SOC 2 Type II Cloud
cloudDéfinition
Rapport d'audit indépendant évaluant les contrôles d'un CSP sur 6 à 12 mois selon les Trust Service Criteria AICPA (sécurité, disponibilité, confidentialité, intégrité, vie privée).
Description
SOC 2 Type II est le rapport d'audit indépendant le plus répandu pour les fournisseurs de services cloud et SaaS, évaluant les contrôles opérationnels sur une période de 6 à 12 mois selon les Trust Service Criteria AICPA : sécurité (obligatoire), disponibilité, intégrité du traitement, confidentialité et vie privée.
Contexte cloud
AWS, Azure et GCP disposent de rapports SOC 2 Type II couvrant leur infrastructure (disponibles sous NDA dans leurs portails de conformité). Les clients doivent obtenir un rapport SOC 2 propre couvrant leur couche applicative et leur configuration des services cloud, distinct du rapport SOC 2 du CSP.
Points clés
- Trust Criteria CC6.1 (Logical Access Controls) : documenter et auditer tous les accès IAM cloud, MFA obligatoire, revue trimestrielle des accès privilégiés
- Evidence collection : automatiser la collecte des preuves (logs CloudTrail, AWS Config compliance, rapports de scan) dans des plateformes comme Vanta, Drata ou Tugboat Logic
- Scope définition : délimiter précisément les services cloud dans le périmètre SOC 2 pour éviter l'extension non contrôlée des exigences d'audit
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis