Analyse · Conformité
SOC 2 ou ISO 27001 : lequel d'abord pour un SaaS
Rapport d'attestation SOC 2 ou certification ISO/IEC 27001 : ce que chacun prouve, ce que la Loi 25 exige de toute façon et l'ordre à suivre pour un SaaS.
Par Sentrix · Publié le 2026-10-01
Un éditeur de logiciels de Québec reçoit deux courriels la même semaine. Un client de Boston veut lire le dernier rapport SOC 2 avant de signer. Un prospect de Munich exige le certificat ISO/IEC 27001 dans son appel d'offres. Même service, même sécurité, deux documents différents, et l'équipe ne peut pas mener les deux projets de front. Il faut choisir un ordre.
Ce que disent les sources
SOC 2 est un rapport d'attestation. L'AICPA décrit SOC comme une suite de services que les comptables professionnels (CPA) fournissent sur les contrôles d'un organisme de services. Le rapport SOC 2 porte sur les contrôles pertinents pour la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité ou la protection des renseignements personnels : les cinq catégories des critères des services de confiance, que l'AICPA dit fondés sur les résultats. Le livrable est un rapport que le client lit, pas un certificat.
ISO/IEC 27001 est une norme, et le certificat vient d'un tiers. La troisième édition, publiée en octobre 2022 et amendée en 2024, fixe les exigences pour établir, mettre en œuvre, tenir à jour et améliorer en continu un système de management de la sécurité de l'information (SMSI). L'ISO précise qu'elle ne fait pas de certification et ne délivre aucun certificat : c'est un organisme de certification externe qui donne l'assurance écrite que le système répond aux exigences. L'ISO Survey 2022, citée sur la page de la norme, recense plus de 70 000 certificats dans 150 pays.
Les deux se recoupent, et l'AICPA le documente. L'institut publie une table de correspondance qui compare les exigences d'ISO 27001 aux catégories pertinentes de ses critères.
La Loi 25 ne nomme ni l'un ni l'autre. La Loi sur la protection des renseignements personnels dans le secteur privé, modifiée par la Loi 25 (2021, chapitre 25), exige des mesures de sécurité raisonnables compte tenu, notamment, de la sensibilité et de la quantité des renseignements (article 10). Elle y ajoute :
- un responsable de la protection des renseignements personnels, par défaut la personne ayant la plus haute autorité, dont le titre et les coordonnées sont publiés (article 3.1) ;
- des politiques et des pratiques de gouvernance (article 3.2) ;
- une évaluation des facteurs relatifs à la vie privée (EFVP) pour tout projet d'acquisition, de développement ou de refonte d'un système d'information impliquant des renseignements personnels (article 3.3), et avant toute communication à l'extérieur du Québec (article 17) ;
- un avis à la Commission d'accès à l'information et aux personnes concernées quand un incident présente un risque de préjudice sérieux (article 3.5), et un registre des incidents (article 3.8).
Pourquoi ça compte
| Question | SOC 2 | ISO/IEC 27001 |
|---|---|---|
| Nature | Rapport d'attestation | Norme certifiable |
| Qui évalue | Un CPA, selon les critères de l'AICPA | Un organisme de certification externe, jamais l'ISO |
| Volet vie privée | Catégorie « Privacy » | ISO/IEC 27701:2025, norme autonome alignée sur ISO/IEC 27001 |
Un certificat coche une case d'appel d'offres ; un rapport se lit et se discute avec l'équipe de sécurité de l'acheteur. La demande suit en général l'origine du cadre : SOC 2 vient de la profession comptable américaine, ISO/IEC 27001 d'un organisme international de normalisation. Mais la seule mesure qui compte est le document que vos clients nomment dans leurs questionnaires et leurs contrats.
