Certification SOC 2
Le rapport SOC 2 est le document que les entreprises nord-américaines exigent avant de vous confier leurs données. S'appuyant sur les critères « Trust Services » de l'AICPA — sécurité, disponibilité, intégrité du traitement, confidentialité et protection de la vie privée —, RESTIV vous accompagne tout au long du processus, de la phase de préparation jusqu'à l'obtention d'un rapport SOC 2 Type II sans réserve, avec des contrôles et des justificatifs qui restent en permanence prêts à être audités entre deux périodes d'examen.
La qualité d'une certification SOC 2 dépend entièrement des éléments probants sur lesquels elle repose. Nous mettons en œuvre les contrôles et recueillons ces éléments de manière continue ; l'audit ne fait donc que confirmer ce qui est déjà une réalité.
Choisissez les critères de services de confiance qui correspondent aux besoins réels de vos acheteurs — la sécurité est obligatoire ; la disponibilité, l'intégrité du traitement, la confidentialité et la protection de la vie privée s'ajoutent là où elles sont pertinentes — et définissez les limites du système.
Mettez en évidence et utilisez les commandes qui répondent aux critères sélectionnés, en les mettant en correspondance avec les critères communs, afin qu’il n’y ait aucune marge d’interprétation lors de l’examen.
Les tests de type II évaluent l'efficacité opérationnelle sur une période donnée. Nous recueillons des données de manière continue tout au long de cette période, ce qui évite toute précipitation de fin de période et toute lacune dans les enregistrements.
Nous gérons la relation avec le cabinet d'expertise comptable et répondons automatiquement aux questionnaires de sécurité auxquels votre certification SOC 2 doit répondre, réduisant ainsi à quelques heures ce qui prendrait normalement plusieurs jours d'échanges.
De la définition du périmètre au rapport signé — la période d'observation étant gérée comme un flux continu de données probantes, et non comme un exercice de collecte de dernière minute.
Sélectionner les critères et définir les limites du système
Déterminez quels critères de services de confiance s'appliquent et définissez le périmètre du système concerné. Un périmètre bien défini permet de centrer l'examen sur les questions que vos acheteurs se posent réellement.
Évaluation des lacunes et mesures correctives
Évaluer l'environnement de contrôle actuel au regard des critères retenus, recenser les lacunes et y remédier : il s'agit là des travaux préparatoires visant à éviter toute anomalie dans le rapport final.
Utiliser les commandes et lancer la collecte des preuves
Utilisez les outils de contrôle et commencez à collecter des preuves de manière continue. Chaque outil de contrôle est associé à un responsable et à une source de preuves en temps réel, et non à un simple document établi une fois par an.
Période d'exploitation de type II
Le type II exige que les contrôles s'étendent sur une période donnée — généralement de trois à douze mois. Les éléments probants s'accumulent en continu ; le dossier est donc complet dès le premier jour de l'examen.
Rapport d'un cabinet d'experts-comptables
Un cabinet d'expertise comptable indépendant réalise l'audit SOC 2 et établit le rapport. Nous assurons la continuité du programme afin que le rapport de la période suivante soit déjà en bonne voie.
5
Catégories de critères relatifs aux services de confiance
Type II
Rapport sur l'efficacité opérationnelle continue
147
Cadres de conformité pris en charge par RESTIV
Un entretien de préparation à la certification SOC 2 est une session de travail privée avec l'équipe RESTIV : elle permet d'examiner les critères exigés par vos clients, d'identifier vos lacunes par rapport à ces critères et de définir la voie la plus rapide et la plus fiable pour obtenir un rapport de type II sans réserve.