Référentiel · SOC 2
SOC 2 : des preuves continues, pas un audit ponctuel
Référentiel d'attestation de l'AICPA sur cinq catégories de critères des services de confiance, en Type I ou Type II. Preuves continues et accès auditeur.
SOC 2 est un référentiel d'attestation développé par l'American Institute of Certified Public Accountants (AICPA), largement exigé par les acheteurs d'entreprise au Canada et aux États-Unis, en particulier des entreprises SaaS et technologiques. Il évalue les contrôles d'une organisation par rapport aux Trust Services Criteria, qui couvrent la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité et la protection des renseignements personnels. Le rapport est émis par un cabinet CPA.
Repères
- 5 catégories : sécurité (critères communs), disponibilité, intégrité du traitement, confidentialité, protection des renseignements personnels.
- Type I : atteste de la conception des contrôles à un moment précis.
- Type II : atteste de l'efficacité opérationnelle des contrôles sur une période définie, généralement de six à douze mois.
- CPA : le rapport est émis par un cabinet comptable agréé, après examen des preuves couvrant toute la période.
Ce que SOC 2 exige
Le SOC 2 n'est pas un audit ponctuel : c'est un programme de conformité continue. Les auditeurs attendent des preuves couvrant toute la période d'audit pour le Type II. Un rapport de Type II couvre une période d'observation fixe, mais les contrôles qu'il atteste doivent fonctionner en continu entre les cycles d'audit.
- CC1 à CC3 : gouvernance, communication, environnement de contrôle
- CC6 : contrôle d'accès logique et physique, MFA, gestion des accès privilégiés
- CC7 : gestion des opérations système, détection des anomalies
- CC8 : gestion des changements ; déploiements, mises à jour, correctifs
- CC9 : gestion des risques, divulgation des risques liés aux fournisseurs
- A1, C1, PI1, P1 à P8 : disponibilité, confidentialité, intégrité des traitements, vie privée
Ce que Sentrix fournit pour SOC 2
Collecte automatique de preuves
Sentrix se connecte à AWS, Azure, GCP, Okta, GitHub et Jira, entre autres, par des intégrations OAuth en lecture seule et collecte les preuves automatiquement : instantanés de configuration, journaux d'accès, événements de provisionnement, état de l'authentification multifacteur, approbations de demandes de tirage et registres de déploiement. Pas de captures d'écran manuelles.
Cartographie sur les critères des services de confiance
Sentrix cartographie chaque preuve sur les critères qu'elle satisfait au fur et à mesure de son ingestion et fait ressortir les écarts où des contrôles manquent ou où les preuves ne satisfont pas encore un critère. La bibliothèque de contrôles est mise à jour à mesure que l'AICPA fait évoluer les critères.
Suivi de la préparation Type II
Sentrix suit vos écarts de couverture tout au long de la période d'observation et vous alerte avant que les écarts ne deviennent des exceptions d'audit.
Surveillance entre les cycles d'audit
Sentrix alerte votre équipe lorsqu'un contrôle dérive hors conformité : une règle de pare-feu change, l'authentification multifacteur est désactivée pour un compte privilégié, une tâche de sauvegarde échoue. Les alertes sont acheminées dans vos flux de gestion des incidents existants.
Espace de travail pour les auditeurs CPA
Un espace dédié pour votre cabinet CPA avec un accès en lecture seule aux preuves organisées par critère, un fil de commentaires et des modèles d'exception. Plus d'envoi de fichiers ZIP.
Centre de confiance
Partagez votre posture SOC 2 avec les clients et prospects par un centre de confiance en temps réel, au lieu de répondre manuellement aux questionnaires de sécurité.
Correspondances
- ISO 27001 : chevauchement important ; les preuves SOC 2 sont cartographiées sur les contrôles de l'Annexe A.
- NIST CSF 2.0 : les critères communs sont cartographiés sur les six fonctions du CSF.
- HIPAA : les contrôles HIPAA se cartographient sur les critères SOC 2 pour les entreprises SaaS de santé.
- PCI DSS : les contrôles PCI DSS sont cartographiés sur SOC 2 pour les organisations qui tiennent les deux.
- BSIF B-10 / B-13 : ensembles de contrôles B-10 et B-13 avec correspondances vers SOC 2.
Aller plus loin
Solution SaaS et technologie et solution Santé.
Voyez votre préparation SOC 2 sur votre infrastructure réelle.
Questions fréquentes
- Quelle est la différence entre SOC 2 Type I et Type II ?
- Un rapport de Type I atteste de la conception de vos contrôles à un moment précis. Un rapport de Type II atteste de l'efficacité opérationnelle de ces contrôles sur une période d'observation définie, généralement de six à douze mois, pendant laquelle l'auditeur attend des preuves couvrant toute la période. La plupart des acheteurs d'entreprise exigent un rapport de Type II avant de signer.
- Faut-il maintenir la conformité SOC 2 après l'obtention du rapport ?
- Oui. Un rapport de Type II atteste de contrôles qui fonctionnent dans le temps ; les contrôles sous-jacents doivent donc continuer à fonctionner correctement entre les cycles d'audit. Sentrix surveille votre environnement en continu et alerte votre équipe lorsqu'un contrôle dérive, par exemple quand l'authentification multifacteur est désactivée pour un compte privilégié, pour que les problèmes soient corrigés et documentés avant de devenir des constatations d'audit.
- Nos preuves SOC 2 peuvent-elles être réutilisées pour ISO 27001 ou d'autres référentiels ?
- Oui. Les contrôles SOC 2 se chevauchent considérablement avec ceux d'ISO 27001 et du NIST CSF. Sentrix cartographie vos preuves SOC 2 sur ces référentiels connexes automatiquement, de sorte que le travail effectué pour une attestation contribue directement aux autres au lieu d'être dupliqué. La fiche de chaque référentiel liste les correspondances livrées.
Pages liées
Référentiel · ISO 27001:2022
ISO 27001:2022 : du SMSI à la certification en un programme
Norme internationale des systèmes de management de la sécurité de l'information : clauses 4 à 10, 93 contrôles en Annexe A, audit en deux phases.
Référentiel · NIST CSF 2.0
NIST CSF 2.0 : le cadre de risque que votre conseil comprend
Cadre de cybersécurité du NIST, version 2.0 de 2024 : six fonctions fondées sur les résultats, dont la nouvelle fonction Gouverner, superposables à vos normes.
Référentiel · HIPAA
HIPAA en continu. Pas seulement conforme une fois par an.
Règles de sécurité, de confidentialité et de notification de violation de la loi américaine HIPAA, pour les entités couvertes et leurs associés commerciaux.
Référentiel · PCI DSS v4.0.1
PCI DSS v4.0.1 : 12 exigences, un seul programme de preuves
Norme de sécurité des données des cartes de paiement : douze exigences, analyses de vulnérabilités trimestrielles et validation annuelle par QSA ou SAQ.
Référentiel · BSIF B-10 / B-13
BSIF B-10 et B-13 : impartition, technologie et cyberrisque
Lignes directrices du BSIF sur l'impartition (B-10) et la gestion du risque technologique et cyber (B-13) pour les institutions financières fédérales.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
