Qui demande quoi
La question arrive habituellement de l’équipe de risque fournisseur d’un client. Les acheteurs nord-américains, surtout en technologie et en finance, demandent souvent un rapport SOC 2. Les acheteurs européens, et les grandes multinationales partout, demandent souvent si vous détenez la certification ISO 27001. Les organismes publics ont leurs propres exigences, comme une cote de sécurité pour les données et l’accessibilité selon les WCAG AA.
Avant de vous lancer, demandez à vos prochains clients ce qu’ils accepteront vraiment. Certains se contenteront pour l’instant d’un questionnaire rempli et de vos documents d’architecture; d’autres ne signeront pas sans rapport. Cette réponse décide s’il s’agit d’un projet pour ce trimestre ou pour l’an prochain.
SOC 2 en termes simples
Un rapport SOC 2 est un examen des contrôles d’une organisation de services, mené par un cabinet indépendant de CPA selon les normes de l’AICPA [1]. Il couvre la sécurité et, au choix, la disponibilité, l’intégrité du traitement, la confidentialité et la protection des renseignements personnels. C’est une attestation, pas un certificat : l’auditeur fait rapport sur vos contrôles, et votre client lit le rapport.
- Un rapport de Type I examine si les contrôles sont bien conçus à un moment donné. Il est plus rapide et souvent la première étape.
- Un rapport de Type II examine si les contrôles ont fonctionné efficacement pendant une période d’observation. C’est ce que la plupart des grands clients finissent par vouloir.
- Le rapport est communiqué aux clients sous entente de confidentialité; ce n’est pas un badge public.
ISO 27001 en termes simples
ISO/IEC 27001 est une norme internationale de système de management de la sécurité de l’information : la façon dont une entreprise évalue ses risques, choisit ses contrôles et les améliore sans cesse. La certification est délivrée par un organisme de certification accrédité après un audit, et se maintient par des audits de surveillance et un renouvellement périodique.
Les deux se recoupent largement dans les contrôles eux-mêmes. Une entreprise qui bâtit ses contrôles une fois peut habituellement les rattacher aux deux : un deuxième cadre coûte surtout sa différence, soit le système de management et la documentation qu’attend ISO, soit le rapport qu’attend SOC 2.
Ce qui n’est pas une certification
| Nom | Ce que c’est | Ce qu’on peut dire |
|---|---|---|
| SOC 2 | Un rapport d’attestation d’un cabinet indépendant de CPA | Nous avons un rapport SOC 2 de Type I ou de Type II, offert sous entente de confidentialité |
| ISO 27001 | Une certification par un organisme de certification accrédité | Nous sommes certifiés ISO 27001 par un organisme nommé, ou nous y travaillons |
| RGPD | Une loi européenne sur les données personnelles | Conçu pour le RGPD; il n’existe aucune certification RGPD officielle à détenir |
| LPRPDE et Loi 25 du Québec | Des lois canadiennes sur la protection des renseignements personnels | Conçu pour elles, avec votre responsable de la protection des renseignements |
| HIPAA | Une loi américaine sur les renseignements de santé | Architecture prête pour HIPAA; aucune certification HIPAA officielle n’existe |
| PCI DSS | La norme de sécurité des données de l’industrie des cartes | Une autoévaluation ou le rapport d’un évaluateur, dont la portée dépend de la conception des paiements |
Ce qu’est vraiment le travail
- 01
Analyse des écarts
Comparer ce que vous faites aujourd’hui à ce que le cadre attend, et dresser la liste de ce qui manque.
- 02
Des contrôles dans le produit
Accès par rôle et authentification unique, journaux d’audit, chiffrement, sauvegardes aux restaurations testées, surveillance, analyse des vulnérabilités et gestion des changements, intégrés au système plutôt que décrits sur papier.
- 03
Politiques
Un ensemble de politiques écrites qui correspond à ce que l’équipe fait vraiment, parce que l’auditeur compare l’un à l’autre.
- 04
Preuves
Recueillies au fil du travail, souvent dans une plateforme de conformité, pour que la période d’observation d’un rapport de Type II commence sur un système qui fonctionne.
- 05
Travaux sur le terrain et constats
Un soutien pendant les essais de l’auditeur, et des correctifs pour tout ce qu’il relève.
Les questionnaires, en attendant
Tant qu’il n’y a pas de rapport, le questionnaire de sécurité tient lieu de rapport. Répondez-y bien : gardez un seul ensemble de réponses de référence, rédigé par les personnes qui exploitent le système, et mettez-le à jour à chaque changement du système. Joignez ce que vous pouvez montrer plutôt que décrire : un schéma d’architecture, le flux de données, la procédure de sauvegarde et de restauration, la revue des accès, le résultat du dernier test d’intrusion. Une réponse honnête qui dit qu’un contrôle est prévu, avec une date, se lit mieux pour une équipe de risque fournisseur qu’un oui vague.
Ces mêmes réponses de référence deviennent le point de départ de l’analyse des écarts le jour où vous décidez de viser un rapport : aucun effort n’est perdu.
Choisir un auditeur
Choisissez l’auditeur tôt, avant la fin du travail de préparation, et demandez-lui comment il travaille : comment il teste, quelles preuves il attend, s’il accepte les preuves de votre plateforme de conformité, et combien de temps prennent les travaux sur le terrain et le rapport. Demandez à vos clients s’ils préfèrent certains cabinets. L’auditeur doit être indépendant de quiconque vous a aidé à vous préparer : c’est une des raisons pour lesquelles un studio qui bâtit vos contrôles ne peut jamais être celui qui en fait rapport.
Ce que ça coûte, calculé maintenant
Les trois exemples ci-dessous sont chiffrés par notre estimateur selon la grille tarifaire en vigueur à l’ouverture de cette page, pour le même produit web : la préparation à un premier rapport SOC 2 de Type I, le soutien d’audit jusqu’à un rapport de Type II, et SOC 2 Type II et ISO 27001 maintenus en continu. Notre prix couvre l’ingénierie et le soutien d’audit; les honoraires de l’auditeur et toute plateforme de conformité sont présentés par l’estimateur comme des fourchettes indicatives à part, parce que vous les payez directement.
Exemple chiffré en direct
Préparation à un premier rapport SOC 2 de Type I
Des contrôles intégrés au produit, une analyse des écarts et des politiques, avec les preuves dans votre plateforme de conformité.
- Développement
- ≈ 82 700 USD à 127 000 USD, livré en 26 semaines au plus117 800 $ CA à 180 300 $ CA
Les prix dans votre devise sont des estimations au taux du jour de la Banque du Canada. Toute la facturation se fait en CAD ou en USD.
Modalités de paiement
- Acompte 20 %
- 23 560 $ CA à 36 060 $ CA
- Découverte 6 %
- 7 068 $ CA à 10 818 $ CA
- Maquettes approuvées 6 %
- 7 068 $ CA à 10 818 $ CA
- Fonctions principales 18,1 %
- 21 321,80 $ CA à 32 634,30 $ CA
- Développement complet 12 %
- 14 136 $ CA à 21 636 $ CA
- Tests et corrections 6 %
- 7 068 $ CA à 10 818 $ CA
- Contrôles construits et documentés 7,7 %
- 9 070,60 $ CA à 13 883,10 $ CA
- Revue de préparation 7,7 %
- 9 070,60 $ CA à 13 883,10 $ CA
- Mise en ligne 6,5 %
- 7 657,00 $ CA à 11 719,50 $ CA
- Retenue, 30 jours après la mise en ligne (10 %)
- 11 780 $ CA à 18 030 $ CA
Exploitation
- Hébergement
- ≈ 492 USD par mois700 $ CA par mois
- Soutien
- ≈ 2 500 USD par mois3 565 $ CA par mois
Exemple chiffré en direct
Jusqu’à un rapport SOC 2 de Type II
Le même produit, avec un soutien d’audit pendant une période d’observation de six mois.
- Développement
- ≈ 94 000 USD à 144 000 USD, livré en 27 semaines au plus133 800 $ CA à 204 700 $ CA
Les prix dans votre devise sont des estimations au taux du jour de la Banque du Canada. Toute la facturation se fait en CAD ou en USD.
