Qu'est-ce que le SOC (System and Organization Controls) 2 et comment s'y conformer ?
Un client vous a-t-il déjà demandé de lui fournir un rapport d'audit d'assurance ? Si des données confidentielles ou privées vous sont confiées ou si vous gérez le cloud computing pour vos clients, il est important de leur fournir la preuve que vous êtes en conformité avec les contrôles SOC (System and Organization Controls).
L'acronyme SOC signifie « System and Organization Controls » (contrôles des systèmes et de l'organisation) et a été créé par l'American Institute of CPAs. Il s'agit d'une norme de conformité volontaire destinée aux organisations de services, y compris les fournisseurs de services gérés (MSP), afin de régir la manière dont elles communiquent leurs données financières et de sécurité à leurs clients.
Le respect des normes de conformité SOC vous permet de renforcer la confiance de vos clients, d'améliorer vos pratiques en matière de sécurité de l'information et d'obtenir un avantage concurrentiel.
Qu'est-ce que la conformité SOC 1 ?
La conformité SOC 1 couvre la gestion des informations financières pour les clients ou les partenaires. Cette conformité sécurise les états financiers des utilisateurs d'une organisation en ce qui concerne l'interaction, la transmission et le stockage.
Si votre entreprise sous-traite des services qui ont une incidence sur le contrôle interne de l'information financière d'une autre entreprise, vous avez besoin d'un rapport d'audit SOC 1. Voici quelques exemples de ces services :
- Traitement des salaires
- SaaS
- Centre de données
- Services de surveillance du réseau
Le rapport d'audit SOC 1 examine la conception de votre projet de conformité à un moment précis (mois/jour/année). Le rapport examine vos politiques de protection des données des clients ainsi que les mesures de sécurité de l'information.
Qu'est-ce que la conformité SOC 2 ?
La conformité SOC 2 concerne les informations non financières, y compris les contrôles de sécurité et l'intégrité du traitement.
Un rapport SOC 2 de type 1 décrit les systèmes d'une entreprise et indique si le plan est conforme aux principes des services fiduciaires SOC 2. L'audit et le rapport ont lieu à une date précise.
Un rapport de conformité SOC 2 de type 2 (type ii) détaille l'efficacité opérationnelle des systèmes. L'audit et le rapport se déroulent sur une période donnée (généralement six mois).
Conseil de pro : Seuls deux types d'organismes sont habilités à réaliser un audit SOC 2 de type 2. Il s'agit des experts-comptables indépendants ou des cabinets d'expertise comptable. L'American Institute of CPAs (AICPA) a établi des normes qui régissent le travail des auditeurs SOC. Tous les audits doivent faire l'objet d'un examen par les pairs.
Principes des services fiduciaires SOC 2
La conformité SOC 2 repose sur le respect des principes des services de confiance SOC 2. Toutefois, en fonction de vos pratiques commerciales, il se peut que l'auditeur n'inclue pas les cinq principes dans son rapport. Même dans ce cas, il est préférable de bien comprendre l'ensemble des cinq principes de confiance SOC 2.
Sécurité
La sécurité évalue le niveau de protection du système contre les accès non autorisés (physiques et logiques). Les contrôles de sécurité couramment examinés concernent la restriction de l'accès logique aux seules personnes autorisées. Il existe également des exigences SOC 2 relatives aux mots de passe ainsi que des règles de protection des succursales.Disponibilité
Le système est-il disponible pour fonctionner et être utilisé conformément à ce qui a été convenu ? Les entreprises doivent documenter leurs plans et procédures de reprise après sinistre et de continuité d'activité. Cela implique également la réalisation de sauvegardes et de tests de restauration.Intégrité du traitement
Le traitement doit être complet, précis et autorisé. L’intégrité du traitement concerne les entreprises qui traitent des transactions, telles que les paiements.Confidentialité
Le système protège-t-il les informations confidentielles conformément à la politique en vigueur ? Cela peut concerner les relations B2B et le partage de données sensibles entre entreprises.
relatives à la protection de la vie privée L'auditeur tiendra compte des critères relatifs à la protection de la vie privée lors de la collecte, de l'utilisation, de la conservation, de la divulgation et/ou de la destruction des données à caractère personnel. À noter : la protection de la vie privée ne doit pas être confondue avec la confidentialité. La protection de la vie privée concerne uniquement les données à caractère personnel. La confidentialité s'applique à d'autres types d'informations sensibles.
