Que signifie « SOC 2 Type 2 » ?
La certification SOC 2 de type 2 signifie qu’une organisation de services a fait l’objet d’un audit indépendant confirmant que ses contrôles internes en matière de sécurité, de disponibilité, d’intégrité du traitement, de confidentialité et de protection de la vie privée ont fonctionné efficacement pendant une période définie, généralement comprise entre trois et douze mois. L'audit est réalisé par un cabinet d'experts-comptables agréé, conformément aux normes d'attestation de l'American Institute of Certified Public Accountants (AICPA), notamment les sections AT-C 105 et AT-C 205, et donne lieu à un rapport SOC 2 de type 2 officiel.
Une entreprise est conforme à la norme SOC 2 Type 2 lorsque son auditeur vérifie l'efficacité opérationnelle réelle des contrôles tout au long de la période d'examen, et pas seulement s'ils existaient à une date donnée. Cela la distingue de la norme SOC 2 Type 1, qui se contente de confirmer que les contrôles étaient correctement conçus à un moment donné.
Si les contrôles d'une organisation ne sont documentés que sur papier et n'ont jamais fait l'objet de tests visant à vérifier leur fonctionnement constant au cours de plusieurs mois d'activité réelle, celle-ci ne peut prétendre au statut de type 2, quelle que soit la qualité de la conception de ces contrôles.
Pourquoi la certification SOC 2 de type 2 est-elle importante ?
Le rapport SOC 2 Type 2 est celui sur lequel les acheteurs d’entreprise, les équipes d’approvisionnement et les responsables de la sécurité s’appuient le plus lorsqu’ils évaluent un fournisseur qui stocke, traite ou transmet des données clients. Comme ce rapport reflète des performances sur la durée plutôt qu’un instantané, il s’applique à presque tous les fournisseurs de SaaS, d’hébergement cloud, de services gérés et de traitement de données qui commercialisent leurs solutions auprès de PME ou de grandes entreprises. Par exemple, la solution de surveillance et de gestion à distance de Digi, Digi Remote Manager, est conforme à la norme SOC 2 Type 2. La plupart des questionnaires de sécurité d’entreprise et des évaluations des risques fournisseurs considèrent un rapport SOC 2 Type 2 à jour comme une exigence minimale préalable à la conclusion d’un contrat. Les petits fournisseurs ou les start-ups en phase de démarrage peuvent quant à eux commencer par un rapport SOC 2 Type 1 tout en s’efforçant d’atteindre le niveau Type 2.
Comment est établie la conformité à la norme SOC 2 de type 2 ?
Une organisation peut prétendre à un rapport SOC 2 de type 2 si son auditeur constate que les contrôles pertinents, mis en correspondance avec les critères « Trust Services » de l'AICPA, ont fonctionné efficacement tout au long de la période d'audit spécifiée, et si aucune défaillance significative des contrôles ni aucune exception non corrigée ne vient remettre en cause cette conclusion.
Ce test d’« efficacité opérationnelle » est au cœur de l’analyse de type 2. Le simple fait de rédiger une politique de sécurité ou de configurer un contrôle au début de la période suffit rarement pour réussir ce test. Pour les fournisseurs de services cloud et de logiciels en particulier, les auditeurs examinent des éléments probants tels que les journaux d’accès, les tickets de gestion des changements, les rapports d’intervention en cas d’incident et les alertes de surveillance continue sur l’ensemble de la période d’audit afin de confirmer que le contrôle a fonctionné de manière cohérente.
Le processus d'audit SOC 2 de type 2
Un audit SOC 2 de type 2 suit généralement un déroulement cohérent, même si les délais et le niveau de rigueur varient selon l'auditeur et la taille de l'organisation :
- Définition du périmètre et évaluation de l'état de préparation: l'organisation, souvent avec l'aide d'un consultant ou d'une plateforme de conformité, sélectionne les critères des services de confiance applicables et identifie les systèmes, les fournisseurs et les flux de données entrant dans le périmètre.
- Analyse des écarts et mesures correctives: les contrôles existants sont comparés aux critères applicables, et tout écart constaté, tel que l'absence de vérifications des droits d'accès ou de procédures documentées de gestion des incidents, fait l'objet de mesures correctives avant le début de la période d'audit.
