SOC 2 : sensibilisation, formation et couche humaine de vos contrôles

Si vous vendez des logiciels ou des services à de grandes entreprises — en particulier dans la fintech, le SaaS ou l'externalisation — l'équipe achats d'un client finira par demander votre rapport SOC 2. Les examens SOC 2 sont réalisés par un cabinet d'audit selon les Trust Services Criteria de l'AICPA, et une part significative de ces critères concerne les personnes : vos collaborateurs sont-ils compétents, informés de leurs responsabilités de sécurité, et appliquent-ils vos politiques de façon démontrable ? Cette page explique où se situe la couche humaine dans les critères, et comment AfriPhish produit les preuves que votre auditeur échantillonnera.

Ce que les Trust Services Criteria exigent de vos collaborateurs

CC1 — l'environnement de contrôle. La série CC1 adapte les principes COSO : l'organisation démontre un engagement envers l'intégrité et les valeurs éthiques, et tient chacun responsable de ses obligations de contrôle interne. Plus directement, CC1.4 exige un engagement démontré envers la compétence — attirer, développer et fidéliser des personnes compétentes en cohérence avec les objectifs. « Développer » est le mot clé : les auditeurs attendent un programme de formation avec des enregistrements, pas uniquement un filtre au recrutement.

CC2.2 — communication interne. L'entité communique en interne les informations nécessaires au fonctionnement du contrôle interne, y compris les objectifs et les responsabilités de chacun. C'est en pratique là que réside la sensibilisation à la sécurité dans un examen SOC 2 : le personnel doit connaître les politiques de sécurité qui le concernent, ses propres responsabilités au titre de ces politiques, et la manière de signaler défaillances, incidents et préoccupations. Les nouvelles recrues sont un point de test classique — la sécurité leur a-t-elle été communiquée à l'intégration, et pouvez-vous le prouver ?

CC2.3 — communication avec les parties externes. Prestataires, fournisseurs et autres utilisateurs externes de vos systèmes doivent eux aussi être informés de leurs responsabilités de sécurité. Si des prestataires touchent à la production ou aux données clients, vos preuves de sensibilisation et d'acceptation des politiques doivent également les couvrir — une lacune que les auditeurs trouvent souvent.

Les politiques de personnel en pratique. À travers les critères, les auditeurs attendent le fonctionnement des contrôles de personnel classiques : une politique de sécurité de l'information et des règles d'usage acceptable acceptées à l'embauche puis périodiquement, une formation de sensibilisation à cadence définie, et un suivi ou des sanctions en cas de non-respect.

La réalité du type II : des preuves échantillonnées sur toute la période. Un rapport de type I évalue la conception à un instant donné ; un rapport de type II teste l'efficacité opérationnelle sur une période, généralement de plusieurs mois. L'auditeur sélectionne des échantillons — les recrues de mars, les départs de juillet, la population de la formation annuelle — et demande l'enregistrement dans chaque cas. Un contrôle qui a fonctionné « la plupart du temps » produit des réserves dans le rapport que lisent vos clients. Des preuves continues, capturées automatiquement, sont ce qui garde un type II sans réserve.

Les critères qu'AfriPhish vous aide à prouver

Critère Trust ServicesModule AfriPhishPreuve produite
CC1.4 — engagement envers la compétenceBibliothèque de formations par rôle, dont un parcours dédié IT/SecOpsAttestations de suivi par utilisateur, scores de quiz, dates d'affectation
CC2.2 — communication interne des responsabilitésFormation + diffusion des politiquesJournaux d'achèvement liés à des politiques nommées et versionnées
CC2.3 — parties externes informéesFormation et politiques couvrant les prestatairesAcceptations et attestations de suivi pour les non-salariés
Acceptation des politiques à l'embauche puis périodiquementGestion des politiques avec signature électroniqueRegistres de signatures versionnés et horodatés par personne
Efficacité de la sensibilisation vérifiéeSimulations de phishing sur des scénarios réalistesTaux de clic, de saisie d'identifiants et de signalement par campagne
Fonctionnement sur toute la période d'auditCampagnes planifiées et séries de formationUn historique d'activité daté et continu sur toute période

Chaque événement étant horodaté dans un même modèle de données, l'échantillonnage par période devient indolore : choisissez n'importe quel mois de la fenêtre d'audit, et les enregistrements d'achèvement, d'acceptation et de simulation de ce mois sont déjà là.

Ce que demandent généralement les auditeurs SOC 2

Les demandes de terrain sur la couche humaine sont très prévisibles. Attendez-vous à :

  • La population des embauches de la période, et pour un échantillon, la preuve que chacune a suivi la formation de sensibilisation dans le délai d'intégration annoncé.
  • Les journaux d'achèvement de la formation annuelle pour l'ensemble du personnel, avec les preuves de relance pour les retardataires.
  • Les registres d'acceptation des politiques — signatures rattachées à la version en vigueur des politiques de sécurité et d'usage acceptable, salariés et prestataires concernés inclus.
  • Les résultats de tests de phishing — une demande de plus en plus standard, les simulations étant le moyen le moins coûteux pour un auditeur de corroborer que les contrôles de sensibilisation fonctionnent réellement.
  • Les preuves des canaux de communication — comment le personnel est informé des incidents, des changements de politique et des voies de signalement.
  • Le traitement des exceptions — ce qui s'est passé quand quelqu'un a manqué l'échéance de formation ou cliqué de façon répétée ; les auditeurs veulent voir la boucle se refermer.

Tous ces éléments s'exportent directement d'AfriPhish, délimités à votre période d'examen.

Situez votre organisation

Avant votre évaluation de préparation — ou l'ouverture de votre première fenêtre de type II — vérifiez les écarts de la couche humaine. Réalisez gratuitement l'évaluation de maturité du risque humain en 4 minutes : elle confronte votre programme à la réalité des demandes de preuves CC1.4 et CC2.2, et met en évidence ce qui vaudrait une réserve.

Vous travaillez avec un cabinet d'audit ou un consultant en préparation ? Demandez une démonstration et nous vous montrerons les exports exacts qui répondent à une liste de demandes de preuves SOC 2.