Solutions Acuna · Certification SOC 2

Votre programme SOC 2, prêt pour l'audit par conception

Un rapport SOC 2 permet à votre organisation de services de prouver, devant un auditeur indépendant, que les contrôles derrière les Trust Services Criteria sont conçus et opèrent. Pour les entreprises françaises qui vendent aux grands comptes américains, c'est souvent le passage obligé. Acuna pilote ce programme en un seul endroit : critères cartographiés vers des contrôles avec responsables nommés, preuves collectées selon un rythme, et préparation à l'examen maintenue comme état vivant plutôt que course de dernière minute.

Trust Services Criteria on one systemSOC 2 mapped alongside ISO 2700150+ frameworks on one core

En bref

SOC 2 est une attestation, définie par l'AICPA, dans laquelle un auditeur indépendant examine les contrôles d'une organisation de services face aux Trust Services Criteria (sécurité, et le cas échéant disponibilité, intégrité du traitement, confidentialité et confidentialité des données). Un rapport Type I évalue la conception des contrôles à un instant donné ; un rapport Type II évalue leur efficacité opérationnelle sur une période. Acuna est une plateforme GRC multi-référentiels qui cartographie les critères une fois, lie chaque contrôle à un responsable et à des preuves collectées selon un rythme, et vous maintient prêts pour l'examen.

Transformer l'examen en état que vous tenez, pas en saison redoutée

Pour la plupart des organisations de services, SOC 2 est un filtre commercial : les clients enterprise américains n'achètent pas sans le rapport. Le coût réel n'est donc pas seulement les honoraires d'audit, mais la disruption, les semaines que votre équipe passe à assembler des preuves que l'auditeur aurait pu voir depuis le début. Les organisations qui maîtrisent SOC 2 sont celles où les contrôles, leurs responsables et leurs preuves tournent en continu, de sorte qu'une période Type II est documentée au fil de l'eau plutôt que reconstituée à la fin.

Un système pour l'ensemble du programme SOC 2

SOC 2 s'organise autour des Trust Services Criteria plutôt qu'un catalogue de contrôles fixe, de sorte qu'Acuna cartographie ces critères une fois sur les quatre volets principaux, puis la profondeur contrôle d'accès que les critères exigent est portée par l'extension dont votre programme a besoin.

Cartographiez les Trust Services Criteria une fois et croisez-les avec les référentiels que vous pilotez déjà, pour que les critères de sécurité que vous satisfaites pour l'ISO 27001 se prolongent directement vers SOC 2 plutôt que d'être reconstruits.

Transformez les critères en contrôles avec responsables nommés, pour que chaque critère ait une personne redevable et un contrôle décrit, ce que l'auditeur teste.

Maintenez les contrôles en fonctionnement selon un rythme, pour qu'une période Type II soit prouvée en continu au fil de son déroulement, pas reconstituée la semaine avant l'examen.

Offrez à votre auditeur une vue de preuves vivante plutôt qu'un lecteur partagé assemblé sous pression, pour que l'examen lise ce qui tournait depuis le début.

Framework-specific extension
RBACExtension

Les critères communs CC6 (contrôles d'accès logiques et physiques) sont centraux dans chaque examen SOC 2. RBAC met en œuvre les restrictions d'accès et revues périodiques que CC6 attend, et produit les dossiers de revue que l'auditeur demande. Voir le contrôle d'accès pour la capacité complète.

Ce que cela débloque, et ce que coûte l'attente

Ce qu'un programme SOC 2 vivant débloque vs Ce que coûte l'attente
Ce qu'un programme SOC 2 vivant débloqueCe que coûte l'attente
Le rapport sur lequel vos contrats enterprise américains sont conditionnés, produit depuis un programme qui tourne en continu.Des preuves assemblées sous deadline, avec des lacunes découvertes en milieu d'examen.
Une période Type II documentée au fil de l'eau, pour que la collecte de preuves ne soit pas un sprint de fin de trimestre.Le même contrôle de sécurité décrit une fois pour SOC 2 et à nouveau pour l'ISO 27001.
Des contrôles de sécurité qui se prolongent entre SOC 2 et ISO 27001 au lieu d'être maintenus deux fois.Des revues d'accès prévues trimestriellement et reconstituées au moment de l'audit.
Des revues d'accès qui existent comme dossiers, pas comme promesse que vous vous précipitez à prouver.

