Type 1 vs Type 2, différence avec l'ISO 27001, points à vérifier..
Si vous êtes ici, c'est sûrement qu'un chargeur vous a demandé si vos logiciels sont « conformes SOC 2 », ou que votre éditeur de TMS affiche un logo « AICPA SOC » et que vous voulez savoir ce qu'il vaut avant de répondre ou de signer.
Qualification fournisseur d'un chargeur qui pèse un cinquième de votre chiffre d'affaires, clause « sécurité des systèmes d'information » des contrats de transport, responsabilité le jour où des données de conducteurs fuient : vous avez besoin de lire un rapport SOC 2 comme un exploitant.
C'est exactement ce que nous allons voir ensemble.
Dashdoc, votre logiciel transport, a annoncé en septembre 2026 avoir obtenu son rapport SOC 2 Type II, en plus de sa certification ISO 27001.
Qu'est-ce que le SOC 2 ?
Le SOC 2 est un rapport d'attestation dans lequel un auditeur indépendant décrit les contrôles qu'un prestataire de services (éditeur de logiciel en mode SaaS, hébergeur, infogérant) applique pour protéger les données de ses clients, et donne son opinion sur ces contrôles.
Le cadre est fixé par l'AICPA dans deux textes : les Trust Services Criteria (TSP section 100, édition 2017 révisée en 2022), qui définissent ce qui est évalué, et la norme d'audit SSAE 18, dont la section AT-C 205 fixe la conduite de la mission et la forme du rapport.
Que veut dire SOC 2 ?
SOC signifie System and Organization Controls, formulation retenue par l'AICPA en 2017 à la place de Service Organization Controls.
Le chiffre distingue trois rapports établis sous SSAE 18, qui ne se remplacent pas l'un l'autre.
SOC 1 | SOC 2 | SOC 3
Objet | Contrôles qui ont un effet sur les états financiers des clients | Sécurité, disponibilité, intégrité, confidentialité et vie privée des données | Résumé public du SOC 2 |
|---|---|---|---|
Norme d'audit | AT-C section 320 | AT-C section 205 | AT-C section 205 |
Exemple de prestataire | Paie externalisée, facturation | Éditeur de TMS, hébergeur | Les mêmes, à des fins de communication |
Lecteurs | Commissaires aux comptes des clients | Clients, acheteurs, RSSI | Grand public |
Contenu | Description du système, tests, exceptions | Description du système, tests, exceptions | Opinion seule |
Pour un logiciel qui gère votre exploitation, le rapport à demander est le SOC 2 dans sa version Type 2. Le SOC 3 ne permet aucune vérification, puisqu'il ne contient ni le périmètre ni les exceptions.
Certification SOC 2 ou rapport SOC 2 ?
)
L'expression « certification SOC 2 » est courante et inexacte.
Une certification, au sens de l'ISO 27001, est délivrée par un organisme certificateur accrédité (en France par le COFRAC, selon la norme ISO/IEC 17021-1) et atteste la conformité à un référentiel identique pour toutes les entreprises certifiées.
Un rapport SOC 2 est une attestation au sens des normes d'audit.
Un cabinet d'expertise comptable licencié (CPA), ou son équivalent européen sous la norme ISAE 3000, examine les contrôles décrits par la direction du prestataire dans une assertion de la direction, les teste, puis rédige un rapport qui comprend son opinion, la description du système, les contrôles testés et les exceptions relevées.
Le périmètre est fixé par le prestataire : critères retenus, systèmes couverts, période, sous-traitants inclus ou exclus (méthode « carve-out » pour l'hébergeur).
L'hébergeur de Dashdoc, Google Cloud, dispose de ses propres rapports SOC 1, SOC 2 et SOC 3, listés dans le plan d'assurance sécurité.
Quels sont les 5 critères de services de confiance du SOC 2 ?
Catégorie | Ce que l'auditeur teste | Sur vos données de transport |
|---|---|---|
Sécurité (CC1 à CC9, obligatoire) | Authentification multifacteur, revue des habilitations, chiffrement, journalisation, gestion des incidents | Un exploitant qui quitte l'entreprise perd son accès au TMS le jour de son départ, comme le prévoit le processus de gestion des départs décrit dans le plan d'assurance sécurité de Dashdoc |
Disponibilité (A1) | Sauvegardes, redondance, plan de reprise d'activité testé | Vos plannings restent accessibles si un centre de données tombe |
Intégrité du traitement (PI1) | Traitements complets, exacts et autorisés, contrôles de rapprochement | Le poids saisi à l'enlèvement est celui de la lettre de voiture et de la facture |
Confidentialité (C1) | Restriction d'accès aux données confidentielles, suppression en fin de contrat | Vos grilles tarifaires ne sont lisibles ni par un autre client ni par un salarié de l'éditeur non habilité |
Vie privée (P1 à P8) | Information des personnes, conservation limitée, droits d'accès | Les données de vos conducteurs sont supprimées à l'issue de la durée prévue |
Un éditeur de TMS fait généralement auditer la sécurité, la disponibilité et la confidentialité, qui correspondent aux trois risques d'un transporteur : perdre l'accès à son exploitation, voir ses tarifs sortir et voir ses données modifiées.
