SOC 2 : Trust Services Criteria de l'AICPA
L'attestation d'origine nord-américaine, de plus en plus demandée à l'international, sur la fiabilité des prestataires de services — particulièrement pertinente pour les fournisseurs SaaS ayant des clients américains ou des contrats grands comptes internationaux.
Une attestation délivrée par un cabinet d'expertise comptable, pas un certificat.
SOC 2 repose sur les Trust Services Criteria (TSC) de l'American Institute of Certified Public Accountants (AICPA) — version 2017, avec des Points of Focus révisés en 2022. Contrairement à l'ISO/IEC 27001, SOC 2 n'est pas un certificat mais un rapport d'attestation établi par un cabinet d'expertise comptable agréé (cabinet CPA).
Les TSC se répartissent en cinq catégories : Security (les « Common Criteria » obligatoires, CC1–CC9) ainsi que quatre catégories optionnelles supplémentaires — Availability, Processing Integrity, Confidentiality et Privacy — librement sélectionnables selon le modèle économique.
SOC 2 connaît deux types de rapports : Type I évalue l'adéquation des contrôles à une date donnée, Type II leur efficacité réelle sur une période d'observation — en pratique le plus souvent de six à douze mois. Type II est considéré comme le rapport le plus probant et le plus demandé sur le marché.
Échéances clés
AICPA Trust Services Criteria (2017)
Version de base actuelle des Trust Services Criteria sur laquelle reposent les rapports SOC 2.
Points of Focus révisés 2022
Notes d'interprétation révisées (Points of Focus) des TSC de 2017, sans modification des critères eux-mêmes.
Évaluation de l'adéquation des contrôles à un instant donné
Évaluation ponctuelle (point-in-time) permettant de vérifier si les contrôles décrits sont conçus de manière appropriée.
Évaluation de l'efficacité sur une période
La période d'observation n'est pas fixée strictement par l'AICPA, mais en pratique elle est le plus souvent de six à douze mois ; renouvellement annuel habituel par la suite.
Comment SOC 2 est structuré.
Security / Common Criteria (CC1–CC9)
Critères de base obligatoires pour tout rapport SOC 2 : gouvernance, évaluation des risques, activités de contrôle, communication, surveillance.
Quatre catégories optionnelles
Availability, Processing Integrity, Confidentiality et Privacy — sélectionnables en complément de la catégorie Security selon le modèle économique et les attentes des clients.
Type I vs. Type II
Type I : adéquation des contrôles à une date donnée. Type II : efficacité démontrée sur une période d'observation — plus probant, mais plus exigeant.
Cycle d'attestation annuel
Les rapports SOC 2 n'ont pas de durée de validité légale fixe, mais sont sur le marché renouvelés majoritairement chaque année pour prouver leur actualité auprès des clients.
Preuves Common Criteria, cross-mappées avec NIS2 et ISO 27001.
Le Framework Pack ReportAct SOC 2 traduit les neuf catégories Common Criteria (CC1–CC9) en une évaluation structurée — entièrement cross-mappée avec NIS2 et l'ISO/IEC 27001, afin qu'un même contrôle n'ait pas à être saisi trois fois.
La preuve scellée issue de ReportAct sert de base à l'auditeur pour l'établissement du rapport SOC 2 — en particulier pour le Type II, où l'efficacité doit être documentée de manière traçable sur toute la période d'observation.
Via le Trust Center, la preuve scellée pertinente pour SOC 2 peut être utilisée directement dans les questionnaires clients et la preuve de confiance publique — sans reprise manuelle à chaque demande.
Déclaration produit/positionnement, ne constitue pas un conseil juridique.
À consulter directement
ReportAct n'est pas un cabinet de conseil. Cette page ne remplace pas un conseil juridique. Le texte des Trust Services Criteria est protégé par le droit d'auteur et disponible auprès de l'AICPA — cette page décrit la structure et le déroulement, mais ne remplace pas la lecture du texte original ni la coordination avec votre auditeur. Nos Conditions Générales s'appliquent.
Une preuve qui accélère votre audit SOC 2.
Démarrez immédiatement avec votre évaluation Common Criteria — cross-mappée avec NIS2 et ISO 27001.