Aller au contenu

Guide pratique / SaaS B2B

SOC 2 Type 2 : préparer la période d’observation

Demander mon devis

Un SOC 2 Type 2, aussi écrit SOC 2 Type II, examine l’efficacité de fonctionnement des contrôles sur une période. La préparation doit donc organiser la collecte dès le début de la période convenue avec le cabinet CPA. Une procédure rédigée à la fin ne remplace pas une trace de ce qui s’est passé pendant l’exploitation.

Dossiers et pièces de travail sur un bureau clair
Une trace datée relie la pratique prévue à son exécution réelle.

SOC 2 Type 2 : décider ce que la période doit démontrer

Avant de fixer une date de début, demandez au client le produit, les catégories et la couverture temporelle qu’il souhaite examiner. Un rapport portant sur une ancienne version ou sur un autre service peut laisser sa question ouverte. Le guide sur l’audit SOC 2 décrit les points à inscrire dans la lettre de mission du cabinet.

Le Type I porte sur la description du système et la conception des contrôles à une date ; le Type II examine aussi leur efficacité de fonctionnement sur une période. Consultez les FAQ SOC 2 et SOC 3 de l’AICPA avec le cabinet pour préciser le rapport attendu. L’expression « SOC 2 Type 2 certification » rencontrée dans les appels d’offres désigne généralement ce rapport d’attestation ; faites préciser le document attendu.

Avant la périodePendant la périodeÀ la restitution
Confirmer le système, les contrôles et leurs responsablesExécuter les pratiques et conserver les tracesRapprocher les tests des engagements retenus
Vérifier la disponibilité des journaux et ticketsSuivre les occurrences et les changementsLire l’opinion et les exceptions
Écrire les règles d’accès aux preuvesRépondre aux demandes dans l’espace sécurisé convenuOrganiser le partage du rapport avec les destinataires admis

Construire un registre de preuves récurrentes

Pour chaque pratique, notez le système source, le propriétaire, la fréquence décidée et le moyen de retrouver une occurrence. Une preuve exploitable comporte une date, un objet identifiable et une action vérifiable. Un export de droits est utile, mais il ne démontre pas à lui seul que quelqu’un a effectué la revue prévue.

  1. Décrire la pratique avec son déclencheur : départ d’un salarié, déploiement ou revue programmée.
  2. Identifier la trace originale : ticket, journal ou compte rendu validé.
  3. Contrôler sa conservation et les droits d’accès avant le début de la période.
  4. Faire une recherche de preuve sur une occurrence récente et corriger les difficultés trouvées.

Le guide des preuves SOC 2 complète ce registre. Pour les comptes, utilisez les revues des accès SaaS : une décision de retrait doit pouvoir être reliée à son exécution effective.

Traiter les changements et les exceptions

Ouvrez un suivi dès qu’une pratique n’a pas été exécutée comme prévu. Notez la période concernée, la cause connue, l’effet envisagé et la décision du responsable. Conservez l’historique : une correction ne doit pas effacer le constat initial. Le cabinet apprécie la conséquence sur ses travaux et son rapport ; l’équipe de préparation peut seulement organiser une réponse documentée.

  • Signaler les changements majeurs d’hébergement, d’identité ou de pipeline au cabinet.
  • Préserver les preuves antérieures lors d’un changement d’outil.
  • Tenir les remédiations séparées des conclusions de l’auditeur.
  • Faire valider les engagements commerciaux à partir du rapport effectivement émis.

La lecture du rapport SOC 2 aide à distinguer une exception de test, une réserve dans l’opinion et les contrôles que le client doit lui-même exercer. Cette lecture mérite un échange entre sécurité, direction et équipe commerciale.

Questions sur le Type II

Qu’est-ce que la certification SOC 2 ?

Le terme courant renvoie à un rapport d’attestation, émis dans le cadre SOC de l’AICPA par un cabinet CPA. Le Type II ajoute l’examen du fonctionnement des contrôles pendant la période indiquée dans le rapport.

Quelle est la différence entre SOC 1 et SOC 2 ?

SOC 1 concerne les contrôles utiles au reporting financier des clients. SOC 2 traite les critères de services de confiance retenus. La distinction porte sur l’objet, tandis que Type I et Type II portent sur la couverture temporelle.

Quels sont les différents types de SOC ?

SOC 1, SOC 2 et SOC 3 répondent à des usages différents. SOC 3 vise une communication plus générale et moins détaillée, selon l’AICPA. Confirmez avec l’acheteur le rapport qu’il accepte.

Quelle durée prévoir pour un SOC 2 Type 2 ?

La période doit être convenue avec le cabinet et cohérente avec l’usage du rapport par le client. Faites distinguer la préparation, la période examinée et la rédaction du rapport. Une durée trouvée dans un devis ne constitue pas une règle universelle.

Demander mon devis