Choisir son auditeur
Choisir son auditeur SOC 2 : les critères qui comptent
Votre client américain exige un rapport SOC 2 que seul un cabinet CPA agréé aux États-Unis peut émettre. Pour le choisir depuis la France : qualifications, types de cabinets, dix questions et signaux d’alerte.
Les qualifications indispensables
Un audit SOC 2 est une mission d’attestation régie par les normes de l’AICPA (SSAE 18). Il n’existe pas de « certification SOC 2 » : le rapport est une attestation émise par un cabinet CPA agréé, qui contient l’opinion de l’auditeur, la description de votre système et les contrôles testés. Deux qualifications sont non négociables :
- Un cabinet CPA agréé — Une licence CPA en cours de validité, délivrée par l’ordre professionnel d’un État américain (State Board of Accountancy). Ni un consultant, ni une plateforme de conformité, ni un cabinet français d’expertise comptable ou de commissariat aux comptes non agréé CPA aux États-Unis ne peut émettre de rapport SOC 2.
- L’inscription au programme de revue par les pairs (Peer Review) de l’AICPA — Ce programme d’assurance qualité soumet périodiquement les pratiques du cabinet à l’évaluation de pairs indépendants ; son statut est public.
Trois types de cabinets, trois compromis
Chaque famille arbitre différemment entre coût, service et notoriété :
Les cabinets Big Four
Pour qui : les entreprises dont les clients exigent un nom Big Four, ou qui préparent une introduction en bourse.
- Notoriété maximale, large effectif de spécialistes
- Honoraires souvent 3 à 5 fois ceux d’un cabinet spécialisé
- Délais plus longs, accès limité aux associés
Les cabinets de taille intermédiaire
Pour qui : les entreprises qui veulent une marque reconnue à des conditions plus souples.
- Réputation établie, tarifs inférieurs aux Big Four
- Meilleur accès à la direction de mission
- Pratique SOC pas toujours dédiée ; qualité variable
Les cabinets spécialisés
Pour qui : les éditeurs SaaS, fournisseurs cloud et startups qui veulent une expertise SOC pointue et des auditeurs seniors accessibles.
- Les audits SOC sont le cœur de métier
- Expertise cloud et SaaS, seniors présents tout au long de la mission
- Tarifs les plus compétitifs, délais plus courts ; notoriété parfois moindre
Dix questions à poser à un auditeur SOC 2
Ces dix questions couvrent la compétence du cabinet et la collaboration à distance depuis la France :
- Êtes-vous un cabinet CPA agréé aux États-Unis, et dans quel État ? — Demandez la raison sociale exacte de l’entité qui signera le rapport.
- Quel est votre statut au programme de revue par les pairs de l’AICPA ? — Demandez le dernier rapport de revue.
- Qui dirigera ma mission, et combien de missions SOC 2 réalisez-vous par an ? — Exigez un auditeur senior nommément désigné.
- Connaissez-vous mon secteur, ma stack technique et les entreprises européennes ? — Un auditeur qui connaît les hébergeurs européens et les sous-traitants soumis au RGPD cadre plus vite.
- Dans quelle langue et dans quel fuseau horaire travaillerons-nous ? — Vos acheteurs américains attendent un rapport en anglais ; vos équipes gagnent à mener les entretiens en français, à des heures européennes.
- Comment organisez-vous les travaux sur le terrain à distance ? — Tests de cheminement (walkthroughs) en visioconférence, liste de demandes structurée, portail sécurisé, points d’avancement réguliers.
- Vos honoraires sont-ils publiés, forfaitaires, et dans quelle devise ? — Ce qui est compris, ce qui est facturé à part, en dollars ou en euros.
- Imposez-vous une plateforme GRC ? — Un cabinet indépendant audite aussi bien depuis Vanta, Drata ou Secureframe que depuis des tableurs.
- Pouvez-vous émettre un rapport SOC 1 ou ISAE 3402 dans la même mission ? — Utile si les commissaires aux comptes de vos clients européens attendent un rapport ISAE 3402.
- Quel est votre calendrier type, et comment traitez-vous une évolution du périmètre ? — Environ 4 à 8 semaines de travaux pour un rapport de type I (3 à 6 mois au total, préparation comprise), 6 à 15 mois pour un rapport de type II, période d’observation comprise ; méfiez-vous des délais garantis.
Les signaux d’alerte
Écartez les candidats qui présentent l’un de ces signes :
- Pas d’inscription à la revue par les pairs de l’AICPA — C’est une obligation. Passez votre chemin.
- Une « certification SOC 2 » vendue sans cabinet CPA — Un badge remis par un consultant ou une plateforme n’a aucune valeur d’attestation.
- Des honoraires flous ou variables — Un devis vague ou révisé après le lancement trahit un cadrage bâclé.
- Aucune expérience de votre secteur ni des entreprises hors des États-Unis — Mission plus longue, périmètre mal cadré.
- Un résultat garanti — Aucun auditeur sérieux ne garantit une opinion sans réserve avant d’avoir examiné vos contrôles.