Nous sommes encore jeunes, nous ne citerons donc pas un nombre de clients. Le mécanisme est l'argument : un rapport Type II atteste que les contrôles ont fonctionné sur une période. Si les contrôles et leurs preuves tournent dans un système sur cette période, l'examen lit un dossier plutôt que de déclencher une reconstitution.

Les hésitations à nommer

GRC ROI is genuinely hard to prove precisely. Use your own numbers below to build the internal case. These inputs are yours; the output is your estimate, not ours.

Pipeline at risk

Enterprise deal value

typical affected deal, annualised

CHF 200K

CHF 10KCHF 1M

Deals blocked or slowed

per year, your estimate

3 deals

015

Security questionnaires

your team fills out, per month

5 / month

020 / month

Questionnaire overhead

Hours per questionnaire

across all people involved (SIG/CAIQ often run 6–12 hrs)

6 hrs

1 hr40 hrs

All-in hourly cost

fully-loaded: salary + overhead of the person filling it

CHF 125

CHF 25CHF 500
Pipeline at riskCHF 600'000
Questionnaire overhead / year (5×/mo × 6 hrs × CHF 125)CHF 45'000
Total identifiable costCHF 645'000

Acuna starts from

CHF 5'388 / year, all frameworks included

120×

your est. cost

These are your estimates, not ours. GRC ROI is notoriously hard to measure: most of the value is in deals not lost, incidents not escalated, and audits not rebuilt from scratch. Use this to structure the internal conversation, not as a number we stand behind.

Conçu par des personnes qui ont piloté les programmes

Acuna est conçu et opéré par un groupe GRC suisse établi, dirigé par des praticiens avec des décennies d'expérience cumulée en audit, sécurité et gouvernance. La plateforme modélise comment un programme mature de contrôles fonctionne réellement, ce qu'un examen Type II récompense exactement.

  1. Les Trust Services Criteria se cartographient une fois et se réutilisent vers l'ISO 27001 et au-delà.

  2. Les revues d'accès produisent les dossiers CC6 que les auditeurs demandent.

  3. Tarification par organisation, pour inclure chaque responsable de contrôle et auditeur.

  4. Données hébergées en Suisse et dans l'UE.

SOC 2: common questions.

Réponses associées

Questions que les praticiens se posent.

Quelle est la différence entre SOC 2 Type I et Type II ?

SOC 2 Type I évalue si les contrôles sont conçus de manière appropriée à un point précis dans le temps. SOC 2 Type II évalue si ces contrôles ont fonctionné efficacement sur une période, généralement de 6 à 12 mois. Le Type II est plus rigoureux car il exige des preuves d’un fonctionnement soutenu, et non simplement que les contrôles existent sur le papier. La plupart des acheteurs entreprises exigent un rapport Type II. Acuna est conçu pour la collecte continue de preuves pendant la période d’observation Type II, avec des tâches récurrentes, le scoring de santé des contrôles et des dossiers de preuves prêts pour l’audit.

Que sont les critères de services fiduciaires SOC 2 ?

Les critères de services fiduciaires (Trust Services Criteria, TSC) sont les référentiels publiés par l’AICPA sur lesquels un cabinet d’experts-comptables indépendant évalue les contrôles d’une organisation de services. Il existe cinq catégories. La Sécurité (critères communs, CC) est obligatoire et figure dans tout rapport SOC 2. Les quatre autres — Disponibilité (A), Intégrité du traitement (PI), Confidentialité (C) et Vie privée (P) — sont optionnelles : les organisations les incluent lorsqu’elles sont pertinentes pour les services fournis et pour ce que les acheteurs attendent. La plupart des éditeurs SaaS retiennent la Sécurité comme socle et ajoutent la Disponibilité lorsque les engagements de disponibilité comptent pour les acheteurs, la Confidentialité lorsque le traitement des données d’entreprise est un argument commercial, la Vie privée lorsque le service traite des données personnelles en volume, et l’Intégrité du traitement pour les flux transactionnels ou financiers. Les critères communs sont subdivisés en CC1 à CC9. CC6 couvre les contrôles d’accès logiques et physiques — provisionnement, authentification, accès par rôles et revue périodique des droits. CC7 couvre les opérations et la surveillance des systèmes. CC9 couvre la gestion des risques et le risque fournisseur, dont CC9.2, qui exige le suivi des prestataires tiers et des contrôles qu’ils opèrent pour votre compte. CC6 recoupe étroitement ISO 27001 A.5.15–A.5.18 ; CC9.2, A.5.19–A.5.23 — les organisations qui courent les deux référentiels réutilisent ces preuves plutôt que de maintenir des jeux de contrôles distincts.

Qu’est-ce qu’un rapport SOC 2 et qui le consulte ?

Un rapport SOC 2 est le document issu d’une mission d’attestation : un cabinet d’experts-comptables indépendant examine les contrôles d’une organisation de services au regard des critères de services fiduciaires de l’AICPA et émet une opinion formelle. Le rapport est un document privé — contrairement à un certificat ISO 27001, il n’est pas vérifiable publiquement. Il est communiqué sous NDA aux clients entreprises et prospects qui le demandent lors de la due diligence fournisseur. Les équipes achats et sécurité examinent trois éléments dans un rapport SOC 2 : l’opinion de l’auditeur (sans réserve ou avec exceptions), la description du système (quels services et systèmes étaient dans le périmètre), et le tableau des exceptions (contrôles en échec ou en déviation pendant la période d’audit). Un périmètre trop étroit ou une opinion avec réserve soulève des questions que l’acheteur posera. Un rapport Type II avec une opinion sans réserve et un périmètre adapté est l’artefact qui conclut des contrats entreprises là où un questionnaire sécurité fournisseur seul ne suffirait pas. Le rapport est généralement renouvelé chaque année — d’où le caractère continu de la période d’observation plutôt qu’un exercice ponctuel.

Combien de temps prend une certification SOC 2 ?

La préparation et l’audit SOC 2 prennent généralement six à dix-huit mois selon le point de départ. La période d’observation pour un rapport Type II est d’au minimum six mois — l’auditeur doit constater le fonctionnement effectif des contrôles pendant au moins cette durée. Le premier rapport Type II n’est donc disponible qu’environ six mois après la mise en service des contrôles. Les organisations qui partent de zéro consacrent en général deux à quatre mois à la préparation — cadrage, mise en œuvre des contrôles, outillage et collecte initiale des preuves — avant d’ouvrir la période d’observation. Le délai total atteint ainsi neuf à douze mois pour un premier Type II. Le Type I va plus vite : il s’agit d’une évaluation à un instant donné, sans période d’observation. Certaines organisations l’utilisent comme jalon vers le Type II, pour mettre un rapport entre les mains des clients plus tôt pendant que les preuves Type II s’accumulent. Le principal facteur de retard n’est pas l’audit lui-même mais la période d’observation : les contrôles doivent fonctionner sans interruption et les preuves être collectées de façon continue. Commencer la collecte de preuves en amont — avant l’ouverture formelle de la fenêtre d’observation — est le moyen pratique de compresser le calendrier global.

SOC 2 ou ISO 27001 : quelle différence ?

SOC 2 et ISO 27001 traitent tous deux des contrôles de sécurité de l’information, mais leur architecture diffère. ISO 27001 produit un certificat : délivré par un organisme de certification accrédité, valable trois ans, reconnu mondialement et vérifiable publiquement. SOC 2 produit un rapport d’attestation : émis par un cabinet d’experts-comptables agréé, distribué de manière privée, renouvelé chaque année, et devenu la norme sur le marché entreprise américain. ISO 27001 exige un SMSI formel avec un périmètre documenté, une analyse des risques et une Déclaration d’applicabilité pour les 93 contrôles de l’Annexe A. SOC 2 s’organise autour des critères de services fiduciaires de l’AICPA — la Sécurité (CC) est obligatoire, les quatre autres catégories sont optionnelles. Le recoupement des contrôles est important : CC6 (contrôles d’accès logiques) recoupe ISO 27001 A.5.15–A.5.18 ; CC9.2 (suivi des fournisseurs), A.5.19–A.5.23 ; CC7 (opérations), les contrôles ISO 27001 A.8.x. Les organisations qui courent les deux référentiels cartographient une fois et réutilisent les preuves plutôt que de maintenir des jeux parallèles. Le choix dépend de vos acheteurs. ISO 27001 est l’attente sur le marché entreprise européen et international. SOC 2 est la norme du marché américain et est fréquemment exigé par les services achats d’entreprises américaines avant signature. De nombreuses organisations actives sur les deux marchés — dont des sociétés françaises visant l’accès au marché américain — poursuivent les deux démarches.

Commencer

Soyez prêts SOC 2 toute l'année, pas en nuit blanche

Découvrez comment les critères, contrôles et preuves tournent en un seul endroit.