SOC 2 Type I
conformiteDéfinition
Le SOC 2 Type I (Service Organization Control 2, Type I) est un rapport d'audit produit conformément au cadre établi par l'AICPA (American Institute of Certified Public Accountants), évaluant si les contrôles de sécurité d'une organisation de services sont conçus de manière adéquate pour satisfaire aux Trust Services Criteria (TSC) applicables à une date spécifique. Contrairement au SOC 2 Type II, il n'évalue pas l'efficacité opérationnelle de ces contrôles dans le temps. Le SOC 2 Type I capture donc une « photographie » de l'environnement de contrôle à un instant T : l'auditeur vérifie que les contrôles décrits par l'organisation existent bien et que leur conception est appropriée pour atteindre les critères de sécurité définis. Il n'évalue pas si ces contrôles ont fonctionné efficacement sur une période donnée — c'est l'objet du Type II. Les Trust Services Criteria (TSC) du SOC 2 comprennent cinq catégories : Sécurité (CC, Common Criteria — obligatoire pour tout rapport SOC 2), Disponibilité, Intégrité du traitement, Confidentialité, et Vie privée. Une organisation choisit les critères applicables à ses services et à ses engagements contractuels envers ses clients. Le rapport SOC 2 Type I est généralement produit dans les 6 à 12 mois suivant la mise en œuvre des contrôles de sécurité, avant de passer à un rapport Type II qui nécessite une période d'observation de 6 à 12 mois. Il est souvent utilisé comme première étape vers la certification SOC 2 Type II, permettant à une organisation de démontrer à ses clients qu'elle a mis en place les contrôles requis avant d'attendre la validation de leur efficacité dans le temps. Le rapport SOC 2 Type I est produit par un auditeur CPA (Certified Public Accountant) accrédité. Il est confidentiel et partagé uniquement avec les clients de l'organisation (et leurs auditeurs) sous accord de confidentialité.
Définition et portée du SOC 2 Type I
Le SOC 2 Type I évalue la conception des contrôles à une date précise, sans valider leur efficacité dans le temps. L'auditeur CPA vérifie que les contrôles décrits par l'organisation de services existent et sont conçus de manière à satisfaire les Trust Services Criteria sélectionnés. Ce rapport est une « photographie » de la sécurité, pas un film.
La différence fondamentale avec le Type II : le Type I confirme que les contrôles sont en place et correctement conçus (design), tandis que le Type II confirme qu'ils fonctionnent efficacement sur une période d'observation de 6 à 12 mois (operating effectiveness). Pour les clients, le Type II offre une assurance beaucoup plus forte.
Trust Services Criteria et périmètre
Les TSC (Trust Services Criteria 2017, mis à jour en 2022) définissent les critères applicables aux rapports SOC 2. La catégorie Security (Common Criteria, CC1 à CC9) est toujours incluse. Les organisations choisissent d'inclure ou non Availability (A1), Processing Integrity (PI1), Confidentiality (C1) et Privacy (P1-P8) selon leurs engagements contractuels et leurs risques. Plus les critères inclus sont nombreux, plus l'audit est complet mais aussi plus long et coûteux.
Le périmètre du SOC 2 doit être défini précisément : quels systèmes, services, processus et centres de données sont couverts. Un périmètre trop restreint peut rendre le rapport moins utile pour les clients dont les données sont dans des systèmes hors périmètre.
Type I comme étape vers le Type II
Le Type I est souvent la première étape d'un programme SOC 2 : il permet de valider que les contrôles sont en place avant de démarrer la période d'observation Type II. Une organisation ayant récemment mis en œuvre ses contrôles de sécurité peut obtenir un Type I en quelques mois, puis commencer immédiatement la période d'observation pour le Type II.
Certains clients d'organisations de services acceptent un Type I comme assurance provisoire, en attendant le Type II plus complet. D'autres, notamment les grandes entreprises avec des programmes de gestion des risques fournisseurs stricts, exigent un Type II avant tout partage de données sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h