Effort estimé par rôle
- Développement
- 272 à 415 h
- Ingénieur DevOps
- 105 à 161 h
- Gestionnaire de projet
- 102 à 156 h
- Développeur dorsal principal
- 76 à 116 h
- Ingénieur assurance qualité
- 66 à 101 h
- Ingénieur principal
- 64 à 97 h
- Architecte logiciel
- 58 à 89 h
- Développeur frontal
- 50 à 76 h
- Développeur dorsal
- 45 à 68 h
- Rédacteur technique
- 42 à 64 h
- Concepteur de produits
- 34 à 51 h
- Développeur frontal principal
- 31 à 48 h
- Concepteur de produits principal
- 22 à 34 h
- Développeur frontal junior
- 19 à 28 h
- Développeur dorsal junior
- 18 à 28 h
Modalités de paiement
- Acompte 20 %
- 26 760 $ CA à 40 940 $ CA
- Découverte 5,4 %
- 7 225,20 $ CA à 11 053,80 $ CA
- Maquettes approuvées 5,4 %
- 7 225,20 $ CA à 11 053,80 $ CA
- Fonctions principales 16,3 %
- 21 809,40 $ CA à 33 366,10 $ CA
- Développement complet 10,8 %
- 14 450,40 $ CA à 22 107,60 $ CA
- Tests et corrections 5,4 %
- 7 225,20 $ CA à 11 053,80 $ CA
- Contrôles construits et documentés 7 %
- 9 366 $ CA à 14 329 $ CA
- Revue de préparation 7 %
- 9 366 $ CA à 14 329 $ CA
- Mise en ligne 5,4 %
- 7 225,20 $ CA à 11 053,80 $ CA
- Accompagnement à l'audit et corrections 7,3 %
- 9 767,40 $ CA à 14 943,10 $ CA
- Retenue, 30 jours après la mise en ligne (10 %)
- 13 380 $ CA à 20 470 $ CA
Exploitation
- Hébergement
- ≈ 492 USD par mois700 $ CA par mois
- Soutien
- ≈ 2 500 USD par mois3 565 $ CA par mois
Exemple chiffré en direct
SOC 2 Type II et ISO 27001, maintenus
Les deux cadres rattachés à un seul ensemble de contrôles, avec conformité continue et soutien au renouvellement annuel.
- Développement
- ≈ 112 000 USD à 172 000 USD, livré en 42 semaines au plus160 000 $ CA à 244 700 $ CA
Les prix dans votre devise sont des estimations au taux du jour de la Banque du Canada. Toute la facturation se fait en CAD ou en USD.
Modalités de paiement
- Acompte 20 %
- 32 000 $ CA à 48 940 $ CA
- Découverte 5,4 %
- 8 640,00 $ CA à 13 213,80 $ CA
- Maquettes approuvées 5,4 %
- 8 640,00 $ CA à 13 213,80 $ CA
- Fonctions principales 16,3 %
- 26 080,00 $ CA à 39 886,10 $ CA
- Développement complet 10,8 %
- 17 280,00 $ CA à 26 427,60 $ CA
- Tests et corrections 5,4 %
- 8 640,00 $ CA à 13 213,80 $ CA
- Contrôles construits et documentés 7 %
- 11 200 $ CA à 17 129 $ CA
- Revue de préparation 7 %
- 11 200 $ CA à 17 129 $ CA
- Mise en ligne 5,4 %
- 8 640,00 $ CA à 13 213,80 $ CA
- Accompagnement à l'audit et corrections 7,3 %
- 11 680,00 $ CA à 17 863,10 $ CA
- Retenue, 30 jours après la mise en ligne (10 %)
- 16 000 $ CA à 24 470 $ CA
Exploitation
- Hébergement
- ≈ 492 USD par mois700 $ CA par mois
- Soutien
- ≈ 4 710 USD à 5 870 USD par mois6 700 $ CA à 8 360 $ CA par mois
Quand ni l’un ni l’autre ne convient
Si aucun client ne l’a demandé, ou si ceux qui l’ont demandé acceptent un questionnaire, le rapport peut attendre. Ce qui ne devrait pas attendre, c’est l’ingénierie : authentification unique, journaux d’audit, chiffrement, sauvegardes qui se restaurent et gestion des changements coûtent bien moins cher à intégrer dès le départ qu’à ajouter avant un audit. Bâtissez les contrôles maintenant, et le rapport devient un plus petit projet le jour où un client le demande enfin.