De l’ISO 27001 au SOC 2

Vous êtes certifié ISO 27001 ? Obtenez le rapport SOC 2 que vos clients américains exigent

Cabinet d’audit suisse et américain francophone, Auditsuisse délivre aux entreprises certifiées ISO 27001 le rapport SOC 2 de type I ou de type II que réclament leurs acheteurs américains, à partir de ce que vous documentez déjà, à des honoraires publiés en euros.

Votre client américain demande un SOC 2, pas votre certificat ISO 27001

Votre système de management de la sécurité de l’information (SMSI) est certifié ISO 27001. Puis un acheteur américain — achats, RSSI ou juridique — exige nommément un rapport SOC 2, sans lequel le contrat ne se signera pas.

Les acheteurs grands comptes américains demandent le SOC 2 par son nom : c’est le format que leur due diligence fournisseur sait lire, et un certificat ISO 27001 n’en tient pas lieu. Mais vous ne repartez pas de zéro.

Ce que nous livrons

  • Le rapport que votre client attend — de type I ou de type II, émis selon les normes d’attestation de l’AICPA (SSAE 18) par notre cabinet CPA américain agréé, inscrit au programme de revue par les pairs (Peer Review) de l’AICPA.
  • Un cadrage qui part de votre SMSI, cartographié sur les critères des services de confiance (Trust Services Criteria, TSC) de l’AICPA.
  • Une équipe francophone, à distance ou sur site, un auditeur senior dès le premier jour, et le même tarif avec Vanta, Drata, Secureframe, Sprinto ou sans plateforme GRC.

Deux modèles d’assurance

Certification ISO 27001 ou attestation SOC 2 : ce qui change

Qui l’émet

Certification : un organisme de certification accrédité, au regard de la norme ISO/IEC 27001.
Attestation : un cabinet CPA agréé, et lui seul.

Ce que vous recevez

Certification : un certificat de conformité — conforme ou non.
Attestation : un rapport détaillé avec l’opinion de l’auditeur (sans réserve, avec réserve ou défavorable), la description du système, les contrôles testés et leurs résultats.

Le renouvellement

Certification : généralement trois ans, avec des audits de surveillance annuels.
Attestation : un rapport SOC 2 est généralement renouvelé chaque année, sans validité pluriannuelle.

La diffusion

Certification : un certificat souvent public, vérifiable dans un registre.
Attestation : un rapport confidentiel, communiqué sous accord de confidentialité (NDA) ; le rapport SOC 3 en est la version publique.

Ce que vous pouvez réutiliser de votre ISO 27001

Ce que vous tenez pour l’ISO 27001 peut être réutilisé partout où cela répond à un critère TSC :

  • Politiques et procédures — approuvées, diffusées et revues (CC1, CC2, CC5).
  • Analyse des risques — appréciation et registre des risques (CC3).
  • Revues d’accès — arrivées, départs et revues périodiques des droits (CC6).
  • Gestion des changements — tickets, approbations et journaux de déploiement (CC8).
  • Exploitation et fournisseurs — scans de vulnérabilités, surveillance et registre des incidents (CC7) ; revues des sous-traitants et rapports SOC de vos fournisseurs cloud (CC9).

Une réserve, d’emblée : la part réutilisable dépend de votre périmètre ISO 27001, de votre déclaration d’applicabilité et de la fraîcheur de vos éléments probants. Nous n’annonçons ni pourcentage ni remise a priori ; la correspondance est établie au cadrage, contrôle par contrôle.

Ce que le SOC 2 ajoute

Ce que votre certificat ISO 27001 ne contient pas

L’opinion d’un cabinet CPA sur vos contrôles

L’opinion formelle d’un cabinet CPA agréé sur vos contrôles au regard des critères TSC, avec les tests réalisés, leurs résultats et les contrôles complémentaires des entités utilisatrices (CUEC). La catégorie Sécurité (CC1 à CC9) figure dans tout rapport ; les quatre autres sont optionnelles.

La description du système

Rédigée par votre direction, elle décrit l’infrastructure, les logiciels, les personnes, les procédures et les données du périmètre : elle délimite ce sur quoi porte l’opinion.

Rapport de type I ou de type II

Le type I porte sur la conception de vos contrôles à une date donnée ; le type II, sur leur efficacité opérationnelle pendant une période d’observation de 3 à 12 mois. C’est lui que la plupart des acheteurs grands comptes exigent.

