SOC 2 · PRÉPARATION

Guide de préparation SOC 2

Cette page aide les équipes à comprendre et à auto-évaluer les prérequis techniques et organisationnels pour une revue de préparation SOC 2.

Périmètre du référentiel

Pertinente pour les fournisseurs de SaaS américains et internationaux qui souhaitent rassurer clients, investisseurs et auditeurs via les critères AICPA Trust Services.

SOC 2 évalue les systèmes et processus selon les critères Trust Services : Security (toujours requis), Availability, Confidentiality, Processing Integrity et Privacy. La plupart des organisations commencent par Security (Common Criteria) et ajoutent les autres selon les besoins contractuels.

Score indicatif

0%

0 / 100 points

Exemples de preuves

  • Documentation des politiques (accès, changements, incidents, fournisseurs)
  • Captures d'écran ou exports de configuration pour MFA et SSO
  • Journaux de modifications et d'approbations
  • Tickets d'incident et rapports post-mortem
  • Protocoles de test de sauvegarde et restauration
  • Évaluations des risques et plans de correction

Lacunes fréquentes

  • Les contrôles sont appliqués informellement mais non documentés
  • Responsables de contrôle et rythmes de revue manquants
  • Les preuves sont dispersées par e-mail ou non versionnées
  • Les révisions d'accès sont ponctuelles
  • Les journaux d'audit ne sont pas suffisamment protégés ou conservés

Workflow CloudForge

CloudForge mappe les critères SOC 2 sur des contrôles actionnables, collecte les preuves via des intégrations, mène des évaluations de préparation et suit les lacunes avec priorité et responsable jusqu'à l'audit externe.

Références officielles

  • AICPA Trust Services Criteria for Security, Availability, Processing Integrity, Confidentiality and Privacy
  • AICPA SOC 2 Reporting on an Examination of Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality or Privacy

Les évaluations doivent être validées avec les responsables, le périmètre et des preuves fiables. Cette page ne constitue ni une certification ni une attestation d'audit.

Ce guide est destiné à l'orientation et à la préparation. Il ne remplace pas un audit SOC 2 formel et n'entraîne pas automatiquement une certification ou l'opinion d'un auditeur externe.

CloudForge Team — Gardez le contrôle de votre cloud, de vos conteneurs et de votre IA