SOC 2 Type II (Rapport d'audit de sécurité des services)
conformiteDéfinition
SOC 2 (Service Organization Control 2) est un référentiel d'audit développé par l'AICPA (American Institute of Certified Public Accountants) évaluant la sécurité des prestataires de services qui stockent ou traitent des données clients. Contrairement à SOC 2 Type I qui évalue la conception des contrôles à un instant T, le SOC 2 Type II couvre une période d'observation (typiquement 6 à 12 mois) et vérifie l'efficacité opérationnelle des contrôles dans le temps. L'audit porte sur tout ou partie des cinq Trust Service Criteria (TSC) : sécurité (obligatoire), disponibilité, intégrité du traitement, confidentialité, et vie privée. Les contrôles évalués couvrent la gestion des accès logiques, la surveillance des systèmes, la gestion des changements, la réponse aux incidents, la gestion des risques fournisseurs, et la sécurité physique. Le rapport SOC 2 Type II est très demandé dans les relations B2B SaaS, notamment pour les contrats avec des entreprises américaines ou cotées en bourse. Sa réalisation nécessite généralement 6-18 mois de préparation et l'intervention d'un auditeur CPA accrédité.
Description
SOC 2 Type II est un référentiel d'audit AICPA évaluant la sécurité des prestataires de services hébergeant des données clients. Contrairement au Type I (conception à un instant T), le Type II couvre une période d'observation (6-12 mois) pour vérifier l'efficacité opérationnelle des contrôles dans le temps.
Exigences clés
L'audit porte sur les 5 Trust Service Criteria (TSC) : sécurité (obligatoire), disponibilité, intégrité du traitement, confidentialité et vie privée. Les contrôles évalués couvrent la gestion des accès, la surveillance, la gestion des changements, la réponse aux incidents et la sécurité physique.
Points clés
- Le rapport SOC 2 Type II est indispensable pour les contrats SaaS B2B avec des entreprises américaines
- La préparation à un premier SOC 2 nécessite généralement 6 à 18 mois selon la maturité initiale
- L'auditeur CPA accrédité doit être indépendant et ne peut fournir d'autres services à la même organisation
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis