Temps de lecture 4 min

ISO 27001, SOC 2, ISO 27018 : ce que ces certifications garantissent — et ce qu'elles ne garantissent pas
ISO 27001, SOC 2, ISO 27018 : ce que ces certifications garantissent — et ce qu’elles ne garantissent pas

ISO 27001 certifie qu’une organisation a mis en place un système de management de la sécurité de l’information. SOC 2 est un rapport d’audit sur les contrôles d’un prestataire de services. ISO 27018 porte sur la protection des données personnelles dans le cloud public. Aucune des trois ne garantit que vos données sont en sécurité : elles garantissent qu’un dispositif existe, sur un périmètre défini. Ces informations sont rédigées par ALTAÏS Tout-pour-la-gestion, Partenaire ZOHO certifié France.

Le principe à retenir avant tout le reste

Une certification porte toujours sur un périmètre : un service, un site, une entité, à une date. Jamais sur un éditeur entier et pour toujours.

C’est vrai pour tous les éditeurs, des plus petits aux plus grands. La question utile n’est donc jamais « êtes-vous certifié » mais « sur quel périmètre, jusqu’à quelle date, et le service que j’achète est-il dedans ».

Cette seule question fait le tri plus efficacement que la lecture de dix pages de documentation.

ISO 27001 : le système de management

C’est la norme la plus connue. Elle certifie qu’une organisation a identifié ses risques, mis en place des mesures, et qu’elle les révise. C’est une garantie de méthode, pas de résultat.

Ce qu’elle vous dit : l’organisation prend le sujet au sérieux et un tiers l’a vérifié. Ce qu’elle ne vous dit pas : que votre service précis est couvert, ni quel niveau de sécurité concret s’applique à vos données.

SOC 2 : le rapport d’audit

Ce n’est pas une certification mais un rapport, produit par un auditeur, sur les contrôles d’un prestataire. Sa particularité est qu’il existe en deux types, et la différence est majeure.

Le type 1 constate que les contrôles sont correctement conçus à un instant donné. Le type 2 vérifie qu’ils ont réellement fonctionné sur une période, généralement de six à douze mois. Un rapport de type 2 vaut beaucoup plus qu’un type 1, et un éditeur qui ne précise pas le type entretient l’ambiguïté.

Autre point : un rapport SOC 2 se demande. S’il n’est communicable sous aucune forme, même résumée et sous accord de confidentialité, c’est une information.

ISO 27018 : les données personnelles dans le cloud

Cette norme ajoute à la sécurité générale des exigences propres aux données personnelles confiées à un prestataire cloud : ne pas les utiliser à ses propres fins, informer en cas d’accès par une autorité, permettre leur restitution et leur effacement.

C’est celle qui parle le plus directement à une entreprise européenne, et paradoxalement celle qui est le moins mise en avant.

À noter également l’existence d’une norme dédiée à la gestion de la vie privée, qui complète l’ISO 27001 sur ce terrain. Si un éditeur la détient, c’est un signal fort.

Ce qu’aucune de ces certifications ne garantit

— Qu’il n’y aura pas d’incident. Elles réduisent la probabilité et organisent la réaction ; elles n’annulent rien.

— Que vos données sont en Europe. C’est une question de localisation contractuelle, pas de certification.

— Que vous êtes conforme au RGPD. Votre conformité dépend de votre registre, de vos durées, de votre information des personnes et de votre contrat, et des données que vos utilisateurs vont saisir.

— Que le service que vous achetez est couvert. Revoir le principe du périmètre, plus haut.

— Que vous récupérerez vos données en partant. C’est une clause contractuelle, jamais une norme.

Les quatre questions qui transforment un logo en garantie

1. Quel est le périmètre exact de la certification, et le service que j’achète en fait-il partie ?

2. Quelle est sa date de validité, et qui est l’organisme qui l’a délivrée ?

3. Pour un rapport d’audit, est-ce un type 1 ou un type 2, et sur quelle période ?

4. Puis-je obtenir le document, même résumé et sous accord de confidentialité ?

Ces quatre questions prennent cinq minutes et discriminent mieux que n’importe quelle grille d’évaluation. La qualité de la réponse — précise et écrite, ou vague et orale — vous renseigne autant que son contenu.

Nous les posons systématiquement pour nos clients dans le cadre des dossiers de sélection d’outils, et nous rapprochons les réponses des clauses contractuelles : c’est le croisement des deux qui donne une image fidèle, pas l’un ou l’autre.

Altaïs Tout-pour-la-gestion vend et déploie les ERP sur les gammes SAGE – EBP – ZOHO Books – ODOO – Pennylane – et propose les services d’accompagnement, de formation et support technique pour une hotline personnalisée à vos besoins.

Consultez notre service commercial au 01 73 02 46 41, ou prenez rendez-vous sur notre site selon votre besoin
 CRM Relation Client – Comptabilité Finances – Gestion commerciale et facture – Gestion Bâtiment

FAQ

Quelle différence entre ISO 27001 et SOC 2 ?

ISO 27001 est une certification attestant qu’un système de management de la sécurité existe et est révisé. SOC 2 est un rapport d’audit sur les contrôles d’un prestataire, qui existe en type 1 — conception des contrôles — et en type 2 — fonctionnement effectif sur une période.

Qu’apporte la norme ISO 27018 ?

Des exigences propres aux données personnelles confiées à un prestataire cloud : non-utilisation à ses propres fins, information en cas d’accès par une autorité, restitution et effacement.

Une certification garantit-elle que mes données sont en Europe ?

Non. La localisation est une question contractuelle, pas une question de certification.

Un éditeur certifié me rend-il conforme au RGPD ?

Non. Votre conformité dépend de votre registre, de vos durées de conservation, de votre information des personnes et de votre contrat de sous-traitance.

Faut-il préférer un rapport SOC 2 de type 2 ?

Oui. Le type 1 constate la conception des contrôles à un instant donné ; le type 2 vérifie qu’ils ont fonctionné sur une période. Un éditeur qui ne précise pas le type entretient l’ambiguïté.

Peut-on demander le rapport d’audit à un éditeur ?

Oui, au moins sous forme résumée et sous accord de confidentialité. Un refus total est en soi une information. Cette demande peut faire l’objet d’une prestation et d’un devis.