IT Glossary
SOC 2 est un référentiel de gestion des données clients fondé sur cinq principes de confiance. Fonctionnement, SOC 2 vs ISO 27001 et preuve du rapport.
July 3, 2026
SOC 2 (System and Organization Controls 2) est un référentiel de conformité développé par l'AICPA qui définit des critères de gestion des données clients à partir de cinq principes de confiance : sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. Un rapport SOC 2, produit par un auditeur indépendant, démontre qu'une organisation dispose de contrôles efficaces pour protéger les données de ses clients.
SOC 2 et ISO 27001 diffèrent par l'origine, le résultat et le focus. SOC 2 vient de l'AICPA aux États-Unis, produit un rapport d'audit et se centre sur les critères de confiance. ISO/IEC 27001 est une norme internationale, produit une certification et se centre sur un système de management de la sécurité de l'information.
Un éditeur SaaS vendant à des grands comptes se voit demander un rapport SOC 2 Type II avant toute signature. Pour l'obtenir, il lui faut des contrôles d'accès solides, la preuve que les accès sont revus et des pistes d'audit des changements. La gouvernance des identités et des accès est centrale, car une grande partie de la preuve SOC 2 concerne qui a accès et si cet accès est approprié et surveillé.
Sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. L'organisation retient ceux pertinents pour son service.
SOC 2 produit un rapport d'auditeur au regard de critères de confiance, tandis qu'ISO 27001 est une certification internationale d'un système de management de la sécurité. Beaucoup d'entreprises visent les deux.
Le Type I évalue si les contrôles sont correctement conçus à un instant t. Le Type II évalue s'ils ont fonctionné efficacement sur une période.