Quel logiciel aide à préparer un rapport SOC 2 ?

L'essentiel en bref

  • Un logiciel prépare un audit SOC 2, il n'émet pas le rapport. Un audit SOC 2 aboutit à un rapport SOC 2, de Type I ou de Type II, et non à un certificat.
  • Le rapport est signé par un cabinet d'audit. L'AICPA décrit les audits SOC 2 comme une prestation de « CPAs in public practice », un cadre d'habilitation distinct de l'accréditation ISO/IEC 17021 dont relèvent les organismes de certification ISO 27001.
  • Le critère de sélection déterminant n'est pas la liste de fonctionnalités, c'est l'historique des preuves. Un rapport de Type II porte sur une période d'observation de trois à douze mois en général ; un instantané de l'état du jour ne suffit pas.
  • Sur les cinq Trust Services Criteria, seul Security est obligatoire. Availability, Processing Integrity, Confidentiality et Privacy n'entrent dans le périmètre que si vous les y placez expressément.
  • Une entreprise qui exploite déjà un SMSI conforme à l'ISO 27001 a couvert une grande partie du travail de sécurité. Ce qui compte, c'est de savoir si l'outil impute ce travail aux Common Criteria ou s'il le redemande une seconde fois.

Un logiciel de préparation SOC 2 fait trois choses : il connecte vos systèmes, il en collecte les preuves en continu et il rattache ces preuves aux mesures soumises à l'audit. Il couvre ainsi la partie qui coûte le plus de temps lorsqu'elle est faite à la main. Tout ce qui vient ensuite, l'audit indépendant et le rapport, se situe hors du logiciel. Pour une entreprise européenne, deux critères supplémentaires s'ajoutent, absents de la plupart des comparatifs : la localisation des preuves et la prise en compte du travail ISO 27001 déjà effectué.

Que peut faire un logiciel pour la préparation SOC 2, et que ne peut-il pas faire ?

L'essentiel de la valeur se trouve dans la gestion des preuves. Une plateforme lit les configurations d'AWS, d'Azure ou de Google Cloud, les journaux d'accès de votre gestion des identités et les résultats de vos outils de sécurité, les horodate, leur attribue une date d'expiration et les rattache à la mesure concernée. S'y ajoutent la gestion des politiques avec versionnage et validations, ainsi qu'une surveillance continue qui signale une configuration dérivante au lieu de la laisser passer jusqu'au prochain contrôle par échantillon.

Trois choses qu'aucun logiciel ne peut faire, quel que soit l'éditeur.

Il n'émet pas le rapport. Ce n'est pas une lacune fonctionnelle, c'est la construction même du dispositif : l'audit est réalisé par une partie qui n'a pas participé à la mise en œuvre.

Il ne remplace pas le travail de sécurité. Une mesure documentée dans l'outil mais non appliquée dans les faits ressort à l'audit, et la collecte automatisée des preuves tend à la rendre plus visible plutôt que moins.

Il ne raccourcit pas la période d'observation. Un rapport de Type II suppose que les mesures ont fonctionné sur une durée. Cette durée est du temps écoulé, pas un paramètre de configuration. Le logiciel garantit qu'il existe une preuve pour chaque jour ; il ne peut pas sauter le calendrier.

Qui émet le rapport SOC 2 ?

SOC 2 est une prestation d'audit réalisée selon les normes de l'AICPA, l'organisation professionnelle américaine des experts-comptables. L'AICPA décrit le public de son propre guide SOC 2 comme des « CPAs in public practice engaged to perform SOC 2 and SOC 3 examinations ». Le rapport porte l'opinion de ce cabinet.

Concrètement, vous mandatez un cabinet d'audit habilité à signer selon les normes de l'AICPA. Il s'agit d'un cadre d'habilitation différent de celui dont relève votre organisme de certification ISO 27001, ces organismes étant accrédités selon l'ISO/IEC 17021. Les deux procédures sont menées séparément et mandatées séparément, même lorsque les mêmes mesures se trouvent en dessous.

Pour vous, acheteur, il en découle un test rapide : un éditeur qui met en avant une « certification SOC 2 » ou délivre son propre label SOC 2 décrit une procédure qui n'existe pas.

Les critères à retenir dans votre périmètre et la période d'observation pertinente relèvent de votre cabinet d'audit. Cet article ne remplace pas un conseil professionnel ou juridique.

À quoi faut-il faire attention dans un logiciel de préparation SOC 2 ?

Les huit critères ci-dessous distinguent les offres bien plus nettement que n'importe quelle liste de fonctionnalités. La troisième colonne est le véritable test : elle décrit comment repérer, lors d'une démonstration, qu'un critère est seulement allégué.