Comment obtenir la conformité SOC 2
La sécurité constitue l'épine dorsale de la conformité SOC 2. Vous pouvez suivre les étapes suivantes pour assurer la conformité à la norme SOC 2.
- Créer des contrôles d'accès. Placez des restrictions physiques et logiques sur les actifs afin d'empêcher tout accès non autorisé.
- Mettre en place un processus de gestion du changement. Mettre en place un processus contrôlé de gestion des modifications apportées aux systèmes informatiques. Il faut également prévoir des méthodes pour empêcher les changements autorisés.
- Contrôler les opérations du système. Mettez en place des contrôles qui surveillent les opérations en cours. Les processus doivent également permettre de détecter et de résoudre les écarts par rapport aux procédures.
- Atténuer les risques. Mettre en place des méthodes pour identifier les risques, y répondre et les atténuer.
SOC 2 Type 1 vs. SOC 2 Type 2
Comme pour la conformité SOC 1, il existe des rapports SOC 2 de type 1 et de type 2.
Un rapport de type 1 décrit les systèmes d'une entreprise et indique si le plan est conforme aux principes de confiance du SOC. L'audit et le rapport ont lieu à une date précise.
Un rapport de conformité SOC 2 de type 2 détaille l'efficacité opérationnelle de ces systèmes. L'audit et le rapport se déroulent sur une période donnée. Il s'agit généralement d'une période d'au moins six mois.
La liste des contrôles SOC 2 de type 2 est essentielle pour :
- Surveillance réglementaire
- Programmes de gestion des fournisseurs
- Gouvernance interne
- Gestion des risques
Comment obtenir un audit SOC II de type 2 ?
Seuls deux types d'organismes sont habilités à réaliser un audit SOC de type 2 : les experts-comptables indépendants ou les cabinets d'expertise comptable. L'AICPA a établi des normes qui régissent le travail des auditeurs SOC. De plus, tous les audits de l'AICPA doivent faire l'objet d'un examen par les pairs.
Les normes autorisent les CPA à engager des professionnels non CPA disposant d'informations pertinentes pour participer à la préparation de l'audit de conformité SOC 2. Mais c'est un CPA qui doit fournir et délivrer le rapport final.
Coût de la conformité SOC 2
L'un des principaux facteurs de coût est de savoir si votre entreprise a besoin d'un audit de type 1 ou de type 2. Étant donné que l'évaluateur doit contrôler les exigences de conformité du SOC 2 de type 2 pendant un certain temps, ce type d'audit est plus coûteux.
Pour vous aider à établir votre budget, voici quelques indications générales sur les prix : Les rapports SOC 2 de type 1 commencent généralement aux alentours de 5 000 $, tandis que les rapports SOC 2 de type 2 commencent généralement aux alentours de 30 000 $.
D'autres facteurs de coût pour la conformité à la norme SOC 2 de type 2 sont à prendre en compte :
- Nombre de principes relatifs aux services fiduciaires dans le cadre de l'audit
- Taille de l'organisation
- Localisation
- Risque industriel
- La complexité des systèmes et des politiques de contrôle interne
- Services externalisés de préparation à l'audit et d'évaluation de l'état de préparation
- Les outils de sécurité supplémentaires et la formation des employés dont vous avez besoin pour combler les lacunes et répondre aux exigences de conformité
Compte tenu de tous ces facteurs, le respect des exigences de conformité SOC 2 peut coûter jusqu'à 100 000 dollars aux entreprises.


