Guide ISO 27001 · Comparaison

ISO 27001, SOC 2 et SecNumCloud : les différences

Un éditeur de logiciel ou un hébergeur se voit souvent demander l'un de ces trois sésames, parfois les trois. Ils n'évaluent pourtant pas la même chose : un système de management pour ISO 27001, des contrôles décrits dans un rapport d'auditeur pour SOC 2, une offre de cloud précise pour SecNumCloud. Voici ce qui les distingue et comment ils se combinent.

Mis à jour le · 6 min de lecture

ISO 27001
Certification internationale
SOC 2
Rapport d'auditeur américain
SecNumCloud
Qualification ANSSI
Chapitres du guide
  1. La norme ISO 27001
  2. L'annexe A : 93 mesures
  3. ISO 27002
  4. Déclaration d'applicabilité
  5. Certification : étapes et durée
  6. Audit ISO 27001
  7. Coût de la certification
  8. ISO 27001, SOC 2, SecNumCloud
  9. Glossaire ISO 27001

En bref

  1. ISO 27001 certifie un système de management de la sécurité sur un périmètre, par un organisme accrédité, pour trois ans.

  2. SOC 2 n'est pas une certification mais un rapport établi par un cabinet d'experts-comptables américains selon le cadre de l'AICPA ; le type 2 porte sur le fonctionnement des contrôles sur une période.

  3. SecNumCloud est une qualification de l'Agence nationale de la sécurité des systèmes d'information (ANSSI) pour une offre de cloud précise, qui ajoute la protection contre les lois extraterritoriales non européennes.

  4. Les trois se recoupent largement : le référentiel SecNumCloud est fondé sur l'annexe A d'ISO 27001, et un SMSI bien tenu fournit l'essentiel des preuves d'un rapport SOC 2.

ISO 27001, SOC 2 et SecNumCloud en un tableau

Trois colonnes. ISO 27001 : l'objet est le système de management sur un périmètre ; l'évaluateur, un organisme de certification accrédité ; le résultat, un certificat de trois ans, avec son périmètre, et une surveillance annuelle. SOC 2 : l'objet est la description d'un service et ses contrôles ; l'évaluateur, un cabinet d'experts-comptables américains ; le résultat, un rapport de type 1 (à une date) ou de type 2 (sur une période), remis aux clients. SecNumCloud : l'objet est une offre de cloud ; l'évaluateur, un centre d'évaluation, avec décision de l'ANSSI ; le résultat, une qualification de trois ans avec surveillance annuelle. En bas, un socle commun : les mesures de sécurité de l'annexe A d'ISO 27001, sur lesquelles SecNumCloud est fondé.
Trois démarches, trois objets : un système de management certifié, des contrôles décrits et testés dans un rapport, une offre de cloud qualifiée par l'État.
Comparaison point par point
ISO 27001SOC 2SecNumCloud
NatureCertificationRapport d'examen (attestation d'un auditeur)Qualification (visa de sécurité)
Auteur du référentielISO et CEIAICPA (association américaine des experts-comptables)ANSSI
Ce qui est évaluéLe système de management de la sécurité sur un périmètreLa description d'un service et les contrôles liés à la sécurité, la disponibilité, l'intégrité des traitements, la confidentialité ou la protection de la vie privéeUne offre de cloud précise (IaaS, PaaS ou SaaS)
ÉvaluateurOrganisme de certification accrédité (Cofrac en France)Cabinet d'experts-comptables américains (CPA)Centre d'évaluation, puis décision de l'ANSSI
RésultatCertificat, avec périmètreRapport détaillé, avec l'opinion de l'auditeurQualification et mention dans le catalogue de l'ANSSI
Durée3 ans, surveillance annuellePas de durée de validité : le rapport décrit une date (type 1) ou une période passée (type 2)3 ans, surveillance annuelle
DiffusionCertificat que l'organisation communique à qui elle veutRemis aux clients et partenaires qui en ont besoin ; le SOC 3, moins détaillé, est à usage généralListe publique des offres qualifiées
SpécificitéApproche par les risques, amélioration continueFormat répandu en Amérique du Nord, issu de la profession comptableProtection contre les lois extraterritoriales non européennes

SOC 2 : un rapport, pas une certification

Les rapports SOC (System and Organization Controls) sont une famille de missions d'assurance encadrées par l'AICPA, l'association professionnelle des experts-comptables américains. Elles servent aux clients d'un prestataire à apprécier les risques liés à l'externalisation d'un service. Le SOC 2 porte sur les contrôles liés à cinq catégories, les « Trust Services Criteria » : sécurité, disponibilité, intégrité des traitements, confidentialité et protection de la vie privée.

