Référence

Glossaire SOC 2, HIPAA et RGPD

Définitions des termes clés utilisés dans les audits SOC 2, les référentiels de conformité et les normes d’attestation de l’AICPA. Les termes figurent sous leur forme anglaise, telle qu’elle apparaît dans les rapports, avec leur équivalent français. Utilisez cette référence pour vous repérer dans un rapport d’audit, comprendre les critères des services de confiance (Trust Services Criteria, TSC) et dialoguer efficacement avec votre auditeur.

A

AICPA
American Institute of Certified Public Accountants, l’institut américain des experts-comptables agréés. Organisation professionnelle qui établit les normes d’audit et d’attestation aux États-Unis, y compris celles qui régissent les missions d’examen SOC 1, SOC 2 et SOC 3.
Attestation
Mission dans laquelle un cabinet CPA examine un objet donné (par exemple les contrôles d’une organisation) au regard de critères établis et en rend compte dans un rapport. SOC 2 est une mission d’attestation réalisée selon la norme SSAE 18.
Availability (disponibilité)
L’un des cinq critères des services de confiance (TSC). La disponibilité porte sur le caractère opérationnel et utilisable du système, conformément aux engagements pris ou convenus. Les contrôles comprennent la reprise après sinistre, la continuité d’activité, la gestion des incidents et la planification des capacités.

B

Bridge Letter (lettre-relais)
Déclaration écrite de la direction couvrant la période comprise entre la date de fin du dernier rapport SOC 2 et la date du jour. La bridge letter assure aux parties qui s’appuient sur le rapport qu’aucun changement significatif n’est intervenu dans l’environnement de contrôle depuis l’émission du dernier rapport.

C

CCPA
California Consumer Privacy Act, la loi californienne sur la protection de la vie privée des consommateurs. Loi d’État qui confère aux résidents de Californie des droits sur leurs informations personnelles, notamment le droit d’être informé, le droit à l’effacement et le droit de s’opposer à la vente de leurs données personnelles. Le CCPA est distinct de SOC 2, mais les organisations peuvent répondre à ses exigences au travers du critère Privacy des critères des services de confiance.
Common Criteria (critères communs)
Ensemble des critères, au sein des critères des services de confiance (TSC), qui s’appliquent à toute mission SOC 2. Les critères communs couvrent l’environnement de contrôle, l’information et la communication, l’évaluation des risques, les activités de pilotage et les activités de contrôle — les fondements de tout référentiel de contrôle.
CUEC (Complementary User Entity Controls)
Contrôles complémentaires des entités utilisatrices : contrôles que l’organisation de services suppose mis en œuvre par ses clients (les entités utilisatrices). Les CUEC sont listés dans le rapport SOC 2 et traduisent un partage des responsabilités en matière de sécurité. Par exemple, un éditeur SaaS peut supposer que ses clients imposent l’authentification multifacteur (MFA) sur leurs comptes utilisateurs.
Confidentiality (confidentialité)
L’un des cinq critères des services de confiance (TSC). La confidentialité porte sur la protection des informations désignées comme confidentielles, notamment la propriété intellectuelle, les plans d’affaires et les données partagées sous accord de confidentialité (NDA). Les contrôles comprennent les restrictions d’accès, le chiffrement et la classification des données.
Control Activity (activité de contrôle)
Politique, procédure ou mécanisme technique spécifique conçu pour atténuer un risque. Exemples : revues des accès, approbations dans la gestion des changements, application du chiffrement et analyse des vulnérabilités. Lors d’un audit SOC 2, l’auditeur teste si les activités de contrôle sont conçues de manière appropriée et fonctionnent efficacement.
Control Environment (environnement de contrôle)
Socle organisationnel sur lequel repose le contrôle interne. Il comprend les structures de gouvernance, la philosophie de la direction, l’organisation, l’attribution des pouvoirs et des responsabilités, ainsi que l’engagement en faveur de la compétence et de la responsabilisation. L’environnement de contrôle donne le ton de l’approche de toute l’organisation en matière de sécurité et de conformité.
CPA (Certified Public Accountant)
Titre professionnel d’expert-comptable agréé délivré aux États-Unis par les State Boards of Accountancy (ordres des experts-comptables de chaque État). Seuls les cabinets CPA agréés peuvent réaliser des audits SOC 2 et émettre des rapports d’attestation selon les normes de l’AICPA.

G

RGPD (règlement général sur la protection des données)
Règlement de l’Union européenne qui encadre la collecte, le traitement et la conservation des données personnelles des résidents de l’UE ; en France, la CNIL en est l’autorité de contrôle. Bien que distinct de SOC 2, le RGPD est souvent traité en parallèle de SOC 2 par les organisations qui traitent des données de résidents européens. En savoir plus sur nos audits RGPD.