CritèreExigence minimaleComment repérer une insuffisance
Hébergement et localisation des donnéesLes preuves, les écarts de conformité et les analyses de risques résident sur une infrastructure européenne, et la localisation est garantie contractuellement.L'éditeur cite une région UE mais ne dit rien de sa structure de groupe ni du droit auquel la société mère est soumise.
Correspondance des mesures avec l'ISO 27001 et le RGPDUne mesure enregistrée une fois compte simultanément pour l'annexe A, les Common Criteria et l'article 32 du RGPD.Les référentiels coexistent sous forme de listes séparées et vous téléversez la même preuve plusieurs fois.
Collecte des preuvesLes preuves sont extraites automatiquement par intégration avec le cloud, la gestion des identités et les dépôts de code, puis horodatées.« Intégration » ne désigne dans l'offre qu'une connexion que vous configurez et alimentez ensuite manuellement.
Type I et Type IIL'outil tient un historique de preuves sans interruption sur toute la période d'observation, et pas seulement l'état courant.Le tableau de bord affiche l'état du jour, mais vous ne pouvez produire aucune preuve pour une date d'il y a six mois.
Trust Services Criteria couvertsSecurity comme critère obligatoire, plus les quatre critères optionnels activables séparément.Seul Security est modélisé ; Availability et Confidentiality, régulièrement demandés par les grands comptes, sont absents.
Accès du cabinet d'auditLes auditeurs disposent d'un accès en lecture dédié et journalisé aux preuves et aux mesures.Vous exportez les preuves dans un dossier et traitez chaque complément par courriel.
Accompagnement par des expertsL'étendue, le délai de réponse et le périmètre de l'accompagnement figurent au contrat.Le support se limite à un système de tickets pour les questions produit ; les questions sur la conception d'une mesure sont facturées à part.
Qui émet le rapportAucun éditeur. Le rapport SOC 2 est signé par le cabinet d'audit que vous mandatez.L'éditeur met en avant une « certification SOC 2 » ou délivre son propre label SOC 2.

Quels modèles de fournisseurs existe-t-il ?

Les offres du marché se ramènent à quatre modèles. L'écart entre deux modèles est plus grand que l'écart entre deux fournisseurs d'un même modèle.

Automatisation de la conformité nord-américaine. Construite autour de SOC 2, donc mature sur les intégrations et la collecte de preuves. Les exigences européennes sont arrivées ensuite. Vérifiez précisément la localisation des données, la structure de groupe et la profondeur de la correspondance avec le RGPD.

Suites GRC classiques. Conçues pour de grandes organisations disposant de leur propre équipe conformité. Très paramétrables, donc lourdes à mettre en place et à maintenir. La collecte de preuves relève souvent du stockage plutôt que de l'automatisation.

Outils généralistes de gestion de projet et de documents. Tableurs, wikis et suivi de tâches, complétés d'un modèle de conformité. Utilisables pour un premier état des lieux, pas pour une période de Type II, faute de l'historique de preuves horodaté et daté d'expiration qui est exigé.

Plateformes de conformité européennes avec accompagnement expert. Logiciel et accompagnement chez un même fournisseur, conçus pour les référentiels de l'UE. Vérifiez si cet accompagnement figure au contrat ou s'ajoute sous forme de prestation de conseil.

En quoi une certification ISO 27001 existante aide-t-elle pour SOC 2 ?

Elle aide considérablement, mais pas de la façon dont on le présente souvent. Une grande partie du travail de sécurité de l'annexe A se transpose directement sur les Common Criteria : contrôle d'accès, chiffrement, gestion des incidents, gestion des changements et gestion des fournisseurs comptent dans les deux référentiels. Le détail de ces correspondances figure dans notre comparaison ISO 27001, RGPD et SOC 2 sur un seul jeu de mesures.

La différence ne porte pas sur les mesures, elle porte sur la preuve exigée. Pour l'annexe A, une règle documentée assortie d'un échantillon suffit dans bien des cas. Un rapport de Type II exige des preuves sur toute la période d'observation. Une entreprise qui a conçu sa gestion des preuves pour la seule ISO découvre lors de son premier rapport SOC 2 que l'historique manque, et une période manquante ne se reconstitue pas après coup.

Pour le choix du logiciel, cela signifie qu'une correspondance annoncée dans une brochure vaut peu si l'outil ne conserve les preuves qu'à l'état courant. Lors de la démonstration, demandez une preuve portant sur une date précise dans le passé.

Quand une plateforme SOC 2 n'est-elle pas la bonne réponse ?

Il existe des cas où cette catégorie de logiciel n'est pas la solution.

Si vous vendez uniquement en Europe et que personne ne réclame de rapport SOC 2, vous n'avez pas besoin d'une préparation SOC 2. La norme de marché en Europe est la certification ISO 27001, et l'exigence naît de votre processus commercial, pas de votre technique.

