SOC 2 Type II
conformiteDéfinition
Le SOC 2 Type II est un rapport d'audit indépendant régi par le cadre de l'AICPA (American Institute of Certified Public Accountants) américain, qui atteste qu'un prestataire de services, typiquement un fournisseur SaaS ou cloud, a effectivement appliqué et maintenu de manière opérationnelle des contrôles internes conformes aux Trust Service Criteria sur une période d'observation prolongée, généralement de six à douze mois, contrairement au SOC 2 Type I qui n'évalue la conception des contrôles qu'à une date précise sans démontrer leur application dans la durée. Les cinq Trust Service Criteria évalués couvrent la sécurité, critère obligatoire commun à tout rapport SOC 2, ainsi que quatre critères optionnels sélectionnés selon la nature du service : disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. L'audit, mené par un cabinet d'expertise comptable certifié, produit un rapport détaillé documentant les tests effectués, les preuves collectées et les éventuelles exceptions relevées, généralement communiqué sous accord de confidentialité aux clients et prospects dans le cadre de leur due diligence fournisseur. Pour un DPO ou un RSSI menant l'évaluation d'un sous-traitant au sens de l'article 28 du RGPD, le SOC 2 Type II constitue une pièce probante essentielle, à renouveler annuellement, bien qu'il ne se substitue pas à une certification ISO 27001 dont le périmètre et la méthodologie diffèrent.
Rapport d'audit américain (AICPA) attestant qu'un prestataire cloud respecte les critères de sécurité, disponibilité, intégrité des traitements, confidentialité et vie privée sur une période donnée.
Ce terme est utilisé dans le domaine de la cybersécurité (conformite). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h