Vérifier un cabinet CPA américain depuis la France
Deux vérifications, en ligne et sans intermédiaire :
- La revue par les pairs — Le statut du cabinet figure dans la base de données publique en ligne de l’AICPA.
- La licence CPA — Chaque État américain tient un registre en ligne des cabinets qu’il a agréés (State Board of Accountancy) : vérifiez-y l’entité qui émettra votre rapport.
Pourquoi Auditsuisse
Un cabinet d’audit suisse et américain, francophone. Le rapport est émis par Auditsuisse Assurance NA PC, cabinet CPA agréé (Kalispell, Montana) inscrit au programme de revue par les pairs (Peer Review) de l’AICPA ; Auditsuisse Assurance AG, expert-réviseur agréé (ASR), a son siège à Zurich, sur le même fuseau horaire que Paris. Notre directeur des audits, Sébastien Ruosch — expert-réviseur agréé en Suisse (ASR/RAB n° 114662), CPA américain (licence n° 034634), diplômé de l’Université de Lausanne, près de cinq ans d’audit en Big Four — est spécialiste du SOC 2 et de la cybersécurité. Un auditeur senior est désigné dès le premier jour. Concrètement :
- Des échanges en français, de l’appel de cadrage à la remise du rapport ; l’équipe travaille en français, en anglais, en allemand et en italien.
- Des travaux sur le terrain sur site ou à distance : tests des contrôles, éléments probants, tests de cheminement.
- Des honoraires forfaitaires publiés en euros, hors taxes : de 2 600 à 8 650 € pour un rapport de type I, de 4 350 à 13 000 € pour un rapport de type II, de 6 050 à 17 350 € pour une mission combinée (1 à 999 salariés) — tarifs de base pour des missions standard, confirmés lors du cadrage et dans la lettre de mission. Voir la grille tarifaire SOC 2.
- L’indépendance vis-à-vis des plateformes GRC : le même tarif avec Vanta, Drata, Secureframe, Sprinto — ou sans plateforme.
- Un audit, deux rapports : rapport SOC 1 (SSAE 18) avec double rapport ISAE 3402 au sein d’une seule mission — voir un audit, deux rapports : SOC et ISAE 3402.
Chaque mission est soumise à une approbation individuelle et à la confirmation de l’indépendance de l’auditeur avant la lettre de mission. Voir aussi : audit SOC 2, certification SOC 2 en France et combien coûte un audit SOC 2.
« La relation entre l’auditeur et son client est un partenariat, pas une transaction. Le bon cabinet apporte une expertise sectorielle, une communication claire et une volonté sincère de vous aider à améliorer votre environnement de contrôle — pas seulement des cases cochées. »
— Sébastien Ruosch, CPA, directeur d’Auditsuisse Assurance
FAQ : choisir son auditeur SOC 2
Qui peut réaliser un audit SOC 2 ?
Seul un cabinet CPA agréé, inscrit au programme de revue par les pairs (Peer Review) de l’AICPA, peut réaliser un audit SOC 2 et émettre le rapport. Consultants, plateformes de conformité et cabinets non CPA ne peuvent pas l’émettre.
Qu’est-ce que la revue par les pairs (Peer Review) de l’AICPA ?
Le programme d’assurance qualité de l’AICPA : les cabinets CPA y sont évalués périodiquement par des pairs indépendants au regard des normes professionnelles. Le statut de chaque cabinet est consultable publiquement en ligne.
Comment vérifier depuis la France qu’un cabinet CPA américain est bien agréé ?
Consultez son statut de revue par les pairs dans la base de données en ligne de l’AICPA, vérifiez sa licence dans le registre de l’État américain concerné (State Board of Accountancy) et demandez des références de clients de votre secteur.
Un cabinet CPA américain peut-il auditer une entreprise française à distance ?
Oui. Les travaux sur le terrain se mènent sur site ou à distance. Chez Auditsuisse, les échanges se tiennent en français, de l’appel de cadrage à la remise du rapport.
Combien coûte un audit SOC 2 chez Auditsuisse ?
Les honoraires forfaitaires standard, publiés en euros et hors taxes, vont de 2 600 à 8 650 € pour un rapport de type I, de 4 350 à 13 000 € pour un rapport de type II et de 6 050 à 17 350 € pour une mission combinée, selon l’effectif (1 à 999 salariés). Tarifs de base pour des missions standard, confirmés lors du cadrage et dans la lettre de mission.
Peut-on obtenir un rapport SOC 1 et un rapport ISAE 3402 dans la même mission ?
Oui. Auditsuisse émet le rapport SOC 1 selon la norme SSAE 18 avec possibilité d’un double rapport ISAE 3402, issu d’une seule et même mission.
Commencer
Choisissez votre auditeur SOC 2 en connaissance de cause
Auditeurs seniors, honoraires publiés en euros, échanges en français : un appel de cadrage de 30 minutes confirme périmètre, calendrier et honoraires.