Quelles preuves préparer pour un SOC 2 Type II ?
Pour un SOC 2 Type II, les preuves doivent permettre au cabinet d’examiner le fonctionnement des contrôles sur la période convenue. La quantité de fichiers ne suffit pas : il faut pouvoir expliquer la provenance, la date et la population concernée. Préparez un circuit de collecte avec les responsables de vos systèmes. Les échantillons et les modalités finales relèvent du cabinet CPA. Ce guide propose une organisation documentaire, sans annoncer une liste universelle de pièces acceptées.
Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.
Identifier les systèmes sources
Listez les outils qui conservent les traces des accès, des changements, des incidents et des décisions. Pour chacun, notez le propriétaire, la période disponible et la possibilité d’export. Vérifiez les limites des journaux : certains événements disparaissent avant la date d’examen ou ne contiennent pas le contexte nécessaire. Préférez une trace native accompagnée de son explication à une capture sans provenance. Discutez avec le cabinet des éléments qui seront utiles et des modalités de vérification.
Relier chaque preuve à un contrôle
Une liste de comptes ne prouve pas, à elle seule, qu’une revue a été réalisée. Il faut aussi retrouver la décision du responsable et le traitement des anomalies. De même, une demande de changement peut nécessiter une validation et une trace de déploiement. Construisez un index qui relie le contrôle, le document de référence et les pièces d’application. Les fichiers doivent rester lisibles pour une personne extérieure à l’équipe. Expliquez les identifiants techniques sans révéler de secrets.
Préserver la période et les populations
Gardez des versions datées et évitez d’écraser les exports successifs. Décrivez quels utilisateurs, environnements ou fournisseurs sont inclus. Si une population est partielle, expliquez la limite. Une migration d’annuaire peut couper l’historique : conservez les données utiles de l’ancien système selon vos règles de conservation et d’accès. N’inventez pas de traces antérieures. Présentez les lacunes au cabinet et demandez comment elles affectent la mission, plutôt que de reconstituer un dossier qui masque l’incertitude.
Minimiser sans rendre la preuve inutilisable
Les pièces peuvent contenir des noms de collaborateurs ou des informations client. Définissez ce qui doit être visible pour l’examen et ce qui peut être neutralisé. Une suppression excessive peut empêcher la vérification ; une collecte sans limite expose inutilement des données. Faites valider le format de partage avec le cabinet et les responsables concernés. Les règles de protection des données restent à examiner séparément. Le formulaire public de devis ne doit recevoir aucun export d’accès ni journal sensible.
Traiter les exceptions comme des faits
Un contrôle peut produire une anomalie ou ne pas avoir été exécuté à la date prévue. Conservez la trace, la raison connue et l’action engagée. Ne supprimez pas les exceptions du dossier pour obtenir une apparence de continuité. Le cabinet doit pouvoir examiner leur portée. Organisez aussi les droits d’accès au dossier et leur retrait à la fin de la mission. Si un logiciel centralise les pièces, vérifiez que les exports restent exploitables hors de son interface.
Organiser un contrôle de lisibilité
Demandez à une personne autorisée, extérieure au contrôle examiné, de retrouver une preuve dans l’index. Elle doit comprendre la période, la population et le lien avec la décision. Si le fichier nécessite une explication orale à chaque lecture, ajoutez un contexte sans inventer de fait. Vérifiez les liens rompus et les droits du dossier. Cet exercice améliore la préparation documentaire ; il ne décide pas des pièces que le cabinet retiendra pour ses tests.
Exemple de travail, fictif
Exemple fictif : une revue trimestrielle des accès détecte un compte de prestataire encore actif. Le dossier contient l’export initial, la décision de retrait et le ticket confirmant la fermeture. Un index relie ces éléments au contrôle et à la période. L’éditeur ne retire pas l’anomalie de l’export initial. Le cabinet pourra examiner les pièces selon son échantillonnage. Cet exemple illustre une chaîne de preuve ; il ne garantit pas qu’elle suffise à toutes les missions.
Ce que votre dossier doit permettre de vérifier
- Un inventaire des systèmes sources et des périodes disponibles.
- Un index reliant contrôle, responsable et pièces d’application.
- Des versions datées et des populations explicites.
- Un partage limité, discuté avec le cabinet et les responsables.
- Un suivi des exceptions et un export durable du dossier.
Questions avant de décider
Une capture d’écran suffit-elle ?
Cela dépend du contrôle et des travaux du cabinet. La capture doit avoir un contexte et une provenance ; elle ne prouve pas automatiquement une revue ou une action.
Faut-il collecter toutes les données ?
Non. Définissez le besoin d’examen, la période et la population, puis discutez des formats avec le cabinet. Limitez les données personnelles tout en préservant l’utilité de la preuve.
Que faire d’une trace manquante ?
Signalez la limite et recherchez les sources disponibles sans fabriquer un historique. Le cabinet détermine les conséquences pour ses travaux et son rapport.
Préparer la suite du travail
- Préparation ISO 27001 et SOC 2 pour SaaS B2B
- Revues des accès SaaS : organiser des preuves exploitables
- Développement sécurisé : relier CI/CD et preuves d’audit
- Outil SaaS : choisir un parcours ISO 27001 ou SOC 2
- NIST SP 800-61r3 : relier réponse aux incidents et gestion des risques
- CNIL : le bilan 2025 renforce l’enjeu des preuves de sécurité en 2026
Sources et portée de lecture
Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.