Analyse · Conformité
SOC 2 Type 1 ou Type 2 : lequel vos clients demandent
Le Type 1 décrit les contrôles à une date, le Type 2 prouve leur fonctionnement sur une période. Ce que les clients demandent réellement et comment planifier.
Par Sentrix · Publié le 2026-09-20
Une entreprise de logiciels reçoit le questionnaire de sécurité d'un client important. La question tient en une ligne : « Avez-vous un rapport SOC 2 ? » Derrière cette ligne se cachent deux rapports très différents qui portent le même nom, et le choix entre les deux engage plusieurs mois de travail et détermine ce que le client pourra réellement en conclure.
Ce que disent les sources
L'AICPA, qui définit le cadre SOC, décrit SOC comme une suite de services d'attestation que les comptables professionnels agréés fournissent sur les contrôles d'un organisme de services. Un rapport SOC 2 porte sur les contrôles pertinents pour la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité ou la protection des renseignements personnels : ce sont les cinq catégories des critères des services de confiance (Trust Services Criteria). Le but déclaré est de donner aux utilisateurs du rapport l'information nécessaire pour évaluer et gérer les risques liés à l'impartition d'un service. L'AICPA publie aussi les critères de description 2018 (guidance révisée en 2022), qui encadrent la description du système que l'organisme rédige lui-même et que l'auditeur examine. La même page de l'AICPA met en garde contre les promesses d'un SOC 2 « rapide et facile », qu'elle considère comme une menace pour la qualité des missions.
La distinction Type 1 et Type 2 est expliquée sans détour dans la documentation de conformité de Microsoft, qui décrit son propre programme SOC 2 : les examens de Type 1 « ne regardent pas en arrière sur une période d'exécution », alors que les examens de Type 2 couvrent une période glissante de douze mois et évaluent si les contrôles étaient conçus convenablement, en place à une date donnée et efficaces sur toute la période. Le rapport est émis quelques mois après la fin de la période. Entre deux rapports, Microsoft émet des lettres de couverture qu'il qualifie lui-même d'auto-attestations, et non de rapports d'examen. La foire aux questions SOC d'Amazon Web Services confirme la même mécanique : rapports SOC 2 sur des périodes de douze mois et lettre de continuité mise à jour chaque mois.
Pourquoi ça compte
Le Type 1 est une photographie : à une date précise, les contrôles décrits existent et sont conçus pour atteindre les critères. Le Type 2 est un film : l'auditeur teste que chaque contrôle a fonctionné pendant la période, à partir de preuves datées, et signale les exceptions. Un client qui lit un Type 1 apprend que vous avez une politique de revue d'accès. Un client qui lit un Type 2 apprend combien de revues ont eu lieu, si elles ont été faites à temps, et ce que la direction a répondu aux écarts.
C'est pour cela que les équipes d'approvisionnement demandent presque toujours le Type 2, et qu'elles regardent quatre choses avant tout : l'opinion de l'auditeur, la liste des exceptions et les réponses de la direction, la date de fin de période, et la présence d'une lettre de couverture si cette date remonte à plusieurs mois. Un Type 1 sert de jalon quand un contrat presse ; il ne remplace pas le Type 2 qui suivra.
La période d'observation est le point que les équipes sous-estiment. Elle ne commence pas quand la politique est signée, mais quand chaque contrôle produit réellement ses preuves : journaux, billets, approbations, revues. Un contrôle mis en place au milieu de la période ne peut pas être testé sur la période entière. Et une période qui laisse un trou avant la suivante oblige à s'expliquer devant chaque client.
Ce que nous en pensons chez Sentrix
Un SOC 2 réussi se planifie à rebours, à partir de la date où le client veut lire le rapport. Dans l'ordre :
- Fixer la portée avant tout : les systèmes couverts et les catégories retenues. La sécurité est la base ; la disponibilité, la confidentialité, l'intégrité du traitement et la protection des renseignements personnels s'ajoutent quand vos contrats les promettent.
- Choisir le Type selon le calendrier du client, pas selon la facilité : Type 1 seulement si un contrat l'exige maintenant, avec la date du Type 2 déjà annoncée ; sinon, viser directement le Type 2 avec une première période convenue avec l'auditeur.
- Dater le début de période au jour où chaque contrôle produit des preuves, et tenir un registre de preuves par contrôle dès ce jour. C'est le rôle du module de conformité de notre plateforme : chaque contrôle a un propriétaire, une fréquence et une preuve attendue.
- Réutiliser ce qui existe : un système de management ISO 27001 couvre déjà une large part des critères communs de sécurité ; le référentiel SOC 2 de notre site décrit la correspondance.
- Préparer les exceptions plutôt que les cacher : une exception avec une réponse de la direction crédible se lit mieux qu'un rapport sans aucun écart et sans explication.
- Planifier les périodes consécutives avant la fin de la première, pour que la lettre de couverture ne couvre jamais plus que quelques mois.
La prochaine étape
Si un client vous demande votre rapport SOC 2 cette année, comptez à rebours : date de lecture souhaitée, mois d'émission, fin de période, début de période, et la date d'aujourd'hui. L'écart entre les deux dernières est votre marge pour mettre les contrôles en marche. Si la marge est négative, un Type 1 daté et un plan de Type 2 écrit sont la réponse honnête à donner au client. Parlez-nous de votre calendrier et nous vous dirons ce qui est réaliste.
Sources
Questions fréquentes
- Un rapport SOC 2 Type 1 suffit-il pour rassurer un client ?
- Rarement à long terme. Le Type 1 confirme que les contrôles sont conçus et en place à une date donnée, sans regarder en arrière. La plupart des équipes d'approvisionnement veulent la preuve que les contrôles ont fonctionné pendant une période, donc un Type 2. Le Type 1 reste utile comme jalon quand un contrat presse, à condition d'annoncer la date du Type 2 qui suivra.
- Combien de temps dure la période d'observation d'un Type 2 ?
- La norme ne fixe pas une durée unique ; la période est convenue avec l'auditeur. Les grands fournisseurs infonuagiques que nous citons publient des rapports couvrant douze mois et enchaînent les périodes sans interruption. Une première période plus courte est possible pour obtenir un premier rapport plus vite, puis on allonge. L'important est que chaque contrôle produise des preuves datées du premier au dernier jour.
- Que se passe-t-il entre deux rapports SOC 2 ?
- Le rapport porte une date de fin. Entre cette date et le rapport suivant, l'organisation émet une lettre de couverture (bridge letter) qui affirme que les contrôles n'ont pas changé. C'est une auto-attestation de la direction, pas une opinion d'auditeur. Les clients l'acceptent pour quelques mois, pas indéfiniment, d'où l'intérêt de planifier des périodes consécutives sans trou.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
