ISO 27001 ou SOC 2 : lequel choisir, ou les deux ?
ISO 27001 et SOC 2 comparés : certificat ou rapport d’attestation, attentes des clients européens et américains, délais, coûts, et comment mener les deux.
- Rédigé par
Justin MarcosCofondateur et CEO- Publié le
Un prospect américain réclame votre rapport SOC 2 avant de signer. Quelques jours plus tard, un grand compte européen vous demande si vous êtes certifié ISO 27001. Faut-il choisir, ou lancer les deux ?
Aucun des deux n’est « meilleur » que l’autre. Ce sont deux preuves de nature différente, qui portent en grande partie sur les mêmes contrôles de sécurité. La question utile est ailleurs : quel document vos clients acceptent-ils, et pour quelle date ? Si vous vendez aux deux marchés, construisez un seul jeu de contrôles, puis passez deux audits, menés par deux auditeurs de nature différente.
ISO 27001 et SOC 2 ne produisent pas la même preuve
ISO 27001 est une norme internationale. SOC 2 est défini par l’AICPA, l’association professionnelle des experts-comptables américains. Le tableau résume leurs différences, détaillées ensuite.
| Critère | ISO 27001 | SOC 2 |
|---|---|---|
| Nature | Certification | Rapport d’attestation |
| Référentiel | Norme ISO/IEC 27001 | Trust Services Criteria de l’AICPA |
| Délivré par | Un organisme de certification, de préférence accrédité | Un cabinet d’experts-comptables indépendant |
| Objet de l’audit | Le système de management et les mesures retenues | La description du système et les contrôles, à une date (Type 1) ou sur une période (Type 2) |
| Diffusion | Libre, validité vérifiable | Restreinte ; rapport SOC 3 pour le public |
| Validité | 3 ans, audit de surveillance annuel | Pas d’échéance officielle, un rapport par an en pratique |
| Délai avec nous | 6 à 12 mois, 9 en moyenne | 6 à 12 mois selon le format |
ISO 27001 : un système de management certifié
La norme demande de construire un système de management de la sécurité de l’information (SMSI) : un périmètre, une analyse de risques, des mesures choisies parmi les 93 de l’annexe A et justifiées dans la déclaration d’applicabilité, un audit interne et une revue de direction.
Vous choisissez l’organisme de certification. Vérifiez qu’il est accrédité : en France, le Cofrac, le Comité français d’accréditation, accrédite ces organismes selon les normes ISO/IEC 17021-1 et ISO/IEC 27006-1. L’audit initial se déroule en deux étapes : un examen documentaire, puis des entretiens avec vos équipes et une analyse des preuves. Le certificat est valable 3 ans, avec un audit de surveillance chaque année.
Le certificat indique le périmètre certifié. Vous le transmettez à qui vous voulez, et un acheteur peut en vérifier la validité, par exemple dans CertSearch, l’outil de vérification des certificats accrédités auquel renvoie Global ACI. Depuis le 1er janvier 2026, cette organisation reprend les activités du Forum international de l’accréditation (IAF).
SOC 2 : un rapport d’attestation sur vos contrôles
SOC 2 n’est pas une certification, mais un examen de vos contrôles selon les normes de l’AICPA. Aux États-Unis, il est réalisé par un CPA (Certified Public Accountant), un expert-comptable agréé, comme le rappelle la foire aux questions de l’AICPA sur SOC 2.
L’auditeur évalue vos contrôles au regard des critères de services de confiance (Trust Services Criteria) de l’AICPA. Les critères communs, consacrés à la sécurité, s’appliquent à tout rapport. Selon les engagements pris envers vos clients, votre direction y ajoute tout ou partie des quatre autres catégories : disponibilité, intégrité du traitement, confidentialité, vie privée. Ces critères fixent des résultats à atteindre, pas une liste de contrôles.
D’après l’exemple publié par l’AICPA, le rapport réunit la description de votre système, une déclaration écrite de votre direction et l’opinion de l’auditeur, qui peut être assortie de réserves. Sa diffusion est restreinte : en pratique, vous le transmettez à vos clients et prospects sous accord de confidentialité. Pour communiquer publiquement, il existe le rapport SOC 3, moins détaillé et diffusable librement.
