Dans un ESMS ou un établissement de santé, un soignant ouvre en moyenne 7 applications différentes pendant sa journée de travail. Sans SSO, cela représente 7 identifications distinctes — avec des mots de passe différents, des sessions qui expirent, et des interruptions qui s'accumulent entre deux soins. Depuis 2023, l'authentification forte est obligatoire pour les services numériques en santé nationaux. En 2026, le programme HospiConnect en fait une condition de financement directe. Ce guide explique concrètement ce que cela implique pour les DSI d'ESMS — et comment y répondre.
SSO et authentification forte en ESMS : ce que le DSI doit mettre en place en 2026
Pro Santé Connect, e-CPS, MFA, FIDO2, HospiConnect exigence 1.3 : l'authentification forte n'est plus optionnelle. Voici ce qu'elle impose concrètement, et comment Isi-APP vous accompagne pour y répondre.
Un soignant qui jongle avec 7 mots de passe différents, c'est un soignant qui prend des raccourcis : mot de passe partagé avec le collègue, session laissée ouverte entre deux chambres, post-it sous le clavier. L'authentification forte n'est pas là pour complexifier la vie des équipes — elle est là pour rendre la sécurité compatible avec le rythme réel du terrain.
SSO, authentification forte, MFA : de quoi parle-t-on exactement ?
Avant d'aborder les obligations réglementaires, il faut clarifier les termes — car SSO, MFA et authentification forte sont souvent confondus dans les documents sectoriels, y compris dans les textes ANS.
Les trois concepts à distinguer
SSO
Single Sign-On
Une seule authentification pour accéder à tous les services connectés. Le soignant se connecte une fois — et navigue entre DPI, messagerie, portail sans se réidentifier.
MFA
Multi-Factor Authentication
Vérification par au moins deux facteurs distincts : quelque chose que l'on sait (PIN), que l'on possède (e-CPS, badge FIDO2), et/ou que l'on est (biométrie).
Authentification forte
eIDAS substantiel
Niveau de garantie défini par le règlement eIDAS. En santé, le référentiel PGSSI-S RIE v2 (fév. 2026) exige un niveau substantiel via Pro Santé Connect ou un schéma local attesté.
Concrètement, dans un ESMS, l'objectif est de combiner les trois : un SSO pour simplifier l'expérience utilisateur + une authentification forte conforme au référentiel ANS pour sécuriser l'accès + une gestion centralisée des identités (IAM) pour garantir que les droits attribués sont les bons.
Ce que le cadre réglementaire impose en 2026
En 2026, plusieurs textes convergent pour imposer l'authentification forte aux ESMS et établissements de santé. Voici les trois jalons clés que tout DSI doit connaître.
Pro Santé Connect : obligatoire depuis le 1er janvier 2023
Depuis le 1er janvier 2023, l'implémentation de Pro Santé Connect (PSC) est obligatoire pour tous les services numériques en santé nationaux, territoriaux et locaux fortement intégrés. En pratique, cela signifie que tout logiciel référencé Ségur doit prendre en charge l'authentification via PSC. En 2026, Pro Santé Connect compte plus de 525 000 e-CPS actives et 611 services connectés. Il s'agit désormais du standard d'authentification des professionnels de santé en France.
Le référentiel PGSSI-S RIE v2 — février 2026
En février 2026, l'ANS a publié la version 2 du référentiel PGSSI-S (Référentiel d'Identification Électronique). Ce texte impose un niveau de sécurité eIDAS substantiel pour les accès aux SI de santé, via Pro Santé Connect ou des schémas locaux attestés. Autrement dit, l'authentification par login/mot de passe seul n'est plus suffisante. Le double facteur — possession d'un MIE conforme (e-CPS, badge FIDO2, carte CPS) + connaissance d'un PIN — devient la norme.
HospiConnect exigence 1.3 — SSO et MFA comme condition de financement
Le programme HospiConnect de l'ANS structure ses exigences en quatre blocs. L'exigence 1.3 couvre directement le SSO et l'authentification forte : déploiement d'un composant SSO/WebSSO avec authentification forte double facteur (CPS, e-CPS, badge FIDO2) pour l'accès au DPI, et navigation sans réauthentification dans le SIH. Sans cette exigence couverte, l'établissement ne peut pas valider les preuves d'atteinte des cibles HospiConnect — et donc perd l'accès aux financements HOP'EN 2.
Point de vigilance 2026 : jusqu'en 2026, une authentification "renforcée" restait possible (login/mot de passe + OTP SMS). Dès 2026, l'authentification forte via PSC ou schéma local attesté (niveau eIDAS substantiel) devient progressivement la norme. Continuer à s'appuyer uniquement sur le couple login/mot de passe expose l'établissement à un risque de non-conformité et à la perte des financements HospiConnect.
Les 4 moyens d'identification électronique (MIE) conformes en ESMS
Plusieurs moyens d'identification électronique sont conformes au référentiel RIE v2 et compatibles Pro Santé Connect. Le DSI doit choisir le ou les MIE adaptés à son contexte — selon les profils utilisateurs, les postes de travail et les contraintes opérationnelles du terrain.
La carte professionnelle de santé reste le MIE de référence. Insérée dans un lecteur, elle permet une authentification forte certifiée. Toutefois, elle nécessite un lecteur sur chaque poste — contraignant dans les unités mobiles et les structures multi-sites.
L'application mobile gratuite de l'ANS permet une authentification forte depuis un smartphone ou une tablette. C'est le MIE le plus déployé en 2026 — pratique, sans lecteur physique, et compatible Pro Santé Connect. Idéal pour les soignants en mobilité.
