Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

SOC 2

Attestation Service Organization Control 2, définie par l'American Institute of CPAs (AICPA), portant sur les critères de confiance sécurité, disponibilité, intégrité de traitement, confidentialité et vie privée.

Dernière mise à jour22 août 2026

Qui est concerné

Principalement les éditeurs SaaS et prestataires de services dont les clients — en particulier des entreprises nord-américaines ou internationales — exigent une assurance formelle sur la sécurité et la fiabilité de leurs traitements dans le cadre de processus d'achat ou de due diligence.

Ce qu'exige le texte

SOC 2 s'appuie sur les Trust Services Criteria de l'AICPA : sécurité (critère obligatoire), et selon le périmètre retenu, disponibilité, intégrité de traitement, confidentialité et protection de la vie privée. L'organisation doit démontrer, preuves à l'appui, l'existence de contrôles internes couvrant ces critères sur une période donnée (rapport de Type II) ou à un instant donné (rapport de Type I), l'un et l'autre étant produits par un cabinet d'audit CPA indépendant.

Étapes de mise en conformité

01

Sélection du périmètre de Trust Services Criteria pertinent (sécurité obligatoire, autres critères selon les attentes clients)

02

Diagnostic d'écart (readiness assessment)

03

Mise en œuvre et documentation des contrôles internes

04

Période d'observation des contrôles (pour un rapport de Type II)

05

Audit par un cabinet CPA indépendant et émission du rapport

Erreurs fréquentes

  • Viser directement un rapport de Type II sans readiness assessment préalable
  • Sous-dimensionner la documentation des contrôles au quotidien
  • Confondre SOC 2 avec une certification — c'est une attestation d'audit, pas un label délivré par un organisme de certification

Correspondance avec les autres cadres (UCM)

CadreCouvert
iso-27001

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

SOC 2 est-il obligatoire légalement ?

Non, c'est une démarche volontaire répondant à une exigence commerciale de clients, principalement dans l'écosystème SaaS et services numériques nord-américain et international.

Quelle est la différence entre un rapport SOC 2 de Type I et de Type II ?

Le Type I évalue la conception des contrôles à un instant donné, tandis que le Type II évalue leur efficacité opérationnelle sur une période d'observation (généralement 3 à 12 mois), ce qui en fait le rapport le plus recherché commercialement.

SOC 2 remplace-t-il ISO 27001 ?

Non, ce sont deux démarches complémentaires. ISO 27001 est une certification de système de management, SOC 2 une attestation d'audit sur des critères de confiance ; une organisation ayant déjà mis en œuvre un SMSI ISO 27001 dispose d'une base de contrôles réutilisable pour SOC 2.

Combien de temps faut-il pour obtenir un premier rapport SOC 2 de Type II ?

En comptant la préparation, la période d'observation des contrôles et l'audit, un premier rapport de Type II prend généralement plusieurs mois, la durée exacte dépendant de la maturité initiale et de la période d'observation choisie.