Honoraires et délais

Nos honoraires sont publiés. Pour une mission standard limitée à la catégorie Sécurité des critères TSC, selon votre effectif :

  • Rapport SOC 2 de type I — de 2 600 € (1 à 50 salariés) à 8 650 € (401 à 999 salariés) ; environ 4 à 8 semaines de travaux sur le terrain et de rédaction, 3 à 6 mois au total avec la préparation.
  • Rapport SOC 2 de type II — de 4 350 à 13 000 € ; 6 à 15 mois au total, dont 3 à 12 mois d’observation pendant lesquels vos contrôles doivent fonctionner.
  • Mission combinée type I + type II — de 6 050 à 17 350 € ; le rapport de type I d’abord, puis le type II couvrant votre première période d’observation.
  • 1 000 salariés et plus — devis sur mesure.

Tarifs de base pour des missions standard, en euros hors taxes, confirmés au cadrage et dans la lettre de mission ; ils peuvent être plus élevés pour des produits, descriptions du système ou environnements complexes, ou une infrastructure sur site. Voir la grille complète des tarifs SOC 2.

Comment démarrer

  • Appel de cadrage de 30 minutes — votre périmètre ISO 27001, votre déclaration d’applicabilité et la demande de votre client (type I ou type II, échéance) ; nous confirmons périmètre, calendrier et honoraires, puis émettons la lettre de mission après approbation et confirmation de l’indépendance de l’auditeur.
  • Découverte et préparation — cartographie de vos contrôles ISO 27001 sur les critères TSC, analyse des écarts limitée à ce qui manque, remédiation si nécessaire.
  • Travaux sur le terrain — à distance ou sur site, en français : éléments probants, tests de cheminement (walkthroughs) et tests des contrôles.
  • Remise du rapport — le rapport SOC 2 émis par notre cabinet CPA américain, à transmettre à votre client sous NDA.
Questions fréquentes

FAQ : de l’ISO 27001 au SOC 2

L’ISO 27001 remplace-t-elle le SOC 2 pour des clients américains ?

Non. Un certificat ISO 27001 atteste la conformité de votre SMSI à la norme ; il ne contient ni l’opinion d’un cabinet CPA sur vos contrôles, ni la description du système, ni les résultats de tests d’un rapport SOC 2.

Pouvons-nous réutiliser nos preuves ISO 27001 ?

Oui, là où elles répondent à un critère TSC : politiques, analyse des risques, revues d’accès et enregistrements de gestion des changements peuvent servir d’éléments probants au SOC 2. La correspondance est établie au cadrage, contrôle par contrôle ; nous n’annonçons aucun pourcentage à l’avance.

Combien coûte un SOC 2 quand on a déjà l’ISO 27001 ?

Nos tarifs de base dépendent de votre effectif : de 2 600 à 8 650 € pour un rapport de type I, de 4 350 à 13 000 € pour un rapport de type II et de 6 050 à 17 350 € pour une mission combinée (catégorie Sécurité, 1 à 999 salariés). Ils sont confirmés au cadrage et dans la lettre de mission ; l’ISO 27001 n’ouvre pas droit à une remise automatique.

Combien de temps faut-il ?

Environ 4 à 8 semaines de travaux sur le terrain et de rédaction pour un rapport de type I, 3 à 6 mois au total avec la préparation ; 6 à 15 mois pour un rapport de type II, dont 3 à 12 mois d’observation. L’ISO 27001 réduit généralement la préparation, jamais la période d’observation.

Faut-il commencer par un rapport de type I ou de type II ?

Si le contrat exige expressément un rapport de type II, un rapport de type I ne suffira pas. Sinon, le plus courant : un rapport de type I d’abord, puis la période d’observation du type II ouverte aussitôt — le déroulé de notre mission combinée. Des contrôles opérés et documentés depuis plusieurs mois permettent parfois de viser directement le type II.

Un seul cabinet peut-il gérer l’ISO 27001 et le SOC 2 ?

Pas au sens d’un guichet unique. Auditsuisse est un cabinet CPA : nous délivrons des rapports SOC et ISAE, pas des certificats ISO 27001, qui relèvent d’organismes de certification accrédités. Nous travaillons en parallèle du vôtre, avec un seul jeu d’éléments probants pour les deux.

Commencer

Passez de l’ISO 27001 au SOC 2 sans repartir de zéro

En 30 minutes, nous passons en revue votre périmètre ISO 27001 et la demande de votre client, puis confirmons périmètre, calendrier et honoraires.