Rapport SOC 2
SOC 2 · Un rapport d'audit, particulièrement courant aux États-Unis, dans lequel des auditeurs indépendants évaluent les contrôles d'une organisation de services pour la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité et la vie privée.
- 01
Pourquoi c'est important
Les clients américains demandent souvent un rapport SOC 2 aux sociétés de services logiciels. Un rapport de type I montre que les contrôles ont été conçus correctement à une date donnée ; un rapport de type II montre qu'ils ont réellement fonctionné sur une période. C'est pourquoi le type II est considéré comme une preuve plus forte.
- 02
Exemple
Une société SaaS qui veut remporter un client américain commence par un rapport de type I, puis obtient un rapport de type II après une période d'observation de six mois et s'en sert pour répondre aux questions de sécurité lors des entretiens commerciaux.
- 03
Erreur fréquente
Considérer SOC 2 comme un certificat. Le rapport est l'opinion d'un auditeur et son périmètre compte ; vérifiez si le service utilisé par le client est dans ce périmètre.
- 04
Termes associés
Services et guides associés
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.