Doctrine du numérique en santé 2025 : transformer le cadre national en feuille de route locale

Numérique et IA en santé Dimitri Jorand

Publiée le 17 mars 2025 par l'ANS, la doctrine du numérique en santé fixe un cadre de référence structurant : interopérabilité, sécurité, éthique et services socles. Comment un établissement peut en tirer un plan de mise en cohérence concret.

Le 17 mars 2025, l'Agence du Numérique en Santé (ANS) a publié la doctrine du numérique en santé 2025. Ce document est une doctrine technique nationale, un cadre de référence structurant qui oriente les choix des acteurs publics et privés du secteur, mais qui n'est pas un texte juridique contraignant en tant que tel. Il fixe des principes d'interopérabilité, de sécurité et d'éthique, ainsi que des catégories de services numériques, pour aider chaque établissement à situer ses projets dans une trajectoire nationale cohérente.

Ce qu'est la doctrine du numérique en santé, et ce qu'elle n'est pas

La doctrine du numérique en santé est élaborée par l'ANS avec le ministère chargé de la Santé. Elle a valeur de cadre de référence structurant : elle décrit une vision partagée, des principes directeurs et une architecture cible pour les systèmes d'information de santé. Elle ne constitue pas un règlement ni une loi. Les obligations juridiques applicables aux établissements restent fixées par d'autres textes (réglementation sur l'hébergement de données de santé, RGPD, référentiels de sécurité opposables). La doctrine sert de boussole pour prioriser les investissements et les projets, sans se substituer à ces obligations.

La version 2025, publiée le 17 mars 2025, actualise les orientations précédentes en tenant compte de l'évolution des usages, notamment la montée en charge des services numériques socles et l'intégration progressive de nouvelles briques, y compris autour de l'intelligence artificielle.

Les piliers de la doctrine : interopérabilité, sécurité, éthique

Trois exigences structurent le document. L'interopérabilité vise à garantir que les systèmes d'information puissent échanger des données de façon fiable, en s'appuyant sur des référentiels communs. La sécurité couvre la protection des systèmes et des données face aux risques numériques, en cohérence avec les référentiels promus par l'ANSSI pour le secteur santé. L'éthique porte sur l'usage responsable des données et des technologies, avec une attention particulière aux nouveaux usages liés à l'intelligence artificielle, qui rejoignent les réflexions déjà engagées sur la stratégie nationale IA et données de santé : les décisions à préparer dès maintenant.

Ces trois piliers ne sont pas indépendants : un projet numérique mal sécurisé fragilise la confiance nécessaire à l'interopérabilité, et un usage de l'IA qui ignore les principes éthiques du secteur expose l'établissement à des risques de confiance et de conformité, y compris au regard du AI Act : les premières règles applicables et les actions à engager dans votre organisation.

Les services socles, colonne vertébrale de la doctrine

La doctrine identifie des services numériques socles, communs à l'ensemble du secteur : identification des acteurs et des patients, échange et partage sécurisé de documents, référentiels d'identification. Ces services sont conçus pour être mutualisés plutôt que redéveloppés par chaque établissement, afin d'éviter la multiplication de solutions incompatibles entre elles.

Catégories de services numériques : comment situer un projet

La doctrine distingue plusieurs catégories de services numériques selon leur portée et leur niveau de mutualisation : les services socles nationaux, les services numériques d'appui aux parcours, et les services propres à un établissement ou à un secteur d'activité (sanitaire, médico-social). Cette classification aide les DSI et les chefs de projet à identifier, pour chaque projet envisagé, le référentiel applicable et le niveau d'exigence attendu en matière d'interopérabilité et de sécurité.

Distinguer fournisseur, éditeur, intégrateur et établissement déployeur

La mise en cohérence d'un système d'information de santé avec la doctrine implique de bien distinguer les rôles des différents acteurs impliqués. Le fournisseur ou l'éditeur logiciel conçoit une solution technique. L'intégrateur adapte cette solution au contexte de l'établissement. L'établissement déployeur, en tant que responsable de traitement pour les données qu'il exploite, doit s'assurer que la solution retenue respecte les principes d'interopérabilité et de sécurité de la doctrine, sans reporter cette responsabilité sur le seul prestataire technique. Cette clarification des rôles peut s'appuyer sur les mêmes principes que ceux utilisés pour qualifier les responsabilités autour de l'intelligence artificielle, détaillés dans notre article sur la dispositifs médicaux numériques : construire un dossier d'évaluation robuste.

Anticiper les usages numériques émergents, y compris l'intelligence artificielle

La doctrine 2025 pose un cadre suffisamment structurant pour que les projets d'IA s'y intègrent sans rupture. Un établissement qui engage un projet d'IA générative, par exemple pour l'aide à la rédaction clinique, gagne à vérifier la cohérence de ce projet avec les principes d'interopérabilité et de sécurité de la doctrine avant son déploiement, en s'appuyant sur des repères déjà disponibles comme ceux de notre article sur les IA générative en santé : utiliser la méthode AVEC de la HAS au quotidien. Cette anticipation évite de devoir revoir l'architecture technique après coup pour la mettre en conformité.

