Aller au contenu
AtheronLABS

Pays détecté : États-Unis. Les prix sont affichés en dollars américains. Ce n’est pas le bon pays ?

labs@atheron:~/insights/soc2-iso27001$ audit --soc2 --iso27001 --explain

SOC 2 ou ISO 27001?

Ou ni l’un ni l’autre, pour l’instant.

Tôt ou tard, un plus gros client vous envoie un questionnaire de sécurité et demande un rapport. Ce guide explique ce qu’il demande, ce qu’il faut pour y arriver, et quand la réponse honnête est que vous n’en avez pas encore besoin.

Conformité · Publié le 2 octobre 2026 · 5 min de lecture

Qui demande quoi

La question arrive habituellement de l’équipe de risque fournisseur d’un client. Les acheteurs nord-américains, surtout en technologie et en finance, demandent souvent un rapport SOC 2. Les acheteurs européens, et les grandes multinationales partout, demandent souvent si vous détenez la certification ISO 27001. Les organismes publics ont leurs propres exigences, comme une cote de sécurité pour les données et l’accessibilité selon les WCAG AA.

Avant de vous lancer, demandez à vos prochains clients ce qu’ils accepteront vraiment. Certains se contenteront pour l’instant d’un questionnaire rempli et de vos documents d’architecture; d’autres ne signeront pas sans rapport. Cette réponse décide s’il s’agit d’un projet pour ce trimestre ou pour l’an prochain.

SOC 2 en termes simples

Un rapport SOC 2 est un examen des contrôles d’une organisation de services, mené par un cabinet indépendant de CPA selon les normes de l’AICPA [1]. Il couvre la sécurité et, au choix, la disponibilité, l’intégrité du traitement, la confidentialité et la protection des renseignements personnels. C’est une attestation, pas un certificat : l’auditeur fait rapport sur vos contrôles, et votre client lit le rapport.

  • Un rapport de Type I examine si les contrôles sont bien conçus à un moment donné. Il est plus rapide et souvent la première étape.
  • Un rapport de Type II examine si les contrôles ont fonctionné efficacement pendant une période d’observation. C’est ce que la plupart des grands clients finissent par vouloir.
  • Le rapport est communiqué aux clients sous entente de confidentialité; ce n’est pas un badge public.

ISO 27001 en termes simples

ISO/IEC 27001 est une norme internationale de système de management de la sécurité de l’information : la façon dont une entreprise évalue ses risques, choisit ses contrôles et les améliore sans cesse. La certification est délivrée par un organisme de certification accrédité après un audit, et se maintient par des audits de surveillance et un renouvellement périodique.

Les deux se recoupent largement dans les contrôles eux-mêmes. Une entreprise qui bâtit ses contrôles une fois peut habituellement les rattacher aux deux : un deuxième cadre coûte surtout sa différence, soit le système de management et la documentation qu’attend ISO, soit le rapport qu’attend SOC 2.

Ce qui n’est pas une certification

Les cadres que les acheteurs mentionnent, et ce qu’est chacun
NomCe que c’estCe qu’on peut dire
SOC 2Un rapport d’attestation d’un cabinet indépendant de CPANous avons un rapport SOC 2 de Type I ou de Type II, offert sous entente de confidentialité
ISO 27001Une certification par un organisme de certification accréditéNous sommes certifiés ISO 27001 par un organisme nommé, ou nous y travaillons
RGPDUne loi européenne sur les données personnellesConçu pour le RGPD; il n’existe aucune certification RGPD officielle à détenir
LPRPDE et Loi 25 du QuébecDes lois canadiennes sur la protection des renseignements personnelsConçu pour elles, avec votre responsable de la protection des renseignements
HIPAAUne loi américaine sur les renseignements de santéArchitecture prête pour HIPAA; aucune certification HIPAA officielle n’existe
PCI DSSLa norme de sécurité des données de l’industrie des cartesUne autoévaluation ou le rapport d’un évaluateur, dont la portée dépend de la conception des paiements

Ce qu’est vraiment le travail

  1. 01

    Analyse des écarts

    Comparer ce que vous faites aujourd’hui à ce que le cadre attend, et dresser la liste de ce qui manque.

  2. 02

    Des contrôles dans le produit

    Accès par rôle et authentification unique, journaux d’audit, chiffrement, sauvegardes aux restaurations testées, surveillance, analyse des vulnérabilités et gestion des changements, intégrés au système plutôt que décrits sur papier.

  3. 03

    Politiques

    Un ensemble de politiques écrites qui correspond à ce que l’équipe fait vraiment, parce que l’auditeur compare l’un à l’autre.

  4. 04

    Preuves

    Recueillies au fil du travail, souvent dans une plateforme de conformité, pour que la période d’observation d’un rapport de Type II commence sur un système qui fonctionne.

  5. 05

    Travaux sur le terrain et constats

    Un soutien pendant les essais de l’auditeur, et des correctifs pour tout ce qu’il relève.

Les questionnaires, en attendant

Tant qu’il n’y a pas de rapport, le questionnaire de sécurité tient lieu de rapport. Répondez-y bien : gardez un seul ensemble de réponses de référence, rédigé par les personnes qui exploitent le système, et mettez-le à jour à chaque changement du système. Joignez ce que vous pouvez montrer plutôt que décrire : un schéma d’architecture, le flux de données, la procédure de sauvegarde et de restauration, la revue des accès, le résultat du dernier test d’intrusion. Une réponse honnête qui dit qu’un contrôle est prévu, avec une date, se lit mieux pour une équipe de risque fournisseur qu’un oui vague.

Ces mêmes réponses de référence deviennent le point de départ de l’analyse des écarts le jour où vous décidez de viser un rapport : aucun effort n’est perdu.

Choisir un auditeur

Choisissez l’auditeur tôt, avant la fin du travail de préparation, et demandez-lui comment il travaille : comment il teste, quelles preuves il attend, s’il accepte les preuves de votre plateforme de conformité, et combien de temps prennent les travaux sur le terrain et le rapport. Demandez à vos clients s’ils préfèrent certains cabinets. L’auditeur doit être indépendant de quiconque vous a aidé à vous préparer : c’est une des raisons pour lesquelles un studio qui bâtit vos contrôles ne peut jamais être celui qui en fait rapport.

Ce que ça coûte, calculé maintenant

Les trois exemples ci-dessous sont chiffrés par notre estimateur selon la grille tarifaire en vigueur à l’ouverture de cette page, pour le même produit web : la préparation à un premier rapport SOC 2 de Type I, le soutien d’audit jusqu’à un rapport de Type II, et SOC 2 Type II et ISO 27001 maintenus en continu. Notre prix couvre l’ingénierie et le soutien d’audit; les honoraires de l’auditeur et toute plateforme de conformité sont présentés par l’estimateur comme des fourchettes indicatives à part, parce que vous les payez directement.

Exemple chiffré en direct

Préparation à un premier rapport SOC 2 de Type I

Des contrôles intégrés au produit, une analyse des écarts et des politiques, avec les preuves dans votre plateforme de conformité.

Développement
≈ 82 700 USD à 127 000 USD, livré en 26 semaines au plus117 800 $ CA à 180 300 $ CA

Les prix dans votre devise sont des estimations au taux du jour de la Banque du Canada. Toute la facturation se fait en CAD ou en USD.

Modalités de paiement

Acompte 20 %
23 560 $ CA à 36 060 $ CA
Découverte 6 %
7 068 $ CA à 10 818 $ CA
Maquettes approuvées 6 %
7 068 $ CA à 10 818 $ CA
Fonctions principales 18,1 %
21 321,80 $ CA à 32 634,30 $ CA
Développement complet 12 %
14 136 $ CA à 21 636 $ CA
Tests et corrections 6 %
7 068 $ CA à 10 818 $ CA
Contrôles construits et documentés 7,7 %
9 070,60 $ CA à 13 883,10 $ CA
Revue de préparation 7,7 %
9 070,60 $ CA à 13 883,10 $ CA
Mise en ligne 6,5 %
7 657,00 $ CA à 11 719,50 $ CA
Retenue, 30 jours après la mise en ligne (10 %)
11 780 $ CA à 18 030 $ CA

Exploitation

Hébergement
≈ 492 USD par mois700 $ CA par mois
Soutien
≈ 2 500 USD par mois3 565 $ CA par mois

Exemple chiffré en direct

Jusqu’à un rapport SOC 2 de Type II

Le même produit, avec un soutien d’audit pendant une période d’observation de six mois.

Développement
≈ 94 000 USD à 144 000 USD, livré en 27 semaines au plus133 800 $ CA à 204 700 $ CA

Les prix dans votre devise sont des estimations au taux du jour de la Banque du Canada. Toute la facturation se fait en CAD ou en USD.

Effort estimé par rôle

Développement
272 à 415 h
Ingénieur DevOps
105 à 161 h
Gestionnaire de projet
102 à 156 h
Développeur dorsal principal
76 à 116 h
Ingénieur assurance qualité
66 à 101 h
Ingénieur principal
64 à 97 h
Architecte logiciel
58 à 89 h
Développeur frontal
50 à 76 h
Développeur dorsal
45 à 68 h
Rédacteur technique
42 à 64 h
Concepteur de produits
34 à 51 h
Développeur frontal principal
31 à 48 h
Concepteur de produits principal
22 à 34 h
Développeur frontal junior
19 à 28 h
Développeur dorsal junior
18 à 28 h