H

HIPAA (Health Insurance Portability and Accountability Act)
Loi fédérale américaine qui fixe des normes de protection des informations de santé protégées (PHI) des patients. Les organisations qui traitent des PHI — y compris les éditeurs français de santé numérique visant le marché américain — poursuivent souvent à la fois la conformité HIPAA et SOC 2, afin de répondre à des exigences réglementaires et clients distinctes. En savoir plus sur nos audits HIPAA.

I

ISAE 3000
International Standard on Assurance Engagements 3000. Norme internationale publiée par le Conseil des normes internationales d’audit et d’assurance (IAASB), équivalent international de la norme SSAE 18. Elle s’applique aux missions d’assurance non financières réalisées en dehors des États-Unis. En savoir plus sur ISAE 3000.
ISAE 3402
International Standard on Assurance Engagements 3402. Norme internationale relative aux rapports sur les contrôles d’une organisation de services, homologue de SOC 1 aux États-Unis. C’est le rapport que connaissent déjà les commissaires aux comptes et les directions financières en France ; il est couramment utilisé par les organisations qui servent une clientèle internationale. En savoir plus sur ISAE 3402.

M

Management Assertion (assertion de la direction)
Déclaration écrite de la direction de l’organisation de services, incluse dans le rapport SOC 2. Elle confirme que la description du système est exacte, que les contrôles sont conçus de manière appropriée et, pour un rapport de type II, qu’ils ont fonctionné efficacement pendant la période d’observation.

O

Observation Period (période d’observation)
Fenêtre temporelle pendant laquelle l’auditeur de l’organisation de services teste l’efficacité opérationnelle des contrôles dans une mission de type II. La période d’observation s’étend généralement de 3 à 12 mois, les durées de 6 et 12 mois étant les plus courantes.

P

Penetration Test (test d’intrusion)
Tentative contrôlée et autorisée d’exploiter les vulnérabilités d’un système. Bien que SOC 2 ne l’exige pas, le test d’intrusion (pentest) est couramment réalisé dans le cadre d’un programme de sécurité mature et fournit des éléments probants à l’appui des contrôles du critère Security. Il est réalisé par des spécialistes de la sécurité offensive, et non par l’auditeur SOC 2.
Privacy (protection de la vie privée)
L’un des cinq critères des services de confiance (TSC). Le critère Privacy porte sur la collecte, l’utilisation, la conservation, la divulgation et la destruction des informations personnelles, conformément à la politique de confidentialité de l’organisation et à la réglementation applicable. C’est le seul critère qui renvoie à des cadres réglementaires spécifiques.
Processing Integrity (intégrité des traitements)
L’un des cinq critères des services de confiance (TSC). L’intégrité des traitements porte sur le caractère complet, valide, exact, opportun et autorisé des traitements effectués par le système. Les contrôles comprennent la validation des données saisies, la gestion des erreurs, les rapprochements et les procédures d’assurance qualité.

Q

Qualified Opinion (opinion avec réserve)
Opinion de l’auditeur indiquant que les contrôles sont conçus de manière appropriée et fonctionnent efficacement, à l’exception d’une ou plusieurs déficiences précises. Une opinion avec réserve est une conclusion défavorable : elle signifie que l’auditeur a relevé des exceptions significatives. À comparer avec l’opinion sans réserve.

R

Readiness Assessment (évaluation de préparation)
Évaluation préalable à l’audit, réalisée par un cabinet CPA pour identifier les écarts dans l’environnement de contrôle d’une organisation avant le début de l’examen SOC 2 formel. Elle permet de remédier aux points faibles et d’éviter les surprises pendant l’audit. De nature consultative, elle ne donne pas lieu à un rapport SOC 2.
Risk Assessment (évaluation des risques)
Processus d’identification et d’évaluation des risques susceptibles de compromettre l’atteinte des objectifs de l’organisation. Dans SOC 2, l’évaluation des risques est une exigence des critères communs (Common Criteria) : l’organisation doit démontrer l’existence d’un processus formel d’identification, d’analyse et de gestion des risques pesant sur la sécurité et la disponibilité de ses systèmes.

