Guide ISO 27001 · Comparaison
ISO 27001, SOC 2 et SecNumCloud : les différences
Un éditeur de logiciel ou un hébergeur se voit souvent demander l'un de ces trois sésames, parfois les trois. Ils n'évaluent pourtant pas la même chose : un système de management pour ISO 27001, des contrôles décrits dans un rapport d'auditeur pour SOC 2, une offre de cloud précise pour SecNumCloud. Voici ce qui les distingue et comment ils se combinent.
- ISO 27001
- Certification internationale
- SOC 2
- Rapport d'auditeur américain
- SecNumCloud
- Qualification ANSSI
Chapitres du guide
En bref
-
ISO 27001 certifie un système de management de la sécurité sur un périmètre, par un organisme accrédité, pour trois ans.
-
SOC 2 n'est pas une certification mais un rapport établi par un cabinet d'experts-comptables américains selon le cadre de l'AICPA ; le type 2 porte sur le fonctionnement des contrôles sur une période.
-
SecNumCloud est une qualification de l'Agence nationale de la sécurité des systèmes d'information (ANSSI) pour une offre de cloud précise, qui ajoute la protection contre les lois extraterritoriales non européennes.
-
Les trois se recoupent largement : le référentiel SecNumCloud est fondé sur l'annexe A d'ISO 27001, et un SMSI bien tenu fournit l'essentiel des preuves d'un rapport SOC 2.
ISO 27001, SOC 2 et SecNumCloud en un tableau
| ISO 27001 | SOC 2 | SecNumCloud | |
|---|---|---|---|
| Nature | Certification | Rapport d'examen (attestation d'un auditeur) | Qualification (visa de sécurité) |
| Auteur du référentiel | ISO et CEI | AICPA (association américaine des experts-comptables) | ANSSI |
| Ce qui est évalué | Le système de management de la sécurité sur un périmètre | La description d'un service et les contrôles liés à la sécurité, la disponibilité, l'intégrité des traitements, la confidentialité ou la protection de la vie privée | Une offre de cloud précise (IaaS, PaaS ou SaaS) |
| Évaluateur | Organisme de certification accrédité (Cofrac en France) | Cabinet d'experts-comptables américains (CPA) | Centre d'évaluation, puis décision de l'ANSSI |
| Résultat | Certificat, avec périmètre | Rapport détaillé, avec l'opinion de l'auditeur | Qualification et mention dans le catalogue de l'ANSSI |
| Durée | 3 ans, surveillance annuelle | Pas de durée de validité : le rapport décrit une date (type 1) ou une période passée (type 2) | 3 ans, surveillance annuelle |
| Diffusion | Certificat que l'organisation communique à qui elle veut | Remis aux clients et partenaires qui en ont besoin ; le SOC 3, moins détaillé, est à usage général | Liste publique des offres qualifiées |
| Spécificité | Approche par les risques, amélioration continue | Format répandu en Amérique du Nord, issu de la profession comptable | Protection contre les lois extraterritoriales non européennes |
SOC 2 : un rapport, pas une certification
Les rapports SOC (System and Organization Controls) sont une famille de missions d'assurance encadrées par l'AICPA, l'association professionnelle des experts-comptables américains. Elles servent aux clients d'un prestataire à apprécier les risques liés à l'externalisation d'un service. Le SOC 2 porte sur les contrôles liés à cinq catégories, les « Trust Services Criteria » : sécurité, disponibilité, intégrité des traitements, confidentialité et protection de la vie privée.
Le rapport comprend une description du système, établie par le prestataire selon des critères de description publiés par l'AICPA, et l'opinion de l'auditeur. On distingue deux types :
- Type 1 : l'auditeur se prononce sur la description du système et sur la conception des contrôles, à une date donnée ;
- Type 2 : il vérifie en plus que les contrôles ont fonctionné efficacement sur une période, fixée par la direction du prestataire.
Il n'y a ni « réussite » ni certificat : le lecteur doit lire le rapport, ses exceptions éventuelles et les contrôles attendus de son côté. Pour une diffusion large, l'AICPA prévoit le SOC 3, qui couvre les mêmes catégories avec moins de détails et peut être diffusé librement.
