France · Audit SOC 2

Certification SOC 2 en France : obtenez le rapport que vos clients américains exigent

Une entreprise française peut obtenir son rapport SOC 2 auprès d’un cabinet CPA américain agréé : audit à distance et en français, tarifs publiés en euros, type I dès 2 600 €, type II dès 4 350 €.

Ce que l’on appelle « certification SOC 2 »

Votre client américain — ou son service achats — exige une « certification SOC 2 ». En toute rigueur, le SOC 2 est une attestation, pas une certification. Une certification, comme l’ISO 27001, est délivrée par un organisme accrédité qui déclare que vous respectez une norme ; un rapport SOC 2 est l’opinion d’un auditeur indépendant sur vos contrôles, émise par un cabinet CPA agréé selon les normes d’attestation de l’AICPA.

Le rapport contient l’opinion de l’auditeur, la description de votre système et les contrôles testés, avec leurs résultats. C’est le document, confidentiel, que les équipes sécurité et achats de vos clients réclament lors de la due diligence fournisseur, d’un appel d’offres ou d’un questionnaire de sécurité.

Qui peut délivrer un rapport SOC 2 ?

Seul un cabinet CPA agréé peut délivrer un rapport SOC 1 ou SOC 2 ; un cabinet de conseil peut vous préparer, pas émettre le rapport. Auditsuisse Assurance NA PC, cabinet CPA américain agréé inscrit au programme de revue par les pairs (Peer Review) de l’AICPA, émet un rapport qui a la même valeur auprès de vos clients que celui d’un fournisseur américain.

Nos honoraires SOC 2, publiés en euros

Nous publions nos tarifs. Les honoraires ci-dessous couvrent les examens SOC 2 de type I et de type II limités à la catégorie Sécurité des critères des services de confiance (Trust Services Criteria, TSC), socle de tout rapport SOC 2, selon l’effectif de votre entreprise et sans facturation horaire.

Honoraires standard SOC 2 Auditsuisse — forfaits en euros (EUR), hors taxes, catégorie Sécurité des critères TSC. Dernière mise à jour : 27 juillet 2026.
EffectifSOC 2 de type ISOC 2 de type IIMission combinée type I + type II
1 à 50 salariés2 600 €4 350 €6 050 €
51 à 100 salariés4 350 €6 500 €8 650 €
101 à 200 salariés6 050 €8 650 €13 000 €
201 à 400 salariés7 800 €10 400 €15 600 €
401 à 999 salariés8 650 €13 000 €17 350 €
1 000 salariés et plusDevis sur mesureDevis sur mesureDevis sur mesure

Cette grille correspond à nos tarifs de base pour des missions standard. Les honoraires peuvent être plus élevés pour des produits ou des descriptions du système complexes, des environnements multi-cloud ou complexes, ou une infrastructure sur site (on-premise) ; chaque mission peut être tarifée au-dessus ou en dessous de la grille selon les circonstances confirmées lors du cadrage et dans la lettre de mission. Les montants sont convertis de notre grille en dollars au taux de référence de la BCE du 15 septembre 2026 et arrondis à 50 € près.

La mission combinée livre d’abord le rapport de type I, puis le rapport de type II couvrant votre première période d’observation. Catégories TSC supplémentaires, évaluation de préparation et tests d’intrusion sont chiffrés séparément : voir la page Tarifs SOC 2.

Délais : rapport de type I, rapport de type II et préparation

Un rapport de type I évalue la conception de vos contrôles à une date donnée : environ 4 à 8 semaines de travaux sur le terrain et de rédaction, soit environ 3 à 6 mois au total, préparation comprise. Un rapport de type II évalue aussi leur efficacité opérationnelle sur une période d’observation de 3 à 12 mois — six mois le plus souvent — et demande environ 6 à 15 mois au total ; les éléments probants doivent être produits pendant cette fenêtre, jamais reconstitués après coup.

Quatre phases, de la réunion de lancement au rapport final :

  • Découverte — cartographie de vos systèmes, périmètre et catégories TSC du rapport.
  • Préparation — analyse des écarts et remédiation avant les travaux sur le terrain.
  • Travaux sur le terrain — tests des contrôles, collecte des éléments probants et tests de cheminement (walkthroughs), à distance ou sur site.
  • Remise du rapport — rapport SOC 2 final, lettre de recommandations à la direction, accompagnement vers votre prochain cycle.

De votre côté : la liste des systèmes à couvrir, une description de votre système, vos politiques et un responsable par contrôle. Pour un rapport de type II, chaque contrôle — revues des accès, gestion des changements, analyses de vulnérabilités, gestion des incidents — doit produire des éléments probants datés dès le premier jour de la période d’observation. Détail phase par phase : Calendrier d’un audit SOC 2 (en anglais).

Un audit mené à distance, en français, depuis la France

Vous n’avez pas besoin d’un auditeur dans vos locaux : les travaux sur le terrain se déroulent à distance, et sur site lorsque votre environnement l’exige. Notre équipe travaille en français, en anglais, en allemand et en italien — les échanges se tiennent en français de l’appel de cadrage à la remise du rapport, avec un auditeur senior affecté dès le premier jour.

Nous sommes indépendants des plateformes GRC : même tarif avec Vanta, Drata, Secureframe, Sprinto, une autre plateforme — ou aucune. Vos éléments probants rejoignent un cabinet dont le siège est à Zurich, soumis à la loi fédérale suisse sur la protection des données (LPD), reconnue par l’UE au titre d’une décision d’adéquation.