S

Security (sécurité)
Catégorie fondamentale des critères des services de confiance (TSC), obligatoire dans toute mission SOC 2. Le critère Security (également appelé Common Criteria, critères communs) porte sur la protection contre les accès non autorisés, tant physiques que logiques. Il englobe l’environnement de contrôle, la gestion des risques, le pilotage et l’ensemble des contrôles de sécurité de base.
Service Auditor (auditeur de l’organisation de services)
Cabinet CPA mandaté pour examiner les contrôles d’une organisation de services et en rendre compte. L’auditeur réalise les tests, évalue les éléments probants et émet le rapport SOC 2 contenant son opinion indépendante.
Service Organization (organisation de services)
Organisation qui fournit des services à d’autres entités (les entités utilisatrices) et dont les contrôles relatifs à ces services sont pertinents pour le contrôle interne de ces dernières. Dans SOC 2, l’organisation de services est l’entreprise auditée.
SOC 1
Rapport sur les contrôles d’une organisation de services pertinents pour le contrôle interne des entités utilisatrices relatif à l’information financière. SOC 1 est régi par la norme SSAE 18 et s’utilise lorsque les traitements de l’organisation de services ont une incidence sur les états financiers de ses clients ; c’est l’homologue américain du rapport ISAE 3402. En savoir plus sur SOC 1.
SOC 2
Rapport sur les contrôles d’une organisation de services relatifs à la sécurité, à la disponibilité, à l’intégrité des traitements, à la confidentialité et/ou à la protection de la vie privée. SOC 2 est le rapport de conformité le plus demandé aux entreprises technologiques et aux éditeurs SaaS, notamment dans les appels d’offres et la due diligence fournisseur des acheteurs grands comptes. Il est régi par la norme SSAE 18 et évalué au regard des critères des services de confiance (TSC). En savoir plus sur SOC 2.
SOC 3
Rapport à usage général fondé sur les mêmes critères des services de confiance (TSC) que SOC 2, mais conçu pour une diffusion publique. Le rapport SOC 3 contient l’opinion de l’auditeur, sans la description détaillée des contrôles ni les résultats des tests figurant dans un rapport SOC 2. En savoir plus sur SOC 3.
SSAE 18
Statement on Standards for Attestation Engagements No. 18. Norme professionnelle de l’AICPA qui régit les missions d’attestation, dont les examens SOC 1 et SOC 2. SSAE 18 a remplacé SSAE 16 en 2017 et fixe les exigences de planification, de réalisation et de rapport des missions d’attestation.
Subservice Organization (sous-traitant de l’organisation de services)
Organisation tierce à laquelle l’organisation de services fait appel pour fournir des services faisant partie du système audité. Les sous-traitants les plus courants sont les fournisseurs d’infrastructure cloud (AWS, GCP, Azure), les exploitants de centres de données et les prestataires de services managés. L’organisation de services doit mentionner ses sous-traitants dans son rapport SOC 2.

T

Trust Services Criteria (TSC, critères des services de confiance)
Référentiel élaboré par l’AICPA au regard duquel les contrôles SOC 2 sont évalués. Il comprend cinq catégories : Security (sécurité, obligatoire), Availability (disponibilité), Processing Integrity (intégrité des traitements), Confidentiality (confidentialité) et Privacy (protection de la vie privée). Chaque organisation choisit les critères à inclure en fonction de ses services et de ses engagements envers ses clients.
Type I Report (rapport de type I)
Rapport SOC 2 qui évalue la conception et la mise en œuvre des contrôles à une date donnée. Un rapport de type I confirme que les contrôles sont conçus de manière appropriée, mais ne teste pas leur fonctionnement effectif sur une période. Il sert souvent d’étape intermédiaire vers un rapport de type II.
Type II Report (rapport de type II)
Rapport SOC 2 qui évalue à la fois la conception et l’efficacité opérationnelle des contrôles sur une période d’observation définie (généralement de 3 à 12 mois). Le rapport de type II est la norme attendue des organisations matures et offre une assurance plus forte qu’un rapport de type I.

U

Unqualified Opinion (opinion sans réserve)
Opinion de l’auditeur indiquant que les contrôles sont conçus de manière appropriée et, pour un rapport de type II, qu’ils fonctionnent efficacement, sans aucune exception significative. L’opinion sans réserve est le résultat recherché d’un audit SOC 2 : elle signifie que l’auditeur n’a relevé aucune déficience importante. Dans le jargon, on parle aussi d’opinion « clean ».
User Entity (entité utilisatrice)
Organisation qui utilise les services d’une organisation de services. Dans SOC 2, les entités utilisatrices sont les clients de l’entreprise auditée. Les entités utilisatrices et leurs auditeurs constituent le public principal des rapports SOC 2.

Commencer

Prêt à lancer votre audit SOC 2 ?

Cabinet CPA agréé, spécialisé dans les audits SOC 2 des entreprises technologiques.