Aller au contenu

SaaS B2B / Préparation aux audits

La sécurité de votre SaaS doit pouvoir se démontrer

Dossier fermé et pince métallique sur une surface blanche
Des preuves à tenir à jour, pas un badge à afficher.

Préparez ISO 27001 ou SOC 2 avec un périmètre clair, des responsabilités définies et des preuves exploitables.

Définir votre objectif

Pour les CEO
et les CTO

Un questionnaire sécurité, une exigence contractuelle ou un audit client peut révéler des écarts. La préparation transforme ces demandes en un programme de travail adapté à votre produit.

ISO 27001 concerne un système de management de la sécurité de l’information. SOC 2 donne lieu à un rapport d’attestation selon des critères définis. Les deux démarches se cadrent séparément.

Une feuille de route en quatre phases

Feuille de route de préparation en quatre phases Quatre phases successives : cadrage de l’organisation, du périmètre produit et de l’objectif ; écarts entre les pratiques et les critères retenus ; mise en œuvre avec responsabilités et contrôles ; audit blanc avec examen des preuves et traitement des écarts restants. Une cinquième ligne en pointillés, la certification ou l’attestation, relève d’un tiers indépendant et reste hors de la préparation. Le schéma n’a pas d’échelle de durée et aucun délai n’est garanti. 01 02 03 04 Cadrage Écarts Mise en œuvre Audit blanc Certification ou attestation Organisation, périmètre produit, objectif Pratiques comparées aux critères retenus Responsabilités attribuées, contrôles établis Preuves examinées, écarts restants traités Hors préparation, par un tiers indépendant Sans échelle de durée, aucun délai garanti

faire glisser pour voir tout le schéma

Feuille de route : cadrage, analyse des écarts, mise en œuvre et audit blanc. La préparation ne garantit ni certification ni rapport d’attestation.

Des preuves qui suivent la vie du produit

Dossiers vierges superposés et pince noire sur fond blanc
Relier chaque contrôle à une preuve et à un responsable.

Inventaire des actifs, analyse des risques, politiques, gestion des accès et suivi des fournisseurs : les priorités dépendent du périmètre et des pratiques existantes.

Notre rôle

Nous transmettons votre demande à un prestataire spécialisé que nous avons sélectionné. Il établit le devis et réalise la préparation. La certification ou l’attestation relève d’un intervenant compétent et indépendant selon le dispositif retenu.

Voir les livrables de préparation

ISO 27001 et SOC 2 : quelle différence ?

Ni le même objet, ni le même résultat documentaire. Définir l’attente du client avant de choisir le parcours évite de préparer un audit inadapté.

Lire l’analyse