Aller au contenu principal
Centre de confiance

/

Feuille de route · rapport visé T3 2027

Feuille de route SOC 2 Type II

Notre programme SOC 2 Type II est en cours. Cette page présente les jalons terminés, actuels et planifiés ; elle ne revendique ni certification ni rapport disponible.

Jalons

2026-Q1

Terminé

Préparation de l’architecture

AWS multi-AZ + AES-256 au repos + TLS 1.2+ + Secrets Manager + IAM avec privilèges minimums. Tous les contrôles fondamentaux sont en production.

2026-Q2

Terminé

Architecture conforme RGPD

Audit de confidentialité vagues 1 à 4 terminé : minimisation des données, parcours de droit à l’effacement, gestion du consentement et traitement biométrique au titre de l’article 9(2)(a).

2026-Q3

En cours

Journaux d’audit et réponse aux incidents

Piste d’audit centralisée (rétention de 1 à 3 ans selon l’offre), runbook de réponse aux incidents, rotation d’astreinte et protocole de notification de violation.

2026-Q3

Terminé

Choix d’auditeur — Vanta + A-LIGN

Vanta a été retenu pour l’automatisation de la conformité et A-LIGN comme cabinet d’audit indépendant du programme SOC 2 Type II.

2026-Q4

Planifié

Évaluation de préparation

Analyse d’écarts pilotée par Vanta et revue humaine de A-LIGN. Couvre les politiques, le contrôle d’accès, la gestion du changement, la gestion des fournisseurs et le chiffrement, et identifie les écarts résiduels avant le démarrage de la fenêtre d’observation de 6 mois.

2027-Q1

Planifié

Démarrage de la période d’audit

La fenêtre d’observation de 6 mois commence. Collecte continue de preuves — efficacité opérationnelle des contrôles dans le temps, pas seulement à un instant T.

2027-Q2

Planifié

Clôture de la période d’audit

L’auditeur termine la revue des preuves. Entretien de clôture et réponse de la direction. La rédaction du rapport commence.

2027-Q3

Planifié

Émission du rapport SOC 2 Type II

Rapport final disponible pour les clients sous NDA. Cadence annuelle de réaudit ; le rapport est renouvelé chaque année avec une nouvelle période d’observation Type II.

Choix des fournisseurs

Nous utilisons Vanta pour automatiser la conformité et avons retenu A-LIGN comme cabinet d’audit.

Vanta — plateforme d’automatisation de la conformité

Vanta soutient la collecte continue de preuves dans nos systèmes.

A-LIGN — cabinet d’audit

A-LIGN est le cabinet indépendant retenu pour la mission Type II.

Pourquoi le Type II et pas le Type I

Le SOC 2 Type I atteste que les contrôles existaient à un instant donné ; le Type II atteste qu’ils ont fonctionné efficacement sur une période (généralement 6 mois). Les équipes IT des grandes entreprises n’accordent guère de valeur au Type I — ce n’est qu’une photo instantanée. Le Type II est celui qu’elles demandent réellement.

Nous sautons le Type I et allons directement au Type II pour éviter le piège du « jalon inutile ». Cela ajoute environ 6 mois au calendrier, mais produit un rapport que les clients utilisent réellement.

Besoin de remplir un questionnaire de sécurité dès aujourd’hui ?

Jusqu’à la publication du rapport visé au T3 2027, nous pouvons fournir :

Des réponses CAIQ-Lite à la matrice standard CSA Cloud Controls Matrix.

Des réponses personnalisées aux questionnaires propres à chaque fournisseur (imports Vanta, Drata, SecurityScorecard — généralement sous 3 jours ouvrés).

Des schémas d’architecture et descriptions de flux de données signés par la direction de l’ingénierie.

Écrire à security@svdy.com