Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Conformité

SOC 2

SOC 2 est un rapport d’attestation, défini par l’AICPA, dans lequel un auditeur indépendant donne son opinion sur les contrôles qu’une organisation de services opère pour répondre aux Trust Services Criteria : la sécurité (toujours dans le périmètre), et en option la disponibilité, l’intégrité des traitements, la confidentialité et la protection des données personnelles. Un rapport de Type I décrit la conception des contrôles à un instant donné ; un rapport de Type II teste qu’ils ont fonctionné efficacement sur une période, en général de six à douze mois. C’est un rapport à lire, pas un certificat à afficher.

Lire le rapport, pas le badge

Un rapport SOC 2 porte le périmètre (quels services, quels critères), la description du système, les contrôles choisis par le prestataire, les tests de l’auditeur et leurs résultats, y compris les exceptions relevées. Un logo « SOC 2 compliant » ne dit rien de tout cela à un acheteur. Les questions utiles sont : quels critères étaient dans le périmètre, s’agissait-il d’un Type II et sur quelle période, quelles exceptions ont été notées, et quelles sous-organisations de service du prestataire ont été exclues et ne sont donc pas couvertes.

SOC 2 et ISO 27001, côte à côte

L’ISO 27001 certifie un système de management contre un catalogue de mesures fixe ; SOC 2 atteste l’efficacité de contrôles que le prestataire a définis lui-même face à des principes. Beaucoup d’éditeurs SaaS détiennent les deux, et le référentiel de contrôles se recouvre largement : gestion des accès, gestion des changements, réponse aux incidents, gestion des fournisseurs, journalisation. Un seul référentiel mappé avec une preuve collectée une fois sert les deux : c’est la raison pratique pour laquelle les programmes de conformité continue commencent par mapper plutôt que par choisir.

Dans le risque tiers

Pour un acheteur, le SOC 2 Type II d’un fournisseur est l’une des preuves les plus solides disponibles, et l’une des plus mal lues. Bien utilisé, il répond à des questions précises de contrôle dans une évaluation sans questionnaire, à condition que le périmètre couvre le service réellement acheté et que la période soit récente. Mal utilisé, il remplace l’évaluation entièrement. Le rapport doit alimenter la base de preuves du fournisseur et sa note, à côté des questions propres de l’acheteur et des signaux externes sur ce fournisseur.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.