Type 1 ou Type 2 : une date ou une période
Un rapport Type 1 porte sur la conception de vos contrôles à une date donnée. Un rapport Type 2 ajoute une opinion sur leur efficacité opérationnelle tout au long d’une période, dite d’observation, et détaille les tests de l’auditeur et leurs résultats. Nous constatons que la plupart des acheteurs attendent un Type 2.
L’AICPA ne fixe aucune durée minimale pour cette période : votre direction la choisit selon les besoins de vos clients. L’auditeur doit toutefois pouvoir réunir des preuves suffisantes. Dans un exemple donné par l’AICPA, il peut conclure qu’une période de moins de 2 mois ne le permettra sans doute pas.
Pendant la période, chaque contrôle récurrent doit laisser une trace : revue d’accès, validation d’un changement, traitement d’un incident. L’auditeur ne se contente pas de vous interroger : il observe, inspecte des documents, refait certains contrôles et teste des échantillons.
Qui demande ISO 27001 ou SOC 2, et pourquoi
La loi impose rarement l’un ou l’autre. La demande vient le plus souvent de vos clients, qui doivent eux-mêmes maîtriser les risques liés à leurs fournisseurs.
Vos clients européens
La directive NIS 2, sur la sécurité des réseaux et des systèmes d’information, prévoit que les entités essentielles et importantes sécurisent leur chaîne d’approvisionnement, en tenant compte des pratiques de cybersécurité de leurs fournisseurs (article 21). Pour certains acteurs du numérique, comme les fournisseurs de services d’informatique en nuage ou de services gérés, le règlement d’exécution (UE) 2024/2690 précise ces mesures, fondées sur des normes « telles que ISO/IEC 27001 ». Ces entités doivent prévoir dans leurs contrats avec leurs propres fournisseurs, s’il est besoin, « le droit d’effectuer des audits ou le droit de recevoir des rapports d’audit ».
DORA, le règlement européen sur la résilience opérationnelle numérique du secteur financier, réserve les contrats des entités financières aux prestataires technologiques « qui respectent des normes adéquates en matière de sécurité de l’information » (article 28). Pour les services qui soutiennent leurs fonctions critiques ou importantes, le règlement délégué (UE) 2024/1773 admet les certifications et les rapports d’audit de tiers, mais l’entité financière ne peut « indéfiniment s’appuyer uniquement » sur eux. Elle doit notamment avoir la conviction qu’ils comportent « un test de l’efficacité opérationnelle des contrôles clés mis en place » (article 8).
Aucun de ces textes n’exige ISO 27001 ou SOC 2 : vos clients choisissent la preuve qu’ils acceptent. Nous constatons que les grands comptes européens demandent souvent ISO 27001 nommément. En France, un cas fait exception : le Code de la santé publique impose la certification d’hébergeur de données de santé (HDS) à qui héberge certaines de ces données pour le compte d’un tiers. Or cette certification exige un SMSI certifié ISO 27001 dont le périmètre couvre toutes les activités d’hébergement.
Vos clients américains
Selon l’AICPA, les rapports SOC 2 servent notamment aux programmes de gestion des fournisseurs. Un client qui fait lui-même l’objet d’un rapport SOC 2 doit évaluer et gérer les risques liés à ses fournisseurs (critère CC9.2) : votre rapport l’y aide.
Pour son développement aux États-Unis, Ringover a étendu sa démarche à SOC 2 : ISO 27001 y est reconnue, mais le rapport SOC 2 est une référence fréquente pour les entreprises américaines et leurs services achats. Ne pas l’avoir n’est pas rédhibitoire, mais peut allonger les vérifications de sécurité.
Quatre questions à poser à votre prospect
- Quel document acceptez-vous ? Un certificat, un rapport, ou l’un ou l’autre.
- Si c’est SOC 2, quel format ? Type 1 ou Type 2, et quelles catégories en plus de la sécurité.
- Pour quand ? Avant la signature, ou au prochain renouvellement du contrat.
- Que pouvez-vous accepter d’ici là ? Un questionnaire de sécurité rempli, un rapport de test d’intrusion récent, un calendrier de certification.
Les réponses montrent parfois qu’aucun des deux n’est urgent.
Les délais à prévoir
Pour ISO 27001, comptez 6 à 12 mois, 9 en moyenne chez nos clients, auxquels s’ajoute le délai de l’organisme de certification pour planifier l’audit. Notre guide sur le temps à prévoir en interne détaille la charge de vos équipes.