Si un seul client souhaite consulter un rapport de Type I, que votre socle technique est simple et que vous comptez moins de dix collaborateurs, mandater directement un cabinet d'audit sans plateforme peut être le chemin le plus court. Le bénéfice de l'automatisation apparaît sur une période de Type II et sur des audits répétés, pas sur un examen ponctuel à une date donnée.

Et si vos mesures ne sont pas encore en place, un outil ne réglera pas le problème. D'abord les processus de sécurité, ensuite la preuve de ces processus. Un fournisseur qui vous vend l'ordre inverse vous vend un risque d'audit.

Comment Kertos couvre-t-il la préparation SOC 2 ?

Si vous êtes une entreprise européenne qui mène SOC 2 en parallèle de l'ISO 27001 et du RGPD, Kertos est le choix évident, pour les deux raisons qui pèsent le plus dans les critères ci-dessus.

Kertos réunit l'ISO 27001, l'ISO 27701, l'ISO 42001, le RGPD, NIS2, le règlement européen sur l'IA, SOC 2, TISAX et C5 sur un jeu de mesures commun. Vous enregistrez une mesure une fois et vous voyez quelles exigences de l'annexe A, quels Common Criteria et quels articles du RGPD elle satisfait. Les preuves sont collectées automatiquement via plus de 100 intégrations, dotées d'une date d'expiration et rattachées à chaque référentiel concerné. La série temporelle qu'exige un rapport de Type II se constitue comme sous-produit de l'exploitation courante.

La plateforme est exploitée en Allemagne et a été conçue pour les référentiels européens, et non étendue à ceux-ci après coup. Chaque projet est accompagné par des experts certifiés qui construisent la correspondance avec vous au lieu de vous la confier comme une tâche. KAIA, l'assistant IA, répond aux questions de conception des mesures en allemand et en anglais et maintient les politiques à jour.

Chiffres issus de l'exploitation : 100 % d'audits réussis, environ 80 % d'effort de conformité manuel en moins et 98 % de satisfaction client. Le détail de ce que Kertos couvre pour ce référentiel figure sur la page conformité SOC 2 ; les fondamentaux du référentiel sont traités dans les principaux avantages du rapport SOC 2.

En toute honnêteté : si vous n'avez besoin que de SOC 2, sans référentiel européen à côté, Kertos ne déploie pas une partie de ses atouts. L'avantage naît du jeu de mesures commun à plusieurs référentiels.

Questions fréquentes

Existe-t-il une certification SOC 2 ?

Non. Un audit SOC 2 aboutit à un rapport SOC 2, soit de Type I pour une date donnée, soit de Type II pour une période d'observation de trois à douze mois en général. L'expression « certification SOC 2 » est répandue mais techniquement fausse, et les auditeurs y voient un signe de manque d'expérience.

Un logiciel est-il indispensable pour préparer un audit SOC 2 ?

Non, il n'est pas obligatoire. L'effort réside cependant presque entièrement dans la collecte, le rattachement et la mise à jour des preuves, et c'est précisément cette partie qui s'automatise. Pour un rapport de Type II s'ajoute l'obligation de disposer de preuves sur toute la période d'observation, sans interruption. Tenir cet historique à la main est le vrai point faible des approches manuelles.

Lesquels des cinq Trust Services Criteria dois-je couvrir ?

Seul Security est obligatoire, audité au travers des Common Criteria. Availability, Processing Integrity, Confidentiality et Privacy sont ceux que vous ajoutez vous-même au périmètre. En pratique, les éditeurs SaaS retiennent le plus souvent Security avec Availability et Confidentiality, parce que ce sont ces critères que réclament les acheteurs. Les cinq catégories sont fixées dans les Trust Services Criteria de l'AICPA.

Une certification ISO 27001 suffit-elle pour SOC 2 ?

Non, mais elle accomplit une grande partie du travail par avance. Les exigences de sécurité se recoupent largement ; l'exigence de preuve diffère. SOC 2 de Type II réclame des preuves sur une période là où l'audit ISO 27001 se contente d'un échantillon. Les deux procédures sont par ailleurs distinctes sur le plan organisationnel et mandatées séparément.

Combien coûte un audit SOC 2 et combien de temps prend-il ?

Le coût se compose des honoraires du cabinet d'audit, de l'effort interne de mise en place et d'entretien des preuves, du coût de l'outillage et, le cas échéant, d'un accompagnement externe ; la durée dépend avant tout de la période d'observation retenue. Chiffres et délais sont traités séparément sous combien coûte un audit SOC 2 et combien de temps faut-il pour accéder à l'audit SOC 2.

Si vous souhaitez déterminer lesquelles de vos preuves actuelles peuvent compter à la fois pour SOC 2 et pour l'ISO 27001, réservez une démonstration. Nous parcourrons ensemble votre correspondance existante.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check