- Période d'observation: la période de test proprement dite de l'auditeur débute et s'étend généralement sur une durée de trois à douze mois, pendant laquelle l'organisation doit appliquer ses contrôles de manière cohérente et conserver des pièces justificatives telles que des journaux, des tickets et des registres d'approbation.
- Collecte de preuves et vérification: Le cabinet d'expertise comptable procède à des contrôles par sondage tout au long de la période d'observation, afin de vérifier de manière récurrente si chaque contrôle a fonctionné comme prévu, plutôt que d'examiner un cas isolé.
- Projet de rapport et réponse de la direction: l'auditeur établit un projet de rapport mettant en évidence les anomalies ou les écarts par rapport aux contrôles, et la direction peut y répondre ou apporter des précisions sur le contexte avant que le rapport ne soit finalisé.
- Remise du rapport final: l'auditeur remet le rapport SOC 2 de type 2 finalisé, comprenant son avis, une description du système et les résultats détaillés des tests, que l'organisation peut ensuite communiquer à ses clients et prospects, généralement dans le cadre d'un accord de confidentialité.
Étant donné que le rapport ne porte que sur la période d'observation indiquée, la plupart des organisations se soumettent à ce processus chaque année afin de maintenir à jour leur statut SOC 2 Type 2 dans le cadre des évaluations régulières de leurs fournisseurs.
Les cinq critères relatifs aux services de confiance
Les audits SOC de type 2 s'articulent autour de cinq critères de services de confiance. Le critère « Sécurité » est obligatoire dans chaque rapport SOC de type 2, tandis que les quatre autres sont sélectionnés en fonction de la nature du service audité :
- Sécurité (également appelée « Critères communs ») : protège les systèmes contre tout accès non autorisé, tant physique que logique, et est obligatoire dans tout rapport SOC 2, quel que soit son champ d'application.
- Disponibilité: atteste que les systèmes sont accessibles et opérationnels conformément aux engagements de niveau de service, notamment en matière de disponibilité, de surveillance et de reprise après sinistre.
- Intégrité du traitement: permet de vérifier que le traitement effectué par le système est complet, exact, réalisé dans les délais et autorisé. Cet aspect est particulièrement important pour les plateformes qui gèrent des transactions ou effectuent des calculs.
- Confidentialité: traite de la protection des informations considérées comme confidentielles, telles que les plans d'affaires, la propriété intellectuelle ou les données financières internes.
- Confidentialité: régit la collecte, l'utilisation, la conservation, la divulgation et la suppression des données à caractère personnel, conformément à la politique de confidentialité de l'organisation.
SOC 2 Type 2 vs SOC 2 Type 1
On confond souvent le type 1 et le type 2, mais ils ont des fonctions différentes. Voici une description de leurs différences :
- La norme SOC 2 de type 1 évalue si les contrôles sont correctement conçus à un moment donné et ne vérifie pas s'ils ont fonctionné dans la durée.
- La norme SOC 2 de type 2 évalue si ces mêmes contrôles fonctionnent efficacement sur une période prolongée, généralement de trois à douze mois, sur la base des éléments probants recueillis tout au long de cette période.
Dans la pratique, le type 2 l'emporte sur le type 1 en termes de confiance des acheteurs, car la plupart des équipes d'achats des entreprises considèrent le type 1, au mieux, comme un point de départ et exigent le type 2 avant de conclure un accord avec un fournisseur.
Sur le plan commercial, la plupart des fournisseurs de solutions SaaS et de services cloud incluent au minimum la sécurité et la disponibilité, tandis que les entreprises traitant des transactions financières ou des données personnelles sensibles ajoutent souvent l’intégrité du traitement, la confidentialité ou la protection de la vie privée. Au total, il existe cinq critères, mais la portée d’un rapport SOC 2 de type 2 couvre généralement deux à quatre d’entre eux.
Une idée reçue courante : le fait d'inclure les cinq critères ne rend pas automatiquement un rapport « plus conforme » ou plus crédible. Seuls les critères pertinents pour le service fourni ont de l'importance, et les auditeurs ainsi que les acheteurs avertis examineront attentivement l'étendue des choix proposés, et pas seulement le nombre de critères.
