art.13
Mesures de résilience — Plans de continuité et mesures techniques/organisationnelles de résilience

RGPD-Art32

En vigueur

RGPD Article 32 — Sécurité du traitement

L'article 32 du RGPD impose des mesures techniques assurant la disponibilité et la résilience des données de santé. Ressaut contribue via les plans de continuité SI et les exercices.

Sectoriel

Référentiels sectoriels santé

HAS-CERT-2027

En vigueur

Certification des établissements de santé pour la qualité des soins (V2027)

Nouveau référentiel HAS validé en novembre 2024. Ressaut outille les critères relevant de la continuité et de la crise : 3.1-05 « gestion des situations sanitaires exceptionnelles » et 3.1-07 « maîtrise des risques de sécurité numérique ».

HAS-ESSMS-2025

En vigueur

Manuel d'évaluation de la qualité des ESSMS — Objectif 3.14

L'objectif 3.14 du manuel ESSMS porte sur la gestion de crise et la continuité d'activité pour les EHPAD, USLD, SSIAD et autres ESSMS. Ressaut couvre l'intégralité de cet objectif.

HDS-2018

En vigueur

Référentiel HDS — Hébergement de Données de Santé

Le référentiel HDS impose 35 exigences couvrant la disponibilité, l'intégrité et la continuité des systèmes hébergeant des données de santé à caractère personnel.

National

Textes réglementaires français

CSP-L6132

Code de la santé publique — Groupements Hospitaliers de Territoire (GHT)

Les articles L.6132-1 et suivants organisent la coopération territoriale entre établissements de santé. Ressaut ajoute une couche territoriale : consolidation de la continuité à l'échelle des 135 GHT, dans le respect de l'autonomie de chaque établissement membre.

INSTRUCTION-DGOS-2023

Instruction DGOS relative aux plans de continuité d'activité

Instruction du ministère de la Santé imposant aux établissements de santé la mise en place et le test régulier d'un PCA. Ressaut structure, documente et planifie les exercices requis.

CSP-L3131-1

Code de la santé publique — Plan blanc et SSE

Les articles L.3131-1 et suivants du CSP définissent le plan blanc et le plan de sauvegarde et de soutien aux établissements de santé en situation sanitaire exceptionnelle.

CSS-L312-1

Code de l'action sociale et des familles — Art. L.312-1

Fixe les obligations de continuité de service des établissements et services sociaux et médico-sociaux (ESSMS), dont les EHPAD, USLD et SSIAD.

CARE-2023

Programme CaRE — Cybersécurité accélération et Résilience

Le programme CaRE du ministère de la Santé impose des exercices de crise cyber et un diagnostic de maturité. Le diagnostic flash Ressaut évalue votre maturité en 10 questions.

EBIOS-RM-V1.5

EBIOS Risk Manager — Méthode d'appréciation des risques ANSSI

Méthode officielle ANSSI d'analyse des risques en 5 ateliers. Ressaut intègre les résultats EBIOS dans l'identification des activités critiques et la priorisation des plans.

ANSSI-CRISE-CYBER

Guide ANSSI — Organiser un exercice de gestion de crise cyber

Le guide de l'ANSSI définit le cadre des exercices de crise cyber. Le module simulation Ressaut implémente ce cadre avec facilitateur, joueurs et RETEX structuré.

Besoin d'aide pour votre mise en conformité ?

Découvrez comment Ressaut simplifie votre conformité réglementaire sur 19 référentiels.

Demander une démo