De la même manière, un établissement qui structure une parcours médico-sociaux : utiliser une cartographie pour mieux orienter et coopérer peut y intégrer un volet numérique reprenant les catégories de services définies par la doctrine, afin de disposer d'une vision unifiée des risques techniques, organisationnels et cliniques.

Cas concret : un groupement hospitalier de territoire mutualisant ses services

Un groupement hospitalier de territoire a utilisé la doctrine 2025 pour arbitrer entre plusieurs projets numériques proposés par ses établissements membres. Les projets répondant à des besoins déjà couverts par un service socle national ont été mutualisés au niveau du groupement, ce qui a réduit les coûts de maintenance et facilité l'interopérabilité entre les établissements du territoire.

Ce que votre organisation peut faire maintenant

Pour un établissement sanitaire ou médico-social, la publication de la doctrine 2025 est l'occasion de vérifier la cohérence de sa trajectoire numérique locale avec le cadre national, sans attendre une contrainte réglementaire pour agir. Cette démarche peut être conduite par la DSI en lien avec la direction et le responsable qualité.

Catégorie de service numériquePortéeExempleAction recommandée
Service socle nationalMutualisé, nationalIdentification des patientsVérifier l'intégration effective dans le système local
Service d'appui aux parcoursPartagé entre acteurs d'un territoirePartage de documents de santéCartographier les flux existants
Service propre à l'établissementLocalOutil métier spécifiqueDocumenter les choix d'interopérabilité
Service émergent lié à l'IAVariable, en évolutionAssistant de rédaction cliniqueArticuler avec la gouvernance IA interne
  1. Rassembler les documents existants décrivant le système d'information de l'établissement.
  2. Comparer l'architecture actuelle avec les principes d'interopérabilité de la doctrine 2025.
  3. Identifier les services socles nationaux déjà utilisés et ceux qui restent à intégrer.
  4. Vérifier l'alignement des pratiques de sécurité avec les référentiels applicables au secteur santé.
  5. Recenser les projets numériques en cours et les classer selon les catégories de la doctrine.
  6. Identifier les zones de recouvrement avec la gouvernance de l'intelligence artificielle.
  7. Formaliser un plan de mise en cohérence priorisé sur douze à vingt-quatre mois.
  8. Présenter ce plan aux instances de direction et aux équipes DSI et qualité.

Cas concret : un centre hospitalier révisant son schéma directeur

Un centre hospitalier engagé dans la révision de son schéma directeur du système d'information a utilisé la doctrine 2025 comme grille de lecture pour prioriser ses projets : les initiatives correspondant à des services socles nationaux ont été rapprochées des solutions existantes plutôt que redéveloppées, ce qui a limité les coûts d'intégration futurs et facilité les échanges avec les partenaires du territoire.

Cas concret : un ESSMS structurant son plan numérique

Un établissement social et médico-social (ESSMS), moins doté en ressources DSI qu'un centre hospitalier, a utilisé la doctrine pour clarifier avec son éditeur logiciel les exigences d'interopérabilité attendues, avant de renouveler son contrat. Cette démarche a permis d'objectiver les échanges avec le prestataire sur des critères issus d'un cadre national reconnu, plutôt que sur des exigences formulées au cas par cas.

  • Le schéma directeur du système d'information a-t-il été relu à la lumière de la doctrine 2025 ?
  • Les services socles nationaux pertinents sont-ils identifiés et suivis ?
  • Les référentiels de sécurité applicables sont-ils formellement rattachés aux projets en cours ?
  • Les projets liés à l'intelligence artificielle sont-ils reliés à la gouvernance IA de l'établissement ?
  • Un plan de mise en cohérence daté et priorisé a-t-il été formalisé ?
  • Les exigences d'interopérabilité sont-elles intégrées aux cahiers des charges et contrats éditeurs ?
  • La direction a-t-elle validé les priorités issues de cette relecture ?
  • Un suivi périodique de l'avancement est-il prévu avec la DSI ?

Articulation avec la sécurité et la protection des données

La doctrine s'appuie sur les référentiels de sécurité déjà promus par l'ANSSI pour le secteur santé et rejoint les principes de protection des données rappelés par la CNIL, notamment pour les projets combinant numérique en santé et intelligence artificielle, comme le montre notre article sur le développement d'un système d'IA conforme au RGPD. Un plan de mise en cohérence gagne à intégrer ces trois dimensions dans un même comité de pilotage, pour éviter les redondances et les angles morts entre les équipes DSI, sécurité et qualité.

