Sentrix

Référentiel · SOC 2

SOC 2 : des preuves continues, pas un audit ponctuel

Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.

SOC 2 est un référentiel d'attestation développé par l'American Institute of Certified Public Accountants (AICPA), largement exigé par les acheteurs d'entreprise au Canada et aux États-Unis, en particulier des entreprises SaaS et technologiques. Il évalue les contrôles d'une organisation par rapport aux Trust Services Criteria, qui couvrent la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité et la protection des renseignements personnels. Le rapport est émis par un cabinet CPA.

Repères

  • 5 catégories : sécurité (critères communs), disponibilité, intégrité du traitement, confidentialité, protection des renseignements personnels.
  • Type I : atteste de la conception des contrôles à un moment précis.
  • Type II : atteste de l'efficacité opérationnelle des contrôles sur une période définie, généralement de six à douze mois.
  • CPA : le rapport est émis par un cabinet comptable agréé, après examen des preuves couvrant toute la période.

Ce que SOC 2 exige

Le SOC 2 n'est pas un audit ponctuel : c'est un programme de conformité continue. Les auditeurs attendent des preuves couvrant toute la période d'audit pour le Type II. Un rapport de Type II couvre une période d'observation fixe, mais les contrôles qu'il atteste doivent fonctionner en continu entre les cycles d'audit.

  1. CC1 à CC3 : gouvernance, communication, environnement de contrôle
  2. CC6 : contrôle d'accès logique et physique, MFA, gestion des accès privilégiés
  3. CC7 : gestion des opérations système, détection des anomalies
  4. CC8 : gestion des changements ; déploiements, mises à jour, correctifs
  5. CC9 : gestion des risques, divulgation des risques liés aux fournisseurs
  6. A1, C1, PI1, P1 à P8 : disponibilité, confidentialité, intégrité des traitements, vie privée

Ce que Sentrix fournit pour SOC 2

Collecte automatique de preuves

Sentrix se connecte à AWS, Azure, GCP, Okta, GitHub et Jira, entre autres, par des intégrations OAuth en lecture seule et collecte les preuves automatiquement : instantanés de configuration, journaux d'accès, événements de provisionnement, état de l'authentification multifacteur, approbations de demandes de tirage et registres de déploiement. Pas de captures d'écran manuelles.

Cartographie sur les critères des services de confiance

Sentrix cartographie chaque preuve sur les critères qu'elle satisfait au fur et à mesure de son ingestion et fait ressortir les écarts où des contrôles manquent ou où les preuves ne satisfont pas encore un critère. La bibliothèque de contrôles est mise à jour à mesure que l'AICPA fait évoluer les critères.

Suivi de la préparation Type II

Sentrix suit vos écarts de couverture tout au long de la période d'observation et vous alerte avant que les écarts ne deviennent des exceptions d'audit.

Surveillance entre les cycles d'audit

Sentrix alerte votre équipe lorsqu'un contrôle dérive hors conformité : une règle de pare-feu change, l'authentification multifacteur est désactivée pour un compte privilégié, une tâche de sauvegarde échoue. Les alertes sont acheminées dans vos flux de gestion des incidents existants.

Espace de travail pour les auditeurs CPA

Un espace dédié pour votre cabinet CPA avec un accès en lecture seule aux preuves organisées par critère, un fil de commentaires et des modèles d'exception. Plus d'envoi de fichiers ZIP.

Centre de confiance

Partagez votre posture SOC 2 avec les clients et prospects par un centre de confiance en temps réel, au lieu de répondre manuellement aux questionnaires de sécurité.

Correspondances

  • ISO 27001 : chevauchement important ; les preuves SOC 2 sont cartographiées sur les contrôles de l'Annexe A.
  • NIST CSF 2.0 : les critères communs sont cartographiés sur les six fonctions du CSF.
  • HIPAA : les contrôles HIPAA se cartographient sur les critères SOC 2 pour les entreprises SaaS de santé.
  • PCI DSS : les contrôles PCI DSS sont cartographiés sur SOC 2 pour les organisations qui tiennent les deux.
  • BSIF B-10 / B-13 : ensembles de contrôles B-10 et B-13 avec correspondances vers SOC 2.

Aller plus loin

Solution SaaS et technologie et solution Santé.

Voyez votre préparation SOC 2 sur votre infrastructure réelle.

Nous contacter

Questions fréquentes

Quelle est la différence entre SOC 2 Type I et Type II ?
Un rapport de Type I atteste de la conception de vos contrôles à un moment précis. Un rapport de Type II atteste de l'efficacité opérationnelle de ces contrôles sur une période d'observation définie, généralement de six à douze mois, pendant laquelle l'auditeur attend des preuves couvrant toute la période. La plupart des acheteurs d'entreprise exigent un rapport de Type II avant de signer.
Faut-il maintenir la conformité SOC 2 après l'obtention du rapport ?
Oui. Un rapport de Type II atteste de contrôles qui fonctionnent dans le temps ; les contrôles sous-jacents doivent donc continuer à fonctionner correctement entre les cycles d'audit. Sentrix surveille votre environnement en continu et alerte votre équipe lorsqu'un contrôle dérive, par exemple quand l'authentification multifacteur est désactivée pour un compte privilégié, pour que les problèmes soient corrigés et documentés avant de devenir des constatations d'audit.
Nos preuves SOC 2 peuvent-elles être réutilisées pour ISO 27001 ou d'autres référentiels ?
Oui. Les contrôles SOC 2 se chevauchent considérablement avec ceux d'ISO 27001 et du NIST CSF. Sentrix cartographie vos preuves SOC 2 sur ces référentiels connexes automatiquement, de sorte que le travail effectué pour une attestation contribue directement aux autres au lieu d'être dupliqué. La fiche de chaque référentiel liste les correspondances livrées.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-17