Aller au contenu

Guide pratique / SaaS B2B

SOC 1 vs SOC 2 : quel rapport demande votre client ?

Demander mon devis

SOC 1 vs SOC 2 est d’abord une question d’objet : le client veut-il comprendre des contrôles liés à son reporting financier ou évaluer les contrôles du service selon les critères SOC 2 ? Faites préciser le besoin par l’acheteur et les équipes qui liront le rapport avant de lancer la préparation.

Dossiers et pièces de travail sur un bureau clair
L’objet du rapport et la couverture temporelle se décident séparément.

SOC 1 vs SOC 2 : comparer les besoins du lecteur

L’AICPA définit SOC 1 à partir des contrôles du service susceptibles d’intéresser le contrôle interne des clients sur leur reporting financier. Les Trust Services Criteria de SOC 2 concernent la sécurité, la disponibilité, l’intégrité des traitements, la confidentialité et la vie privée.

QuestionSOC 1SOC 2
Pourquoi demander le rapport ?Comprendre les contrôles utiles au reporting financier du clientExaminer les contrôles du service selon les critères retenus
Qui clarifie le besoin ?Fonction financière et auditeurs concernésSécurité, achats et responsables du service
Que faut-il cadrer ?Processus et contrôles liés à l’usage financierSystème, engagements et catégories applicables
Comment choisir ?Partir de l’exigence écrite et des opérations traitéesPartir du service vendu et des risques examinés

Un service de facturation ou de traitement d’opérations financières peut soulever des questions différentes d’un outil de collaboration. Le nom du produit ne suffit toutefois pas à décider. Demandez quelles opérations et quelles décisions du lecteur justifient l’exigence.

Les questions à transmettre au grand compte

  • Quel rapport est demandé exactement, et par quelle équipe ?
  • Quel processus du client dépend du SaaS et de ses contrôles ?
  • Le document doit-il couvrir une date ou une période ?
  • Quels produits, entités et interfaces doivent être identifiés ?
  • Quels contrôles le client prévoit-il de conserver à sa charge ?

Conservez la réponse écrite et faites préciser les termes ambigus. Une clause générique « SOC compliant » ne dit pas si le lecteur attend un SOC 1, un SOC 2 ou un autre document. Le guide de préparation SOC 2 indique les points utiles lorsque la demande relève bien de ce cadre.

Si les fonctions financières et sécurité demandent deux documents, organisez un échange commun avant de solliciter des offres. Cherchez les preuves qui peuvent être réutilisées, puis gardez des objectifs et des décisions de mission distincts. Une revue d’accès peut intéresser plusieurs travaux sans donner une équivalence automatique entre leurs rapports.

SOC 1 Type 2 et SOC 2 Type 2 : deux axes à séparer

Le numéro SOC et le Type ne répondent pas à la même question. Le premier renvoie à l’objet du rapport, le second à sa couverture temporelle. Un SOC 1 Type II ne devient donc pas un rapport de sécurité SOC 2 parce qu’il couvre une période. Le guide SOC 2 Type 2 et preuves sur la periode explique les conséquences pratiques de la collecte de preuves dans le temps.

  1. Écrire le besoin fonctionnel du lecteur.
  2. Confirmer la famille de rapport appropriée avec le cabinet.
  3. Convenir du Type, du système et de la couverture.
  4. Organiser les preuves et les responsabilités pour la mission choisie.

Le guide de lecture du rapport SOC 2 propose un ordre de lecture avant son partage. La page audit SOC 2 détaille les questions de lettre de mission, tandis que le comparatif ISO 27001 vs SOC 2 traite le choix entre certificat et attestation.

Éviter les équivalences dans la réponse commerciale

Répondez au client avec le nom exact du document détenu, le service couvert et sa période. Ne remplacez pas le rapport demandé par une mention plus large sur la sécurité du cloud. Si l’acheteur accepte une autre preuve, conservez son accord et les limites qu’il y associe.

Faut-il les deux rapports pour un SaaS ?

La nécessité dépend des usages et des exigences écrites des clients. Faites qualifier les besoins avant de chiffrer deux missions. La préparation décrite sur ce site concerne principalement ISO 27001 et SOC 2.

SOC 2 remplace-t-il SOC 1 ?

Les objets sont différents. Demandez à la fonction financière et au cabinet de confirmer ce qu’ils doivent examiner ; une attestation SOC 2 ne répond pas automatiquement à une question de reporting financier.

SOC 3 est-il une autre version de SOC 1 ?

SOC 3 correspond à un usage général des critères de services de confiance. L’AICPA le distingue du SOC 2 détaillé. Son numéro ne constitue pas une progression de niveau depuis SOC 1.

Demander mon devis