Aller au contenu
Cogio
Sécurité· 9 min de lecture· par Alexandre Sauvageau

SOC 2 Type II : lire un rapport de fournisseur sans se faire raconter d’histoires

SOC 2 expliqué aux dirigeants québécois : rapport d’attestation AICPA, différence Type I et Type II, lecture d’un rapport et limites face au CLOUD Act.

Serveurs en rack dans un centre de données
Photo : Panumas Nikhomkhai, Pexels

Un rapport d’attestation, pas une certification

Votre fournisseur infonuagique affiche « certifié SOC 2 » sur sa page d’accueil, badge bleu à l’appui. Petit détail : la certification SOC 2 n’existe pas. SOC 2 est un rapport d’attestation encadré par l’AICPA, l’institut américain des comptables professionnels agréés. Un cabinet de CPA indépendant examine les contrôles du fournisseur, puis exprime une opinion professionnelle dans un document qui fait souvent plusieurs dizaines de pages. Personne ne décerne de sceau, personne ne « réussit » SOC 2 : on obtient un rapport, avec ses forces et ses réserves.

La distinction n’est pas un caprice de vocabulaire. Une certification comme ISO 27001 aboutit à un certificat public, valide pour une durée donnée. Un rapport SOC 2, lui, est un document confidentiel que le fournisseur remet sur demande, généralement sous entente de non-divulgation. Il décrit le système audité, les contrôles testés, les résultats des tests et les exceptions relevées. C’est précisément ce niveau de détail qui en fait un outil utile : le badge sur le site web ne vous apprend rien, le rapport complet vous apprend tout. La version publique et résumée existe, elle s’appelle SOC 3, et elle suffit rarement à une décision d’affaires.

Concrètement, si vous dirigez les TI d’une PME de Granby et que vous magasinez un logiciel de paie infonuagique, la bonne question n’est pas « avez-vous SOC 2? », mais « pouvez-vous me transmettre votre rapport SOC 2 Type II le plus récent? ». La réaction est déjà un indicateur : un fournisseur sérieux a un processus établi pour le partager.

Les cinq critères de services de confiance

Le rapport évalue les contrôles du fournisseur par rapport aux critères de services de confiance (Trust Services Criteria) définis par l’AICPA. Il y en a cinq.

Ce que beaucoup de dirigeants ignorent : seul le critère de sécurité est obligatoire. Les quatre autres sont optionnels, à la discrétion du fournisseur. Un rapport SOC 2 peut donc être parfaitement authentique tout en ne couvrant ni la confidentialité ni la protection de la vie privée. Avant de vous rassurer, vérifiez quels critères figurent dans le périmètre : pour un outil d’IA qui traite des renseignements personnels de vos clients ou de vos employés, un rapport limité à la sécurité laisse de grands angles morts.

5

critères de services de confiance définis par l’AICPA

1

seul critère obligatoire dans tout rapport SOC 2 : la sécurité

  • Sécurité : protection contre les accès non autorisés, physiques et logiques. C’est le socle du référentiel, aussi appelé « critères communs ».
  • Disponibilité : le service demeure accessible et opérationnel conformément aux engagements pris.
  • Intégrité du traitement : les données sont traitées de façon complète, exacte et en temps opportun.
  • Confidentialité : l’information désignée confidentielle (contrats, prix, propriété intellectuelle) est protégée contre la divulgation.
  • Protection de la vie privée : les renseignements personnels sont recueillis, utilisés, conservés et détruits conformément aux engagements du fournisseur.

Type I ou Type II : la photo et le film

Un rapport Type I répond à la question : les contrôles étaient-ils bien conçus à telle date? C’est une photo. L’auditeur constate que les politiques existent, que le chiffrement est configuré et que les accès sont documentés, un jour précis. Un rapport Type II répond à une question beaucoup plus exigeante : ces contrôles ont-ils réellement fonctionné pendant toute la période d’observation, généralement de 3 à 12 mois? C’est un film. L’auditeur teste des échantillons de journaux, de demandes d’accès et de rapports d’incident pour vérifier que chaque contrôle a été exécuté semaine après semaine.

La différence pratique est énorme. Une entreprise peut obtenir un Type I en quelques semaines avec une documentation impeccable et une mise en œuvre embryonnaire. Le Type II, lui, ne se maquille pas : si la revue des accès prévue chaque trimestre n’a pas eu lieu, l’exception apparaît dans le rapport. C’est pourquoi le Type II est le seul rapport qui atteste le fonctionnement réel des contrôles. Quand un fournisseur reste vague sur le type, la prudence commande de supposer qu’il s’agit d’un Type I, ou d’un audit encore en cours.

