Aller au contenu

International · Trust Services Criteria (AICPA)

Logiciel SOC 2 : préparer le rapport que vos clients réclament.

SOC 2 n'est pas une certification mais un rapport d'attestation, émis par un cabinet d'audit indépendant sur la base des Trust Services Criteria de l'AICPA. Pour un éditeur de logiciel, c'est souvent la pièce que le client réclame avant de signer.

Le cadre

SOC 2 : Trust Services Criteria (AICPA).

Les prestataires de services, notamment SaaS, qui documentent leurs contrôles de sécurité et de disponibilité pour leurs clients.

Cinq critères, un socle obligatoire

Les Trust Services Criteria couvrent la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité et la protection de la vie privée. Seule la sécurité, le socle commun, est systématiquement retenue ; les autres s'ajoutent selon les engagements que vous prenez.

Type 1 et type 2

Un rapport de type 1 décrit la conception des contrôles à une date donnée. Un rapport de type 2 atteste de leur fonctionnement effectif sur une période. C'est le second que les clients demandent en général, et il suppose des preuves étalées dans le temps.

Un rapport écrit pour être lu par un tiers

Un rapport SOC 2 n'est pas un document public. Il est communiqué à des clients et à leurs auditeurs, en général sous accord de confidentialité, et contient la description de votre système ainsi que les tests conduits par le cabinet. C'est un document long, destiné à un lecteur averti.

Ce que l'outil en contient

13 exigences auditables alignées sur les critères, avec statuts de couverture, preuves rattachées et plan de traitement. Le rapport, lui, reste émis par le cabinet qui conduit la mission.

Couverture fonctionnelle

Ce que Normetis contient pour SOC 2.

0

Exigences pré-chargées

Ce que l'outil contient déjà

  • 13 exigences auditables alignées sur les Trust Services Criteria.
  • Chaque exigence décrite et référencée.
  • Statuts de couverture prêts à l'emploi.

Ce que vous y faites

  • Analyse d'écart : Metis confronte vos documents aux exigences.
  • Rattachement des preuves, exigence par exigence, depuis la GED.
  • Un écart devient une action corrective assignée, avec échéance.

Ce que vous en sortez

  • Rapport de conformité SOC 2 : synthèse, écarts, preuves rattachées.
  • Plan de traitement des écarts.

En pratique

Là où SOC 2 coûte du temps.

Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.

La preuve sur une période, pas à une date

Un type 2 se prépare en continu. Ce qui compte, ce sont les preuves produites tout au long de la fenêtre d'observation, pas celles rassemblées la semaine précédente.

Le recouvrement avec ISO 27001

Les deux référentiels partagent beaucoup. Une organisation qui tient un système de management de la sécurité part avec une bonne partie du travail déjà faite, et une preuve se rattache aux deux.

Le questionnaire client arrive avant le rapport

Entre deux rapports, les clients envoient des questionnaires de sécurité. Un état de couverture à jour permet d'y répondre sans mobiliser trois personnes pendant une semaine.

Ce que l'outil ne fait pas

  • Il ne délivre pas d'attestation SOC 2 : elle relève d'un cabinet d'audit indépendant.
  • Il ne se substitue ni à l'auditeur ni au régulateur.
  • Il ne constitue pas un avis juridique.

Questions fréquentes

SOC 2 dans l'outil, en pratique.

Normetis délivre-t-il un rapport SOC 2 ?

Non. Un rapport SOC 2 est émis par un cabinet d'audit indépendant. L'outil prépare la mission : état de couverture, écarts, preuves rattachées, plan de traitement.

SOC 2 ou ISO 27001, lequel choisir ?

Cela dépend de qui vous le demande, pas de leur qualité respective. SOC 2 est surtout attendu par des clients nord-américains, ISO 27001 est la référence internationale et européenne. Beaucoup d'éditeurs finissent par tenir les deux, ce qui est moins lourd qu'il n'y paraît vu leur recouvrement.

Quelle est la durée de la période d'observation d'un type 2 ?

Elle se fixe avec le cabinet qui conduit la mission, en général de trois à douze mois. Ce qui vous concerne est que les preuves existent sur toute la période, pas seulement à la fin.

Faut-il un rapport de type 1 avant un type 2 ?

Ce n'est pas obligatoire. Certaines organisations passent par un type 1 pour donner un signal rapide à leurs clients, puis enchaînent sur un type 2. D'autres visent directement le type 2. Le choix se discute avec le cabinet et avec les clients qui réclament le rapport.

Faut-il couvrir les cinq critères ?

Non. La sécurité constitue le socle commun. Les autres critères s'ajoutent selon les engagements que vous prenez auprès de vos clients, et chacun ajoute des contrôles à démontrer.

Souvent gérés ensemble

Les organisations soumises à SOC 2 gèrent souvent aussi :

ISO 27001

93 exigences

Sécurité de l'information

PCI-DSS

12 exigences

Sécurité des données de cartes

Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.

SOC 2 vous attend, déjà structuré.

13 exigences auditables dès la création du compte.