SOC 2 Type 1 ou Type 2 : lequel demander à votre fournisseur ?
Qu'est-ce qu'un SOC 2 Type 1 ?
Le SOC 2 Type 1 se prononce sur la conception des contrôles à une date donnée : l'auditeur vérifie que les contrôles décrits existent et sont adaptés aux critères, sans tester leur fonctionnement dans le temps.
Il s'obtient en quelques semaines. Un éditeur récent, ou qui vient de changer d'infrastructure, le présente souvent en attendant le Type 2.
Qu'est-ce qu'un SOC 2 Type 2 ?
Le SOC 2 Type 2 (écrit aussi Type II) se prononce sur la conception des contrôles et sur leur efficacité opérationnelle sur une période d'observation de 3 à 12 mois.
Sur cette période, l'auditeur échantillonne les journaux de connexion, les tickets d'incident, les revues d'accès, les changements déployés en production et les tests de restauration, et il relève chaque exception, c'est-à-dire chaque cas où le contrôle n'a pas fonctionné comme décrit.
Ce que le SOC 2 Type 2 garantit, et que le Type 1 ne garantit pas :
que le contrôle a été appliqué à chaque occurrence testée, par exemple que les revues d'accès de la période ont eu lieu et que les comptes des salariés partis ont été fermés
que les incidents survenus sur la période ont été traités selon la procédure, avec un délai mesuré
que l'infrastructure a été restaurée avec succès lors du test de reprise d'activité
SOC 2 Type 1 | SOC 2 Type 2
Question posée | Les contrôles sont-ils bien conçus ? | Les contrôles ont-ils fonctionné ? |
|---|---|---|
Horizon | Une date | 3 à 12 mois |
Tests de l'auditeur | Examen de la conception | Échantillonnage des preuves sur la période |
Durée des travaux d'audit | 2 à 4 semaines | 3 à 6 semaines après la fin de la période |
Exceptions | Aucune | Listées en section 4 |
Renouvellement | Sans objet | Chaque année |
Ce qu'en pensent les chargeurs | Solution d'attente | Niveau attendu dans les questionnaires fournisseurs |
Un chargeur qui écrit « SOC 2 » dans son questionnaire attend un SOC 2 Type 2. Vérifiez la mention « Type 2 » ou « Type II » sur le rapport lui-même : le logo « AICPA SOC » affiché sur les sites web est le même pour les deux types.
Que contient un rapport SOC 2 et comment le lire ?
Un rapport SOC 2 Type 2 fait couramment 50 à 100 pages, en anglais, et se lit en quatre sections.
Section 1, l'opinion de l'auditeur. Il n'existe pas de réussite ou d'échec au SOC 2, seulement l'opinion du cabinet. Une opinion sans réserve (unqualified) signifie que les contrôles ont fonctionné sur la période. Une opinion avec réserve (qualified) signale qu'au moins un critère n'a pas été atteint, et le prestataire peut tout de même diffuser le rapport.
Section 2, l'assertion de la direction, qui engage la responsabilité du prestataire sur la description du système.
Section 3, la description du système : périmètre, infrastructure, sous-traitants, et contrôles complémentaires attendus du client (CUEC).
Section 4, les tests et leurs résultats, contrôle par contrôle. Les exceptions sont ici.
SOC 2 ou ISO 27001 : quelle différence ?
SOC 2 | ISO 27001
Nature | Rapport d'attestation | Certification |
|---|---|---|
Émetteur | Cabinet d'expertise comptable (CPA / ISAE 3000) | Organisme certificateur accrédité COFRAC |
Référentiel | Trust Services Criteria de l'AICPA | ISO/IEC 27001:2022, 93 mesures en annexe A |
Périmètre | Choisi par le prestataire | Système de management de la sécurité de l'information (SMSI) |
Résultat | Opinion + exceptions, 50 à 100 pages | Certificat d'une page, valable 3 ans avec audit annuel |
Reconnaissance | États-Unis, éditeurs SaaS | Internationale, appels d'offres et marchés publics en Europe |
Les deux se cumulent chez les éditeurs sérieux, et dans cet ordre : un SMSI certifié ISO 27001 fournit déjà l'analyse de risques, les politiques et les revues d'accès que l'auditeur SOC 2 testera ensuite. Les autres normes qu'un chargeur peut exiger de vous sont détaillées dans notre article sur les normes ISO du transport routier.
Quelles données de transport un rapport SOC 2 doit-il couvrir ?
Un rapport SOC 2 ne vaut que pour le périmètre décrit en section 3.
Rapprochez chaque catégorie de données de votre exploitation du critère qui la protège : ce rapprochement prend dix minutes et remplace la lecture des cent pages.
