Aller au contenu

Guide pratique / SaaS B2B

Rapport SOC 2 : lire les conclusions et un exemple

Demander mon devis

Un rapport SOC 2 se lit avec son périmètre et ses conditions d’utilisation. Avant de retenir sa conclusion, vérifiez le système décrit, la couverture temporelle et les contrôles qui restent à la charge de votre organisation. La grille ci-dessous est un support de lecture ; elle ne reproduit aucun rapport d’audit.

Dossiers et pièces de travail sur un bureau clair
Périmètre, période et conclusions doivent rester ensemble lors du partage.

Rapport SOC 2 : un ordre de lecture pour les achats

  1. Identifier l’organisation, le cabinet et la version reçue.
  2. Retrouver le service, les activités et les sous-traitants décrits.
  3. Vérifier la date ou les dates de la période examinée.
  4. Lire l’opinion avec ses éventuelles réserves.
  5. Pour un Type II, examiner les tests de fonctionnement, les exceptions et les réponses de la direction.
  6. Relever les contrôles complémentaires attendus de votre équipe.

L’AICPA propose un parcours consacré à la lecture d’un rapport SOC 2 et publie les critères de description du système. Utilisez ces références avec le cabinet pour comprendre la structure du document reçu.

Une exigence commerciale « SOC 2 report » doit être précisée : Type, catégories, service et couverture temporelle. Le guide SOC 2 Type 2 et preuves sur la periode explique pourquoi des contrôles observés sur une période apportent une information différente d’une situation examinée à une date.

Exemple de grille de lecture, à remplir sur votre document

Copiez cette grille dans votre dossier d’achat et renseignez les références de pages. Les champs sont des questions de lecture, sans opinion préremplie ni identité de cabinet. Si un élément ne se retrouve pas, formulez une demande de clarification plutôt que d’inventer une conclusion.

Zone du rapportInformation à releverAction de votre équipe
Description du systèmeService, frontières, engagements et dépendancesRapprocher du contrat et de l’architecture utilisée
CouvertureType, date ou périodeVérifier la pertinence pour la décision d’achat
OpinionConclusion et limitations éventuellesFaire qualifier les conséquences par sécurité et achats
TestsPour un Type II : pratique examinée, résultat et exceptionRelier les sujets ouverts aux risques du service
Contrôles clientsActions complémentaires attenduesAttribuer un responsable et une preuve chez vous

Télécharger la grille de lecture SOC 2 (CSV). Pour comprendre le contrat qui produit ce document, consultez le guide sur l’audit SOC 2 et le choix du cabinet.

Lire les exceptions et les dépendances

Une exception de test doit être rapprochée de la pratique visée, de la population examinée et de la réponse de la direction. Évitez d’extraire une ligne sans ces éléments. Une correction annoncée mérite une pièce et une date ; elle ne transforme pas rétroactivement ce qui a été observé. Demandez au cabinet ou à votre spécialiste d’expliquer les conséquences avant d’adopter une formulation commerciale.

  • Vérifier les services cloud et autres organisations dont le rapport décrit la contribution.
  • Retrouver les contrôles complémentaires attendus de ces organisations et des utilisateurs.
  • Documenter les mesures que votre équipe doit appliquer pour utiliser le service.
  • Conserver les questions ouvertes avec leur propriétaire et leur réponse.

Un rapport portant sur le fournisseur cloud ne dispense pas de lire les responsabilités de votre application. Le guide sur la responsabilité partagée avec le cloud aide à examiner ces interfaces. Le comparatif Comparatif SOC 1 vs SOC 2 précise l’objet des rapports lorsque les équipes financières participent à l’achat.

Partager une preuve sans dépasser sa portée

Préparez une réponse courte qui cite le service couvert, le Type et la période, puis indique le moyen d’obtenir le document selon ses conditions de diffusion. Faites approuver cette formulation et réexaminez-la si l’architecture ou le périmètre a changé. Une capture d’un logo dans une présentation n’apporte pas ces informations au lecteur.

Peut-on publier le rapport SOC 2 sur une page ouverte ?

Lisez ses restrictions d’usage avec le cabinet. L’AICPA distingue les rapports SOC 2 détaillés et les rapports SOC 3 destinés à un usage général. Le choix de diffusion ne se déduit pas du seul fait de détenir le document.

Existe-t-il un exemple gratuit de rapport SOC 2 à copier ?

Pour comprendre un rapport, utilisez une grille de lecture ou un exemple publié par son auteur avec ses conditions. Le rapport de votre SaaS dépend des travaux du cabinet et de votre système ; un modèle commercial ne peut pas servir de preuve d’attestation.

Demander mon devis