FAQ : préparer ISO 27001 et SOC 2 pour votre SaaS
Avant de demander un devis, clarifiez le résultat attendu et les informations partageables. Les questions suivantes couvrent la mise en relation, les preuves et les limites des démarches. Vous n’avez pas besoin d’envoyer un contrat client ou un rapport sensible pour commencer.
Comment utiliser ces réponses
Cette FAQ sert à qualifier le premier échange et à comprendre les responsabilités. Pour une décision technique, consultez le guide consacré au sujet et faites préciser la portée par l’intervenant compétent. Les réponses ne constituent pas un avis juridique ni une conclusion d’audit. Un client peut avoir ses propres exigences de qualification : faites-les confirmer par écrit. Les documents de fournisseurs et les rapports doivent être lus avec leurs dates et restrictions. Les recommandations de préparation restent à adapter à votre produit et à votre organisation. Gardez les questions non résolues dans le dossier de cadrage avec un responsable de clarification. Une réponse commerciale ne doit pas fermer une incertitude technique sans vérification ni engagement explicite des intervenants concernés.
Questions avant de décider
Qui établit le devis et réalise la mission ?
Le prestataire sélectionné précise le périmètre, émet son devis et réalise les travaux convenus sous sa responsabilité. Scope & Evidence assure la mise en relation. Vérifiez dans la proposition l’identité de l’intervenant, les livrables, les exclusions et les conditions avant de signer.
La demande de mise en relation m’engage-t-elle à acheter ?
La demande sert au cadrage. Vous restez libre d’examiner la proposition et de la refuser. Ne confondez pas l’envoi du formulaire avec la signature d’une mission de préparation ou d’un contrat d’audit. Les conditions de la prestation doivent figurer dans le devis du prestataire.
La préparation garantit-elle le résultat de l’audit ?
Non. Les travaux organisent le périmètre, les contrôles et les preuves. Le certificateur ISO ou le cabinet CPA pour SOC 2 conduit son évaluation dans son cadre. Ni un consultant ni un logiciel ne peut promettre sa décision ou l’acceptation finale par votre grand compte.
Faut-il connaître le parcours avant de demander un devis ?
Vous pouvez choisir « à définir » dans le formulaire. Décrivez le document attendu par le client, le produit et les pratiques déjà connues. L’outil de choix aide à préparer les questions, sans décider à la place du client ou du cabinet. Une demande écrite de l’acheteur est utile au cadrage.
ISO 27001 et SOC 2 sont-ils interchangeables ?
Non. ISO 27001 concerne un SMSI ; SOC 2 produit un rapport sur des contrôles et un système décrit. Certaines preuves peuvent être mutualisées, mais la portée, les critères et la couverture temporelle doivent être rapprochés explicitement avec les intervenants. Faites confirmer le document accepté par votre acheteur.
Le document du cloud suffit-il pour mon SaaS ?
Pas automatiquement. Il couvre une portée propre au fournisseur. Votre équipe doit encore décrire les services utilisés, les configurations et les responsabilités conservées. La matrice de responsabilité et les preuves de vos opérations aident à répondre au grand compte sans extrapoler le document de l’hébergeur.
Quels documents envoyer lors du premier contact ?
N’envoyez pas de rapport confidentiel, de liste d’utilisateurs, de donnée personnelle de tiers ni de secret. Le produit, l’effectif et l’objectif suffisent pour initier une discussion. Les modalités d’accès aux pièces nécessaires doivent être définies ensuite avec l’intervenant, dans un cadre de confidentialité adapté.
Un délai ou un prix est-il garanti sur le site ?
Non. Le travail dépend du périmètre, des écarts, de la charge interne et des disponibilités externes. La période SOC 2 et les étapes ISO doivent être discutées avec les intervenants concernés. Le devis doit annoncer ses hypothèses et ses exclusions, plutôt qu’un montant universel ou une certification à date certaine.
Comment sont choisis les sujets publiés ?
Les pages partent de décisions concrètes pour les CEO et CTO : preuve demandée, périmètre, audit et charge interne. Les faits datés renvoient à des sources primaires. Les exemples inventés sont indiqués comme fictifs. Aucun client, auteur individuel, tarif ou résultat commercial n’est inventé pour appuyer une recommandation.
Comment signaler une erreur ou exercer mes droits ?
Vous pouvez écrire à contact@iso27001-expertise.fr pour une correction éditoriale. Pour vos données, consultez la confidentialité et utilisez le même canal. Indiquez la page et le point concerné sans transmettre de secret. Les coordonnées de l’éditeur figurent dans les mentions légales, séparées des contenus de préparation.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.