Pour SOC 2, tout dépend du format. Un Type 1 arrive plus tôt, puisqu’il porte sur une date. Pour un Type 2, il faut enchaîner la préparation, la période d’observation et le travail de l’auditeur : le rapport arrive après la fin de la période. Avec nous, comptez 6 à 12 mois selon le format.
Si vous visez les deux, partez de l’échéance la plus proche. Si ISO 27001 passe en premier, la période d’observation SOC 2 peut commencer dès que les contrôles fonctionnent. Si SOC 2 passe en premier, ses contrôles et ses preuves alimentent le SMSI.
Avant de promettre une date à un prospect, mesurez le chemin qui reste. Une analyse d’écart livre les écarts priorisés et une feuille de route chiffrée : vous saurez par exemple si un Type 1 est à portée.
Ce qui fait varier le coût
Les honoraires d’audit sont facturés directement par l’organisme de certification ou par le cabinet CPA, en sus de notre accompagnement. Pour ISO 27001, un organisme accrédité détermine le temps d’audit selon la norme ISO/IEC 27006-1:2024, en fonction de votre périmètre : effectif, nombre de sites, complexité. Pour SOC 2, le travail du cabinet dépend du format, des catégories retenues et du périmètre du système.
Méfiez-vous des promesses de rapidité. En février 2026, des membres du groupe de travail de l’AICPA sur SOC 2 se sont inquiétés, dans sa revue, le Journal of Accountancy, d’offres promettant la conformité « en quelques semaines, voire en quelques heures », et de rapports identiques d’un client à l’autre. En mai, l’AICPA a demandé aux pairs chargés de contrôler la qualité des cabinets d’examiner si chaque mission est adaptée aux risques du client et si ses délais sont raisonnables. Vos clients lisent le rapport : s’il est générique, il ne les rassurera pas.
Mener ISO 27001 et SOC 2 de front relève de notre offre Sur mesure : les contrôles communs n’y sont traités qu’une fois, et le devis tient compte des recoupements entre les deux référentiels. Nos prix d’appel sont publics, et notre guide sur le coût d’une certification ISO 27001 détaille les autres postes du budget.
Mener les deux sur un seul jeu de contrôles
Les critères communs de SOC 2 couvrent notamment l’évaluation des risques, les accès logiques et physiques, l’exploitation des systèmes, la gestion des changements et les risques liés aux fournisseurs. Les 93 mesures de l’annexe A d’ISO 27001 traitent largement des mêmes sujets. L’AICPA publie d’ailleurs une correspondance entre ses critères et ISO 27001, réservée à ses membres.
Chaque audit garde ses exigences propres. ISO 27001 demande un système de management : plan de traitement des risques, déclaration d’applicabilité, audit interne objectif et impartial, revue de direction, actions correctives. SOC 2 demande une description du système et de ses limites, le choix des catégories, la prise en compte de vos sous-traitants, comme votre hébergeur cloud, et, pour un Type 2, des tests répartis sur toute la période.
La méthode tient en six points :
- Un seul périmètre. Faites coïncider le périmètre du certificat ISO 27001 et les limites du système décrit dans le rapport SOC 2.
- Une seule analyse de risques, qui sert aux deux référentiels.
- Une seule matrice des contrôles. Chaque contrôle est relié à ses mesures de l’annexe A et à ses critères SOC 2.
- Des preuves datées, produites par vos outils : tickets, dépôt de code, wiki. Elles servent aux audits ISO 27001 comme aux échantillons de l’auditeur SOC 2.
- Un seul calendrier, qui situe la période d’observation SOC 2 par rapport aux audits ISO 27001.
- Des évaluations qui servent deux fois. Les précisions qui accompagnent le critère CC4.1 citent les tests d’intrusion et les certifications ISO parmi les évaluations de vos contrôles. Notre guide du test d’intrusion détaille ce que le test apporte à chaque référentiel.
Chaque semaine, un workshop d’une heure avec votre référent fait avancer les deux référentiels à la fois. Entre deux workshops, nous suivons les preuves avec vous, en asynchrone, et nous ajoutons des séances sans surcoût quand un audit approche. Si vous avez un responsable de la sécurité des systèmes d’information (RSSI), il garde le pilotage. Sinon, notre RSSI externalisé tient ce rôle jusqu’aux audits, test d’intrusion inclus.