3 à 12 mois

durée typique de la période d’observation d’un Type II

Une photo montre que la porte était verrouillée ce jour-là. Un film montre qu’elle l’est restée pendant des mois. Pour vos données, exigez le film.
Type I et Type II en un coup d’œil
AspectSOC 2 Type ISOC 2 Type II
Question poséeLes contrôles sont-ils bien conçus?Les contrôles ont-ils fonctionné?
Portée temporelleUn instant donné (une date précise)Une période continue de 3 à 12 mois
Ce que l’auditeur testeLa conception et la mise en placeLa conception et l’efficacité opérationnelle
Valeur probanteFaible : une photo bien cadréeÉlevée : un historique vérifié
Usage raisonnableJeune entreprise en attente de son premier Type IIExigence normale pour des données sensibles

Quatre vérifications avant de classer le rapport

Recevoir le rapport n’est que la moitié du travail. Un contrôleur financier qui reçoit un PDF de 80 pages a le réflexe de le classer et de cocher la case « fournisseur audité ». Résistez : quatre vérifications prennent moins d’une heure et changent souvent la conclusion.

Ces quatre lectures transforment un badge marketing en information de gestion, et elles documentent votre diligence si un incident survient chez le fournisseur.

  • La période couverte. Un Type II terminé il y a 18 mois ne dit rien de la situation actuelle. Exigez une période terminée depuis moins de 12 mois; pour l’écart restant, demandez une lettre de transition (bridge letter).
  • L’opinion de l’auditeur. Elle peut être sans réserve, avec réserve ou défavorable. Une opinion avec réserve signale que certains contrôles n’ont pas fonctionné comme prévu; il faut vérifier lesquels et juger si cela touche vos données.
  • Les exceptions. La section des résultats de tests liste les déviations constatées. Des exceptions mineures sont normales; des exceptions sur la gestion des accès ou la réponse aux incidents, beaucoup moins.
  • Les sous-traitants. La plupart des rapports utilisent la méthode d’exclusion (carve-out) : l’hébergeur du fournisseur, souvent un géant infonuagique, est exclu du périmètre. Le rapport atteste alors les contrôles du fournisseur, pas ceux de toute la chaîne. Vérifiez aussi les contrôles complémentaires attendus chez le client : le rapport suppose que vous faites votre part, par exemple gérer vos propres comptes utilisateurs.

SOC 2 ou ISO 27001 : deux réponses à deux questions différentes

Les deux référentiels reviennent constamment dans les appels d’offres, et ils sont souvent confondus. ISO/IEC 27001 certifie un système de gestion de la sécurité de l’information (SMSI) : l’organisation a mis en place une gouvernance, une gestion des risques et une amélioration continue, vérifiées par un organisme de certification accrédité selon un cycle de 3 ans avec audits de surveillance annuels. SOC 2, de son côté, produit une opinion détaillée sur des contrôles précis appliqués aux données confiées par les clients, observés sur une période donnée.

Ni l’un ni l’autre n’est « meilleur » : ils ne répondent pas à la même question. ISO 27001 dit « ce fournisseur gère la sécurité de façon structurée »; un SOC 2 Type II dit « voici la preuve détaillée que ses contrôles ont fonctionné de telle date à telle date ». Les fournisseurs matures détiennent souvent les deux. Pour évaluer un sous-traitant qui hébergera vos données, le rapport SOC 2 Type II est le document le plus riche à lire; le certificat ISO 27001 est le signal le plus simple à vérifier.

SOC 2 et ISO 27001 comparés
CritèreSOC 2ISO/IEC 27001
NatureRapport d’attestation (opinion d’un cabinet de CPA)Certification par un organisme accrédité
RéférentielCritères de services de confiance de l’AICPANorme internationale ISO/IEC
ObjetContrôles sur les données confiées au fournisseurSystème de gestion de la sécurité (SMSI)
Horizon temporelPériode observée (Type II : 3 à 12 mois)Cycle de 3 ans, surveillance annuelle
Document remisRapport détaillé confidentiel (sous entente)Certificat public d’une page
Ancrage de marchéAmérique du NordInternational

Ce que SOC 2 ne vous dit pas

Le rapport le plus favorable reste muet sur trois enjeux qui, au Québec, pèsent lourd. D’abord, la juridiction. SOC 2 évalue des contrôles, pas des lois. Un fournisseur de propriété américaine peut détenir un Type II irréprochable et demeurer assujetti au CLOUD Act, cette loi américaine de 2018 qui permet aux autorités des États-Unis d’exiger la remise de données même stockées au Canada. La localisation physique des serveurs ne protège pas : c’est la juridiction du propriétaire qui compte, et aucun audit ne change cette réalité.

Ensuite, l’entraînement des modèles d’IA. Le rapport atteste les contrôles à l’égard des engagements décrits par le fournisseur; si ceux-ci ne disent rien de l’usage de vos données pour entraîner ses modèles, le rapport restera muet. Or, sous la Loi 25, réutiliser des renseignements personnels pour entraîner un modèle constitue une nouvelle finalité qui exige sa propre base légale. La garantie de non-entraînement doit figurer au contrat, noir sur blanc, pas être déduite d’un logo.

Enfin, vos propres obligations légales. La Loi 25 exige d’encadrer contractuellement vos sous-traitants (article 18.3) et de mener une évaluation avant toute communication de renseignements personnels hors Québec (article 17). Un rapport SOC 2 est une excellente pièce à verser au dossier de cette évaluation, mais il ne la remplace pas. L’auditeur n’a jamais prétendu vérifier votre conformité québécoise.

