FactBox.

EUR-Lex · 22 Sep 2026 · 6 vistas

Bruxelles fixe les règles d'identité numérique transfrontalière pour l'échange de données de santé européennes

Por FactBox Admin

Brussels sets cross-border digital identity rules for European health data exchange

La Commission européenne a adopté le Règlement d’exécution (UE) 2026/2099 de la Commission du 21 septembre 2026, établissant un mécanisme d’identification et d’authentification transfrontalier et interopérable pour les personnes physiques, les professionnels de la santé et les prestataires de soins de santé. Le règlement a été publié au Journal officiel de l’Union européenne, série L, le 22 septembre 2026, sous le numéro de document 2026/2099, et présente une pertinence pour l’EEE. Il a été signé à Bruxelles le 21 septembre 2026 par la présidente de la Commission, Ursula von der Leyen.

La lacune comblée par le règlement

La mesure met en œuvre l’article 16, paragraphe 2, du Règlement (UE) 2025/327 relatif à l’Espace européen des données de santé, qui a modifié la directive 2011/24/UE et le règlement (UE) 2024/2847. Selon les considérants, un nombre croissant de personnes résident dans un État membre mais reçoivent des soins de santé dans un autre, et leurs dossiers de santé électroniques sont de plus en plus dispersés dans des systèmes utilisant des identifiants différents pour les personnes et leurs dossiers. La même fragmentation affecte les moyens utilisés pour identifier les professionnels de la santé et les prestataires de soins de santé.

Le règlement fixe donc les exigences pour l’identification des acteurs impliqués dans un échange et pour la correspondance entre l’identité d’une personne et ses dossiers de santé électroniques lorsque les données transitent par la plateforme MyHealth@EU mentionnée à l’article 23, paragraphe 1, du Règlement (UE) 2025/327. Le Contrôleur européen de la protection des données a été consulté en vertu de l’article 42, paragraphe 1, du règlement (UE) 2018/1725 et a rendu un avis le 5 mai 2026. Les mesures font suite à l’avis du comité établi par l’article 98, paragraphe 1, du Règlement (UE) 2025/327.

Ensembles d’attributs nationaux et portefeuille numérique

En vertu de l’article 3, chaque État membre doit déterminer un ensemble d’attributs de santé utilisés pour vérifier l’identité des personnes physiques en relation avec leurs dossiers de santé électroniques. Les principales obligations sont les suivantes :

  • Les États membres doivent notifier leur ensemble d’attributs de santé à la Commission avant le 26 mars 2028, et notifier les mises à jour ultérieures dès que possible.
  • La Commission publie les ensembles nationaux.
  • Sur demande, l’autorité compétente de l’État membre d’affiliation d’une personne doit délivrer ces attributs sous forme d’attestation électronique d’attributs dans le Portefeuille européen d’identité numérique de cette personne.
  • Les professionnels de la santé et les prestataires doivent accepter les attributs présentés via le portefeuille, et doivent demander des informations supplémentaires lorsque les moyens d’identification ne fournissent pas l’ensemble complet.

Le mécanisme doit être conforme au Règlement (UE) n° 910/2014 sur l’identification électronique et les services de confiance. Les organismes du secteur public et les parties clientes privées exigeant une identification électronique doivent accepter les Portefeuilles d’identité numérique européens lorsque les personnes choisissent de les utiliser.

Niveaux d’assurance et calendrier progressif

Les moyens d’identification électronique doivent fournir au moins le niveau d’assurance « substantiel » visé à l’article 8, paragraphe 2, point b), du règlement (UE) n° 910/2014. Le règlement relève ensuite le niveau d’exigence par étapes :

  • À partir du 26 mars 2030, tous les moyens d’identification électronique utilisés pour identifier les personnes physiques dont les données de santé sont échangées via MyHealth@EU doivent atteindre le niveau d’assurance « élevé ».
  • À partir du 26 mars 2032, ce même niveau « élevé » s’applique aux moyens utilisés pour identifier et authentifier les professionnels de santé.
  • Lorsqu’un État membre utilise un moyen non notifié en vertu du règlement (UE) n° 910/2014, son niveau « élevé » doit être confirmé par un organisme d’évaluation de la conformité au sens de l’article 2, paragraphe 13, du règlement (CE) n° 765/2008 ou par un organisme équivalent.

Chaque État membre doit également énumérer l’entité ou les entités responsables de l’identification, de l’authentification et de l’autorisation des professionnels et prestataires de santé avant qu’un échange ne soit demandé. Les points de contact nationaux pour la santé numérique doivent transmettre les données d’identification du professionnel ou du prestataire demandeur, conformément aux spécifications techniques de l’annexe, qui couvrent des champs obligatoires tels que le nom de famille, le prénom, le code pays, l’identifiant professionnel, le rôle professionnel, l’identifiant du prestataire, le nom du prestataire et l’adresse enregistrée.

Le règlement entre en vigueur le vingtième jour suivant sa publication et s’applique à partir du 26 mars 2027, à l’exception des articles 3, paragraphe 3, et 5, paragraphe 2, qui s’appliquent à partir du 26 mars 2029.

Pourquoi c’est important

Pour les patients traités en dehors de leur pays d’origine, le règlement est la condition technique préalable pour que leurs dossiers soient trouvés et lus en toute sécurité au point de soins, plutôt que de dépendre d’identifiants nationaux incompatibles. Pour les systèmes de santé, il impose un calendrier fixe de notifications nationales, de délivrance de portefeuilles (wallets) et de mises à niveau de l’assurance qui doivent être respectées pour que l’échange de données transfrontalier fonctionne en pratique.


Source : Journal officiel de l’Union européenne, série L, 22.9.2026, 2026/2099 (référence officielle : CELEX:L_202602099).