Référentiels / Note de lecture
ISO 27001 et SOC 2 : distinguer les attendus.
Les clients peuvent demander une certification, un rapport d’attestation ou des éléments de preuve. Identifier cet attendu évite d’engager une préparation mal ciblée.

ISO 27001 : le système de management
ISO/IEC 27001 définit des exigences pour un système de management de la sécurité de l’information. Une certification porte sur un périmètre défini, selon le processus de l’organisme de certification.
Le certificat ne signifie pas qu’aucun incident ne pourra survenir. L’organisation doit faire vivre les processus et le traitement des risques.
SOC 2 : un rapport d’attestation
SOC 2 s’inscrit dans le cadre de l’AICPA et utilise les Trust Services Criteria pertinents pour la mission. Le rapport décrit un système et les contrôles évalués.
Le type I et le type II ne couvrent pas la même durée d’observation. La demande du client doit être rapprochée du type, du périmètre et des critères du rapport.
Des démarches volontaires à contextualiser
Ces dispositifs ne constituent pas une obligation générale pour tous les éditeurs SaaS. Un contrat, un secteur ou un contexte particulier peut imposer des exigences distinctes.
Ils ne remplacent pas l’analyse des obligations légales applicables, notamment en matière de données personnelles.
Aucune nouvelle obligation réglementaire n’est annoncée dans cette note. Sources de référence : ISO/IEC 27001:2022 et documentation SOC 2 de l’AICPA. Liens et date de vérification avant publication : [à compléter].