La signature électronique est restée longtemps absente des pratiques des centres hospitaliers : les documents étaient signés à la main, les circuits de validation informels et les marchés publics traités sans processus structuré. Nous avons déployé Esup-Signature pour répondre à ce besoin, en couvrant notamment l'exigence de signature RGS ** imposée pour les marchés publics.
Qu'est-ce que Esup-Signature ?
Esup-Signature est une application open source de signature électronique et de gestion de circuits de validation de documents, issue de la communauté de l'enseignement supérieur français.
Le problème : des signatures à la main et des processus inexistants
Avant la mise en place d'Esup-Signature, la signature de documents dans les centres hospitaliers reposait sur des pratiques manuelles et dispersées :
- Signatures manuscrites : les documents circulaient physiquement pour être signés, avec les délais, les pertes et les oublis que cela implique.
- Adobe utilisé ponctuellement : certains agents utilisaient Adobe pour des signatures PDF, mais sans processus formalisé, sans circuit de validation et sans garantie juridique uniforme.
- Pas de processus de validation : il n'existait pas de circuit clair définissant qui devait signer quoi, dans quel ordre et avec quel niveau de signature requis.
- Marchés publics sans conformité RGS ** : pour les marchés publics, la signature RGS ** est obligatoire. Sans outil adapté, l'établissement ne pouvait pas répondre à cette exigence réglementaire de façon fiable.
Un document qui circule à la main pour être signé peut prendre des jours. S'il est perdu ou oublié sur un bureau, le processus recommence à zéro. La signature électronique transforme cela en un circuit traçable, auditable et mesurable.
La signature RGS ** pour les marchés publics
Le référentiel général de sécurité (RGS) définit les niveaux de confiance requis pour les échanges électroniques avec les administrations. Pour les marchés publics, le niveau RGS ** (deux étoiles) est obligatoire : il garantit l'identité du signataire avec un certificat qualifié et assure l'intégrité du document signé.
Esup-Signature prend en charge ce niveau de signature, permettant à l'établissement de répondre à ses obligations réglementaires sans recourir à un outil commercial coûteux.
Un processus de validation formalisé
Au-delà de la signature elle-même, Esup-Signature a permis de structurer les circuits de validation de l'établissement. Pour chaque type de document, il est possible de définir :
- les étapes de validation : qui doit approuver avant qui, dans quel ordre ;
- le niveau de signature requis à chaque étape : visa simple, signature électronique, signature RGS ** ;
- les délégations en cas d'absence du signataire désigné ;
- les notifications automatiques aux signataires suivants dès qu'une étape est franchie.
Ce processus formalisé remplace les circuits informels et garantit que chaque document passe par les validations nécessaires, dans le bon ordre, avec la bonne signature.
Déploiement conteneurisé, authentification centralisée et mises à jour maîtrisées
Cette application est déployée en conteneur Docker, orchestré et provisionné via Ansible. Cette approche garantit un déploiement reproductible, documenté et homogène d'un environnement à l'autre : la configuration est décrite sous forme de code, ce qui élimine les installations manuelles et fiabilise chaque mise en service.
Nous assurons les mises à jour de manière transparente pour les utilisateurs : les montées de version sont préparées, testées et appliquées de façon contrôlée, sans interruption perceptible du service. L'établissement bénéficie ainsi d'une application toujours à jour et sécurisée, sans avoir à gérer lui-même la complexité technique des mises à jour.
L'accès à cette application repose sur une authentification centralisée par OIDC avec Keycloak. Comme l'ensemble des applications que nous déployons, elle s'appuie sur un fournisseur d'identité unique : les utilisateurs se connectent avec les mêmes identifiants sur tout le parc applicatif, la gestion des accès est mutualisée et les règles de sécurité (mot de passe, second facteur, révocation) sont appliquées de façon homogène. Ce socle d'authentification unifié simplifie l'expérience utilisateur et renforce la maîtrise des accès à l'échelle du système d'information.
Notre déploiement
Esup-Signature est déployé en conteneur Docker, exposé via NGINX avec certificat Let's Encrypt. L'authentification est centralisée via Keycloak, permettant aux agents de signer avec leurs identifiants habituels. Les circuits de signature sont configurés selon les types de documents et les niveaux de signature requis par l'établissement.
Intégration au système d'information
Esup-Signature s'intègre dans la chaîne documentaire de l'établissement : authentification via Keycloak, supervision par Uptime Kuma, déploiement et mises à jour via Ansible. Les documents signés sont conservés avec leurs preuves de signature, constituant un archivage électronique à valeur probante.
Bénéfices concrets
- Fin des signatures manuscrites : les circuits de signature sont entièrement dématérialisés.
- Conformité RGS ** pour les marchés publics, sans recourir à un outil commercial coûteux.
- Processus formalisés : chaque type de document a son circuit de validation défini, traçable et auditable.
- Délais réduits : les notifications automatiques suppriment les relances manuelles et accélèrent les circuits de signature.
- Traçabilité complète : qui a signé quoi, quand et avec quel niveau de signature.
- Solution open source souveraine, issue de l'enseignement supérieur français, sans licence.
Esup-Signature s'inscrit dans notre approche d'un système d'information hospitalier open source, souverain et maîtrisé, où chaque brique est déployée et documentée pour rester exploitable en autonomie par les équipes.
Un projet de déploiement open source ?
Nous déployons et intégrons des solutions open source souveraines pour les établissements de santé.
Demander un diagnostic de 30 min →