En 2026, l'ANS a ouvert Pro Santé Connect aux clés et cartes FIDO, déjà disponibles en pilote. Ce MIE offre une authentification ultra-rapide par badge NFC ou clé USB — particulièrement adapté aux contextes de soins intensifs où le temps compte.
Les établissements peuvent déployer un schéma d'authentification forte local attesté par l'ANS, avant fin 2026. Cette option convient aux structures qui ne peuvent pas encore déployer PSC pour tous les profils (intervenants externes, stagiaires, urgences).
Les 5 bénéfices concrets du SSO pour les équipes soignantes
Au-delà de la conformité réglementaire, le SSO apporte des bénéfices opérationnels mesurables pour les équipes — à condition d'être bien configuré et d'intégrer les vrais profils utilisateurs du terrain.
Gain de temps immédiat
Une seule authentification par session de travail, plutôt que 7. Pour un soignant qui ouvre et ferme ses sessions plusieurs fois par jour, c'est plusieurs minutes récupérées — cumulées sur une équipe, c'est significatif.
Fin des mots de passe partagés
Quand l'authentification forte est simple et rapide, les soignants l'utilisent vraiment. La tentation de partager un mot de passe avec le collègue disparaît — parce qu'il n'y a plus de mot de passe à gérer.
Traçabilité complète des accès
Chaque connexion est horodatée et associée à un professionnel identifié via son RPPS. En conséquence, l'audit des accès aux données de santé est immédiatement disponible — sans reconstitution manuelle.
Moins de tickets helpdesk
Les mots de passe oubliés représentent 20 à 30 % des tickets IT dans les ESMS. Avec un SSO bien déployé, ce type de demande disparaît presque entièrement — libérant du temps pour l'équipe IT.
Comment Isi-APP couvre les exigences SSO et authentification forte
Le module Isi-Identité d'Isi-APP est l'IAM central qui permet à l'établissement de couvrir les exigences HospiConnect 1.1, 1.2 et d'accompagner le déploiement du SSO et de l'authentification forte vers la cible 1.3.
Exigences 1.1 et 1.2 — couverture native
Isi-Identité couvre nativement les exigences 1.1 (annuaire RPPS — identité vérifiée de chaque professionnel) et 1.2 (IAM — gestion des habilitations, provisioning automatique à l'arrivée et au départ, principe du moindre privilège). Ces deux exigences constituent la fondation sur laquelle s'appuie le déploiement du SSO.
Exigence 1.3 — accompagnement vers la cible SSO + MFA
Pour l'exigence 1.3 (SSO/WebSSO + authentification forte double facteur), les équipes Isi-APP / Isi-DSI accompagnent l'établissement vers la cible conforme RIE : déploiement du composant SSO, intégration des MIE (e-CPS, badge FIDO2, carte CPS), fédération d'identité avec Pro Santé Connect pour l'accès DMP sans réauthentification.
Pro Santé Identité (PSI) — la prochaine étape
En juin 2026, l'ANS a ouvert une consultation sur la délégation d'authentification Pro Santé Connect, dans le cadre du projet Pro Santé Identité (PSI). Ce projet a vocation à devenir l'unique point d'entrée des professionnels de santé pour gérer leur identité numérique sectorielle. Isi-DSI suit cette évolution de près et adapte son accompagnement au fur et à mesure des textes publiés par l'ANS.
Ce que le SSO + authentification forte change dans votre ESMS
FAQ : SSO et authentification forte en ESMS
Questions sur les obligations réglementaires
QL'authentification forte est-elle obligatoire pour tous les ESMS en 2026 ?
L'obligation directe s'applique aux logiciels référencés Ségur et aux services numériques en santé nationaux ou territoriaux. En revanche, l'exigence devient indirectement incontournable via HospiConnect : un ESMS qui veut accéder aux financements HOP'EN 2 doit couvrir l'exigence 1.3 (SSO + authentification forte). En pratique, donc, tout ESMS engagé dans une démarche de financement numérique est concerné.
QL'OTP par SMS est-il encore accepté en 2026 ?
L'OTP SMS (code envoyé par message) est considéré comme une authentification "renforcée" — pas "forte" au sens du référentiel RIE v2. En 2026, il reste toléré en transition dans certains cas, mais ne permet pas de satisfaire l'exigence 1.3 HospiConnect. Pour couvrir cette exigence, il faut déployer un MIE conforme : e-CPS, CPS physique, badge FIDO2 ou schéma local attesté par l'ANS.
Questions sur la mise en œuvre
QPar où commencer quand on n'a ni SSO ni authentification forte en place ?
La priorité absolue est d'abord de structurer l'IAM : annuaire RPPS fiable, habilitations par rôle, gestion des arrivées et départs. C'est la fondation sans laquelle le SSO ne peut pas fonctionner correctement. Ensuite, on déploie l'authentification forte (e-CPS pour démarrer rapidement), puis on connecte le SSO. Isi-DSI accompagne cette séquence de bout en bout.
QLes intervenants externes (libéraux, remplaçants) peuvent-ils accéder au SSO ?
Oui — et c'est même une exigence HospiConnect. L'exigence 1.2 couvre explicitement la gestion des identités des intervenants externes et des profils d'urgence. Dès lors que ces professionnels disposent d'une e-CPS (ce qui est le cas pour la quasi-totalité des professionnels de santé réglementés), ils peuvent s'authentifier via Pro Santé Connect et accéder aux ressources correspondant à leur profil.
Les modules Isi-APP concernés
Articles liés
Ressources complémentaires — Blog Isi-DSI
Vous voulez déployer le SSO et l'authentification forte dans votre ESMS ?
Nos experts font le point sur vos exigences HospiConnect et vous proposent un plan de mise en œuvre adapté à votre contexte — en 30 minutes.
Prendre RDV →