Le rapport comprend une description du système, établie par le prestataire selon des critères de description publiés par l'AICPA, et l'opinion de l'auditeur. On distingue deux types :

  • Type 1 : l'auditeur se prononce sur la description du système et sur la conception des contrôles, à une date donnée ;
  • Type 2 : il vérifie en plus que les contrôles ont fonctionné efficacement sur une période, fixée par la direction du prestataire.

Il n'y a ni « réussite » ni certificat : le lecteur doit lire le rapport, ses exceptions éventuelles et les contrôles attendus de son côté. Pour une diffusion large, l'AICPA prévoit le SOC 3, qui couvre les mêmes catégories avec moins de détails et peut être diffusé librement.

SecNumCloud : une qualification de l'ANSSI pour une offre de cloud

SecNumCloud est le référentiel de l'ANSSI qui permet de qualifier des offres de cloud « de confiance ». Il couvre l'infrastructure (IaaS), la plateforme (PaaS) et le logiciel (SaaS). Il vise à protéger les données sensibles contre les menaces cyber, mais aussi contre l'application de lois extraterritoriales non européennes. Une offre qualifiée reçoit un visa de sécurité de l'ANSSI.

Trois points le distinguent d'ISO 27001 :

  • il qualifie une offre, pas un fournisseur : un même fournisseur peut avoir des offres qualifiées et d'autres qui ne le sont pas ;
  • il va au-delà d'ISO 27001 : l'ANSSI indique que le référentiel est fondamentalement basé sur l'annexe A d'ISO 27001, mais il ajoute des exigences propres, dont les critères de protection juridique ;
  • il est décidé par l'ANSSI, après une évaluation par un centre d'évaluation, pour trois ans avec des audits de surveillance annuels.

Depuis la loi du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (SREN) et ses textes d'application, l'État et ses opérateurs doivent recourir à une offre qualifiée pour leurs données d'une sensibilité particulière. Notre article SecNumCloud détaille ces obligations.

Lequel choisir ?

La question n'est pas de savoir lequel est « le meilleur », mais lequel vos clients et vos obligations demandent :

SituationDémarche à envisager
Clients européens, grands comptes, appels d'offres privésISO 27001
Clients nord-américainsSOC 2 de type 2, en complément d'ISO 27001
Offre de cloud destinée aux données sensibles de l'ÉtatSecNumCloud
Hébergement de données de santé pour le compte de tiersHDS, qui s'appuie sur ISO 27001

Les démarches se combinent bien parce qu'elles partagent un socle de mesures. Un SMSI ISO 27001 en place fournit la gouvernance, l'appréciation des risques et une partie des preuves dont un auditeur SOC 2 ou un centre d'évaluation SecNumCloud aura besoin. Côté client, ces documents sont aussi des éléments clés de la gestion des risques tiers.

Questions fréquentes

Quelle différence entre ISO 27001 et SOC 2 ?

ISO 27001 est une norme internationale qui certifie un système de management de la sécurité, pour trois ans, par un organisme accrédité. SOC 2 est un rapport établi par un cabinet d'experts-comptables américains selon le cadre de l'AICPA, qui décrit un service et ses contrôles et donne l'opinion de l'auditeur ; il n'y a pas de certificat.

Quelle différence entre SOC 2 type 1 et type 2 ?

Le type 1 porte sur la description du système et la conception des contrôles à une date donnée. Le type 2 vérifie en plus que les contrôles ont fonctionné efficacement sur une période d'observation.

SecNumCloud remplace-t-il ISO 27001 ?

Non. SecNumCloud qualifie une offre de cloud précise et s'adresse aux prestataires qui visent les données sensibles, notamment de l'État. Son référentiel est fondé sur l'annexe A d'ISO 27001 mais ajoute des exigences plus strictes, dont la protection contre les lois extraterritoriales non européennes.

Une application hébergée sur un cloud SecNumCloud est-elle qualifiée ?

Non. L'ANSSI précise qu'une offre hébergée sur une offre qualifiée n'est pas automatiquement qualifiée. L'éditeur peut toutefois s'appuyer sur l'infrastructure qualifiée pour réduire le périmètre de sa propre évaluation.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.