Attestation AICPA · pas un certificat Régulations / SOC 2

SOC 2 : Trust Services Criteria de l'AICPA

L'attestation d'origine nord-américaine, de plus en plus demandée à l'international, sur la fiabilité des prestataires de services — particulièrement pertinente pour les fournisseurs SaaS ayant des clients américains ou des contrats grands comptes internationaux.

Qu'est-ce que SOC 2

Une attestation délivrée par un cabinet d'expertise comptable, pas un certificat.

SOC 2 repose sur les Trust Services Criteria (TSC) de l'American Institute of Certified Public Accountants (AICPA) — version 2017, avec des Points of Focus révisés en 2022. Contrairement à l'ISO/IEC 27001, SOC 2 n'est pas un certificat mais un rapport d'attestation établi par un cabinet d'expertise comptable agréé (cabinet CPA).

Les TSC se répartissent en cinq catégories : Security (les « Common Criteria » obligatoires, CC1–CC9) ainsi que quatre catégories optionnelles supplémentaires — Availability, Processing Integrity, Confidentiality et Privacy — librement sélectionnables selon le modèle économique.

SOC 2 connaît deux types de rapports : Type I évalue l'adéquation des contrôles à une date donnée, Type II leur efficacité réelle sur une période d'observation — en pratique le plus souvent de six à douze mois. Type II est considéré comme le rapport le plus probant et le plus demandé sur le marché.

Calendrier

Échéances clés

2017Version TSC

AICPA Trust Services Criteria (2017)

Version de base actuelle des Trust Services Criteria sur laquelle reposent les rapports SOC 2.

2022Points of Focus révisés

Points of Focus révisés 2022

Notes d'interprétation révisées (Points of Focus) des TSC de 2017, sans modification des critères eux-mêmes.

date donnéeType I

Évaluation de l'adéquation des contrôles à un instant donné

Évaluation ponctuelle (point-in-time) permettant de vérifier si les contrôles décrits sont conçus de manière appropriée.

6–12 moisType II

Évaluation de l'efficacité sur une période

La période d'observation n'est pas fixée strictement par l'AICPA, mais en pratique elle est le plus souvent de six à douze mois ; renouvellement annuel habituel par la suite.

Obligations essentielles

Comment SOC 2 est structuré.

Security / Common Criteria (CC1–CC9)

Critères de base obligatoires pour tout rapport SOC 2 : gouvernance, évaluation des risques, activités de contrôle, communication, surveillance.

Quatre catégories optionnelles

Availability, Processing Integrity, Confidentiality et Privacy — sélectionnables en complément de la catégorie Security selon le modèle économique et les attentes des clients.

Type I vs. Type II

Type I : adéquation des contrôles à une date donnée. Type II : efficacité démontrée sur une période d'observation — plus probant, mais plus exigeant.

Cycle d'attestation annuel

Les rapports SOC 2 n'ont pas de durée de validité légale fixe, mais sont sur le marché renouvelés majoritairement chaque année pour prouver leur actualité auprès des clients.

Comment ReportAct résout

Preuves Common Criteria, cross-mappées avec NIS2 et ISO 27001.

Le Framework Pack ReportAct SOC 2 traduit les neuf catégories Common Criteria (CC1–CC9) en une évaluation structurée — entièrement cross-mappée avec NIS2 et l'ISO/IEC 27001, afin qu'un même contrôle n'ait pas à être saisi trois fois.

La preuve scellée issue de ReportAct sert de base à l'auditeur pour l'établissement du rapport SOC 2 — en particulier pour le Type II, où l'efficacité doit être documentée de manière traçable sur toute la période d'observation.

Via le Trust Center, la preuve scellée pertinente pour SOC 2 peut être utilisée directement dans les questionnaires clients et la preuve de confiance publique — sans reprise manuelle à chaque demande.

Déclaration produit/positionnement, ne constitue pas un conseil juridique.

Sources primaires

À consulter directement

AICPA & CIMA — 2017 Trust Services Criteria avec Points of Focus révisés 2022 https://www.aicpa-cima.com/resources/download/2017-trust-services-criteria-with-revised-points-of-focus-2022
AICPA & CIMA — page thématique SOC 2 https://www.aicpa-cima.com/

ReportAct n'est pas un cabinet de conseil. Cette page ne remplace pas un conseil juridique. Le texte des Trust Services Criteria est protégé par le droit d'auteur et disponible auprès de l'AICPA — cette page décrit la structure et le déroulement, mais ne remplace pas la lecture du texte original ni la coordination avec votre auditeur. Nos Conditions Générales s'appliquent.

Prochaine étape

Une preuve qui accélère votre audit SOC 2.

Démarrez immédiatement avec votre évaluation Common Criteria — cross-mappée avec NIS2 et ISO 27001.