• ISO 27001
  • SOC 2
  • Conformité

ISO 27001 ou SOC 2 pour une PME : livrables, reconnaissance et critères de choix

ISO 27001 produit un certificat délivré par un organisme accrédité, valable trois ans avec surveillance annuelle. SOC 2 produit un rapport d'attestation émis par un cabinet d'expertise comptable, renouvelé chaque année. Ce que chaque cadre exige, ce qu'il coûte selon les règles publiées, et les critères qui déterminent le choix pour une PME.

Komplyo5 min de lecture

Un client demande une « certification », l'équipe sécurité d'un prospect exige un rapport d'audit : la question ISO 27001 ou SOC 2 arrive généralement par le canal commercial. Les deux cadres couvrent des mesures de sécurité largement communes, mais ils produisent des livrables différents, s'adressent à des marchés différents et suivent des cycles d'audit différents. Cet article décrit ce que chaque cadre exige et produit, sur la base des textes publiés, puis les critères qui déterminent le choix.

Ce que produit chaque cadre

SOC 2 (System and Organization Controls 2) est un cadre d'attestation défini par l'AICPA (American Institute of Certified Public Accountants, l'ordre américain des experts-comptables). Il évalue les contrôles d'une organisation de services au regard de cinq Trust Services Criteria (TSC) : Security, obligatoire, puis Availability, Processing Integrity, Confidentiality et Privacy, optionnels et choisis selon l'activité. L'audit est conduit par un cabinet d'expertise comptable agréé (CPA, Certified Public Accountant), qui émet un rapport d'attestation et non un certificat. Le rapport de type I décrit la conception des contrôles à une date donnée ; le rapport de type II couvre leur fonctionnement effectif sur une période d'observation, en général de six à douze mois, et c'est celui que demandent les grands comptes. Le rapport est un document détaillé, communiqué aux clients sous accord de confidentialité : il ne s'affiche pas publiquement.

ISO/IEC 27001 est une norme internationale publiée par l'ISO (Organisation internationale de normalisation) et l'IEC (Commission électrotechnique internationale). Elle spécifie les exigences d'un SMSI (système de management de la sécurité de l'information) : appréciation formelle des risques, déclaration d'applicabilité couvrant les 93 mesures de l'annexe A (version 2022), audit interne, revue de direction et amélioration continue. La certification est délivrée par un organisme de certification accrédité, à l'issue d'un audit en deux étapes ; le certificat, un document court et publiable, est valable trois ans sous condition d'audits de surveillance annuels puis d'un renouvellement. Le cycle et le calcul des durées d'audit sont encadrés par des règles publiées, détaillées dans la section coûts ci-dessous.

Comparaison directe

Critère SOC 2 ISO 27001
Origine AICPA (États-Unis) ISO/IEC (international)
Livrable Rapport d'attestation détaillé Certificat publiable
Périmètre Systèmes et services choisis SMSI défini par l'organisation
Mesures Contrôles conçus par l'organisation, évalués contre les TSC Annexe A (93 mesures) via la déclaration d'applicabilité
Auditeur Cabinet CPA agréé Organisme de certification accrédité
Cycle Rapport renouvelé chaque année (type II sur période d'observation) Certificat 3 ans, surveillance annuelle, renouvellement
Reconnaissance Amérique du Nord principalement Internationale, marchés publics européens inclus
Diffusion Sous accord de confidentialité Certificat affichable

Coûts : ce qui est encadré et ce qui ne l'est pas

Aucun des deux cadres n'a de tarif réglementé, et cet article ne cite pas de montant : les honoraires d'audit comme les prestations d'accompagnement sont des prix de marché. La structure des coûts, elle, se décrit. Pour ISO 27001, la durée d'audit repose sur des règles d'accréditation communes (ISO/IEC 27006-1 pour le calcul du temps d'audit, ISO/IEC 17021-1 pour le cycle de trois ans), ce qui rend les devis comparables en jours d'auditeur, à condition de demander à chaque organisme le nombre de jours par étape et le tarif journalier. Pour SOC 2, la mission du cabinet CPA suit les normes d'attestation de l'AICPA mais sa durée n'est pas normée ; le type II ajoute le coût interne de la période d'observation, pendant laquelle les preuves de fonctionnement des contrôles sont collectées en continu.

Dans les deux cas, le poste le plus important est souvent le travail interne : documentation, mise en place des contrôles, collecte de preuves, audit interne et revue de direction pour ISO 27001. Ce temps se chiffre en jours de travail des équipes, à intégrer au budget sécurité comme n'importe quelle action.

Les critères de choix

Le premier critère est la demande des clients. Une exigence contractuelle ou un questionnaire d'achat qui nomme l'un des deux cadres fixe le choix ; la conformité s'inscrit dans le processus de vente, pas dans l'abstrait. À défaut d'exigence explicite, la géographie du marché tranche dans la plupart des cas : ISO 27001 est la référence des acheteurs européens et internationaux et des marchés publics en Europe, SOC 2 celle des acheteurs nord-américains, en particulier pour les plateformes SaaS.

Deux éléments complètent l'analyse. Le livrable : un certificat ISO 27001 s'affiche dans les réponses aux appels d'offres, un rapport SOC 2 se transmet client par client sous accord de confidentialité, ce qui correspond à des usages commerciaux différents. Le contexte réglementaire : pour une entreprise concernée par NIS2, les mesures de l'article 21 recoupent largement le périmètre d'un SMSI ISO 27001, ce qui mutualise une partie du travail de mise en conformité.

Faire les deux

Les deux cadres reposent sur un socle commun : appréciation des risques, contrôle des accès, réponse à incident, sécurité des fournisseurs, chiffrement et sauvegardes, sensibilisation, gestion des changements. Une organisation qui a construit ce socle pour un premier cadre couvre l'essentiel du second ; le travail additionnel se concentre sur les exigences propres à chacun (la déclaration d'applicabilité, l'audit interne et la revue de direction côté ISO 27001, la période d'observation et le rapport côté SOC 2). La séquence usuelle part du cadre que demande le marché principal, puis ajoute le second quand une opportunité le justifie.

Le chevauchement dans Komplyo

Komplyo utilise NIST CSF 2.0 comme référentiel d'évaluation et traite ISO 27001 et SOC 2 comme des projections des mêmes réponses, calculées via les correspondances entre référentiels : une question n'est posée qu'une fois, et la readiness se lit pour les deux cadres. Les exigences propres à chaque cadre font l'objet de questions complémentaires dans les espaces de travail dédiés, et la couverture ISO 27001 s'exporte au format d'une déclaration d'applicabilité. Le diagnostic gratuit (23 questions, environ 5 minutes) donne un premier état du socle commun.

Sources

Recevoir le modèle de politique de sécurité

Un modèle de politique de sécurité de l'information au format .docx, structuré selon NIST CSF 2.0 et ISO 27001. Envoyé par email, utilisable comme socle documentaire.

Pas de spam. Désinscription en un clic.