International · Trust Services Criteria (AICPA)
Logiciel SOC 2 : préparer le rapport que vos clients réclament.
SOC 2 n'est pas une certification mais un rapport d'attestation, émis par un cabinet d'audit indépendant sur la base des Trust Services Criteria de l'AICPA. Pour un éditeur de logiciel, c'est souvent la pièce que le client réclame avant de signer.
Le cadre
SOC 2 : Trust Services Criteria (AICPA).
Les prestataires de services, notamment SaaS, qui documentent leurs contrôles de sécurité et de disponibilité pour leurs clients.
Type 1 et type 2
Un rapport écrit pour être lu par un tiers
Ce que l'outil en contient
Couverture fonctionnelle
Ce que Normetis contient pour SOC 2.
0
Exigences pré-chargées
Ce que l'outil contient déjà
- 13 exigences auditables alignées sur les Trust Services Criteria.
- Chaque exigence décrite et référencée.
- Statuts de couverture prêts à l'emploi.
Ce que vous y faites
- Analyse d'écart : Metis confronte vos documents aux exigences.
- Rattachement des preuves, exigence par exigence, depuis la GED.
- Un écart devient une action corrective assignée, avec échéance.
Ce que vous en sortez
- Rapport de conformité SOC 2 : synthèse, écarts, preuves rattachées.
- Plan de traitement des écarts.
En pratique
Là où SOC 2 coûte du temps.
Ce qui bloque n'est presque jamais la connaissance du texte. C'est la trace de ce qui a été fait, et le lien entre l'exigence et la pièce qui la couvre.
La preuve sur une période, pas à une date
Le recouvrement avec ISO 27001
Le questionnaire client arrive avant le rapport
Ce que l'outil ne fait pas
- Il ne délivre pas d'attestation SOC 2 : elle relève d'un cabinet d'audit indépendant.
- Il ne se substitue ni à l'auditeur ni au régulateur.
- Il ne constitue pas un avis juridique.
Questions fréquentes
SOC 2 dans l'outil, en pratique.
Normetis délivre-t-il un rapport SOC 2 ?
Non. Un rapport SOC 2 est émis par un cabinet d'audit indépendant. L'outil prépare la mission : état de couverture, écarts, preuves rattachées, plan de traitement.
SOC 2 ou ISO 27001, lequel choisir ?
Cela dépend de qui vous le demande, pas de leur qualité respective. SOC 2 est surtout attendu par des clients nord-américains, ISO 27001 est la référence internationale et européenne. Beaucoup d'éditeurs finissent par tenir les deux, ce qui est moins lourd qu'il n'y paraît vu leur recouvrement.
Quelle est la durée de la période d'observation d'un type 2 ?
Elle se fixe avec le cabinet qui conduit la mission, en général de trois à douze mois. Ce qui vous concerne est que les preuves existent sur toute la période, pas seulement à la fin.
Faut-il un rapport de type 1 avant un type 2 ?
Ce n'est pas obligatoire. Certaines organisations passent par un type 1 pour donner un signal rapide à leurs clients, puis enchaînent sur un type 2. D'autres visent directement le type 2. Le choix se discute avec le cabinet et avec les clients qui réclament le rapport.
Faut-il couvrir les cinq critères ?
Non. La sécurité constitue le socle commun. Les autres critères s'ajoutent selon les engagements que vous prenez auprès de vos clients, et chacun ajoute des contrôles à démontrer.
Souvent gérés ensemble
Les organisations soumises à SOC 2 gèrent souvent aussi :
Les 15 référentiels couverts sont listés sur la page référentiels, et le fonctionnement général sur la page logiciel GRC.
SOC 2 vous attend, déjà structuré.
13 exigences auditables dès la création du compte.