IT Glossary

SOC 2

SOC 2 est un référentiel de gestion des données clients fondé sur cinq principes de confiance. Fonctionnement, SOC 2 vs ISO 27001 et preuve du rapport.

July 3, 2026

Qu'est-ce que SOC 2 ?

SOC 2 (System and Organization Controls 2) est un référentiel de conformité développé par l'AICPA qui définit des critères de gestion des données clients à partir de cinq principes de confiance : sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. Un rapport SOC 2, produit par un auditeur indépendant, démontre qu'une organisation dispose de contrôles efficaces pour protéger les données de ses clients.

Comment fonctionne SOC 2

  • L'organisation définit les principes de confiance qui s'appliquent.
  • Elle met en place des contrôles couvrant la sécurité, les accès et la surveillance.
  • Un auditeur indépendant évalue les contrôles.
  • Un rapport de Type I évalue la conception à un instant t ; un rapport de Type II évalue l'efficacité opérationnelle sur une période.
  • Le rapport obtenu est partagé avec clients et prospects comme gage de confiance.

SOC 2 vs ISO 27001

SOC 2 et ISO 27001 diffèrent par l'origine, le résultat et le focus. SOC 2 vient de l'AICPA aux États-Unis, produit un rapport d'audit et se centre sur les critères de confiance. ISO/IEC 27001 est une norme internationale, produit une certification et se centre sur un système de management de la sécurité de l'information.

Exemples et cas d'usage

Un éditeur SaaS vendant à des grands comptes se voit demander un rapport SOC 2 Type II avant toute signature. Pour l'obtenir, il lui faut des contrôles d'accès solides, la preuve que les accès sont revus et des pistes d'audit des changements. La gouvernance des identités et des accès est centrale, car une grande partie de la preuve SOC 2 concerne qui a accès et si cet accès est approprié et surveillé.

Concepts associés

FAQ

Quels sont les cinq principes de confiance SOC 2 ?

Sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. L'organisation retient ceux pertinents pour son service.

Quelle différence entre SOC 2 et ISO 27001 ?

SOC 2 produit un rapport d'auditeur au regard de critères de confiance, tandis qu'ISO 27001 est une certification internationale d'un système de management de la sécurité. Beaucoup d'entreprises visent les deux.

Quelle différence entre SOC 2 Type I et Type II ?

Le Type I évalue si les contrôles sont correctement conçus à un instant t. Le Type II évalue s'ils ont fonctionné efficacement sur une période.

Demander une démo