De la doctrine nationale à la feuille de route locale

La valeur d'une doctrine technique nationale se mesure à sa capacité à être traduite localement. Un établissement peut construire sa feuille de route en trois temps : un diagnostic de l'existant au regard des principes de la doctrine, une priorisation des écarts les plus critiques pour la sécurité et l'interopérabilité, et un plan d'action calendaire partagé avec les parties prenantes internes, y compris les représentants du personnel et les instances qualité. Cette démarche peut s'appuyer sur des méthodes de plan européen pour un continent de l'IA : quelles opportunités pour la santé et les services publics ? déjà éprouvées dans le secteur, ou sur une automatiser le circuit du médicament : préparer un projet SESAME solide pour clarifier les responsabilités entre DSI, direction et prestataires.

Conclusion

La doctrine du numérique en santé 2025, publiée par l'ANS le 17 mars 2025, offre un cadre de référence structurant pour orienter les projets numériques des établissements sanitaires et médico-sociaux. Elle n'a aucune portée juridique contraignante propre. Elle facilite la cohérence entre les initiatives locales et la trajectoire nationale, notamment sur l'interopérabilité, la sécurité et l'éthique. Pour un établissement, l'enjeu immédiat consiste à relire son schéma directeur à l'aune de ce cadre et à construire un plan de mise en cohérence réaliste, articulé avec les obligations réglementaires déjà en vigueur. Avant chaque nouvelle brique logicielle, vérifiez la version de la doctrine applicable, la date de son entrée en vigueur et les exigences déjà opposables dans les marchés en cours de votre établissement.

Questions fréquentes

La doctrine du numérique en santé 2025 est-elle obligatoire ?

Non. C'est une doctrine technique nationale, un cadre de référence structurant qui oriente les choix des acteurs. Les obligations juridiques restent fixées par d'autres textes, comme les référentiels de sécurité opposables et le RGPD.

Qu'est-ce qu'un service numérique socle ?

C'est un service mutualisé au niveau national, comme l'identification des patients ou l'échange sécurisé de documents, conçu pour être réutilisé par les établissements plutôt que redéveloppé localement.

La doctrine 2025 traite-t-elle spécifiquement de l'intelligence artificielle ?

Elle pose des principes d'interopérabilité, de sécurité et d'éthique qui concernent aussi les usages émergents liés à l'IA, sans constituer un texte dédié à l'IA comme peut l'être le règlement européen sur l'IA.

Comment un petit établissement médico-social peut-il utiliser cette doctrine ?

Il peut s'en servir comme grille de lecture pour dialoguer avec ses éditeurs logiciels sur les exigences d'interopérabilité, sans nécessairement disposer d'une équipe DSI dédiée importante.

Faut-il refaire tout le système d'information pour se conformer à la doctrine ?

Non, la doctrine n'impose pas de refonte générale. Elle invite à un plan de mise en cohérence progressif, priorisé selon les écarts les plus critiques identifiés localement.

Qui pilote la mise en œuvre de la doctrine au sein d'un établissement ?

Généralement la DSI en lien avec la direction, le responsable qualité et, pour les aspects sécurité et données, le RSSI et le DPO.

La doctrine remplace-t-elle les référentiels d'hébergement de données de santé ?

Non, elle s'articule avec eux sans les remplacer. Les obligations relatives à l'hébergement de données de santé restent définies par leurs textes propres.

Questions fréquentes

La doctrine du numérique en santé 2025 est-elle obligatoire ?
Non. C'est une doctrine technique nationale, un cadre de référence structurant qui oriente les choix des acteurs. Les obligations juridiques restent fixées par d'autres textes, comme les référentiels de sécurité opposables et le RGPD.
Qu'est-ce qu'un service numérique socle ?
C'est un service mutualisé au niveau national, comme l'identification des patients ou l'échange sécurisé de documents, conçu pour être réutilisé par les établissements plutôt que redéveloppé localement.
La doctrine 2025 traite-t-elle spécifiquement de l'intelligence artificielle ?
Elle pose des principes d'interopérabilité, de sécurité et d'éthique qui concernent aussi les usages émergents liés à l'IA, sans constituer un texte dédié à l'IA comme peut l'être le règlement européen sur l'IA.
Comment un petit établissement médico-social peut-il utiliser cette doctrine ?
Il peut s'en servir comme grille de lecture pour dialoguer avec ses éditeurs logiciels sur les exigences d'interopérabilité, sans nécessairement disposer d'une équipe DSI dédiée importante.
Faut-il refaire tout le système d'information pour se conformer à la doctrine ?
Non, la doctrine n'impose pas de refonte générale. Elle invite à un plan de mise en cohérence progressif, priorisé selon les écarts les plus critiques identifiés localement.
Qui pilote la mise en œuvre de la doctrine au sein d'un établissement ?
Généralement la DSI en lien avec la direction, le responsable qualité et, pour les aspects sécurité et données, le RSSI et le DPO.
La doctrine remplace-t-elle les référentiels d'hébergement de données de santé ?
Non, elle s'articule avec eux sans les remplacer. Les obligations relatives à l'hébergement de données de santé restent définies par leurs textes propres.

Sources