Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / SOC 2 : ce qu'un rapport étranger peut, ou non, vous apprendre

SOC 2 : ce qu'un rapport étranger peut, ou non, vous apprendre

Type II SOC 2 rassure un client US — mais le rapport est sous NDA, le périmètre exclut souvent votre offre mutualisée, et les critères ne remplacent pas le RGPD.

Rédaction Hébergeurs.eu 2 min Mis à jour 19 juil. 2026

Votre client américain demande « SOC 2 Type II ». L'hébergeur envoie une page « SOC 2 compliant » sans rapport. Vous signez. L'audit client exige le rapport complet : périmètre « corporate SaaS platform US » — pas l'offre VPS EU. Le Type II est valide ; il ne parle pas de votre service.

SOC 2 = rapport d'un auditeur indépendant sur contrôles liés aux Trust Services Criteria (sécurité, disponibilité, intégrité processing, confidentialité, privacy) — sur un système décrit limité.

Ce que le rapport peut vous apprendre

  • Contrôles opérationnels testés sur période (Type II).
  • Exceptions et management responses — où ça a failli.
  • Périmètre système (infrastructure, data centers, services).
  • Sous-traitants material (subservice organizations).

Ce qu'il ne vous apprend pas

  • Conformité RGPD globale.
  • Sécurité de votre configuration (OS, app).
  • Couverture automatique de toutes les offres commerciales.
  • Détails sans NDA (souvent).
DocumentValeur
Logo SOCFaible
Bridge letterMoyenne si périmètre clair
Type II complet (NDA)Élevée
ISO 27001 + SOC 2Complémentaire si scopes alignés

Bridge letter et carve-outs

Letter to customers résume périmètre pour clients sans NDA. Vérifiez carve-outs (« shared hosting not in scope »).

Le sommet : un rapport étranger utile se lit en exclusions

Décider et avancer sans angle mort

  1. Exigez bridge letter ou rapport NDA.
  2. Comparez scope à produit contractuel.
  3. Lisez exceptions Type II — pas seulement opinion clean.
  4. Complétez RGPD : DPA, ISO périmètre, TIA.

Annuaire, guides.

Questions fréquentes

SOC 2 = ISO 27001 ?

Non — attestation US vs certification SMSI. Complémentaires.

Type I vs II ?

I = design ; II = efficacité sur période — préférer II.

Rapport public ?

Rare — NDA ou bridge letter.

SOC 2 = RGPD ?

Non — DPA + TIA restent requis.


SOC 2 : le rapport étranger vaut ce que vaut son périmètre — pas le badge sur le site.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →