Les clients, surtout aux États-Unis, demandent un rapport SOC aux prestataires. Les noms se confondent. SOC 2 est un rapport d’examen d’un auditeur AICPA, pas un certificat à afficher.
Ce qu’est un rapport SOC
Un rapport SOC est l’opinion d’un auditeur indépendant sur les contrôles d’une organisation de services. Il décrit le système, les critères, les tests et les exceptions. Il ne remplace pas ISO 27001.
SOC 1, SOC 2 et SOC 3
- SOC 1 porte sur les contrôles utiles au reporting financier du client.
- SOC 2 porte sur les Trust Services Criteria : sécurité, et en option disponibilité, intégrité des traitements, confidentialité et vie privée.
- SOC 3 est un court résumé public d’un examen SOC 2. Les achats veulent en général quand même le SOC 2.
Type 1 et type 2
Le type 1 demande si les contrôles sont convenablement conçus à une date. Le type 2 demande s’ils ont fonctionné efficacement sur une période, souvent de six à douze mois.
Quel rapport vous faut
Si la question porte sur les comptes du client, commencez par SOC 1. Si elle porte sur la sécurité d’un service cloud, commencez par SOC 2 et les critères du contrat.
SOC 2 et ISO 27001
Ce n’est pas un choix exclusif. ISO 27001 est un certificat de système. SOC 2 est une attestation sur des critères précis. Les mêmes preuves servent aux deux si la correspondance est explicite.
Devenir prêt pour l’audit
- Décrivez le système dans le langage du service que vous vendez.
- Choisissez les critères et reliez les contrôles.
- Collectez les preuves sur la période, pas une capture la semaine avant l’auditeur.
- Suivez les exceptions avec un propriétaire et une date.
Comment deveca GRC aide
Contrôles et preuves vivent à côté du travail ISO 27001, donc une demande SOC n’ouvre pas un second projet documentaire.
Questions fréquentes
SOC 2 n’est pas une certification. Un rapport sur un système ne couvre pas automatiquement un second produit. Lisez le paragraphe de périmètre avant de vous fier au PDF d’un fournisseur.
Conclusion
Demandez quel rapport le client veut, quels critères et quelle période. Gardez les preuves là où le reste du travail de contrôle vit déjà.
Garder contrôles et preuves ISO 27001 et SOC dans deveca GRC