Aller au contenu
Certification

Combien coûte un rapport SOC 2 Type 1 ou Type 2 ?

Le format pèse plus que la taille de l’entreprise : ce qu’un Type 2 ajoute au budget, les cinq postes à prévoir et ce qui ne se paie qu’une fois avec ISO 27001.

Rédigé par
Justin MarcosCofondateur et CEO
Publié le
9 min de lecture

Le prix d’un rapport SOC 2 dépend moins de votre taille que de ce que l’auditeur doit examiner : un Type 1 sur la seule sécurité, ou un Type 2 qui couvre aussi la disponibilité et la confidentialité, avec plusieurs produits et sous-traitants dans le périmètre.

SOC 2 n’est pas une certification, mais un rapport d’attestation émis par un cabinet CPA indépendant. Le budget comprend cinq postes :

  1. les honoraires du cabinet CPA, qui réalise l’examen et émet le rapport ;
  2. la préparation des contrôles, des preuves et de la description du système, avec ou sans accompagnement externe ;
  3. le temps que vos équipes consacrent au projet, jusqu’à la fin de la période d’observation pour un Type 2 ;
  4. les contrôles et les outils à mettre en place ;
  5. le renouvellement du rapport, chaque année en pratique.

Pour fixer un ordre de grandeur : la démarche dure en général 6 à 12 mois selon le format, et notre accompagnement SOC 2 est proposé à partir de 3 000 € HT par mois. Les honoraires du cabinet CPA, le temps de vos équipes et les éventuels achats d’outils s’ajoutent au prix de l’accompagnement.

Type 1 ou Type 2 : ce que le format change au budget

Un rapport Type 1 donne l’opinion de l’auditeur sur la description de votre système et la conception de vos contrôles, à une date donnée. Un rapport Type 2 y ajoute une opinion sur leur efficacité opérationnelle tout au long d’une période, dite d’observation, et détaille les tests de l’auditeur et leurs résultats.

Pour un Type 2, l’auditeur teste des échantillons répartis sur toute la période : son travail augmente, et ses honoraires en général avec lui. Vos contrôles récurrents doivent fonctionner et laisser une trace pendant toute la période, et le rapport n’arrive qu’après sa fin.

L’AICPA, l’association professionnelle des experts-comptables américains qui définit SOC 2, ne fixe aucune durée minimale pour cette période, mais l’auditeur doit pouvoir y réunir des preuves suffisantes : dans un exemple de l’AICPA, il peut conclure qu’une période de moins de 2 mois ne le permettra sans doute pas. Deux parcours se présentent :

ParcoursExamens à payer pour obtenir un Type 2Premier rapport
Type 1, puis Type 2DeuxLe Type 1, plus tôt
Type 2 directement, sur une première période courteUnLe Type 2, après la fin de la période

Le Type 1 peut débloquer une vente urgente, mais il ne dispense pas du Type 2 si vos clients l’attendent. Avant de choisir, demandez à votre prospect quel format il accepte, et pour quelle date.

1. Les honoraires du cabinet CPA

Seul un auditeur indépendant peut émettre le rapport. Aux États-Unis, l’examen est réalisé par un CPA (Certified Public Accountant), un expert-comptable agréé, selon les normes d’attestation de l’AICPA, comme le rappelle sa foire aux questions sur SOC 2. Hors des États-Unis, un professionnel équivalent, habilité dans son pays, peut aussi le réaliser, en général selon la norme internationale ISAE 3000 : vérifiez que vos clients acceptent ce format.

Les honoraires varient d’un cabinet à l’autre et dépendent notamment :

  • du format, Type 1 ou Type 2 ;
  • des catégories de critères de l’AICPA ajoutées aux critères communs, consacrés à la sécurité : disponibilité, intégrité du traitement, confidentialité ou vie privée, selon vos engagements envers vos clients ;
  • du périmètre du système décrit : produits, infrastructure, données, équipes, sous-traitants comme votre hébergeur cloud ;
  • du nombre de contrôles à tester.

Demandez des devis à plusieurs cabinets, sur le même format, les mêmes catégories et le même périmètre. Vérifiez qu’ils précisent la date ou la période couverte, le calendrier des travaux, la date de remise du rapport, les conditions applicables si des travaux supplémentaires deviennent nécessaires, et le prix des rapports suivants.

Certains cabinets proposent aussi une évaluation préalable, dite readiness assessment, facturée à part. Elle révèle des écarts, mais ne remplace pas la préparation : selon le code de déontologie de l’AICPA (interprétation 1.295.030), l’auditeur perdrait son indépendance s’il assumait la conception, la mise en œuvre ou le maintien de vos contrôles.

