SOC 2 Type II
Trust Services Criteria — AICPA SSAE 18
Dernière mise à jour : 28 avril 2026
1. Qu'est-ce que SOC 2 ?
SOC 2 (System and Organization Controls 2) est un cadre d'audit développé par l'AICPA (American Institute of Certified Public Accountants). Il évalue la manière dont une organisation gère les données clients selon cinq Trust Services Criteria. Une attestation SOC 2 Type II couvre une période d'observation (en général 6 à 12 mois) et atteste que les contrôles ont fonctionné efficacement dans la durée, contrairement au Type I qui ne valide que la conception à un instant donné.
2. Statut de la certification ResilienceCore
En cours de préparation — ResilienceCore s'engage vers une attestation SOC 2 Type II d'ici fin 2026. La phase d'observation a débuté au T2 2026 avec un cabinet d'auditeurs indépendants accrédités.
En attendant la délivrance du rapport final, l'ensemble des contrôles techniques et organisationnels listés ci-dessous sont déjà en place et auditables. Un rapport SOC 2 Type I (design des contrôles) peut être fourni sous NDA aux clients existants ou prospects qualifiés.
3. Les 5 Trust Services Criteria et leur couverture
Sécurité
SecurityProtection contre les accès non autorisés, divulgation et atteintes à l'intégrité. Critère obligatoire (commun).
- Authentification MFA (TOTP) obligatoire pour les administrateurs
- RBAC fin par rôle (7 rôles) et par module
- Chiffrement TLS 1.2+ en transit, AES-256 au repos
- Hashing argon2id pour les mots de passe, HMAC-SHA-256 pour les refresh tokens
- Audit trail SHA-256 immuable (chain integrity verifiable)
- Détection d'intrusion via Sentry & monitoring en temps réel
Disponibilité
AvailabilityLe système est disponible pour utilisation conformément à l'engagement.
- SLA 99,5% (offre Starter) à 99,95% (offre Enterprise)
- Architecture redondante : Postgres replication + Redis sentinel
- Backups automatisés (J-1, J-7, J-30) avec test de restauration mensuel
- Plan de continuité & PRA documenté, testé deux fois par an
- Page de statut publique disponible sur /status
Intégrité des traitements
Processing IntegrityLe traitement système est complet, valide, exact, opportun et autorisé.
- Validation Zod (front) + class-validator (back) sur toutes les entrées
- Audit trail complet des actions C/U/D (old & new value)
- Réconciliation et tests d'intégrité automatisés
- Job queue BullMQ avec retry et dead-letter queue
- Idempotency keys sur les opérations critiques
Confidentialité
ConfidentialityLes informations désignées comme confidentielles sont protégées.
- Chiffrement de données sensibles côté application (CryptoService)
- Isolation multi-tenant stricte (tenantId sur toute query)
- Clés d'API LLM stockées chiffrées (AES-256-GCM, ENCRYPTION_KEY)
- NDA et contrôle d'accès strict pour le personnel
- Tokenisation des données clients dans les logs
Vie privée
PrivacyLes informations personnelles sont collectées, utilisées, conservées, divulguées et détruites conformément aux engagements.
- RGPD natif : droit d'accès, rectification, portabilité, effacement (Art.17 par anonymisation)
- Export tenant DORA Art.28 (.json.gz signé)
- Conservation des logs 1 an, données facturation 5 ans
- Privacy by design — pas de cookie publicitaire, pas de tracker tiers
- Data Processing Agreement (DPA) standard disponible sur demande
4. Contrôles disponibles dans la plateforme
Les modules suivants permettent à vos équipes de démontrer l'efficacité des contrôles SOC 2 lors de vos propres audits (audits internes, certifications clients) :
- Audit trail certifié — chaîne SHA-256 immuable, vérification d'intégrité à la demande.
- Compliance — checklist de contrôles, evidence storage, mapping multi-frameworks.
- Risques — registre des risques, matrice heatmap, plans de traitement.
- Actions — registre des actions correctives, kanban, suivi de clôture.
- Politiques — gestion des politiques avec versioning, approbation, attestation.
- Utilisateurs & habilitations — RBAC, revue d'accès, soft-delete RGPD.
5. Demande de rapport SOC 2
Pour obtenir le rapport SOC 2 (Type I disponible immédiatement, Type II disponible après la fin de la période d'observation), merci d'adresser votre demande via /contact. Les rapports sont communiqués sous accord de confidentialité (NDA) et peuvent être accompagnés des artefacts complémentaires : architecture, registre des risques, plans de continuité, attestations sous-traitants, dernières revues de direction.
Pour les sujets connexes, voir également nos pages : DORA, NIS2, ISO 22301, Politique de confidentialité.
SOC 2 et Trust Services Criteria sont des marques de l'American Institute of Certified Public Accountants (AICPA). Cette page a un caractère informatif et n'engage pas ResilienceCore sur une date précise de délivrance du rapport d'attestation.