Modalités de paiement

Acompte 20 %
26 760 $ CA à 40 940 $ CA
Découverte 5,4 %
7 225,20 $ CA à 11 053,80 $ CA
Maquettes approuvées 5,4 %
7 225,20 $ CA à 11 053,80 $ CA
Fonctions principales 16,3 %
21 809,40 $ CA à 33 366,10 $ CA
Développement complet 10,8 %
14 450,40 $ CA à 22 107,60 $ CA
Tests et corrections 5,4 %
7 225,20 $ CA à 11 053,80 $ CA
Contrôles construits et documentés 7 %
9 366 $ CA à 14 329 $ CA
Revue de préparation 7 %
9 366 $ CA à 14 329 $ CA
Mise en ligne 5,4 %
7 225,20 $ CA à 11 053,80 $ CA
Accompagnement à l'audit et corrections 7,3 %
9 767,40 $ CA à 14 943,10 $ CA
Retenue, 30 jours après la mise en ligne (10 %)
13 380 $ CA à 20 470 $ CA

Exploitation

Hébergement
≈ 492 USD par mois700 $ CA par mois
Soutien
≈ 2 500 USD par mois3 565 $ CA par mois

Exemple chiffré en direct

SOC 2 Type II et ISO 27001, maintenus

Les deux cadres rattachés à un seul ensemble de contrôles, avec conformité continue et soutien au renouvellement annuel.

Développement
≈ 112 000 USD à 172 000 USD, livré en 42 semaines au plus160 000 $ CA à 244 700 $ CA

Les prix dans votre devise sont des estimations au taux du jour de la Banque du Canada. Toute la facturation se fait en CAD ou en USD.

Modalités de paiement

Acompte 20 %
32 000 $ CA à 48 940 $ CA
Découverte 5,4 %
8 640,00 $ CA à 13 213,80 $ CA
Maquettes approuvées 5,4 %
8 640,00 $ CA à 13 213,80 $ CA
Fonctions principales 16,3 %
26 080,00 $ CA à 39 886,10 $ CA
Développement complet 10,8 %
17 280,00 $ CA à 26 427,60 $ CA
Tests et corrections 5,4 %
8 640,00 $ CA à 13 213,80 $ CA
Contrôles construits et documentés 7 %
11 200 $ CA à 17 129 $ CA
Revue de préparation 7 %
11 200 $ CA à 17 129 $ CA
Mise en ligne 5,4 %
8 640,00 $ CA à 13 213,80 $ CA
Accompagnement à l'audit et corrections 7,3 %
11 680,00 $ CA à 17 863,10 $ CA
Retenue, 30 jours après la mise en ligne (10 %)
16 000 $ CA à 24 470 $ CA

Exploitation

Hébergement
≈ 492 USD par mois700 $ CA par mois
Soutien
≈ 4 710 USD à 5 870 USD par mois6 700 $ CA à 8 360 $ CA par mois

Quand ni l’un ni l’autre ne convient

Si aucun client ne l’a demandé, ou si ceux qui l’ont demandé acceptent un questionnaire, le rapport peut attendre. Ce qui ne devrait pas attendre, c’est l’ingénierie : authentification unique, journaux d’audit, chiffrement, sauvegardes qui se restaurent et gestion des changements coûtent bien moins cher à intégrer dès le départ qu’à ajouter avant un audit. Bâtissez les contrôles maintenant, et le rapport devient un plus petit projet le jour où un client le demande enfin.

// sources

D’où viennent les chiffres.

Chaque statistique de ce guide renvoie ici. Les prix viennent de notre estimateur, pas d’une source externe.

  1. [1]AICPA and CIMA, SOC 2: SOC for Service Organizations. www.aicpa-cima.com/topic/audit-assurance/audit-and-assurance-greater-than-soc-2

// questions

Réponses courtes.

Allez-vous nous certifier?

Non. Nous bâtissons selon les contrôles et appuyons votre audit; le rapport ou le certificat vient d’un auditeur ou d’un organisme de certification indépendant de votre choix.

Faut-il commencer par SOC 2 ou par ISO 27001?

Demandez à vos clients. Les acheteurs nord-américains demandent habituellement SOC 2; les acheteurs européens et multinationaux demandent souvent ISO 27001. Les contrôles se recoupent : le deuxième coûte surtout sa différence.

Pouvons-nous être certifiés RGPD ou HIPAA?

Aucune certification officielle de ce genre n’existe. Un système peut être conçu pour le RGPD et doté d’une architecture prête pour HIPAA, et votre organisation demeure responsable de la conformité.

// la suite

Vous avez un projet en tête?

Passez-le dans l’estimateur et obtenez une fourchette en quelques minutes. Ou décrivez-le-nous, et nous vous reviendrons avec nos questions.

SOC 2, ISO 27001 ou ni l’un ni l’autre : demandes des clients et coûts | Atheron Network Labs