Retour au blog

Comprendre un rapport SOC 2 : critères de confiance et différences avec ISO 27001

La sécurité est souvent la capacité la plus difficile à vérifier lors du choix d’un fournisseur. Ce guide explique les cinq critères des services de confiance de SOC 2, la différence temporelle entre Type I et Type II et les points à contrôler dans le rapport pour évaluer votre propre risque.

Lors de l’achat d’un service cloud ou d’un outil, la sécurité est souvent l’élément le plus difficile à vérifier. On peut tester les fonctionnalités et comparer les prix, mais une démonstration ne permet pas de voir comment une entreprise gère les droits d’accès en interne, réagit aux incidents ou répartit le stockage des données.

Le rapport SOC 2 est précisément conçu pour cela. Il ne juge pas si un produit est facile à utiliser ; il répond à une question plus profonde : l’organisation de services applique-t-elle réellement ses contrôles de sécurité comme elle le prétend ?

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

L’audit porte sur l’organisation, pas sur le produit

SOC 2 (System and Organization Controls 2) est une norme d’audit destinée aux organisations de services, élaborée par l’American Institute of Certified Public Accountants. Le rapport est émis par un cabinet comptable indépendant et contient une opinion d’audit. Une Unqualified Opinion signifie que le système de contrôle a fonctionné efficacement pendant toute la période d’audit et constitue la conclusion la plus forte pour ce type de mission.

L’audit s’articule autour de cinq critères des services de confiance. La sécurité est obligatoire, tandis que les quatre autres sont choisis selon la nature de l’activité :

CritèreCe qu’il évalue
SécuritéPrévention des accès non autorisés et des intrusions
DisponibilitéFonctionnement stable du service conformément aux engagements
Intégrité du traitementTraitement exact, complet et ponctuel des données
ConfidentialitéChiffrement des informations confidentielles et limitation des accès
Vie privéeCollecte, utilisation et élimination finale des informations personnelles

Type I et Type II se distinguent par la dimension temporelle

C’est l’une des différences les plus faciles à confondre et l’une de celles qui influencent le plus la valeur du rapport.

Type I examine la conception des contrôles à un instant donné, autrement dit si les politiques et les contrôles sont raisonnablement conçus. Type II examine le fonctionnement de ces contrôles sur une période, généralement de 6 à 12 mois, en retraçant les opérations quotidiennes, les changements de code, les mouvements de personnel et en sélectionnant des preuves par échantillonnage.

L’un indique si l’organisation a formalisé un cadre de contrôle ; l’autre indique si elle l’a réellement respecté jour après jour au cours des derniers mois. Ainsi, lorsqu’un fournisseur dit avoir « passé SOC 2 », il faut d’abord vérifier s’il s’agit de Type I ou de Type II.

Relation avec ISO 27001

Les deux sont souvent cités ensemble, mais leur positionnement diffère. SOC 2 est émis par un cabinet comptable et sert surtout de rapport d’assurance destiné aux clients, avec des descriptions de contrôles et des résultats de tests. Il est fréquent dans les procédures d’achat B2B de clients nord-américains. ISO 27001 est délivrée par un organisme de certification et porte sur le système de management de la sécurité de l’information de l’organisation ; son principal livrable est un certificat bénéficiant d’une reconnaissance internationale plus large.

De nombreux fournisseurs possèdent les deux, ce qui n’a rien de contradictoire. ISO 27001 montre qu’un système de management complet a été mis en place, tandis que SOC 2 Type II montre que les contrôles sont effectivement appliqués. Pour évaluer le risque, ce dernier fournit généralement davantage de détails.

Que vérifier après avoir reçu le rapport

Les fournisseurs transmettent généralement le rapport sous accord de confidentialité. Plusieurs sections ne doivent pas être ignorées.

Commencez par le périmètre de l’audit. Quels produit, centre de données et ligne d’activité sont couverts, et correspondent-ils à ce que vous allez réellement utiliser ? Le rapport n’apporte aucune garantie sur ce qui se trouve hors périmètre.

Examinez ensuite la période couverte. Est-elle continue et inclut-elle le cycle complet le plus récent ? Un rapport vieux de deux ans ne permet pas de connaître la situation actuelle.

Viennent ensuite les exceptions (Exceptions), souvent la partie la plus riche en informations. Elles précisent quels contrôles n’ont pas fonctionné efficacement, quelle portée a été touchée et s’il existe un plan de remédiation. Une exception ne signifie pas automatiquement que le service est inutilisable. Il faut surtout déterminer si elle concerne votre exposition au risque et si la correction est claire et suivie.

Enfin, revenez à vos propres besoins. Si vous vous intéressez à la disponibilité des données mais que le rapport ne couvre que la sécurité, il ne répond pas à votre question. Ce point est souvent oublié : un rapport de plusieurs centaines de pages ne signifie pas que chaque page est pertinente pour votre cas d’usage.

Ce qu’une certification ne peut pas remplacer

Une certification de sécurité atteste du niveau de gestion du fournisseur ; elle ne prouve pas que votre propre utilisation du service est conforme.

Prenons la gestion des comptes. Même si le système de sécurité du fournisseur résiste à un audit, votre manière d’attribuer les droits, de configurer les environnements et d’opérer sur différentes plateformes doit toujours respecter les règles propres à chaque plateforme. La certification indique si vos données sont correctement traitées chez le fournisseur, mais elle ne dit pas si vos propres opérations sont conformes.

La séparation des environnements et la clarté des limites d’accès sont des thèmes récurrents dans ce type d’audit. Traiter chaque environnement comme une unité indépendante et éviter que les sessions ou les données ne se mélangent entre comptes relève du même principe ; la mise en œuvre, elle, reste entre vos mains. PurpleMark fournit ce type de capacité au niveau de l’isolation des environnements.

Cet article sert uniquement à expliquer les normes d’audit. Le contenu précis et le périmètre applicable sont ceux du rapport officiel fourni par le prestataire.