Ne choisissez pas sur le seul prix. En février 2026, le Journal of Accountancy, la revue de l’AICPA, relayait les mises en garde de cabinets qui réalisent ces examens : un rapport bon marché peut satisfaire un contrat tout en présentant des lacunes évidentes. Vos clients lisent le rapport : s’il est générique, il ne les rassurera pas.

2. Le coût de la préparation

Avant l’examen, l’entreprise choisit le format, les catégories et le périmètre du rapport, mesure l’écart avec les critères, puis définit ses contrôles : l’AICPA ne propose aucun modèle de contrôles à appliquer tel quel. Restent à rédiger les politiques et la description du système, dont la direction atteste, et à organiser la collecte des preuves.

Vous pouvez tout mener en interne ou confier une partie du travail à un prestataire. Dans ce cas, le devis doit préciser qui rédige la description du système et les politiques, qui organise les preuves et qui suit la période d’observation.

Le prix d’un accompagnement

Notre offre Accompagnement à la conformité s’adresse aux entreprises qui disposent d’un responsable de la sécurité des systèmes d’information (RSSI) ou d’une équipe sécurité. Elle est proposée à partir de 3 000 € HT par mois, en fonction des référentiels. Pour SOC 2 seul, au prix d’appel, le budget varie ainsi selon la durée :

Durée de l’accompagnementBudget au prix d’appel
6 mois18 000 € HT
9 mois27 000 € HT
12 mois36 000 € HT

Ce tableau donne un ordre de grandeur, pas un devis. Le prix dépend du format, des catégories retenues et de votre point de départ. Pour un Type 2, l’accompagnement se poursuit pendant la période d’observation, jusqu’à la remise du rapport. Des contrôles qui fonctionnent déjà et des preuves produites par vos outils, comme les tickets ou le dépôt de code, réduisent le travail.

Si personne ne porte la sécurité chez vous, nous pouvons tenir ce rôle avec notre offre RSSI externalisé, jusqu’à la fin de la période d’observation, test d’intrusion ou audit technique inclus. Son prix d’appel est de 4 500 € HT par mois, avec un engagement de 12 mois.

Pour savoir si un Type 1 est à portée avant de promettre une date à un prospect, commencez par une analyse d’écarts. Proposée à partir de 6 000 € HT, elle livre les écarts priorisés et une feuille de route.

Aucun de ces montants n’inclut les honoraires du cabinet CPA, facturés directement par lui. Nous vous préparons à l’examen et coordonnons l’auditeur ; le cabinet vous évalue en toute indépendance.

3. Le temps consacré par l’équipe

Le temps passé en interne n’apparaît sur aucun devis. Pour un Type 2, il ne s’arrête pas à la fin de la préparation : les contrôles doivent fonctionner pendant toute la période d’observation.

Vos équipes devront :

  • décrire les services, l’infrastructure, les données et les sous-traitants du périmètre ;
  • décider des contrôles et les intégrer à leurs outils ;
  • faire fonctionner les contrôles récurrents, en gardant une trace datée de chacun : revues d’accès, validation des changements, arrivées et départs, traitement des incidents ;
  • répondre aux demandes de l’auditeur.

L’auditeur ne se contente pas d’entretiens : il observe, inspecte des documents, refait certains contrôles et examine des échantillons. Un écart relevé figure dans le rapport, que vos clients lisent.

La charge est la plus forte lors du cadrage, à la mise en place des contrôles et pendant les travaux de l’auditeur. Pendant la période d’observation, elle tient surtout à la régularité. Avec nous, un workshop d’une heure chaque semaine avec votre référent fait avancer le projet, et la collecte des preuves se suit en asynchrone.

4. Le coût des contrôles et des outils

SOC 2 n’impose aucune liste d’outils. Vos contrôles découlent de vos risques et des engagements pris envers vos clients. Dans une entreprise tech, plusieurs existent souvent déjà : authentification multifacteur, revue des changements dans le dépôt de code, sauvegardes, journalisation, gestion des incidents.

Des dépenses supplémentaires apparaissent lorsqu’un contrôle manque ou ne laisse pas de trace exploitable. Il peut s’agir :

  • d’une évolution de la gestion des identités et des accès, ou de la gestion des appareils ;
  • d’une solution de journalisation ou de supervision ;
  • d’un test d’intrusion applicatif, à partir de 6 000 € HT chez nous : il n’est pas obligatoire, mais les critères de l’AICPA le citent parmi les évaluations qui vérifient que vos contrôles fonctionnent (critère CC4.1) ;
  • de formations à la sécurité pour vos équipes ;
  • de temps de développement ou d’administration système ;
  • d’une plateforme de conformité, si le travail qu’elle automatise justifie son abonnement et son intégration.

