Aller au contenu

ISO 27001 ou SOC 2 : choisir selon les exigences de vos clients

Publié et mis à jour le · Rédaction : Scope & Evidence

Choisissez ISO 27001 ou SOC 2 à partir du document réellement accepté par votre acheteur. Une certification de système de management et un rapport sur les contrôles d’un système ne sont pas interchangeables. Pour un SaaS B2B, la bonne première question porte sur le produit couvert, le résultat attendu et sa date d’utilisation dans le cycle de vente. Le pays du client peut orienter la discussion, mais il ne remplace jamais une exigence écrite.

Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.

Deux objets à distinguer

ISO 27001 porte sur un système de management de la sécurité de l’information, souvent appelé SMSI. SOC 2 est un examen de contrôles avec un rapport d’assurance, dans le cadre de l’AICPA. Ces objets conduisent à des documents de lecture différente. Le certificat indique notamment une portée ; le rapport SOC 2 contient une description du système et les éléments propres à la mission. Ne présentez pas un pentest comme l’un de ces documents : il répond à une autre question technique.

Obtenir la formulation du grand compte

Demandez au responsable achats ou sécurité si le référentiel est obligatoire, préférable ou remplaçable par des preuves complémentaires. Faites préciser le produit, les entités et le type de rapport attendu. Une réponse informelle du commercial ne suffit pas à résoudre une clause contractuelle. Si plusieurs grands comptes ont des attentes différentes, réunissez-les dans une matrice. Vous verrez alors quels besoins se recoupent et quels écarts exigent une décision de direction.

Comparer ce qui sera lisible par le client

Un document peut être valide tout en couvrant un autre service que celui acheté. Relisez la portée et les exclusions avant de l’utiliser dans une réponse. Pour SOC 2, précisez le type et la période ; pour ISO 27001, vérifiez l’édition et le périmètre du certificat. Le destinataire doit pouvoir relier le document à votre offre. Préparez une explication brève sur les éléments couverts et les preuves supplémentaires disponibles sous des conditions de confidentialité adaptées.

Mutualiser le travail sans annoncer une équivalence

L’inventaire, la gestion des accès et les revues de changements peuvent alimenter plusieurs démarches. Constituez un registre de preuves partagé, puis associez chaque preuve au besoin précis qu’elle soutient. La correspondance n’est pas automatique : les objets, les périodes et les modalités d’évaluation diffèrent. Demandez aux intervenants de vérifier les recoupements. Une politique unique peut servir de point de départ, mais elle doit rester applicable à vos outils et aux engagements que vous prenez.

Décider un ordre de préparation

Analysez les opportunités commerciales confirmées, l’état des contrôles et la disponibilité des équipes. Une demande de certificat peut justifier un premier parcours ISO ; un acheteur demandant un Type II peut imposer de préparer tôt la traçabilité dans le temps. Aucun ordre n’est universel. Écrivez les raisons de votre choix et les conditions qui conduiraient à le revoir. Ne promettez pas la signature d’un contrat client en échange d’une démarche d’audit : l’acheteur conserve ses autres critères.

Construire une matrice de décision

Organisez un tableau interne avec une ligne par client ou opportunité confirmée. Notez le document demandé, le produit, la portée, la date d’usage et les preuves intermédiaires acceptées. Séparez les demandes écrites des suppositions commerciales. Ajoutez le responsable de clarification et la source de la réponse. Une opportunité non confirmée peut être prise en compte comme hypothèse, mais elle ne doit pas être présentée comme une vente acquise. La direction peut ensuite décider l’ordre de préparation avec le CTO.

Pour chaque parcours envisagé, examinez les pratiques existantes et les traces disponibles. Identifiez les travaux communs et les travaux propres à l’objet évalué. Les revues d’accès peuvent être partagées, alors que la description du système SOC 2 et la gouvernance du SMSI demandent une lecture spécifique. La matrice doit garder ces différences plutôt que marquer toutes les preuves comme équivalentes. Discutez les correspondances avec les intervenants compétents.

Relisez enfin les conséquences commerciales. Le document obtenu devra correspondre à ce que vous avez promis et à ce que le client accepte. Si une portée ne couvre qu’un produit, préparez cette limite dans la réponse. Si un rapport examine une période donnée, ne l’annoncez pas comme une garantie permanente. Les autres critères d’achat du grand compte restent présents. La préparation de sécurité peut soutenir la qualification, sans démontrer qu’elle provoquera une signature ni permettre de calculer un retour sur investissement universel.

Exemple de travail, fictif

Exemple fictif : un éditeur vend à deux groupes. Le premier cite ISO 27001 dans sa procédure fournisseurs ; le second demande un SOC 2 Type II. Le CEO confirme les demandes par écrit. Le CTO cartographie les contrôles communs, puis distingue les travaux nécessaires au SMSI et ceux liés à la description du système et à la période SOC 2. La décision peut être de mener les deux démarches avec des jalons séparés, sans annoncer qu’un rapport remplace le certificat.

Ce que votre dossier doit permettre de vérifier

  • Une matrice des demandes clients et de leurs preuves acceptées.
  • Le produit et les entités réellement concernés par chaque demande.
  • Les différences de portée et de couverture temporelle entre les documents.
  • Un registre commun de preuves avec correspondances examinées.
  • Une décision d’ordre de préparation validée par la direction.

Questions avant de décider

Un cloud certifié suffit-il ?

Le document du fournisseur couvre son propre périmètre. Il faut vérifier les services utilisés et les responsabilités conservées par votre SaaS avant d’en tirer une réponse commerciale.

SOC 2 est-il une certification ISO ?

Non. Il s’agit d’un rapport d’assurance relevant du cadre AICPA. Présentez le type, la période et la portée du rapport plutôt qu’un label générique.

Faut-il forcément préparer les deux ?

Seulement si vos besoins le justifient. Commencez par les exigences écrites des clients et comparez les travaux, la charge interne et les documents attendus.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.