Trust Services Criteria SOC 2
conformiteDéfinition
Les Trust Services Criteria (TSC) constituent le cadre de référence sur lequel reposent les rapports SOC 2 (et SOC 3). Développés par l'AICPA (American Institute of Certified Public Accountants) et révisés en 2017 puis mis à jour en 2022, les TSC définissent les critères que doivent satisfaire les organisations de services pour protéger de manière adéquate les informations de leurs clients. Les TSC s'articulent autour de cinq catégories de critères (appelées Trust Services Categories). La catégorie Sécurité (Security), constituée des Common Criteria (CC), est le seul critère obligatoire pour tout rapport SOC 2. Les quatre autres catégories sont optionnelles et sélectionnées par l'organisation selon ses engagements contractuels envers ses clients : Disponibilité (Availability, A1), Intégrité du Traitement (Processing Integrity, PI1), Confidentialité (Confidentiality, C1), et Vie Privée (Privacy, P1-P8). Les Common Criteria (CC) de la catégorie Sécurité comptent neuf groupes de critères numérotés CC1 à CC9 : Environnement de contrôle (CC1), Communication et information (CC2), Activités de surveillance (CC3), Évaluation des risques (CC4), Activités de contrôle (CC5), Contrôles logiques et physiques (CC6), Opérations système (CC7), Gestion des changements (CC8), et Atténuation des risques (CC9). Ces critères sont largement inspirés du cadre COSO (Committee of Sponsoring Organizations of the Treadway Commission). La catégorie Privacy (P1-P8) des TSC est alignée sur les généralement accepté Privacy Principles (GAPP) de l'AICPA et du CICA, couvrant : le préavis (P1), le choix et le consentement (P2), la collecte (P3), l'utilisation, la rétention et la suppression (P4), l'accès (P5), la divulgation et la notification (P6), la qualité (P7), et la surveillance et le respect (P8). Cette catégorie est fortement alignée sur le RGPD, même si elle n'est pas identique. Le choix des TSC applicables à inclure dans un rapport SOC 2 est une décision stratégique : plus les critères inclus sont nombreux, plus le rapport offre une assurance large aux clients, mais plus l'audit est étendu et coûteux. Les organizations SaaS B2B incluent typiquement Sécurité (obligatoire) et Disponibilité (si elles ont des engagements SLA de disponibilité avec leurs clients).
Les 5 Trust Services Categories
Les TSC 2017 (révisés 2022) s'organisent en 5 catégories. Security (Common Criteria CC1-CC9) est obligatoire pour tout rapport SOC 2 ; les 4 autres sont optionnels : Availability (A1 — la disponibilité des systèmes satisfait les engagements envers les clients), Processing Integrity (PI1 — le traitement est complet, valide, précis, opportun et autorisé), Confidentiality (C1 — la confidentialité des informations désignées est protégée), Privacy (P1-P8 — la collecte, utilisation, rétention, divulgation et suppression des informations personnelles sont conformes aux engagements et à la réglementation).
La sélection des TSC doit refléter les engagements contractuels (SLA de disponibilité → inclure Availability, traitement de données sensibles de clients → inclure Confidentiality, traitement de données personnelles → inclure Privacy) et les risques pertinents pour les clients. Un rapport SOC 2 incluant uniquement Security sera perçu comme moins complet qu'un rapport couvrant Security + Availability + Confidentiality pour un prestataire SaaS B2B.
Common Criteria : détail des 9 groupes
Les CC (Security TSC) couvrent : CC1 (Environnement de contrôle — valeurs d'intégrité, politique de sécurité, gouvernance, ressources humaines), CC2 (Communication et information — systèmes d'information supportant les objectifs de contrôle), CC3 (Surveillance — évaluation et communication des risques), CC4 (Surveillance des contrôles — évaluation continue de l'efficacité), CC5 (Activités de contrôle — politiques et procédures), CC6 (Accès logique et physique — contrôle des accès aux ressources), CC7 (Opérations système — détection et réponse aux incidents), CC8 (Gestion des changements — développement et déploiement sécurisés), CC9 (Atténuation des risques — gestion des tiers et assurance).
CC6 (accès logique et physique) est typiquement le critère le plus densément testé dans un audit SOC 2, couvrant : gestion des identités et des accès (IAM), MFA, révisions périodiques des droits d'accès, gestion des accès des prestataires tiers, sécurité physique des data centers, et chiffrement des données au repos et en transit.
Rapport SOC 3 : version publique
Le rapport SOC 3 est une version simplifiée et publique du SOC 2 : il contient l'opinion de l'auditeur sur les TSC sélectionnés mais pas les détails des tests ni les résultats par contrôle. Il peut être publié librement sur le site web de l'organisation, permettant aux prospects de vérifier la conformité SOC 2 sans avoir à signer un accord de confidentialité pour accéder au rapport SOC 2 complet.
Le Trust Center (page web dédiée à la sécurité et à la conformité) publie souvent le rapport SOC 3 aux côtés des certificats ISO 27001, des pen test summaries, et des réponses aux questionnaires de sécurité standardisés (SIG, CAIQ). Ce Trust Center devient un outil de sales enablement important pour les éditeurs SaaS B2B.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h