Conformité intégrée
Ressaut est conçu autour de 19 référentiels normatifs et réglementaires applicables aux établissements de santé, CHU, GHT et ESSMS.
Normes internationales
ISO 22301:2019
Système de management de la continuité d'activité
Ressaut couvre les clauses 4 à 10. Chaque module est mappé aux exigences correspondantes.
| Clause | Domaine | Couverture Ressaut |
|---|---|---|
| §4 | Contexte | Contexte organisationnel, parties intéressées, périmètre |
| §5 | Leadership | Politique, rôles, responsabilités, RACI |
| §6 | Planification | Risques, opportunités, objectifs de continuité |
| §7 | Support | Ressources, compétences, documentation |
| §8 | Fonctionnement | BIA, stratégies, plans, exercices, crise |
| §9 | Évaluation | Surveillance, audit, revue de direction |
| §10 | Amélioration | Non-conformités, actions correctives, PDCA |
ISO 22331:2018
Lignes directrices pour la stratégie de continuité d'activité
Ressaut applique ISO 22331 pour construire et arbitrer les stratégies de continuité : options de traitement, atténuation avant/pendant/après incident et priorisation par criticité issue du BIA.
| Clause | Domaine | Couverture Ressaut |
|---|---|---|
| §5 | Analyse des options | Options de continuité par activité, avant/pendant/après |
| §6 | Sélection | Arbitrage coût / délai / criticité, ressources requises |
| §7 | Mise en œuvre | Traduction en plans (PCA) et exigences ressources |
ISO 22317:2021
Analyse d'impact sur l'activité (BIA)
Le module BIA de Ressaut suit la méthodologie ISO 22317 avec DMIA, RTO, RPO, MBCO et dépendances ressources.
| Clause | Domaine | Couverture Ressaut |
|---|---|---|
| §5 | Planification du BIA | Périmètre, calendrier, responsabilités |
| §6 | Réalisation | Activités, impacts, dépendances, criticité |
| §7 | Résultats | Consolidation, points de rupture, validation |
ISO 22361:2022
Gestion de crise — Lignes directrices
La salle de crise Ressaut implémente le cadre décisionnel ISO 22361 : faits, incertitudes, options, décision, justification.
| Clause | Domaine | Couverture Ressaut |
|---|---|---|
| §5 | Leadership de crise | Organisation, rôles, activation |
| §6 | Prise de décision | Main courante, situation & décision structurée |
| §7 | Communication | Plans, messages-types, porte-paroles |
ISO 22398:2013
Lignes directrices pour les exercices
Le module simulation couvre le cycle complet des exercices : programme annuel, exécution, évaluation et RETEX.
| Clause | Domaine | Couverture Ressaut |
|---|---|---|
| §5-6 | Programme | Planification, objectifs, scénarios |
| §7 | Exécution | Simulation multiplayer, facilitateur, joueurs |
| §8 | Évaluation | RETEX, leçons, recommandations, actions |
ISO 27001:2022
Système de management de la sécurité de l'information
Ressaut couvre les exigences de continuité du SMSI : inventaire des actifs critiques SI, traitement des risques et plans de continuité SSI.
| Clause | Domaine | Couverture Ressaut |
|---|---|---|
| §6.1 | Risques SI | Identification, analyse et traitement des risques SSI |
| §8.1 | Planification opérationnelle | Inventaire des actifs SI critiques |
| A.5.30 | Continuité SSI | Plans de continuité des systèmes d'information |
| A.6.8 | Incidents SI | Gestion et notification des incidents de sécurité |
Directives européennes
NIS2
Transposition française en coursDirective (UE) 2022/2555
Les établissements de santé sont des entités essentielles au sens de NIS2. Ressaut aide à démontrer la conformité via la gestion des risques, les plans de continuité et les exercices.
CER
Transposition française en coursDirective (UE) 2022/2557 — Résilience des entités critiques
Directive « CER », pendant physique et opérationnel de NIS2. Les établissements de santé figurent parmi les secteurs critiques : évaluation des risques, plans de résilience et continuité des services essentiels. Ressaut outille l'analyse des risques, le BIA et les plans de continuité correspondants.
RGPD-Art32
En vigueurRGPD Article 32 — Sécurité du traitement
L'article 32 du RGPD impose des mesures techniques assurant la disponibilité et la résilience des données de santé. Ressaut contribue via les plans de continuité SI et les exercices.
Référentiels sectoriels santé
HAS-CERT-2027
En vigueurCertification des établissements de santé pour la qualité des soins (V2027)
Nouveau référentiel HAS validé en novembre 2024. Ressaut outille les critères relevant de la continuité et de la crise : 3.1-05 « gestion des situations sanitaires exceptionnelles » et 3.1-07 « maîtrise des risques de sécurité numérique ».
HAS-ESSMS-2025
En vigueurManuel d'évaluation de la qualité des ESSMS — Objectif 3.14
L'objectif 3.14 du manuel ESSMS porte sur la gestion de crise et la continuité d'activité pour les EHPAD, USLD, SSIAD et autres ESSMS. Ressaut couvre l'intégralité de cet objectif.
HDS-2018
En vigueurRéférentiel HDS — Hébergement de Données de Santé
Le référentiel HDS impose 35 exigences couvrant la disponibilité, l'intégrité et la continuité des systèmes hébergeant des données de santé à caractère personnel.
Textes réglementaires français
Code de la santé publique — Groupements Hospitaliers de Territoire (GHT)
Les articles L.6132-1 et suivants organisent la coopération territoriale entre établissements de santé. Ressaut ajoute une couche territoriale : consolidation de la continuité à l'échelle des 135 GHT, dans le respect de l'autonomie de chaque établissement membre.
Instruction DGOS relative aux plans de continuité d'activité
Instruction du ministère de la Santé imposant aux établissements de santé la mise en place et le test régulier d'un PCA. Ressaut structure, documente et planifie les exercices requis.
Code de la santé publique — Plan blanc et SSE
Les articles L.3131-1 et suivants du CSP définissent le plan blanc et le plan de sauvegarde et de soutien aux établissements de santé en situation sanitaire exceptionnelle.
Code de l'action sociale et des familles — Art. L.312-1
Fixe les obligations de continuité de service des établissements et services sociaux et médico-sociaux (ESSMS), dont les EHPAD, USLD et SSIAD.
Programme CaRE — Cybersécurité accélération et Résilience
Le programme CaRE du ministère de la Santé impose des exercices de crise cyber et un diagnostic de maturité. Le diagnostic flash Ressaut évalue votre maturité en 10 questions.
EBIOS Risk Manager — Méthode d'appréciation des risques ANSSI
Méthode officielle ANSSI d'analyse des risques en 5 ateliers. Ressaut intègre les résultats EBIOS dans l'identification des activités critiques et la priorisation des plans.
Guide ANSSI — Organiser un exercice de gestion de crise cyber
Le guide de l'ANSSI définit le cadre des exercices de crise cyber. Le module simulation Ressaut implémente ce cadre avec facilitateur, joueurs et RETEX structuré.
Besoin d'aide pour votre mise en conformité ?
Découvrez comment Ressaut simplifie votre conformité réglementaire sur 19 référentiels.
Demander une démo