SecNumCloud : une qualification de l'ANSSI pour une offre de cloud
SecNumCloud est le référentiel de l'ANSSI qui permet de qualifier des offres de cloud « de confiance ». Il couvre l'infrastructure (IaaS), la plateforme (PaaS) et le logiciel (SaaS). Il vise à protéger les données sensibles contre les menaces cyber, mais aussi contre l'application de lois extraterritoriales non européennes. Une offre qualifiée reçoit un visa de sécurité de l'ANSSI.
Trois points le distinguent d'ISO 27001 :
- il qualifie une offre, pas un fournisseur : un même fournisseur peut avoir des offres qualifiées et d'autres qui ne le sont pas ;
- il va au-delà d'ISO 27001 : l'ANSSI indique que le référentiel est fondamentalement basé sur l'annexe A d'ISO 27001, mais il ajoute des exigences propres, dont les critères de protection juridique ;
- il est décidé par l'ANSSI, après une évaluation par un centre d'évaluation, pour trois ans avec des audits de surveillance annuels.
Depuis la loi du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (SREN) et ses textes d'application, l'État et ses opérateurs doivent recourir à une offre qualifiée pour leurs données d'une sensibilité particulière. Notre article SecNumCloud détaille ces obligations.
Lequel choisir ?
La question n'est pas de savoir lequel est « le meilleur », mais lequel vos clients et vos obligations demandent :
| Situation | Démarche à envisager |
|---|---|
| Clients européens, grands comptes, appels d'offres privés | ISO 27001 |
| Clients nord-américains | SOC 2 de type 2, en complément d'ISO 27001 |
| Offre de cloud destinée aux données sensibles de l'État | SecNumCloud |
| Hébergement de données de santé pour le compte de tiers | HDS, qui s'appuie sur ISO 27001 |
Les démarches se combinent bien parce qu'elles partagent un socle de mesures. Un SMSI ISO 27001 en place fournit la gouvernance, l'appréciation des risques et une partie des preuves dont un auditeur SOC 2 ou un centre d'évaluation SecNumCloud aura besoin. Côté client, ces documents sont aussi des éléments clés de la gestion des risques tiers.
Questions fréquentes
Quelle différence entre ISO 27001 et SOC 2 ?
ISO 27001 est une norme internationale qui certifie un système de management de la sécurité, pour trois ans, par un organisme accrédité. SOC 2 est un rapport établi par un cabinet d'experts-comptables américains selon le cadre de l'AICPA, qui décrit un service et ses contrôles et donne l'opinion de l'auditeur ; il n'y a pas de certificat.
Quelle différence entre SOC 2 type 1 et type 2 ?
Le type 1 porte sur la description du système et la conception des contrôles à une date donnée. Le type 2 vérifie en plus que les contrôles ont fonctionné efficacement sur une période d'observation.
SecNumCloud remplace-t-il ISO 27001 ?
Non. SecNumCloud qualifie une offre de cloud précise et s'adresse aux prestataires qui visent les données sensibles, notamment de l'État. Son référentiel est fondé sur l'annexe A d'ISO 27001 mais ajoute des exigences plus strictes, dont la protection contre les lois extraterritoriales non européennes.
Une application hébergée sur un cloud SecNumCloud est-elle qualifiée ?
Non. L'ANSSI précise qu'une offre hébergée sur une offre qualifiée n'est pas automatiquement qualifiée. L'éditeur peut toutefois s'appuyer sur l'infrastructure qualifiée pour réduire le périmètre de sa propre évaluation.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ISO/IEC 27001:2022, Systèmes de management de la sécurité de l'information : exigences, ISO, octobre 2022.
- ISO/IEC 27001, la norme de référence pour la sécurité de l'information, ISO.
- System and Organization Controls (SOC) suite of services, AICPA & CIMA.
- SOC 2 Reporting on an Examination of Controls at a Service Organization Relevant to Security, Availability, Processing Integrity, Confidentiality, or Privacy, AICPA & CIMA, octobre 2022.
- SOC 3 : rapports à usage général, AICPA & CIMA.
- SOC 2 : System and Organization Controls Reporting, KPMG, 2025.
- SecNumCloud pour les fournisseurs de services cloud, ANSSI.
- FAQ avant de se lancer dans la qualification SecNumCloud, ANSSI.
- Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (SREN), Légifrance, mai 2024.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.