Tous les référentiels
Rapport d’attestationÉtats-Unis, accepté mondialement

SOC 2

SOC 2 (AICPA Trust Services Criteria)

SOC 2 est un rapport d’attestation délivré par un cabinet de CPA agréé sur les contrôles d’une organisation de services face aux Trust Services Criteria de l’AICPA : sécurité (obligatoire), disponibilité, intégrité du traitement, confidentialité et vie privée. Le Type I porte sur la conception à une date ; le Type II sur le fonctionnement sur une période.

Qui il concerne

  • Les éditeurs SaaS et sociétés de services qui vendent à des grands comptes américains, dont les équipes de risque fournisseur demandent un Type II par réflexe.
  • Les entreprises qui détiennent ou traitent des données clients pour le compte d’autrui.
  • Les startups dont le premier gros contrat dépend d’un rapport.

Ce que l'audit vérifie

  1. 01Préparation : contrôles conçus, documentés et en fonctionnement ; la période d’observation commence ici.
  2. 02Type I (facultatif) : l’auditeur examine la conception des contrôles à une date.
  3. 03Type II : l’auditeur échantillonne les preuves sur la période d’observation, généralement six ou douze mois, et délivre le rapport.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Délimiter les critères et les systèmes1 à 2
Préparation et mise en place des contrôles6 à 16
Période d’observation12 à 52
Travaux et rapport4 à 8

Preuves à avoir sous la main

  • Description du système et matrice des contrôles
  • Politiques avec responsables, versions et approbations
  • Populations : changements, arrivées et départs, incidents, fournisseurs
  • Revues d’accès et tickets de départ sur la période
  • Approbations de changements et enregistrements de déploiement
  • Alertes de supervision et leur traitement
  • Analyses de vulnérabilités et suivi des corrections
  • Preuves de tests de sauvegarde et de restauration
  • Évaluations et contrats fournisseurs
  • Suivi des formations de sensibilisation à la sécurité

Questions fréquentes

Type I ou Type II en premier ?
Si un acheteur a besoin d’un document maintenant et que la période d’observation n’a pas couru, un Type I comble l’écart. Si les acheteurs peuvent attendre, allez directement au Type II ; la période d’observation ne raccourcit pas parce qu’un Type I a été fait.
Qui peut délivrer un rapport SOC 2 ?
Seul un cabinet de CPA agréé aux États-Unis, car SOC 2 est une attestation selon les normes de l’AICPA. Des cabinets ailleurs peuvent réaliser les travaux, mais le rapport est signé par le cabinet de CPA.
Combien de temps un rapport SOC 2 reste-t-il valable ?
Il est daté, pas périmé. Les acheteurs veulent généralement un rapport dont la période s’est terminée au cours des douze derniers mois, avec une lettre de couverture de la direction pour les mois écoulés depuis.
Mon consultant peut-il aussi être mon auditeur ?
Non. Les règles d’indépendance interdisent au cabinet qui a conçu vos contrôles de les attester.

Aller plus loin