EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité SOC 2 · Sécurité des données et des services informatiques

Vos contrôles SOC 2 situés par thématique et traduits en plan d’action chiffré.

10 thématiques, 129 questions, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité SOC 2 · Sécurité des données et des services informatiques

Environnement de contrôle et gouvernanceN1 → N5
Communication et informationN1 → N5
Appréciation des risquesN1 → N5
Surveillance des contrôlesN1 → N5

10 thématiques, 129 questions, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Environnement de contrôle et gouvernance6484
Communication et information5379
Appréciation des risques6182
Surveillance des contrôles3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic SOC 2, Trust Services Criteria de l’AICPA (édition 2017, révision 2022) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les revues d’habilitations sur les systèmes couverts par le périmètre sont-elles réalisées et tracées ?

  1. N1

    Aucune revue d’habilitations n’est organisée. Les comptes existants n’ont pas été réexaminés depuis leur création.

  2. N2

    Des revues ont lieu, à l’initiative de certaines équipes, sans périodicité définie ni trace réutilisable.

  3. N3

    Une revue périodique est définie et appliquée sur les systèmes principaux, avec un compte rendu daté et un responsable identifié.

  4. N4

    La revue couvre l’ensemble du périmètre, les retraits d’accès sont tracés jusqu’à exécution et les écarts sont suivis jusqu’à clôture.

  5. N5

    Les écarts détectés alimentent la révision des règles d’attribution, avec indicateurs de délai de retrait et revue de la démarche elle-même.

Action pour passer de N2 à N3

Fixer une périodicité trimestrielle par système, désigner un valideur métier par application et adosser la revue au comité de sécurité existant, avec export daté des habilitations conservé comme preuve.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur SOC 2.

De quoi parle ce référentiel

SOC 2 est un cadre d’attestation défini par l’AICPA pour les organisations qui traitent des données pour le compte de leurs clients. Il repose sur les Trust Services Criteria : la sécurité, obligatoire, puis la disponibilité, l’intégrité du traitement, la confidentialité et la protection des données personnelles, retenues selon les engagements pris. Les critères communs couvrent l’environnement de contrôle, la communication, la gestion des risques, les activités de contrôle, la gestion des accès logiques et physiques, les opérations, la gestion du changement et l’atténuation des risques. Un rapport de type I décrit la conception des contrôles à une date donnée, un rapport de type II leur fonctionnement effectif sur une période d’observation.

En pratique, la difficulté n’est pas de décrire les contrôles mais de démontrer qu’ils ont fonctionné sans interruption sur toute la période. Les revues d’accès trimestrielles ont-elles réellement eu lieu, avec une trace exploitable, ou ont-elles été reconstituées avant l’audit ? Les changements déployés en urgence suivent-ils le même circuit d’approbation que les autres ? Les sous-traitants critiques font-ils l’objet d’une revue documentée, ou d’un contrat signé une fois pour toutes ? Ce sont ces réponses qui déterminent le contenu du rapport, pas la qualité de la politique écrite.

Une confusion revient souvent : SOC 2 n’est pas une certification et ne se compare pas terme à terme avec ISO 27001. SOC 2 produit un rapport d’attestation rédigé par un cabinet indépendant, portant sur les contrôles que l’organisation a elle-même définis pour tenir ses engagements de service. La latitude sur le périmètre et sur la formulation des contrôles est donc large, ce qui déplace l’enjeu vers la cohérence interne du dispositif. Les organisations déjà engagées sur ISO 27001 réutilisent une grande partie de leur socle, à condition de reconstruire la logique de preuve sur la durée.

Le diagnostic de maturité répond à une question différente de celle de l’audit. L’audit conclut par une exception ou par une absence d’exception sur un contrôle donné. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait passer au niveau suivant : ce qui reste déclaratif, ce qui est appliqué mais non tracé, ce qui est systématique et mesuré. C’est ce qui permet d’arbitrer l’effort avant la période d’observation plutôt que de le découvrir pendant.

