SOC 2
Rapport d’examen établi selon les normes professionnelles de l’AICPA
Un rapport, pas un certificat
L’organisme qui édicte ces normes emploie systématiquement le vocabulaire de l’audit : examen, rapport, mission. Jamais celui de la certification. Il n’existe donc pas de label SOC 2 délivré par un tiers accrédité, contrairement à ce qui se pratique pour ISO 27001.
Cinq critères, dont on choisit la portée
Sécurité, disponibilité, intégrité de traitement, confidentialité, respect de la vie privée. Le titre officiel du guide les relie par « ou » : une organisation retient ceux qui la concernent, et le rapport ne dit rien des autres.
Ce qu’il faut regarder quand on en reçoit un
Quels critères ont été retenus, quel périmètre du système est couvert, sur quelle période, et de quel type de rapport il s’agit — deux formes existent. Un document ancien ou étroitement délimité ne prouve pas grand-chose.
Mise à jour : 14 août 2026 · Le contenu de ce lexique, livré à titre informatif, n’est en aucun cas un avis juridique.