Quand exiger un rapport SOC 2, et quoi accepter en échange

Exigez un SOC 2 Type II récent dès qu’un fournisseur héberge ou traite pour votre compte des renseignements personnels, des données financières ou des secrets commerciaux : plateformes SaaS, outils d’IA, services de paie, hébergeurs, sous-traitants TI. Dans un appel d’offres, précisez « Type II », la période minimale attendue et les critères de services de confiance requis, sinon vous récolterez des réponses ambiguës.

Restez toutefois proportionné. Un audit SOC 2 Type II coûte cher en temps et en honoraires; votre intégrateur régional de 12 employés n’en aura probablement pas, et ce n’est pas nécessairement disqualifiant. Des solutions de rechange existent : questionnaire de sécurité détaillé, clauses contractuelles solides (résidence des données, délais d’avis d’incident, non-entraînement, réversibilité), droit d’audit, ou une architecture qui évite le transfert. C’est la logique de l’hébergement souverain : quand l’IA et les données restent dans votre environnement, la question du rapport d’audit du fournisseur perd beaucoup de son poids.

Par transparence : Cogio ne détient pas de rapport SOC 2 et ne revendique aucune certification. Nous livrons plutôt un registre de preuves horodaté (journaux d’audit, cartographie des flux, décisions documentées) qui appartient au client, et nous appliquons à nos propres fournisseurs la grille de lecture décrite ici.

Par où commencer avec vos fournisseurs actuels

Dressez la liste des fournisseurs qui touchent à des renseignements personnels ou à des données stratégiques : votre registre exigé par la Loi 25 vous la donne déjà en bonne partie. Pour chacun, demandez le rapport SOC 2 Type II le plus récent, appliquez les quatre vérifications (période, opinion, exceptions, sous-traitants) et consignez le résultat. Les trous que vous découvrirez (rapports périmés, Type I présentés comme des certifications, hébergeurs exclus du périmètre) deviendront des points de négociation au prochain renouvellement.

Si vous préférez un regard externe, notre démarche commence justement par un audit des flux de données et des fournisseurs, avec une grille Loi 25 intégrée. Vous repartez avec un portrait clair et des questions précises à poser à chaque fournisseur. La checklist de conformité en 12 étapes est aussi un bon point de départ pour situer l’évaluation des tiers dans l’ensemble de vos obligations.

Questions fréquentes

Un rapport SOC 2 est-il obligatoire pour les fournisseurs au Québec?

Non. Aucune loi québécoise n’exige SOC 2. La Loi 25 impose toutefois d’encadrer vos sous-traitants par contrat (article 18.3) et d’évaluer toute communication de renseignements personnels hors Québec (article 17). Un rapport SOC 2 Type II est un moyen de preuve reconnu pour documenter cette diligence, pas une obligation en soi.

Peut-on dire qu’une entreprise est « certifiée SOC 2 »?

Techniquement, non. SOC 2 est un rapport d’attestation émis par un cabinet de CPA selon les critères de l’AICPA; il n’existe ni certificat ni organisme de certification SOC 2. L’expression circule en marketing, mais un fournisseur rigoureux parle de son « rapport SOC 2 Type II » et le partage sous entente de non-divulgation.

Quelle est la différence entre SOC 2 Type I et Type II?

Le Type I évalue la conception des contrôles à une date précise : une photo. Le Type II vérifie leur efficacité opérationnelle sur une période continue, généralement de 3 à 12 mois : un film. Seul le Type II atteste que les contrôles ont réellement fonctionné, ce qui en fait l’exigence de référence pour des données sensibles.

Combien de temps un rapport SOC 2 Type II reste-t-il pertinent?

Le rapport n’a pas de date d’expiration officielle, mais il ne couvre que la période observée. En pratique, on exige un rapport dont la période d’observation s’est terminée il y a moins de 12 mois. Pour combler l’écart entre la fin de la période et aujourd’hui, demandez une lettre de transition (bridge letter) signée par le fournisseur.

Un SOC 2 Type II suffit-il pour respecter la Loi 25?

Non. Le rapport documente les contrôles du fournisseur, mais il ne remplace ni votre évaluation avant communication hors Québec (article 17), ni votre contrat de sous-traitance (article 18.3), ni votre ÉFVP le cas échéant. Il ne dit rien non plus de la juridiction du fournisseur, donc de son exposition au CLOUD Act.

Que faire si un fournisseur n’offre qu’un rapport Type I?

Demandez-lui quand son premier Type II sera disponible : une entreprise sérieuse en cours d’audit peut donner une date. Entre-temps, compensez par contrat : clauses de sécurité précises, délais d’avis d’incident, droit d’audit et limitation des données réellement transmises. Pour des renseignements très sensibles, attendre le Type II ou retenir une architecture sans transfert reste la voie prudente.

Sources et références

Cet article est une synthèse de vulgarisation, à jour à la date indiquée. Il ne constitue pas un avis juridique : pour votre situation particulière, consultez un conseiller juridique ou communiquez avec la Commission d’accès à l’information.