Aller au contenu

Périmètre / Gouvernance / Preuves

Une préparation adaptée à votre SaaS.

Chemise ouverte et feuilles vierges sur une table blanche
Le périmètre et les attendus se définissent avant les contrôles.

Pour les dirigeants et responsables techniques d’éditeurs B2B qui doivent répondre aux exigences de clients grands comptes.

Définir ce qui sera évalué

La préparation ISO 27001 structure un système de management de la sécurité de l’information (SMSI). Elle inclut le contexte, les risques, les mesures retenues et leur suivi.

Pour SOC 2, il faut définir le système décrit, les critères retenus et le type de rapport recherché. Un rapport de type I porte sur la conception des contrôles à une date donnée. Le type II couvre aussi leur efficacité opérationnelle sur une période.

Le déroulé

Qui fait quoi dans une mission de préparation Trois colonnes : vous, le prestataire et un tiers indépendant. Vous adressez une demande de devis. Le prestataire établit le devis, conduit la préparation en quatre phases, puis réalise l’audit blanc et la restitution. La certification ou l’attestation relève d’un tiers indépendant et reste hors mission. Vous Prestataire Tiers indépendant Éditeur SaaS Spécialiste sélectionné Hors mission Demande de devis Devis Préparation en quatre phases Audit blanc et restitution Certification ou attestation

faire glisser pour voir tout le schéma

Déroulé de préparation : confirmer l’objectif client, attribuer les contrôles, rassembler les preuves et examiner les écarts avant l’audit indépendant.

Le prestataire adapte le calendrier à votre disponibilité, à la maturité des contrôles et aux dépendances techniques. Aucun délai de certification n’est garanti.

Les livrables

  • Périmètre et feuille de route de préparation.
  • Analyse des écarts et priorités de traitement.
  • Registre des risques et politiques adaptés, selon le parcours.
  • Inventaire des preuves, responsables et fréquences de contrôle.
  • Résultats d’audit blanc et actions de correction.

Questions fréquentes

SOC 2 est-il une certification ?

Non. Il s’agit d’un rapport d’attestation établi dans le cadre SOC de l’AICPA par un cabinet compétent pour ce type de mission.

Peut-on mutualiser le travail ?

Certaines preuves et mesures peuvent servir aux deux parcours. Les critères, le périmètre et les attendus doivent toutefois être rapprochés explicitement.

Le prestataire délivre-t-il le certificat ?

La mission proposée ici est une préparation. La certification ISO relève d’un organisme de certification ; l’attestation SOC 2 d’un cabinet habilité selon le dispositif.

Nous transmettons votre demande à un prestataire spécialisé que nous avons sélectionné. Il établit le devis et réalise la préparation.

Préparer un cadrage