# Qu'est-ce qu'un rapport SOC 1 ?

> Un rapport System and Organization Controls 1 (SOC 1) est un rapport d'auditeur de services indépendant portant sur les contrôles d'un organisme de services susceptibles d'être pertinents pour le contrôle interne de ses clients sur le reporting financier.

- URL canonique: https://yellowcube.eu/fr/glossary/soc-1-report/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il aide la direction des clients et les auditeurs des états financiers à comprendre comment le traitement externalisé peut affecter les contrôles de reporting financier ; ce n'est pas une évaluation de cybersécurité générale.

La direction décrit le service et atteste que la description et les contrôles satisfont aux critères applicables. Un cabinet d'expertise comptable (CPA) indépendant et agréé examine cette attestation selon les normes professionnelles d'attestation applicables. Un rapport de type 1 porte sur la conception des contrôles à une date donnée ; un rapport de type 2 porte aussi sur l'efficacité opérationnelle pendant une période donnée.

### Points clés

- **Lire le périmètre:** Identifier le service, les sites, les systèmes, les objectifs de contrôle, la période ou la date de reporting, les organismes de sous-service, et la méthode utilisée pour les inclure ou les exclure.
- **Utiliser l'opinion:** Examiner l'opinion de l'auditeur, les tests et leurs résultats pour un rapport de type 2, les exceptions, les réponses de la direction, et si les preuves correspondent aux risques de reporting financier du client.
- **Compléter la chaîne de contrôle:** Mettre en œuvre les contrôles complémentaires de l'entité utilisatrice et évaluer les dépendances de sous-service ; l'organisme de services ne peut pas exploiter les contrôles attribués à ses clients.
- **Limite importante:** Une opinion SOC 1 sans réserve n'est pas une certification de sécurité et ne couvre pas chaque système, menace ou responsabilité du client. Elle fournit une assurance uniquement pour le périmètre, les critères, la date ou la période décrits, et les contrôles pertinents pour le reporting financier.

### Termes associés

[Rapport SOC 2](<https://yellowcube.eu/fr/glossary/soc-2-report/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Risque cyber lié aux tiers](<https://yellowcube.eu/fr/glossary/third-party-cyber-risk/>) · [Contrôle compensatoire](<https://yellowcube.eu/fr/glossary/compensating-control/>) · [Cybersécurité au titre du Sarbanes–Oxley Act (SOX)](<https://yellowcube.eu/fr/glossary/sarbanes-oxley-act-cybersecurity/>) · [Rapport SOC 3](<https://yellowcube.eu/fr/glossary/soc-3-report/>)

### Sources

[AICPA & CIMA, SOC 1—SOC for Service Organizations: ICFR](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-1) · [AICPA & CIMA, System and Organization Controls: SOC Suite of Services](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

