Feuille de route SOC 2 Type II
Notre programme SOC 2 Type II est en cours. Cette page présente les jalons terminés, actuels et planifiés ; elle ne revendique ni certification ni rapport disponible.
Jalons
2026-Q1
Préparation de l’architecture
AWS multi-AZ + AES-256 au repos + TLS 1.2+ + Secrets Manager + IAM avec privilèges minimums. Tous les contrôles fondamentaux sont en production.
2026-Q2
Architecture conforme RGPD
Audit de confidentialité vagues 1 à 4 terminé : minimisation des données, parcours de droit à l’effacement, gestion du consentement et traitement biométrique au titre de l’article 9(2)(a).
2026-Q3
Journaux d’audit et réponse aux incidents
Piste d’audit centralisée (rétention de 1 à 3 ans selon l’offre), runbook de réponse aux incidents, rotation d’astreinte et protocole de notification de violation.
2026-Q3
Choix d’auditeur — Vanta + A-LIGN
Vanta a été retenu pour l’automatisation de la conformité et A-LIGN comme cabinet d’audit indépendant du programme SOC 2 Type II.
2026-Q4
Évaluation de préparation
Analyse d’écarts pilotée par Vanta et revue humaine de A-LIGN. Couvre les politiques, le contrôle d’accès, la gestion du changement, la gestion des fournisseurs et le chiffrement, et identifie les écarts résiduels avant le démarrage de la fenêtre d’observation de 6 mois.
2027-Q1
Démarrage de la période d’audit
La fenêtre d’observation de 6 mois commence. Collecte continue de preuves — efficacité opérationnelle des contrôles dans le temps, pas seulement à un instant T.
2027-Q2
Clôture de la période d’audit
L’auditeur termine la revue des preuves. Entretien de clôture et réponse de la direction. La rédaction du rapport commence.
2027-Q3
Émission du rapport SOC 2 Type II
Rapport final disponible pour les clients sous NDA. Cadence annuelle de réaudit ; le rapport est renouvelé chaque année avec une nouvelle période d’observation Type II.
Choix des fournisseurs
Nous utilisons Vanta pour automatiser la conformité et avons retenu A-LIGN comme cabinet d’audit.
Vanta — plateforme d’automatisation de la conformité
Vanta soutient la collecte continue de preuves dans nos systèmes.
A-LIGN — cabinet d’audit
A-LIGN est le cabinet indépendant retenu pour la mission Type II.
Pourquoi le Type II et pas le Type I
Le SOC 2 Type I atteste que les contrôles existaient à un instant donné ; le Type II atteste qu’ils ont fonctionné efficacement sur une période (généralement 6 mois). Les équipes IT des grandes entreprises n’accordent guère de valeur au Type I — ce n’est qu’une photo instantanée. Le Type II est celui qu’elles demandent réellement.
Nous sautons le Type I et allons directement au Type II pour éviter le piège du « jalon inutile ». Cela ajoute environ 6 mois au calendrier, mais produit un rapport que les clients utilisent réellement.
Besoin de remplir un questionnaire de sécurité dès aujourd’hui ?
Jusqu’à la publication du rapport visé au T3 2027, nous pouvons fournir :
• Des réponses CAIQ-Lite à la matrice standard CSA Cloud Controls Matrix.
• Des réponses personnalisées aux questionnaires propres à chaque fournisseur (imports Vanta, Drata, SecurityScorecard — généralement sous 3 jours ouvrés).
• Des schémas d’architecture et descriptions de flux de données signés par la direction de l’ingénierie.
