SOC 2

Êtes-vous prêts pour un audit SOC 2?

Un rapport SOC 2 transforme le «faites-nous confiance» en preuves qu'un auditeur accepte de signer. Cette vérification de deux minutes couvre les six domaines qui décident si votre audit avance sans heurt ou s'enlise pendant des mois. Répondez franchement. Vous obtiendrez un niveau de préparation clair et les premiers gestes que nous poserions.

Évaluation de préparation SOC 2

Qu'est-ce qui vous amène au SOC 2 aujourd'hui?

Qu'est-ce que le SOC 2?

Le SOC 2 est un rapport d'attestation défini par l'AICPA. Un auditeur indépendant y examine les contrôles d'une société de services au regard des Trust Services Criteria et remet une opinion signée. La Sécurité est obligatoire. S'y ajoutent, au choix, la Disponibilité, l'Intégrité du traitement, la Confidentialité et la Vie privée, selon ce que vous promettez à vos clients.

Qui a besoin d'un rapport SOC 2?

Les sociétés de services qui stockent, traitent ou transmettent des données de clients en ont généralement besoin, surtout les fournisseurs SaaS et infonuagiques qui vendent à d'autres entreprises. Le déclencheur, c'est presque toujours un client qui le demande en cours d'approvisionnement. Si de grands comptes figurent dans votre entonnoir de ventes, on vous le demandera plus tôt que vous ne le pensez. Mieux vaut être prêt.

En quoi consiste un audit SOC 2?

Un cabinet de CPA autorisé teste vos contrôles au regard des critères retenus. Le Type I vérifie la conception à un moment donné. Le Type II vérifie en plus le fonctionnement sur une période de 3 à 12 mois, preuves accumulées du premier au dernier jour. L'auditeur examine les preuves, interroge le personnel et rend son opinion. Rien de mystérieux.

Questions fréquentes

Ça dépend d'où vous partez. Une équipe qui a déjà ses politiques et ses contrôles d'accès en marche atteint un Type I en quelques mois. Le Type II ajoute la période d'observation, donc il faut prévoir de 6 à 12 mois du début à la fin, sans trou dans les preuves. La réponse honnête sort d'une revue de préparation.

Bien des équipes font le Type I d'abord, pour aller vite. Le hic, c'est que les grands comptes veulent de plus en plus un Type II, puisqu'il prouve que les contrôles ont tenu dans le temps. Si vos contrôles sont solides, aller droit au Type II épargne une ronde de coûts et d'efforts. C'est souvent le bon calcul.

Le SOC 2 est un rapport d'attestation nord-américain, remis par un cabinet de CPA au regard des Trust Services Criteria, que les acheteurs canadiens et américains demandent par son nom. L'ISO/CEI 27001 est une certification internationale d'un système de management de la sécurité de l'information. Ce ne sont pas les mêmes cibles. Autrement dit, choisissez selon qui vous le demande.

Non. La Sécurité, soit les Common Criteria, est la seule catégorie obligatoire. Vous ajoutez les autres seulement quand elles correspondent à ce que vous promettez à vos clients, parce qu'une catégorie que vous ne soutenez pas au complet ne produit que des constats. Cadrez sur vos engagements réels.

PARLONS-EN

Un spécialiste chevronné répond en moins d'une heure, 24/7.