# Qu'est-ce qu'un rapport SOC 2 ?

> Un rapport System and Organization Controls 2 (SOC 2) est un rapport d'auditeur de services indépendant portant sur les contrôles d'un organisme de services pertinents pour les Trust Services Criteria de l'American Institute of Certified Public Accountants.

- URL canonique: https://yellowcube.eu/fr/glossary/soc-2-report/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'examen porte sur la sécurité et peut porter sur la disponibilité, l'intégrité de traitement, la confidentialité ou la vie privée selon le périmètre et les engagements de service décrits dans le rapport.

La direction décrit son système et atteste que la description et les contrôles satisfont aux critères applicables. Un cabinet d'expertise comptable (CPA) indépendant et agréé examine cette attestation selon les normes professionnelles d'attestation applicables. Un rapport de type 1 porte sur la conception des contrôles à une date donnée ; un rapport de type 2 teste aussi si les contrôles ont fonctionné efficacement pendant une période donnée.

### Points clés

- **Inspecter la couverture:** Confirmer la frontière du système, les services, les sites, les critères sélectionnés, les organismes de sous-service, la période ou la date de reporting, et les changements ou exclusions significatifs.
- **Évaluer les preuves:** Lire l'opinion, l'attestation de la direction, la description du système, les tests et exceptions pour le type 2, les contrôles complémentaires de l'entité utilisatrice et les contrôles complémentaires des organismes de sous-service.
- **Adapter à l'usage:** Déterminer si la période du rapport, le périmètre, les critères, l'auditeur et les preuves de contrôle traitent les risques réels du client ; demander des preuves de transition lorsqu'un temps significatif s'est écoulé.
- **Limite importante:** Le SOC 2 est une mission d'attestation, pas une certification universelle ni une garantie qu'un prestataire est sécurisé. Les contrôles hors du système décrit, les configurations du client, les critères non retenus, les événements postérieurs à la période et les défaillances non découvertes peuvent rester non traités.

### Termes associés

[Rapport SOC 1](<https://yellowcube.eu/fr/glossary/soc-1-report/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Risque cyber lié aux tiers](<https://yellowcube.eu/fr/glossary/third-party-cyber-risk/>) · [Centre des opérations de sécurité (SOC)](<https://yellowcube.eu/fr/glossary/security-operations-center/>) · [Télémétrie de sécurité](<https://yellowcube.eu/fr/glossary/security-telemetry/>) · [Rapport SOC 3](<https://yellowcube.eu/fr/glossary/soc-3-report/>)

### Sources

[AICPA & CIMA, System and Organization Controls: SOC Suite of Services](https://www.aicpa-cima.com/resources/landing/system-and-organization-controls-soc-suite-of-services) · [AICPA & CIMA, SOC 3—Trust Services Criteria for General Use](https://www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-3)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

