GLOSSAIRE
SOC 2
Par Sygnet Research. Rédigé par Sygnet, sourcé, vérifié avant publication.
SOC 2 est une norme d'audit de l'American Institute of Certified Public Accountants (AICPA) qui évalue la manière dont un prestataire de services gère les données de ses clients selon cinq critères : sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée. Un rapport SOC 2 permet à un client potentiel de savoir si les contrôles internes d'un fournisseur, et pas seulement ses arguments commerciaux, résistent à un examen indépendant. Pour les éditeurs de solutions d'IA documentaire, c'est la preuve de base que les fichiers sensibles (contrats, factures, documents d'identité) sont traités avec de véritables garde-fous, et non de simples bonnes intentions.
Comment ça fonctionne
Un auditeur indépendant examine les contrôles réels d'un fournisseur : gestion des accès, pratiques de chiffrement, réponse aux incidents, gestion des changements, gestion des risques liés aux sous-traitants, et bien plus encore. Il existe deux types de rapports. Le Type I vérifie si les contrôles sont correctement conçus à un instant donné. Le Type II vérifie si ces contrôles ont réellement fonctionné efficacement sur une période donnée, généralement de six à douze mois. Le Type II constitue le signal le plus fort, car il teste un comportement dans la durée plutôt qu'une photographie ponctuelle.
Les fournisseurs choisissent lesquels des cinq « critères de services de confiance » ils souhaitent inclure ; la sécurité est obligatoire, les autres sont optionnels selon la nature du service. Une entreprise qui traite des factures ou des documents KYC devrait raisonnablement couvrir la confidentialité et la protection de la vie privée en plus de la sécurité, car les données en jeu sont souvent personnelles ou financières.
Le rapport lui-même n'est pas public. Les fournisseurs le partagent sous accord de confidentialité (NDA) avec leurs clients actuels ou potentiels, accompagné d'une lettre de transition (bridge letter) si la période d'audit a expiré. Les acheteurs doivent lire le rapport dans son intégralité, et pas seulement se fier à un badge affiché sur un site web : la section « périmètre » précise exactement quels systèmes et processus ont été testés, et les zones non couvertes par ce périmètre comptent tout autant.
SOC 2 est un référentiel centré sur les États-Unis, construit sur les normes de l'AICPA, distinct de l'ISO 27001 (norme internationale) ou du RGPD (obligation légale européenne), même si les contrôles pratiques se recoupent souvent.
Pourquoi c'est important pour le traitement documentaire
Les systèmes de traitement documentaire manipulent des pièces d'identité, des contrats, des factures et des dossiers de sinistres, autant de documents pouvant contenir des données personnelles ou financières sensibles. Un rapport SOC 2 apporte à l'acheteur une preuve vérifiée de manière indépendante que les contrôles d'accès, le chiffrement et la surveillance du fournisseur atteignent un niveau reconnu, plutôt que de s'en tenir à une plaquette commerciale.
Pour les workflows réglementés comme l'entrée en relation KYC ou les contrôles LCB-FT, les équipes achats exigent souvent un SOC 2 Type II comme condition contractuelle avant même d'envisager un fournisseur. Cela ne remplace pas la conformité RGPD ni les garanties de résidence des données, qui relèvent de questions juridiques et architecturales distinctes, mais cela démontre une rigueur opérationnelle : qui peut accéder aux données, comment les incidents sont gérés, comment les modifications des systèmes de production sont contrôlées. Combiné à des pratiques comme la rétention nulle des données, le SOC 2 donne une vision plus complète de la façon dont un fournisseur d'IA documentaire protège réellement les fichiers qui transitent par ses pipelines.
Termes associés
- Sécurité et conformité
- Rétention nulle des données
- Résidence des données
- RGPD et traitement documentaire
- Entrée en relation KYC
FAQ
Le SOC 2 est-il équivalent à la conformité RGPD ?
Non. Le SOC 2 est une norme d'audit américaine volontaire axée sur les contrôles opérationnels ; le RGPD est un cadre juridique européen encadrant les droits et obligations liés aux données personnelles. Un fournisseur peut détenir une certification SOC 2 tout en ne respectant pas les exigences du RGPD en matière de résidence des données ou de base légale du traitement. Demandez les deux, sans considérer l'un comme un substitut de l'autre.
Pourquoi le Type II compte-t-il plus que le Type I ?
Le Type I confirme que les contrôles sont correctement conçus à une date d'audit donnée. Le Type II confirme que ces contrôles ont réellement fonctionné comme prévu sur une période prolongée, généralement six mois ou plus. Pour le traitement documentaire, où les flux de données sont continus, le Type II offre un signal bien plus fiable que les pratiques de sécurité du fournisseur tiennent la route dans des conditions d'exploitation réelles et durables.
ÉTAPE SUIVANTE
Voyez le résultat sur vos propres documents
Un email quand nous publions quelque chose qui vaut votre temps.