Aller au contenu

SOC 2 Type I et Type II : portée et preuve dans le temps

Publié et mis à jour le · Rédaction : Scope & Evidence

Un SOC 2 Type I examine notamment la conception des contrôles à une date donnée. Un Type II ajoute l’examen de leur efficacité opérationnelle sur une période. Cette différence doit être comprise avant de promettre un document à un grand compte. Le rapport attendu, la description du système et la période sont à convenir avec le cabinet CPA. Choisir le Type I pour aller plus vite n’aide pas si l’acheteur refuse ce résultat.

Cadre de référence : source primaire du sujet. Les recommandations opérationnelles ci-dessous sont à adapter à votre organisation.

La date ne remplace pas la période

Pour un Type I, la question porte sur la situation à la date examinée. Pour un Type II, les contrôles doivent être observables pendant la période de la mission. Une capture récente ne décrit pas nécessairement les pratiques antérieures. Commencez donc par vérifier quelles traces sont disponibles et depuis quand. Présentez honnêtement les lacunes au cabinet. Celui-ci détermine la nature et l’étendue des travaux ; la plateforme de préparation ne peut pas décider de l’opinion finale.

Confirmer l’usage commercial du rapport

Demandez au client s’il accepte un Type I comme étape intermédiaire, et sous quelles conditions. N’écrivez pas que ce document couvre une période d’exploitation si ce n’est pas le cas. Consignez les attentes de renouvellement ou de couverture. Un rapport remis à la fin d’un cycle de vente doit correspondre au système que le client achète. Si le produit ou l’hébergement change entre la discussion et l’examen, faites réévaluer la description et les besoins.

Démarrer les contrôles avant la collecte finale

Attribuez les revues d’accès, les validations de changements et le traitement des incidents à des responsables nommés dans votre organisation. Les décisions doivent laisser une trace exploitable. Une procédure adoptée juste avant l’examen ne fournit pas rétrospectivement la preuve de son fonctionnement. Testez le circuit de collecte au début du parcours : export, date, population concernée et accès autorisé. Cela permet de corriger les trous de traçabilité avant qu’ils deviennent un sujet de calendrier.

Traiter les changements pendant la période

Un nouveau fournisseur, un changement d’annuaire ou une migration cloud peut modifier les contrôles et leurs preuves. Tenez un journal de ces évolutions avec leurs dates. Décrivez les contrôles de transition et les personnes responsables. Le cabinet doit comprendre ce qui a fonctionné avant et après le changement. Ne fusionnez pas des exports de systèmes différents sans expliquer leur provenance. Une différence technique documentée sera plus exploitable qu’un dossier artificiellement homogène qui masque les limites.

Lire le rapport avant de le partager

Vérifiez la description, les engagements du service, les exceptions et les responsabilités attendues des utilisateurs. Les modalités de communication doivent respecter les conditions du rapport et votre dispositif de confidentialité. Préparez des réponses factuelles aux questions du client. Un rapport avec des exceptions mérite une lecture précise ; il ne se résume pas à une case de conformité. Faites expliquer par le cabinet les éléments qui pourraient être mal compris lors de la qualification fournisseur.

Reconstituer une chronologie de préparation

Créez une chronologie des contrôles avec leur date de début, leurs évolutions et les sources de preuve. Distinguez la décision d’adopter une règle de sa première application observable. Une procédure approuvée et un contrôle opérationnel ne sont pas la même information. Si vous avez changé d’outil, notez la date et les éléments disponibles avant et après. Cette chronologie aide le cabinet à comprendre le système ; elle ne préjuge pas de son opinion.

Faites ensuite examiner un contrôle périodique et un contrôle déclenché par un événement. Pour une revue d’accès, le dossier peut contenir une population datée, une décision et une correction. Pour un changement, il peut relier la demande, les validations et le déploiement. Les formes de preuves et les sélections finales doivent être discutées avec le cabinet. Ne supposez pas que tous les contrôles exigent la même fréquence ou le même document.

Présentez les lacunes dans le calendrier de préparation. Si une trace ancienne n’existe pas, gardez cette limite au lieu de créer une pièce antidatée. L’équipe peut organiser le fonctionnement futur et conserver les sources disponibles. Le CEO doit alors discuter avec le client les documents acceptables pendant la préparation. Une échéance commerciale ne change pas ce qui peut être démontré dans le passé. La période et le résultat attendu restent à définir dans les modalités de la mission externe.

Exemple de travail, fictif

Exemple fictif : un éditeur a une procédure mensuelle de revue des droits mais conserve seulement le dernier fichier écrasé. Avant de viser un Type II, le CTO organise des versions datées et relie les retraits de droits aux décisions de revue. Il demande au cabinet comment traiter les périodes sans trace. Cette correction améliore les preuves futures ; elle ne transforme pas les périodes antérieures en contrôles démontrés. Le calendrier est ensuite ajusté avec le client, sans durée universelle annoncée.

Ce que votre dossier doit permettre de vérifier

  • La confirmation écrite du type accepté par le client.
  • Une période et une description du système discutées avec le cabinet.
  • Des preuves versionnées, avec date, provenance et population.
  • Un journal des changements de contrôles et de fournisseurs.
  • Un circuit de partage du rapport et de réponse aux exceptions.

Questions avant de décider

Le Type I garantit-il un futur Type II ?

Non. Les objets temporels diffèrent et chaque mission possède ses propres travaux. Le fonctionnement des contrôles doit encore être examiné sur la période du Type II.

Combien de mois faut-il observer ?

La période est à définir avec le cabinet CPA et à rapprocher des attentes du client. Nous ne présentons pas de minimum universel comme règle applicable à tous les SaaS.

Peut-on changer d’outil en cours de période ?

Cela doit être discuté avec le cabinet. Conservez les anciennes preuves, les dates de transition et la description des contrôles avant et après le changement.

Préparer la suite du travail

Sources et portée de lecture

Les sources ci-dessous documentent le cadre ou le fait cité. Les propositions d’organisation sont des conseils de préparation à adapter à votre situation. Elles ne reproduisent pas le texte des normes et ne constituent pas une décision d’audit ni un avis juridique.