Donnée dans votre TMS | Ce que vous risquez | Critère SOC 2 | Ce que vous cherchez dans le rapport |
|---|---|---|---|
Ordres de transport et plannings | Arrêt d'exploitation, camions immobilisés, pénalités de retard | Disponibilité | Test de restauration réussi, engagement de disponibilité chiffré |
Lettres de voiture et preuves de livraison signées | Preuve de livraison contestée en litige, facturation bloquée | Intégrité du traitement, sécurité | Journalisation des signatures, horodatage, contrôle des modifications après signature |
Grilles tarifaires et conditions négociées | Fuite vers un concurrent ou un autre client de l'éditeur | Confidentialité | Cloisonnement entre clients, habilitations des salariés de l'éditeur |
Données des conducteurs et positions télématiques | Sanction CNIL, vol de fret ciblé | Sécurité, vie privée | Chiffrement, durées de conservation, sous-traitants listés |
SOC 2 et eCMR : pourquoi la dématérialisation des documents de transport impose un TMS audité
)
Avec la lettre de voiture électronique (eCMR), la preuve juridique de la livraison est une signature horodatée stockée chez l'éditeur.
Le protocole additionnel à la Convention CMR exige que cette signature soit authentifiée et que le document ne puisse pas être modifié après coup sans trace.
Un rapport SOC 2 Type 2 qui couvre l'intégrité du traitement et la sécurité est le seul document indépendant qui atteste que votre éditeur tient ces exigences dans la durée.
Ce qui reste à votre charge : les contrôles complémentaires du client
La section 3 du rapport liste les contrôles complémentaires attendus de l'entité utilisatrice (CUEC), c'est-à-dire ce que l'éditeur suppose en place chez vous. Dans un TMS :
la création et la suppression des comptes de vos exploitants et de vos conducteurs dans le délai prévu
le choix des rôles et des droits (un affréteur ne voit pas la grille tarifaire d'un autre client)
la protection des identifiants sur les smartphones des conducteurs
Si un chargeur vous audite, ce sont ces points qu'il regardera de votre côté, en particulier dans une PME de transport où l'exploitant gère lui-même les comptes.
Les grands chargeurs, soumis à la directive NIS2 ou à leurs propres politiques, posent la question type :
« Vos logiciels d'exploitation disposent-ils d'une certification ISO 27001 ou d'un rapport SOC 2 Type II ? » Les autres critères de choix d'un logiciel sont réunis dans la checklist du cahier des charges TMS.
Dashdoc certifié ISO 27001 et SOC 2 Type II
Dashdoc a annoncé en septembre 2026 avoir obtenu la certification ISO 27001 et un rapport SOC 2 Type II.
Les mesures attestées : données chiffrées au repos et en transit, authentification sécurisée et gestion des droits d'accès, infrastructure Google Cloud redondante, audits indépendants réguliers, et données clients jamais utilisées par les fournisseurs d'intelligence artificielle de Dashdoc pour entraîner leurs modèles.
Le détail est publié sur trust.dashdoc.com.
Comment une entreprise obtient-elle un rapport SOC 2 ?
)
Seul un cabinet d'expertise comptable licencié (CPA) peut signer un rapport SOC 2 aux États-Unis. En Europe, les cabinets d'audit réalisent la même mission sous la norme ISAE 3000 et délivrent des rapports combinés.
Les étapes :
Cadrage : choix des critères et du périmètre (produits, infrastructures, sous-traitants).
Audit de préparation (readiness assessment) : écarts entre les contrôles existants et les critères, plan de remédiation.
Période d'observation de 3 à 12 mois, avec collecte des preuves en continu.
Audit : tests des preuves, entretiens, rapport en 1 à 3 mois.
Renouvellement chaque année sur une nouvelle période.
Poste | Fourchette | Précision |
|---|---|---|
Audit SOC 2 Type 1 | 5 000 à 20 000 $ | 1 à 4 mois au total |
Audit SOC 2 Type 2 | 7 000 à 100 000 $ | Chaque critère ajouté augmente les honoraires de 15 à 30 % |
Audit de préparation | 10 000 à 17 000 $ | Selon la taille et le périmètre |
Programme complet de première année | 30 000 à 150 000 $ | Les honoraires d'audit représentent 40 à 60 % du total |
FAQ : SOC 2
Le SOC 2 est-il obligatoire en France ?
Non. Aucun texte français ou européen ne l'impose. Il est demandé contractuellement par les clients, et les chargeurs l'acceptent au même titre que l'ISO 27001 dans leurs questionnaires fournisseurs.
Un rapport SOC 2 est-il public ?
Non. Il est transmis sous accord de confidentialité aux clients et prospects. Seul le SOC 3, version résumée, peut être publié.
Combien de temps un rapport SOC 2 est-il valable ?
Il n'a pas de durée de validité officielle. En pratique, les clients demandent un rapport dont la période s'est terminée il y a moins de douze mois, et une lettre de couverture entre deux rapports.
)
)
)
)