Se rendre au contenu

SOC 2 : les 5 critères Trust Services

SOC 2 s'est imposé comme un standard de confiance largement attendu des prestataires de services numériques, en particulier le SaaS. Son ossature : cinq critères, les « Trust Services Criteria », qui structurent l'évaluation de vos contrôles.

Logo BCIT Formation
BCIT Formation est noté Excellent
4,7 · Trustpilot
+1000 apprenants formés

Qu'est-ce qu'un rapport SOC 2 ?

SOC 2 (Service Organization Control 2) est un cadre d'audit, défini par l'AICPA, qui évalue la maîtrise par un prestataire des données qu'il traite pour ses clients. Le résultat est un rapport d'audit produit par un tiers indépendant, de plus en plus demandé lors des appels d'offres et des due diligences.

Contrairement à une certification « tout ou rien », SOC 2 est modulaire : on choisit les critères pertinents pour son activité. C'est un excellent complément à une démarche ISO 27001, avec laquelle il partage de nombreux contrôles. Nous détaillons l'accompagnement sur notre page rapport SOC 2.

Les 5 critères Trust Services

Sécurité (obligatoire)

Le socle commun : protection des systèmes contre les accès non autorisés. C'est le seul critère systématiquement requis.

Disponibilité

Les systèmes sont accessibles et opérationnels conformément aux engagements (SLA, continuité, supervision).

Intégrité du traitement

Les traitements sont complets, valides, exacts et autorisés : la donnée n'est ni altérée ni mal traitée.

Confidentialité

Les informations désignées comme confidentielles sont protégées tout au long de leur cycle de vie.

Vie privée

Les données personnelles sont collectées, utilisées et conservées conformément aux engagements, en écho au RGPD.

Une sélection sur mesure

On retient la sécurité plus les critères pertinents pour son service : le périmètre s'adapte à votre réalité.

Type I ou Type II ?

Deux types de rapports coexistent. Le Type I atteste que les contrôles sont correctement conçus à un instant donné. Le Type II, plus exigeant et plus recherché, vérifie qu'ils ont réellement fonctionné sur une période (souvent 6 à 12 mois). Beaucoup d'organisations commencent par un Type I pour structurer leurs contrôles, puis visent un Type II pour démontrer leur efficacité dans la durée.

Une démarche qui se prépare

Obtenir un rapport SOC 2 ne se résume pas à passer un audit : tout se joue dans la préparation. Il faut définir le périmètre et les critères, formaliser les politiques, mettre en place les contrôles (contrôle d'accès, journalisation, gestion des changements, réponse à incident…), produire les preuves, puis (pour un Type II) les faire vivre pendant la période d'observation. Une logique très proche de celle d'un SMSI.

Réussir son SOC 2, étape par étape

1

Cadrer le périmètre

Choisir les critères Trust Services pertinents et le type de rapport visé (I ou II).

2

Analyser l'écart

Comparer les contrôles existants aux attentes et identifier les actions à mener.

3

Formaliser politiques & contrôles

Documenter les politiques et déployer les contrôles techniques et organisationnels manquants.

4

Collecter les preuves

Mettre en place la production et la conservation des preuves attendues par l'auditeur.

5

Faire vivre les contrôles

Pour un Type II, opérer les contrôles sur la période d'observation, sans rupture.

6

Passer l'audit

Accompagner l'audit par le tiers indépendant jusqu'à l'obtention du rapport.

Pourquoi se faire accompagner par BCIT ?

Un périmètre pertinent

Nous vous aidons à choisir les critères et le type de rapport réellement utiles à votre marché.

Mutualisé avec ISO 27001

Nous capitalisons sur vos contrôles ISO 27001 pour limiter l'effort.

Prêt pour l'audit

Politiques formalisées, contrôles opérés, preuves collectées : nous préparons vos équipes en amont, pas la veille du passage de l'auditeur tiers.

Faites de SOC 2 un atout commercial

Prenons 15 minutes pour cadrer votre projet SOC 2 et définir le périmètre le mieux adapté à vos clients et à votre service.