Étant donné que les critères relatifs aux services de confiance et leurs axes prioritaires sont régulièrement mis à jour par l'AICPA, les organisations doivent toujours vérifier la conformité de leur cartographie des contrôles par rapport à l'ensemble de critères en vigueur, plutôt que de se fonder sur le référentiel de l'année précédente.
Résumé des réponses rapides
La conformité à la norme SOC 2 Type 2 signifie qu'un auditeur indépendant a confirmé que les contrôles de sécurité d'une organisation prestataire de services, mis en correspondance avec les critères « Trust Services » de l'AICPA, ont fonctionné efficacement pendant une période définie, généralement de trois à douze mois, et ne se sont pas contentés d'être correctement conçus à un moment donné.
Foire aux questions sur la conformité SOC 2 de type 2
Combien coûte un audit SOC 2 de type 2 ?
Les coûts d'un audit SOC 2 de type 2 varient généralement entre 20 000 et 80 000 dollars, voire plus, par an, en fonction de la taille de l'entreprise, du nombre de critères des services de confiance concernés et du cabinet d'audit. Ce chiffre n'inclut généralement pas les coûts internes liés aux mesures correctives, aux logiciels de conformité ou au recrutement d'un responsable dédié à la conformité, qui peuvent alourdir considérablement le montant total.
Combien de temps faut-il pour se mettre en conformité avec la norme SOC 2 Type 2 ?
La plupart des organisations ont besoin d'un délai total de 6 à 12 mois : 1 à 3 mois pour la préparation et la mise en conformité, suivis d'une période d'observation de 3 à 12 mois exigée par l'auditeur avant que les tests puissent avoir lieu. Les entreprises qui ont déjà établi un rapport SOC 2 de type 1 peuvent parfois avancer plus rapidement, car les contrôles fondamentaux sont déjà en place.
La certification SOC 2 Type 2 est-elle obligatoire d'un point de vue juridique ?
Non. La certification SOC 2 Type 2 ne constitue pas une exigence légale ou réglementaire au même titre que la conformité à la loi HIPAA ou au RGPD. Il s'agit d'une attestation volontaire, mais elle est devenue une exigence commerciale de facto pour vendre à des entreprises, car la plupart des équipes chargées des achats et de la sécurité au sein de ces dernières l'exigent avant de signer un contrat.
Quelles sont les exigences de la norme SOC 2 Type 2 pour les établissements de santé ?
La norme SOC 2 Type 2 ne comporte pas d'exigences spécifiques au secteur de la santé intégrées dans son cadre de référence, mais les organismes de santé et leurs prestataires étendent généralement le champ de l'audit pour y inclure les critères de services de confiance relatifs à la vie privée et à la confidentialité, compte tenu du caractère sensible des informations de santé protégées (PHI). La norme SOC 2 ne se substituant pas à la loi HIPAA, les prestataires du secteur de la santé s'efforcent généralement d'obtenir la certification SOC 2 de type 2 en complément de leur conformité à la loi HIPAA, plutôt qu'en lieu et place de celle-ci, car la loi HIPAA impose des exigences légales distinctes que la norme SOC 2 ne couvre pas.
La certification SOC 2 Type 2 a-t-elle une date d'expiration ?
Un rapport SOC 2 de type 2 porte sur une période d'observation déterminée, généralement comprise entre trois et douze mois, et n'est pas automatiquement reconduit. La plupart des entreprises se soumettent chaque année à un nouvel audit afin de disposer d'un rapport valide et à jour à présenter à leurs clients et prospects.
Une start-up peut-elle se mettre en conformité avec la norme SOC 2 Type 2 ?
Oui. Les start-ups visent généralement la certification SOC 2 de type 2 dès qu'elles commencent à conclure des contrats avec des entreprises qui l'exigent. Beaucoup commencent par un rapport SOC 2 de type 1 afin de démontrer rapidement la conception de leurs contrôles, puis passent à la période d'observation plus longue du type 2 une fois que leurs processus se sont stabilisés.
Qui réalise un audit SOC 2 de type 2 ?
Seul un cabinet d'experts-comptables agréé, opérant conformément aux normes d'attestation de l'AICPA, est habilité à établir un rapport SOC 2 de type 2. Les plateformes de conformité et les consultants peuvent apporter leur aide pour la préparation et la collecte des éléments probants, mais ils ne peuvent pas établir eux-mêmes le rapport final.