Le cas Ringover : ISO 27001 d’abord, SOC 2 ensuite
Ringover, scale-up française de communications d’entreprise dans le cloud, a obtenu la certification ISO 27001 en mai 2026, en 12 mois, au terme d’un audit mené par Bureau Veritas, avec une seule non-conformité mineure. Elle répond désormais aux questionnaires de sécurité avec un dossier standard : le certificat, la déclaration d’applicabilité et des extraits du SMSI.
Le même mois, Ringover a étendu notre mission à HDS et à SOC 2, sans remise en concurrence. Pour une entreprise déjà certifiée ISO 27001, une large part des contrôles SOC 2 existe : reste à les décrire selon les critères de l’AICPA et à prouver qu’ils fonctionnent dans la durée.
Le bon point de départ selon votre situation
| Votre situation | Par où commencer | Pourquoi |
|---|---|---|
| Vos prospects ou vos appels d’offres européens citent ISO 27001 | ISO 27001 | Le certificat se transmet librement et sa validité se vérifie |
| Un acheteur américain exige un rapport SOC 2 à brève échéance | SOC 2 Type 1, puis Type 2 | Le Type 1 arrive plus tôt, le Type 2 répond ensuite aux attentes de la plupart des acheteurs |
| Vous vendez en Europe et aux États-Unis | Un seul jeu de contrôles, en commençant par l’échéance la plus proche | Les contrôles communs sont traités une seule fois |
| Vous hébergez des données de santé pour le compte d’acteurs de la santé en France | ISO 27001 et HDS | HDS exige un SMSI certifié ISO 27001 qui couvre toutes les activités d’hébergement |
| Vos clients sont des entités financières soumises à DORA | Leur demander ce qu’ils acceptent | Le règlement délégué (UE) 2024/1773 admet certifications et rapports d’audit, sous conditions |
| Vous ne recevez que des questionnaires | Une analyse d’écart ou un test d’intrusion | Rien ne presse encore : mesurez l’écart et préparez la suite |
Pour une première orientation, notre configurateur vous indique en quatre questions l’accompagnement adapté à votre situation.
Les erreurs à éviter
- Lancer les deux sans savoir ce que le client accepte. Posez d’abord les quatre questions ci-dessus.
- Promettre une date SOC 2 sans compter la période d’observation. Le rapport Type 2 arrive après la fin de la période, pas à la fin de la préparation.
- S’arrêter au Type 1 quand vos clients attendent un Type 2. Le Type 1 répond à une demande urgente, pas à une attente durable.
- Choisir l’auditeur le plus rapide ou le moins cher. Un rapport générique se repère.
- Mener deux projets séparés, avec deux jeux de documents et deux collectes de preuves pour les mêmes contrôles.
- Prendre un certificat ou un rapport pour une preuve de conformité légale. Un rapport SOC 2 ne se prononce pas sur le respect des lois, et la certification ISO 27001 ne vaut pas conformité au règlement général sur la protection des données (RGPD), à DORA ou à NIS 2.
Questions fréquentes
Un certificat ISO 27001 peut-il remplacer un rapport SOC 2 ?
Cela dépend de votre client. Certains acceptent l’un ou l’autre ; d’autres demandent un rapport SOC 2 nommément, et le certificat ne le remplace pas. L’inverse vaut aussi : un rapport SOC 2 ne remplace pas un certificat ISO 27001 exigé dans un appel d’offres.
Délivrez-vous le certificat ou le rapport ?
Non. Nous vous préparons aux audits et les coordonnons ; l’organisme de certification et le cabinet CPA restent indépendants et facturent leurs honoraires directement. Le certificat et le rapport relèvent de deux audits distincts, menés selon des normes différentes.
Avant de répondre à votre prospect
Ne répondez pas « les deux » par réflexe : vérifiez d’abord ce que votre prospect accepte, et pour quelle date. Si un seul référentiel suffit, commencez par lui. Si vous visez les deux marchés, construisez vos contrôles une seule fois : le second audit s’appuiera sur le travail du premier.
Nos pages consacrées à la certification ISO 27001 et au rapport SOC 2 détaillent notre démarche. Vous hésitez encore ? Parlons de votre projet : si nos offres ne sont pas encore pertinentes pour vous, nous vous le dirons.
Partager cet article
À propos de l’auteur

Justin Marcos
Cofondateur et CEO, Radome
Premier interlocuteur des équipes qui font appel à Radome, Justin porte plus particulièrement la gouvernance de la sécurité, des politiques et de l’analyse de risques jusqu’à la conformité.
Justin sur LinkedIn