SOC 2 : les 5 critères Trust Services
SOC 2 s'est imposé comme un standard de confiance largement attendu des prestataires de services numériques, en particulier le SaaS. Son ossature : cinq critères, les « Trust Services Criteria », qui structurent l'évaluation de vos contrôles.
Qu'est-ce qu'un rapport SOC 2 ?
SOC 2 (Service Organization Control 2) est un cadre d'audit, défini par l'AICPA, qui évalue la maîtrise par un prestataire des données qu'il traite pour ses clients. Le résultat est un rapport d'audit produit par un tiers indépendant, de plus en plus demandé lors des appels d'offres et des due diligences.
Contrairement à une certification « tout ou rien », SOC 2 est modulaire : on choisit les critères pertinents pour son activité. C'est un excellent complément à une démarche ISO 27001, avec laquelle il partage de nombreux contrôles. Nous détaillons l'accompagnement sur notre page rapport SOC 2.
Les 5 critères Trust Services
Sécurité (obligatoire)
Le socle commun : protection des systèmes contre les accès non autorisés. C'est le seul critère systématiquement requis.
Disponibilité
Les systèmes sont accessibles et opérationnels conformément aux engagements (SLA, continuité, supervision).
Intégrité du traitement
Les traitements sont complets, valides, exacts et autorisés : la donnée n'est ni altérée ni mal traitée.
Confidentialité
Les informations désignées comme confidentielles sont protégées tout au long de leur cycle de vie.
Vie privée
Les données personnelles sont collectées, utilisées et conservées conformément aux engagements, en écho au RGPD.
Une sélection sur mesure
On retient la sécurité plus les critères pertinents pour son service : le périmètre s'adapte à votre réalité.
Type I ou Type II ?
Deux types de rapports coexistent. Le Type I atteste que les contrôles sont correctement conçus à un instant donné. Le Type II, plus exigeant et plus recherché, vérifie qu'ils ont réellement fonctionné sur une période (souvent 6 à 12 mois). Beaucoup d'organisations commencent par un Type I pour structurer leurs contrôles, puis visent un Type II pour démontrer leur efficacité dans la durée.
Une démarche qui se prépare
Obtenir un rapport SOC 2 ne se résume pas à passer un audit : tout se joue dans la préparation. Il faut définir le périmètre et les critères, formaliser les politiques, mettre en place les contrôles (contrôle d'accès, journalisation, gestion des changements, réponse à incident…), produire les preuves, puis (pour un Type II) les faire vivre pendant la période d'observation. Une logique très proche de celle d'un SMSI.
Réussir son SOC 2, étape par étape
Cadrer le périmètre
Choisir les critères Trust Services pertinents et le type de rapport visé (I ou II).
Analyser l'écart
Comparer les contrôles existants aux attentes et identifier les actions à mener.
Formaliser politiques & contrôles
Documenter les politiques et déployer les contrôles techniques et organisationnels manquants.
Collecter les preuves
Mettre en place la production et la conservation des preuves attendues par l'auditeur.
Faire vivre les contrôles
Pour un Type II, opérer les contrôles sur la période d'observation, sans rupture.
Pourquoi se faire accompagner par BCIT ?
Un périmètre pertinent
Nous vous aidons à choisir les critères et le type de rapport réellement utiles à votre marché.
Mutualisé avec ISO 27001
Nous capitalisons sur vos contrôles ISO 27001 pour limiter l'effort.
Prêt pour l'audit
Politiques formalisées, contrôles opérés, preuves collectées : nous préparons vos équipes en amont, pas la veille du passage de l'auditeur tiers.
Faites de SOC 2 un atout commercial
Prenons 15 minutes pour cadrer votre projet SOC 2 et définir le périmètre le mieux adapté à vos clients et à votre service.
SOC 2 : les 5 critères Trust Services
SOC 2 s'est imposé comme un standard de confiance largement attendu des prestataires de services numériques, en particulier le SaaS. Son ossature : cinq critères, les « Trust Services Criteria », qui structurent l'évaluation de vos contrôles.
Qu'est-ce qu'un rapport SOC 2 ?
SOC 2 (Service Organization Control 2) est un cadre d'audit, défini par l'AICPA, qui évalue la maîtrise par un prestataire des données qu'il traite pour ses clients. Le résultat est un rapport d'audit produit par un tiers indépendant, de plus en plus demandé lors des appels d'offres et des due diligences.
Contrairement à une certification « tout ou rien », SOC 2 est modulaire : on choisit les critères pertinents pour son activité. C'est un excellent complément à une démarche ISO 27001, avec laquelle il partage de nombreux contrôles. Nous détaillons l'accompagnement sur notre page rapport SOC 2.
Les 5 critères Trust Services
Sécurité (obligatoire)
Le socle commun : protection des systèmes contre les accès non autorisés. C'est le seul critère systématiquement requis.
Disponibilité
Les systèmes sont accessibles et opérationnels conformément aux engagements (SLA, continuité, supervision).
Intégrité du traitement
Les traitements sont complets, valides, exacts et autorisés : la donnée n'est ni altérée ni mal traitée.
Confidentialité
Les informations désignées comme confidentielles sont protégées tout au long de leur cycle de vie.
Vie privée
Les données personnelles sont collectées, utilisées et conservées conformément aux engagements, en écho au RGPD.
Une sélection sur mesure
On retient la sécurité plus les critères pertinents pour son service : le périmètre s'adapte à votre réalité.
Type I ou Type II ?
Deux types de rapports coexistent. Le Type I atteste que les contrôles sont correctement conçus à un instant donné. Le Type II, plus exigeant et plus recherché, vérifie qu'ils ont réellement fonctionné sur une période (souvent 6 à 12 mois). Beaucoup d'organisations commencent par un Type I pour structurer leurs contrôles, puis visent un Type II pour démontrer leur efficacité dans la durée.
Une démarche qui se prépare
Obtenir un rapport SOC 2 ne se résume pas à passer un audit : tout se joue dans la préparation. Il faut définir le périmètre et les critères, formaliser les politiques, mettre en place les contrôles (contrôle d'accès, journalisation, gestion des changements, réponse à incident…), produire les preuves, puis (pour un Type II) les faire vivre pendant la période d'observation. Une logique très proche de celle d'un SMSI.
Réussir son SOC 2, étape par étape
Cadrer le périmètre
Choisir les critères Trust Services pertinents et le type de rapport visé (I ou II).
Analyser l'écart
Comparer les contrôles existants aux attentes et identifier les actions à mener.
Formaliser politiques & contrôles
Documenter les politiques et déployer les contrôles techniques et organisationnels manquants.
Collecter les preuves
Mettre en place la production et la conservation des preuves attendues par l'auditeur.
Faire vivre les contrôles
Pour un Type II, opérer les contrôles sur la période d'observation, sans rupture.
Pourquoi se faire accompagner par BCIT ?
Un périmètre pertinent
Nous vous aidons à choisir les critères et le type de rapport réellement utiles à votre marché.
Mutualisé avec ISO 27001
Nous capitalisons sur vos contrôles ISO 27001 pour limiter l'effort.
Prêt pour l'audit
Politiques formalisées, contrôles opérés, preuves collectées : nous préparons vos équipes en amont, pas la veille du passage de l'auditeur tiers.
Faites de SOC 2 un atout commercial
Prenons 15 minutes pour cadrer votre projet SOC 2 et définir le périmètre le mieux adapté à vos clients et à votre service.