Certaines plateformes de conformité vendent aussi un forfait qui inclut l’examen SOC 2 d’un cabinet partenaire. En avril 2026, les services de déontologie de l’AICPA ont rappelé aux auditeurs que leur indépendance peut être compromise si un tiers contrôle de fait leurs honoraires ou les lie à d’autres services. Le choix de l’auditeur vous revient : vérifiez que le cabinet fixe lui-même ses honoraires et l’étendue de ses travaux.

Attendez l’analyse d’écarts avant d’acheter un outil. Vous saurez alors quelles preuves collecter et ce que vos outils actuels produisent déjà.

5. Le coût du renouvellement

Un rapport SOC 2 n’a pas de date d’expiration officielle, mais il décrit une date ou une période passée. Vos clients attendent un rapport récent : en pratique, un nouveau rapport chaque année. Les rapports suivants couvrent en général 12 mois, pour qu’aucune période ne reste sans rapport.

Chaque année, prévoyez :

  • les honoraires du cabinet CPA pour le nouvel examen ;
  • le temps de faire fonctionner les contrôles et de collecter les preuves, en continu ;
  • la mise à jour de la description du système quand vos produits, votre infrastructure ou vos sous-traitants changent ;
  • les abonnements des outils retenus et les évaluations que vous renouvelez, comme le test d’intrusion.

Entre la fin d’une période et la remise du rapport suivant, un client peut vous demander une bridge letter, ou gap letter : une lettre dans laquelle votre direction signale les changements importants intervenus dans vos contrôles depuis la fin de la période couverte, ou leur absence. Elle est signée par votre entreprise, pas par l’auditeur, qui n’y apporte donc aucune assurance, et l’AICPA n’en fixe pas le contenu. Elle ne coûte que du temps interne, mais ne remplace pas un rapport.

La préparation de la première année ne se répète pas en entier : une fois les contrôles en place et les preuves collectées au fil de l’eau, le renouvellement devient une routine.

SOC 2 et ISO 27001 : ce qui ne se paie qu’une fois

Si vos clients européens demandent aussi ISO 27001, menez les deux sur un seul jeu de contrôles. Les critères communs de SOC 2 et les mesures de l’annexe A d’ISO 27001 traitent largement des mêmes sujets : accès, exploitation, gestion des changements, fournisseurs, incidents.

L’analyse de risques, la matrice des contrôles, les politiques communes et les preuves produites par vos outils servent aux deux audits : vous ne les payez qu’une fois. Restent propres à chaque référentiel :

  • les honoraires de deux audits distincts : celui de l’organisme de certification pour ISO 27001, celui du cabinet CPA pour SOC 2 ;
  • pour SOC 2, la description du système, le choix des catégories et, pour un Type 2, les tests répartis sur toute la période ;
  • pour ISO 27001, le système de management : déclaration d’applicabilité, audit interne, revue de direction.

Pour les mener de front, nous composons un accompagnement sur mesure lors d’un premier échange : nous vous conseillons sur la meilleure approche, les contrôles communs ne sont traités qu’une fois, et le devis tient compte des recoupements. Ensemble, les deux référentiels coûtent donc moins cher que séparément. Notre guide ISO 27001 ou SOC 2 détaille la méthode, et notre guide sur le coût d’une certification ISO 27001 les postes propres à la certification.

Les cinq postes en résumé

PosteComment le chiffrer
Cabinet CPADemander plusieurs devis sur le même format, les mêmes catégories et le même périmètre, rapports suivants compris
Préparation et accompagnementFixer la durée, période d’observation comprise, le travail inclus et la personne qui rédige la description du système
Temps interneDésigner le responsable du projet et le responsable de chaque contrôle récurrent, puis estimer leur disponibilité sur toute la période
Contrôles et outilsChiffrer les contrôles manquants relevés par l’analyse d’écarts
RenouvellementPrévoir un examen par an, le fonctionnement continu des contrôles et la mise à jour de la description du système

Le contenu de chaque accompagnement et de chaque mission est détaillé sur notre page Offres et tarifs.

À propos de l’auteur

Justin Marcos

Cofondateur et CEO, Radome

Premier interlocuteur des équipes qui font appel à Radome, Justin porte plus particulièrement la gouvernance de la sécurité, des politiques et de l’analyse de risques jusqu’à la conformité.

Justin sur LinkedIn
Lire ensuite

Pour aller plus loin.

Nos autres articles : ceux qui traitent des mêmes sujets d’abord, puis les plus récents.

Prochaine étape

Estimer votre budget SOC 2.

Un premier échange gratuit de 30 minutes pour choisir le format, passer en revue ce qui existe déjà et identifier les postes encore à chiffrer. Vous parlez directement avec l’un des cofondateurs de Radome.