Catégories SOC 2 : cadrer les attentes du grand compte
Les catégories de critères SOC 2 doivent correspondre au système et aux engagements examinés. Les ressources de l’AICPA distinguent sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. Choisir des catégories supplémentaires uniquement pour étoffer une présentation commerciale peut créer un travail mal compris. Faites préciser les attentes du client, puis discutez la portée de la mission avec le cabinet CPA. Le vocabulaire français de ce guide ne remplace pas les références officielles.
Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.
Partir des engagements du service
Relisez les engagements contractuels et les descriptions du produit. Un service de traitement de données peut susciter des questions différentes d’un outil de stockage documentaire. Identifiez ce que le client souhaite évaluer et pourquoi. Ne décidez pas la portée sur le seul intitulé d’une catégorie. Le cabinet doit comprendre le système et les engagements retenus. Une promesse de disponibilité ou de confidentialité doit être reliée à des pratiques et à des preuves propres à votre service.
Discuter la sécurité et les catégories retenues
La préparation doit examiner les critères applicables à la mission et leur traduction opérationnelle avec l’intervenant compétent. Les catégories n’imposent pas un modèle unique de configuration pour tous les SaaS. Demandez comment chaque besoin sera décrit et évalué. Conservez la version des ressources utilisée. Une matrice peut relier les critères aux contrôles et aux systèmes sources, mais elle ne vaut pas conclusion de l’auditeur. Évitez de reproduire intégralement les textes de l’AICPA dans votre documentation commerciale.
Comprendre les effets sur le travail
Ajouter une catégorie peut demander d’examiner d’autres processus et preuves. Pour la disponibilité, l’équipe pourrait devoir expliquer les objectifs du service et les essais de reprise pertinents. Pour l’intégrité du traitement, il faut comprendre ce que le système fait et les engagements associés. Ce sont des sujets de cadrage, pas une liste exhaustive de contrôles. Faites préciser les conséquences sur la préparation et la mission avant d’accepter une extension de portée à la demande d’un acheteur.
Éviter la confusion avec le droit des données
La catégorie relative à la vie privée ne constitue pas une dispense des obligations RGPD. Le droit applicable dépend notamment des traitements et des rôles de votre organisation. Gardez un chantier juridique identifié si le système traite des données personnelles. Un rapport SOC 2 peut fournir des informations utiles sur les contrôles examinés, mais il ne déclare pas automatiquement tous vos contrats et traitements conformes au droit français ou européen. Les deux analyses doivent être articulées sans être confondues.
Rendre la portée lisible dans les réponses clients
Quand le rapport est disponible, indiquez les catégories effectivement couvertes et la période, sans ajouter celles que vous envisagiez au lancement. Si le client demande une catégorie absente, expliquez la situation et discutez des preuves complémentaires ou d’une mission future. Le commercial doit pouvoir retrouver la formulation validée. Gardez une fiche de lecture contrôlée par les responsables concernés, afin d’éviter qu’une présentation ancienne continue à annoncer une portée qui n’a pas été examinée.
Garder une matrice d’engagements
Pour chaque engagement annoncé au client, identifiez la catégorie envisagée, les responsables et les contrôles qui pourraient le soutenir. Notez les questions à poser au cabinet. Les engagements peuvent dépasser ce qui sera examiné dans le rapport, ce qui doit rester visible. La matrice aide à décider une portée et à corriger les formulations commerciales. Elle ne remplace pas la description du système ni les documents de mission du cabinet CPA.
Exemple de travail, fictif
Exemple fictif : un grand compte demande des éléments sur la reprise du SaaS. L’équipe envisage une catégorie de disponibilité dans la mission SOC 2, puis confronte la demande aux engagements du contrat et aux tests disponibles. Le cabinet examine la portée proposée. Le CTO ne conclut pas que la seule existence de sauvegardes suffit. Le travail peut inclure une clarification des objectifs et des dépendances ; aucune catégorie ni opinion ne peut être déduite de cet exemple isolé.
Ce que votre dossier doit permettre de vérifier
- Des engagements du service identifiés dans les contrats et descriptions.
- Une demande client précisant les catégories attendues.
- Une portée discutée avec le cabinet CPA.
- Une matrice de travail reliée aux contrôles et sources de preuve.
- Une formulation commerciale conforme aux catégories réellement examinées.
Questions avant de décider
Faut-il retenir toutes les catégories ?
Le choix doit être discuté avec le cabinet et rapproché des engagements du système et des attentes clients. Une portée large n’est pas un objectif commercial suffisant en soi.
Les catégories remplacent-elles un questionnaire client ?
Non. Le questionnaire peut porter sur des éléments hors portée ou plus récents. Répondez avec le document réel, ses limites et les preuves complémentaires disponibles.
La vie privée SOC 2 signifie-t-elle RGPD conforme ?
Non. Les obligations juridiques et les rôles de traitement demandent leur propre analyse. Ne transformez pas le rapport en attestation universelle de conformité réglementaire.
Préparer la suite du travail
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.