Comment démarrer

Un appel de cadrage de 30 minutes confirme périmètre, calendrier et honoraires. Cabinet CPA agréé, nous soumettons chaque mission à une approbation individuelle et à la confirmation de l’indépendance de l’auditeur avant d’émettre la lettre de mission, qui fixe le tarif définitif.

Pourquoi vos clients acceptent le rapport d’un cabinet CPA américain

Les acheteurs grands comptes américains demandent un SOC 2 par son nom et vérifient qui l’a signé. Le rapport d’un cabinet CPA américain agréé, inscrit au programme de revue par les pairs de l’AICPA, est exactement ce que leur due diligence fournisseur prévoit : aucune équivalence à négocier.

  • Auditsuisse Assurance NA PC — cabinet CPA américain agréé (Kalispell, Montana), inscrit au programme de revue par les pairs (Peer Review) de l’AICPA ; émet vos rapports SOC 1 et SOC 2 (SSAE 18). Bureaux administratifs à New York, Boston et Richmond.
  • Auditsuisse Assurance AG — expert-réviseur agréé (ASR) en Suisse, siège à Zurich : un interlocuteur européen, dans votre fuseau horaire.
  • Sébastien Ruosch, directeur des audits — expert-réviseur agréé en Suisse (agrément ASR/RAB n° 114662) et CPA américain (licence n° 034634), master en comptabilité, contrôle et finance de l’Université de Lausanne, près de cinq ans d’audit dans un cabinet Big Four, spécialiste du SOC 2 et de la cybersécurité.

Déjà certifié ISO 27001 ?

Vos clients américains demanderont le SOC 2 par son nom, même à un fournisseur certifié ISO 27001. Votre travail n’est pas perdu : politiques, évaluations des risques, revues des accès et historiques de gestion des changements peuvent être réutilisés lorsqu’ils répondent à un critère TSC ; la correspondance est établie lors du cadrage. Voir de l’ISO 27001 au SOC 2.

Questions fréquentes

FAQ : certification SOC 2 en France

Une entreprise française peut-elle obtenir un rapport SOC 2 ?

Oui. Toute organisation de services qui traite des données pour ses clients peut faire examiner ses contrôles selon les critères TSC de l’AICPA, quel que soit son pays. Un cabinet CPA américain agréé mène l’audit à distance et émet un rapport SOC 2 ayant la même valeur que celui d’un fournisseur américain.

Qui peut délivrer un rapport SOC 2 ?

Seul un cabinet CPA agréé peut le délivrer, à l’issue d’un examen réalisé selon les normes d’attestation de l’AICPA (SSAE 18). Un cabinet de conseil peut vous préparer, pas émettre le rapport. Auditsuisse Assurance NA PC est un cabinet CPA américain agréé, inscrit au programme de revue par les pairs (Peer Review) de l’AICPA.

Combien coûte une certification SOC 2 en France ?

Chez Auditsuisse, les honoraires forfaitaires standard (catégorie Sécurité des critères TSC) vont de 2 600 à 8 650 € pour un rapport de type I, de 4 350 à 13 000 € pour un rapport de type II et de 6 050 à 17 350 € pour une mission combinée, selon l’effectif (1 à 999 salariés). Tarifs de base hors taxes, confirmés lors du cadrage et dans la lettre de mission ; devis sur mesure à partir de 1 000 salariés.

Combien de temps faut-il pour obtenir le rapport ?

Un rapport de type I demande environ 4 à 8 semaines de travaux sur le terrain et de rédaction, soit environ 3 à 6 mois au total, préparation comprise. Un rapport de type II demande environ 6 à 15 mois au total, dont une période d’observation de 3 à 12 mois qu’aucun outil ne raccourcit.

Faut-il commencer par un rapport de type I ou de type II ?

Cela dépend de l’échéance de votre client. Le rapport de type I évalue la conception de vos contrôles à une date donnée et s’obtient en quelques mois : c’est le document à produire lorsqu’un contrat est bloqué. Le rapport de type II, qui évalue aussi leur efficacité sur une période d’observation, est celui que la plupart des acheteurs grands comptes exigent à terme. Notre mission combinée livre le premier, puis le second.

L’audit se déroule-t-il à distance et en français ?

Oui. Les travaux sur le terrain — collecte des éléments probants, tests de cheminement (walkthroughs) et tests des contrôles — se déroulent à distance, et sur site si votre environnement l’exige. L’équipe travaille en français, en anglais, en allemand et en italien ; les échanges se tiennent en français de l’appel de cadrage à la remise du rapport.

Faut-il utiliser une plateforme comme Vanta ou Drata ?

Non. Auditsuisse est indépendant des plateformes GRC : même tarif avec Vanta, Drata, Secureframe, Sprinto, une autre plateforme — ou aucune, l’audit pouvant être mené à partir de tableurs et d’éléments probants exportés de vos systèmes. Une plateforme accélère la préparation, mais ne raccourcit jamais la période d’observation d’un rapport de type II.

Nous sommes certifiés ISO 27001 : est-ce suffisant ?

Pas pour un client américain qui demande un SOC 2 par son nom : l’ISO 27001 est une certification délivrée par un organisme accrédité, le SOC 2 une attestation émise par un cabinet CPA agréé. Politiques, évaluations des risques, revues des accès et historique de gestion des changements peuvent toutefois être réutilisés lorsqu’ils répondent à un critère TSC, la correspondance étant établie lors du cadrage. Voir De l’ISO 27001 au SOC 2.

Commencer

Obtenez le rapport SOC 2 que vos clients attendent

Un appel de cadrage de 30 minutes confirme votre périmètre, votre calendrier et vos honoraires — en français.