Attestation Service Organization Control 2, définie par l'American Institute of CPAs (AICPA), portant sur les critères de confiance sécurité, disponibilité, intégrité de traitement, confidentialité et vie privée.
Dernière mise à jour — 22 août 2026
Principalement les éditeurs SaaS et prestataires de services dont les clients — en particulier des entreprises nord-américaines ou internationales — exigent une assurance formelle sur la sécurité et la fiabilité de leurs traitements dans le cadre de processus d'achat ou de due diligence.
SOC 2 s'appuie sur les Trust Services Criteria de l'AICPA : sécurité (critère obligatoire), et selon le périmètre retenu, disponibilité, intégrité de traitement, confidentialité et protection de la vie privée. L'organisation doit démontrer, preuves à l'appui, l'existence de contrôles internes couvrant ces critères sur une période donnée (rapport de Type II) ou à un instant donné (rapport de Type I), l'un et l'autre étant produits par un cabinet d'audit CPA indépendant.
Échéances
SOC 2 n'est pas une obligation légale et n'a pas d'échéance réglementaire ; le calendrier est dicté par les exigences commerciales des clients (appels d'offres, contrats), avec un renouvellement généralement annuel du rapport de Type II pour rester probant.
Sanctions
Il n'existe aucune sanction légale liée à l'absence de SOC 2. Le risque est commercial : impossibilité de répondre à certains appels d'offres, perte de confiance de prospects ou clients exigeant cette attestation, ou clauses contractuelles conditionnant la relation commerciale à sa production.
Sélection du périmètre de Trust Services Criteria pertinent (sécurité obligatoire, autres critères selon les attentes clients)
Diagnostic d'écart (readiness assessment)
Mise en œuvre et documentation des contrôles internes
Période d'observation des contrôles (pour un rapport de Type II)
Audit par un cabinet CPA indépendant et émission du rapport
| Cadre | Couvert |
|---|---|
| iso-27001 | ✓ |
Recevez la checklist par email.
Non, c'est une démarche volontaire répondant à une exigence commerciale de clients, principalement dans l'écosystème SaaS et services numériques nord-américain et international.
Le Type I évalue la conception des contrôles à un instant donné, tandis que le Type II évalue leur efficacité opérationnelle sur une période d'observation (généralement 3 à 12 mois), ce qui en fait le rapport le plus recherché commercialement.
Non, ce sont deux démarches complémentaires. ISO 27001 est une certification de système de management, SOC 2 une attestation d'audit sur des critères de confiance ; une organisation ayant déjà mis en œuvre un SMSI ISO 27001 dispose d'une base de contrôles réutilisable pour SOC 2.
En comptant la préparation, la période d'observation des contrôles et l'audit, un premier rapport de Type II prend généralement plusieurs mois, la durée exacte dépendant de la maturité initiale et de la période d'observation choisie.