Votre client américain demande « SOC 2 Type II ». L'hébergeur envoie une page « SOC 2 compliant » sans rapport. Vous signez. L'audit client exige le rapport complet : périmètre « corporate SaaS platform US » — pas l'offre VPS EU. Le Type II est valide ; il ne parle pas de votre service.
SOC 2 = rapport d'un auditeur indépendant sur contrôles liés aux Trust Services Criteria (sécurité, disponibilité, intégrité processing, confidentialité, privacy) — sur un système décrit limité.
Ce que le rapport peut vous apprendre
- Contrôles opérationnels testés sur période (Type II).
- Exceptions et management responses — où ça a failli.
- Périmètre système (infrastructure, data centers, services).
- Sous-traitants material (subservice organizations).
Ce qu'il ne vous apprend pas
- Conformité RGPD globale.
- Sécurité de votre configuration (OS, app).
- Couverture automatique de toutes les offres commerciales.
- Détails sans NDA (souvent).
| Document | Valeur |
|---|---|
| Logo SOC | Faible |
| Bridge letter | Moyenne si périmètre clair |
| Type II complet (NDA) | Élevée |
| ISO 27001 + SOC 2 | Complémentaire si scopes alignés |
Bridge letter et carve-outs
Letter to customers résume périmètre pour clients sans NDA. Vérifiez carve-outs (« shared hosting not in scope »).
Le sommet : un rapport étranger utile se lit en exclusions
Décider et avancer sans angle mort
- Exigez bridge letter ou rapport NDA.
- Comparez scope à produit contractuel.
- Lisez exceptions Type II — pas seulement opinion clean.
- Complétez RGPD : DPA, ISO périmètre, TIA.
Questions fréquentes
SOC 2 = ISO 27001 ?
Non — attestation US vs certification SMSI. Complémentaires.
Type I vs II ?
I = design ; II = efficacité sur période — préférer II.
Rapport public ?
Rare — NDA ou bridge letter.
SOC 2 = RGPD ?
Non — DPA + TIA restent requis.
SOC 2 : le rapport étranger vaut ce que vaut son périmètre — pas le badge sur le site.