Dans Datamensio, le référentiel est prêt à l’emploi et adaptable. L’IA ajuste les thématiques, les questions et les niveaux selon le périmètre des critères retenus, ou construit une déclinaison à partir de vos propres politiques et descriptions de contrôles.

Norme de référence : SOC 2, Trust Services Criteria de l’AICPA (édition 2017, révision 2022)

Les thématiques évaluées

  • Environnement de contrôle et gouvernance

    Engagement de la direction, rôles et responsabilités, indépendance des fonctions de contrôle, politiques de référence, compétences des équipes.

  • Communication et information

    Diffusion interne des politiques, engagements de service formalisés auprès des clients, canaux de signalement, information des sous-traitants.

  • Appréciation des risques

    Identification des risques pesant sur les engagements de service, prise en compte de la fraude et du changement, cartographie des systèmes et des flux de données.

  • Surveillance des contrôles

    Contrôles de second niveau, revues périodiques, suivi des exceptions et des plans de remédiation jusqu’à clôture.

  • Gestion des accès logiques et physiques

    Cycle de vie des comptes, authentification et privilèges, revues d’habilitations, accès administrateurs, accès aux locaux et aux environnements de production.

  • Opérations et supervision

    Détection des incidents, procédure de réponse, journalisation, gestion des vulnérabilités, sauvegardes et restaurations testées.

  • Gestion du changement

    Circuit d’approbation, séparation des environnements, tests, procédures de retour arrière, traitement des changements d’urgence.

  • Disponibilité et continuité

    Engagements de niveau de service, capacité, redondance, plan de continuité et de reprise, exercices documentés.

  • Confidentialité et protection des données

    Classification, chiffrement au repos et en transit, durées de conservation, suppression en fin de contrat, traitement des données personnelles.

  • Gestion des tiers et de la chaîne de sous-traitance

    Sélection des fournisseurs critiques, clauses de sécurité, revue des rapports d’attestation reçus, suivi des sous-traitants de second rang.

Une version courte du référentiel, en 40 questions, est disponible pour l’auto-évaluation en ligne. La version complète compte 10 thématiques et 129 questions.

Questions fréquentes

SOC 2 est-il une certification ?

Non. SOC 2 aboutit à un rapport d’attestation émis par un cabinet indépendant sur les contrôles que vous avez définis. Datamensio mesure la maturité de ces contrôles et prépare l’intervention du cabinet, il ne délivre aucun rapport d’attestation.

Quelle différence entre ce diagnostic et l’audit SOC 2 ?

L’audit se prononce contrôle par contrôle et relève des exceptions. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait monter d’un niveau. Le premier valide, le second sert à décider où investir avant la période d’observation.

Faut-il choisir entre type I et type II avant de lancer l’évaluation ?

Non. Le diagnostic couvre la conception et le fonctionnement des contrôles, ce qui éclaire justement ce choix. Les niveaux les plus élevés portent sur la régularité et la traçabilité dans le temps, c’est-à-dire ce qu’examine un rapport de type II.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif, s’étale généralement sur une à deux semaines : l’essentiel du temps sert à la collecte auprès des équipes techniques et des responsables d’application.

Peut-on adapter le référentiel à notre périmètre ?

Oui. Vous choisissez les critères retenus, modifiez les questions et les niveaux, ajoutez vos propres thématiques. L’IA peut aussi générer une déclinaison à partir de vos descriptions de contrôles existantes. La maîtrise du référentiel vous appartient.

Comment articuler SOC 2 avec ISO 27001 déjà en place ?

Une large part du socle est commune, notamment la gestion des accès, du changement et des tiers. La feuille de route transversale consolide les deux diagnostics et évite de dupliquer les actions, en distinguant ce qui relève du système de management et ce qui relève de la preuve sur la période.

Peut-on comparer plusieurs entités entre elles ?

Oui. Le même référentiel s’applique à plusieurs business units ou plusieurs plateformes, avec un benchmark entre entités et par rapport aux évaluations précédentes. C’est utile quand le périmètre du rapport couvre plusieurs équipes produit.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur SOC 2.