Comment puis-je vérifier que le rapport SOC 2 de type 2 d'une entreprise est authentique ?
Un rapport SOC 2 de type 2 authentique est émis par un cabinet d'experts-comptables désigné, couvre une période d'observation spécifique dont les dates de début et de fin sont clairement définies, et comprend l'avis de l'auditeur ainsi que les résultats détaillés des tests. Ces rapports sont généralement communiqués directement par le fournisseur dans le cadre d'un accord de confidentialité (NDA) plutôt que d'être rendus publics ; par conséquent, la méthode standard pour vérifier leur authenticité consiste à les demander directement au fournisseur.
Que se passe-t-il si une entreprise échoue à une partie d'un audit SOC 2 de type 2 ?
Un contrôle non conforme ou partiellement non conforme donne lieu à une « opinion avec réserve » ou à la mention d’exceptions dans le rapport final, plutôt qu’à un échec automatique de l’ensemble de l’audit. Les fournisseurs communiquent souvent ces exceptions en les accompagnant d’un plan de correction, et de nombreux acheteurs acceptent tout de même un rapport comportant des exceptions mineures et bien expliquées.
La norme SOC 2 Type 2 s'applique-t-elle aux sous-traitants et aux fournisseurs tiers ?
Le rapport SOC 2 de type 2 d'une entreprise ne couvre généralement pas ses sous-traitants ou sous-traitants de traitement. Les auditeurs exigent généralement que l'entreprise démontre qu'elle contrôle les pratiques de sécurité de ces tiers, souvent en recueillant les rapports SOC 2 de ces derniers, plutôt que de les inclure directement dans le périmètre de l'audit.
La norme SOC 2 Type 2 correspond-elle à la norme ISO 27001 ?
Non. Le SOC 2 Type 2 est un rapport d'attestation spécifique aux États-Unis, fondé sur les normes de l'AICPA, tandis que la norme ISO 27001 est une certification internationalement reconnue pour les systèmes de gestion de la sécurité de l'information. De nombreuses entreprises cherchent à obtenir ces deux certifications, car si leurs exigences en matière de contrôles se recoupent largement, elles répondent à des attentes différentes de la part des acheteurs : le SOC 2 s'adresse principalement aux entreprises américaines, tandis que la norme ISO 27001 concerne davantage le marché international.
Que signifie la certification SOC 2 de type 2 ?
À proprement parler, les expressions « certification SOC 2 de type 2 » et « certifié SOC 2 de type 2 » ne sont pas correctes. Le SOC 2 n’est pas une certification. Il s’agit d’un rapport d’attestation, et les expressions les plus précises sont « conforme au SOC 2 de type 2 » ou « vérifié selon le SOC 2 de type 2 ».
Qu'est-ce que la norme SOC 2 ? La norme SOC 2 (System and Organization Controls 2) est un référentiel élaboré par l'Institut américain des experts-comptables agréés (AICPA). Elle évalue la manière dont une organisation prestataire de services gère et protège les données de ses clients au regard des critères de services de confiance de l'AICPA : sécurité, disponibilité, intégrité du traitement, confidentialité et respect de la vie privée.
Pourquoi le terme « certifié » est impropre : les certifications (telles que la norme ISO 27001) sont généralement délivrées par un organisme de certification accrédité et donnent lieu à la délivrance d'un certificat officiel. Un rapport SOC 2, en revanche, est établi par un cabinet d'expertise comptable indépendant, qui examine les contrôles d'une entreprise et formule une opinion d'auditeur dans un rapport d'attestation écrit.
Que signifie « Type 2 » ? Un rapport de type 2 évalue à la fois la conception des contrôles de sécurité d'une entreprise et leur efficacité opérationnelle sur une période définie, généralement de 6 à 12 mois. Cela diffère d'un rapport de type 1, qui se contente d'évaluer si les contrôles sont correctement conçus à un moment donné.
En résumé : lorsqu'un produit ou une solution est décrit comme « conforme à la norme SOC 2 Type 2 » ou « vérifié selon la norme SOC 2 Type 2 », cela signifie qu'un auditeur indépendant a mené à bien le processus d'attestation de l'AICPA et a confirmé que les contrôles de l'organisation ont fonctionné efficacement au cours de la période d'examen.
En savoir plus sur la norme SOC 2 Type 2