La question revient souvent : est-ce que n’importe quel cabinet comptable peut signer un rapport SOC 2? Non. Et cette confusion coûte cher, surtout en 2026.
C’est quoi un rapport SOC 2?
Un rapport SOC 2 (System and Organization Controls 2) est une attestation, pas une certification. Cette nuance est importante : personne ne vous “certifie conforme à SOC 2”. Un cabinet comptable accrédité examine vos contrôles internes et émet une opinion sur leur conception et leur efficacité.
Le cadre est développé par l’AICPA (American Institute of Certified Public Accountants) et s’articule autour de cinq critères de confiance :
- Sécurité (obligatoire) : vos systèmes sont protégés contre les accès non autorisés
- Disponibilité : vos systèmes fonctionnent comme prévu
- Intégrité du traitement : les traitements sont complets, précis et autorisés
- Confidentialité : les données confidentielles sont protégées
- Vie privée : les renseignements personnels sont traités selon vos engagements
Minimalement, le critère Sécurité doit être inclus. Les autres s’ajoutent selon votre modèle d’affaires.
Il existe deux niveaux :
Type 1 : photographie à un moment précis. L’auditeur confirme que vos contrôles sont bien conçus à la date X.
Type 2 : film sur une période de 3 à 12 mois. L’auditeur confirme que vos contrôles ont fonctionné efficacement tout au long de la période. C’est ce que vos clients les plus sérieux exigent, et c’est nettement plus significatif.
À la fin du processus, l’auditeur émet une opinion. Non qualifiée : les contrôles sont bien conçus et ont fonctionné efficacement, c’est l’objectif visé. Qualifiée : des problèmes précis ont été identifiés, mais ils ne touchent pas l’ensemble du rapport. Absence d’opinion : l’auditeur n’a pas pu obtenir assez de preuves pour se prononcer, souvent parce que l’organisation a limité son accès à l’information. Ce n’est pas la même chose qu’une opinion négative sur les contrôles, c’est une insuffisance de preuves. Défavorable : des déficiences majeures et généralisées ont été trouvées, les contrôles ne fonctionnent tout simplement pas. C’est l’opinion la plus sévère.
J’avais publié un article de base sur le sujet en 2022 sur certi360.com. Ce que j’y disais tient toujours. Ce que j’y ajouterais aujourd’hui, c’est la question suivante.
Qui peut faire un rapport SOC 2?
C’est là que beaucoup d’organisations se font piéger.
Un rapport SOC 2 doit être produit par un cabinet CPA licencié. Attention : l’adhésion à l’AICPA est volontaire, ce n’est pas un ordre professionnel qui délivre des permis. Ce qui compte réellement, ce sont trois éléments : une licence CPA active émise par un State Board of Accountancy américain, l’inscription à un programme de révision par les pairs reconnu (Peer Review Program, celui de l’AICPA domine le marché) et l’absence de suspension active, autant sur la licence que sur la révision par les pairs. Un cabinet peut techniquement ne pas être membre de l’AICPA et quand même signer un rapport valide, s’il répond à ces trois critères. L’inverse est aussi vrai : être membre de l’AICPA ne suffit pas si le cabinet a échoué sa révision par les pairs. Ce n’est pas optionnel. C’est la condition minimale.
Au Québec, un cabinet CPA membre de CPA Canada peut faire des audits SOC 2, à condition d’avoir également une présence aux États-Unis ou d’opérer sous les normes AICPA. Minimalement, ça se limite à une poignée de cabinets québécois. Ce n’est pas une longue liste.
Comment vérifier un auditeur?
L’outil est public et gratuit : le AICPA CPA Firm Peer Review Summary (https://peerreview.aicpa.org/). Vous y cherchez n’importe quel cabinet et voyez son statut de révision par les pairs : actif, suspendu ou résilié. L’AICPA publie aussi une liste des cabinets dont la révision a été résiliée, téléchargeable sur aicpa-cima.com.
Un cabinet absent de ce registre ne devrait pas signer votre rapport SOC 2.
Puisque ce sujet touche directement à la confiance que vos clients placent dans votre rapport, je vous invite à lire mon article récent sur les scandales qui ont secoué l’industrie en 2025-2026 : La confiance dans un monde où l’abus semble régner. Ce que j’y décris vous donnera les bons réflexes autant pour choisir votre auditeur que pour évaluer les rapports de vos fournisseurs.
Votre organisation a-t-elle déjà vérifié le statut de l’auditeur derrière le rapport SOC 2 d’un de vos fournisseurs?
Sources