Tous les référentiels
Trust Services Criteria (AICPA) · 4 exigences cartographiées

SOC 2

Un rapport SOC 2 repose sur des contrôles que vous décrivez et qu'un auditeur teste sur une période. La mesure externe continue produit exactement le type de trace que cette période demande : datée, régulière, non déclarative.

Qui est concerné

Rapport d’attestation nord-américain, régulièrement réclamé aux fournisseurs européens par des clients ou des assureurs anglo-saxons. Non réglementaire, mais bloquant commercialement.

  1. CC6.6Direct
    Ce que le texte exige

    Mise en œuvre de mesures de protection contre les menaces provenant de l'extérieur du périmètre du système.

    Ce que numerIQ apporte

    Relevé daté de la surface exposée et de son évolution : c'est la vue depuis l'extérieur du périmètre, celle même dont parle le critère.

    Axes mobilisésSurface
    « Direct » : l'exigence est observable de l'extérieur et mesurée telle quelle. « Partiel » : une part est couverte, le reste est interne. « Apport » : la mesure alimente une obligation plus large sans la remplir.
  2. CC6.7Direct
    Ce que le texte exige

    Protection de l'information lors de sa transmission, de son déplacement et de son retrait.

    Ce que numerIQ apporte

    Chiffrement en transit vérifié hôte par hôte, protocoles obsolètes encore acceptés, certificats et chaînes de confiance.

    Axes mobilisésCertificatsMessagerie
  3. CC7.1Direct
    Ce que le texte exige

    Détection des vulnérabilités de configuration et des évolutions susceptibles d'introduire de nouvelles vulnérabilités.

    Ce que numerIQ apporte

    Comparaison quotidienne avec la veille : une modification de configuration visible de l'extérieur est signalée le lendemain, pas au trimestre.

    Axes mobilisésSurfaceCertificats
  4. CC9.2Direct
    Ce que le texte exige

    Évaluation et gestion des risques associés aux fournisseurs et partenaires commerciaux.

    Ce que numerIQ apporte

    Notation continue des fournisseurs avec historique par tiers, versable au dossier au lieu d'un questionnaire annuel auto-déclaré.

Ce qui n'est pas couvert

Un rapport SOC 2 ne peut être émis que par un cabinet d'expertise comptable indépendant. numerIQ ne produit ni rapport SOC 2 ni opinion d'auditeur : il alimente le dossier de preuve de quelques critères.

Votre score existe déjà.

Vos clients et vos assureurs peuvent le calculer. Autant le voir en premier.

Calculer mon IQ de sécurité