SOC 2

Rapport d’examen établi selon les normes professionnelles de l’AICPA

SOC 2 est un rapport d’audit américain portant sur les contrôles d’un prestataire de services. Beaucoup de fournisseurs de logiciels en ligne le présentent comme leur preuve de sérieux en matière de sécurité.

Un rapport, pas un certificat

L’organisme qui édicte ces normes emploie systématiquement le vocabulaire de l’audit : examen, rapport, mission. Jamais celui de la certification. Il n’existe donc pas de label SOC 2 délivré par un tiers accrédité, contrairement à ce qui se pratique pour ISO 27001.

Cinq critères, dont on choisit la portée

Sécurité, disponibilité, intégrité de traitement, confidentialité, respect de la vie privée. Le titre officiel du guide les relie par « ou » : une organisation retient ceux qui la concernent, et le rapport ne dit rien des autres.

Ce qu’il faut regarder quand on en reçoit un

Quels critères ont été retenus, quel périmètre du système est couvert, sur quelle période, et de quel type de rapport il s’agit — deux formes existent. Un document ancien ou étroitement délimité ne prouve pas grand-chose.

Mise à jour : 14 août 2026 · Le contenu de ce lexique, livré à titre informatif, n’est en aucun cas un avis juridique.