Évaluation de préparation SOC 2 et ISO 27001
Répondez à une courte liste de contrôles et obtenez instantanément votre score de préparation, la liste de vos écarts et précisément ce qu’il faut corriger avant de mandater un auditeur.
L’authentification multifacteur est imposée sur tous les systèmes critiques, les comptes administrateurs et la messagerie.
Les accès utilisateurs sont revus et documentés au moins chaque trimestre.
Les accès sont révoqués sous un jour ouvré lors d’un départ.
Les données sensibles sont chiffrées au repos et en transit.
Les journaux de sécurité sont centralisés et vous déclenchez des alertes sur les événements suspects.
Vous recherchez régulièrement les vulnérabilités et appliquez les correctifs selon un calendrier défini.
Les changements de code et d’infrastructure sont revus par les pairs et tracés.
Les sauvegardes s’exécutent automatiquement et vous avez testé leur restauration.
Vous disposez d’un plan de réponse aux incidents écrit, testé au cours des 12 derniers mois.
Les fournisseurs critiques et les sous-traitants font l’objet d’une revue de sécurité documentée.
Les politiques de sécurité sont documentées, approuvées et reconnues par le personnel.
Le personnel suit une formation de sensibilisation à la sécurité au moins une fois par an.
Vous tenez un inventaire à jour des systèmes, des actifs et des données.
Une évaluation formelle des risques est réalisée et documentée au moins une fois par an.
0/14 réponses — répondez à toutes les questions pour voir votre score de préparation.
Il s’agit d’une auto-évaluation indicative, et non d’un audit ni d’une garantie de certification. Votre préparation réelle dépend du périmètre, de la qualité des preuves et de votre auditeur. Rien de ce que vous saisissez ne quitte votre navigateur.
La préparation, expliquée
Qu’est-ce qu’une évaluation de préparation SOC 2 ?
Une évaluation de préparation SOC 2 est une analyse des écarts réalisée avant de mandater un auditeur : vous confrontez vos contrôles actuels aux attentes d’un audit SOC 2 — contrôle d’accès, gestion des changements, surveillance, réponse aux incidents, etc. — afin d’identifier et de combler les écarts en amont. Cet outil gratuit vous fournit en quelques minutes un score de préparation indicatif et une liste priorisée d’écarts, pour corriger les problèmes avant qu’ils ne deviennent des exceptions d’audit.
Comment savoir si je suis prêt pour un audit SOC 2 ou ISO 27001 ?
Vous êtes proche de l’objectif lorsque vos contrôles clés sont non seulement en place, mais documentés et appliqués de manière constante : MFA partout, revues d’accès trimestrielles, chiffrement au repos et en transit, journalisation centralisée avec alertes, changements revus par les pairs, sauvegardes testées, plan de réponse aux incidents éprouvé, revues des fournisseurs et politiques approuvées. Cette évaluation vous note précisément sur ces domaines et signale ceux qui demandent encore du travail.
Quelle est la différence entre une vérification de préparation SOC 2 et ISO 27001 ?
Les deux référentiels partagent l’essentiel de leurs contrôles sous-jacents, si bien qu’une vérification de préparation se ressemble pour les deux. ISO 27001 exige en plus un SMSI formel avec un périmètre défini, une Déclaration d’applicabilité (DdA) et un plan de traitement des risques, que cet outil fait apparaître lorsque vous sélectionnez ISO 27001. SOC 2 met davantage l’accent sur les Trust Services Criteria et sur l’efficacité opérationnelle des contrôles sur une période donnée.
Combien de temps faut-il pour passer d’une analyse des écarts à un état prêt pour l’audit ?
Pour une start-up ou une PME avec quelques écarts, il s’agit généralement de quelques semaines ; à partir d’un score initial faible, cela peut prendre plusieurs mois. Les deux grands accélérateurs sont l’automatisation de la collecte des preuves (les contrôles se prouvent en continu au lieu de captures d’écran trimestrielles) et la mise en correspondance d’un contrôle avec plusieurs référentiels. Une plateforme comme CATAAM fait les deux.
Cette évaluation remplace-t-elle un véritable audit ?
Non. Il s’agit d’une auto-évaluation indicative destinée à vous aider à prioriser. Une attestation SOC 2 ou un certificat ISO 27001 exige toujours un auditeur indépendant ou un organisme de certification. Ce que cet outil — et CATAAM — apportent, c’est une préparation à l’audit plus rapide et moins coûteuse, afin que l’auditeur relève moins d’exceptions.