La Loi 25, elle, place un éditeur québécois des deux côtés du contrat. Comme entreprise, il porte les obligations ci-dessus, et l'article 17 s'applique dès qu'il confie des renseignements personnels à un prestataire hors du Québec. Comme prestataire, il est visé par l'article 18.3 : son client doit lui confier le contrat par écrit et y indiquer les mesures de protection ; lui doit aviser sans délai le responsable du client de toute violation ou tentative de violation de la confidentialité, et permettre toute vérification. Un rapport SOC 2 ou un certificat ISO nourrit cette vérification, sans remplacer le contrat ni l'avis.
Ce que nous en pensons chez Sentrix
Le bon ordre dépend de vos contrats, pas du prestige d'un cadre. Dans l'ordre :
- Compter la demande réelle. Reprenez les questionnaires et les clauses de la dernière année : quel document est nommé, par qui, pour quel revenu.
- Bâtir le socle une seule fois. Inventaire, analyse de risque, accès, journalisation, incidents, fournisseurs. Chaque contrôle s'écrit une fois, avec son propriétaire et sa preuve, puis se relie aux deux référentiels à partir de la table de l'AICPA.
- Intégrer la Loi 25 au socle, pas après. Responsable publié, politiques de gouvernance, EFVP, registre des incidents, contrats écrits avec vos prestataires : ces obligations s'appliquent déjà, quel que soit le cadre.
- Choisir le premier livrable selon le marché qui signe d'abord. Des contrats américains qui attendent un rapport : SOC 2. Des appels d'offres européens qui exigent un certificat : ISO/IEC 27001. À demande égale, commencez par le SMSI, dont la gestion du risque et l'amélioration continue serviront à l'examen SOC 2.
- Planifier le second dès le départ. Même périmètre, mêmes preuves, deux évaluations décalées plutôt que deux projets.
- Ne pas confondre vie privée et Loi 25. La catégorie « Privacy » de SOC 2 et ISO/IEC 27701 démontrent un programme de protection des renseignements personnels ; ni l'une ni l'autre n'atteste la conformité à la Loi 25.
La prochaine étape
Ouvrez vos trois derniers questionnaires de sécurité et surlignez le nom du document exigé. Si le même revient trois fois, vous avez votre réponse ; sinon, le contrat qui se signe en premier décide. La fiche Loi 25 du site résume les obligations à intégrer au socle.
Sources
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (chapitre P-39.1)
- ISO, ISO/IEC 27001:2022, Information security management systems, Requirements
- ISO, Certification
- ISO, ISO/IEC 27701:2025, Privacy information management systems, Requirements and guidance
- AICPA & CIMA, System and Organization Controls: SOC Suite of Services
- AICPA & CIMA, Mapping: 2017 Trust Services Criteria to ISO 27001
Questions fréquentes
- SOC 2 est-il une certification, comme ISO 27001 ?
- Non. SOC 2 est un rapport d'attestation : un comptable professionnel (CPA) examine les contrôles d'un organisme de services selon les critères des services de confiance de l'AICPA, puis remet un rapport. ISO/IEC 27001 est une norme : un organisme de certification externe délivre un certificat indiquant que le système de management répond aux exigences. L'ISO rappelle qu'elle ne fait pas de certification et ne délivre aucun certificat.
- Un rapport SOC 2 ou un certificat ISO 27001 prouve-t-il la conformité à la Loi 25 ?
- Non. La loi exige des mesures de sécurité raisonnables (article 10), mais aussi un responsable de la protection des renseignements personnels, des politiques de gouvernance, des évaluations des facteurs relatifs à la vie privée, un avis à la Commission d'accès à l'information quand un incident présente un risque de préjudice sérieux et un registre des incidents. Les deux cadres aident à démontrer la sécurité ; les autres obligations restent entières.
- Faut-il tout refaire pour obtenir le second ?
- Non. L'AICPA publie elle-même une table de correspondance entre ses critères des services de confiance et les exigences d'ISO 27001. Un contrôle écrit une seule fois, avec son propriétaire et sa preuve, se relie aux deux référentiels. Ce qui change, c'est l'évaluateur et le livrable : un CPA et un rapport d'un côté, un organisme de certification et un certificat de l'autre.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-10-01
