éunion entre un auditeur indépendant et un responsable d'exploitation logistique pour vérifier les preuves d'un rapport SOC 2 Type 2.

SOC 2 : définition, Type 1 vs Type 2, et ce que ça change pour vos données de transport

TransporteurChargeur

par Laura Silva, le 9/3/2026

5 min de lecture

💡

Le SOC 2 en 1 minute

Téléchargez gratuitement le guide anti-cyberattaques pour les entreprises de transport !
  1. SOC 2 signifie System and Organization Controls 2. Le référentiel est publié par l'AICPA (American Institute of Certified Public Accountants), l'ordre des experts-comptables des États-Unis, dans la section TSP 100 des Trust Services Criteria.

  2. Le SOC 2 n'est pas une certification mais un rapport d'attestation établi par un cabinet d'expertise comptable indépendant selon la norme d'audit SSAE 18 (AT-C section 205).

  3. Le rapport SOC 2 évalue les contrôles du prestataire selon cinq critères de services de confiance : sécurité (obligatoire, critères communs CC1 à CC9), disponibilité, intégrité du traitement, confidentialité, vie privée.

  4. Un SOC 2 Type 1 se prononce sur la conception des contrôles à une date donnée. Un SOC 2 Type 2 se prononce sur leur efficacité opérationnelle sur une période de 3 à 12 mois.

  5. Le rapport SOC 2 est produit par votre éditeur de logiciel. Un transporteur n'a pas à l'obtenir, il a à le lire, en particulier la section 4 (tests des contrôles et exceptions).

Si vous êtes ici, c'est sûrement qu'un chargeur vous a demandé si vos logiciels sont « conformes SOC 2 », ou que votre éditeur de TMS affiche un logo « AICPA SOC » et que vous voulez savoir ce qu'il vaut avant de répondre ou de signer.

Qualification fournisseur d'un chargeur qui pèse un cinquième de votre chiffre d'affaires, clause « sécurité des systèmes d'information » des contrats de transport, responsabilité le jour où des données de conducteurs fuient : vous avez besoin de lire un rapport SOC 2 comme un exploitant.

C'est exactement ce que nous allons voir ensemble.

Dashdoc, votre logiciel transport, a annoncé en septembre 2026 avoir obtenu son rapport SOC 2 Type II, en plus de sa certification ISO 27001.

Qu'est-ce que le SOC 2 ?

Le SOC 2 est un rapport d'attestation dans lequel un auditeur indépendant décrit les contrôles qu'un prestataire de services (éditeur de logiciel en mode SaaS, hébergeur, infogérant) applique pour protéger les données de ses clients, et donne son opinion sur ces contrôles.

Le cadre est fixé par l'AICPA dans deux textes : les Trust Services Criteria (TSP section 100, édition 2017 révisée en 2022), qui définissent ce qui est évalué, et la norme d'audit SSAE 18, dont la section AT-C 205 fixe la conduite de la mission et la forme du rapport.

💡

Le saviez-vous ? Un éditeur de TMS est une organisation de services au sens du SOC 2 : il héberge vos ordres de transport, vos lettres de voiture, vos tarifs et les données de vos conducteurs. Le rapport permet à ses clients de vérifier que ces données sont protégées sans auditer eux-mêmes l'éditeur.

Que veut dire SOC 2 ?

SOC signifie System and Organization Controls, formulation retenue par l'AICPA en 2017 à la place de Service Organization Controls.

Le chiffre distingue trois rapports établis sous SSAE 18, qui ne se remplacent pas l'un l'autre.

SOC 1SOC 2SOC 3

Objet

Contrôles qui ont un effet sur les états financiers des clients

Sécurité, disponibilité, intégrité, confidentialité et vie privée des données

Résumé public du SOC 2

Norme d'audit

AT-C section 320

AT-C section 205

AT-C section 205

Exemple de prestataire

Paie externalisée, facturation

Éditeur de TMS, hébergeur

Les mêmes, à des fins de communication

Lecteurs

Commissaires aux comptes des clients

Clients, acheteurs, RSSI

Grand public

Contenu

Description du système, tests, exceptions

Description du système, tests, exceptions

Opinion seule

Pour un logiciel qui gère votre exploitation, le rapport à demander est le SOC 2 dans sa version Type 2. Le SOC 3 ne permet aucune vérification, puisqu'il ne contient ni le périmètre ni les exceptions.

Certification SOC 2 ou rapport SOC 2 ?

Saisie des données confidentielles d'exploitation sur un logiciel TMS protégé par les normes ISO 27001 et SOC 2.

L'expression « certification SOC 2 » est courante et inexacte.

Une certification, au sens de l'ISO 27001, est délivrée par un organisme certificateur accrédité (en France par le COFRAC, selon la norme ISO/IEC 17021-1) et atteste la conformité à un référentiel identique pour toutes les entreprises certifiées.

Un rapport SOC 2 est une attestation au sens des normes d'audit.

Un cabinet d'expertise comptable licencié (CPA), ou son équivalent européen sous la norme ISAE 3000, examine les contrôles décrits par la direction du prestataire dans une assertion de la direction, les teste, puis rédige un rapport qui comprend son opinion, la description du système, les contrôles testés et les exceptions relevées.

Le périmètre est fixé par le prestataire : critères retenus, systèmes couverts, période, sous-traitants inclus ou exclus (méthode « carve-out » pour l'hébergeur).

L'hébergeur de Dashdoc, Google Cloud, dispose de ses propres rapports SOC 1, SOC 2 et SOC 3, listés dans le plan d'assurance sécurité.

Quels sont les 5 critères de services de confiance du SOC 2 ?

💡

La catégorie sécurité est la seule obligatoire : elle regroupe les critères communs (CC1 à CC9), qui couvrent l'environnement de contrôle, l'évaluation des risques, les accès logiques et physiques, l'exploitation des systèmes, la gestion des changements et l'atténuation des risques.

Catégorie Ce que l'auditeur testeSur vos données de transport

Sécurité (CC1 à CC9, obligatoire)

Authentification multifacteur, revue des habilitations, chiffrement, journalisation, gestion des incidents

Un exploitant qui quitte l'entreprise perd son accès au TMS le jour de son départ, comme le prévoit le processus de gestion des départs décrit dans le plan d'assurance sécurité de Dashdoc

Disponibilité (A1)

Sauvegardes, redondance, plan de reprise d'activité testé

Vos plannings restent accessibles si un centre de données tombe

Intégrité du traitement (PI1)

Traitements complets, exacts et autorisés, contrôles de rapprochement

Le poids saisi à l'enlèvement est celui de la lettre de voiture et de la facture

Confidentialité (C1)

Restriction d'accès aux données confidentielles, suppression en fin de contrat

Vos grilles tarifaires ne sont lisibles ni par un autre client ni par un salarié de l'éditeur non habilité

Vie privée (P1 à P8)

Information des personnes, conservation limitée, droits d'accès

Les données de vos conducteurs sont supprimées à l'issue de la durée prévue

Un éditeur de TMS fait généralement auditer la sécurité, la disponibilité et la confidentialité, qui correspondent aux trois risques d'un transporteur : perdre l'accès à son exploitation, voir ses tarifs sortir et voir ses données modifiées.

SOC 2 Type 1 ou Type 2 : lequel demander à votre fournisseur ?

Qu'est-ce qu'un SOC 2 Type 1 ?

Le SOC 2 Type 1 se prononce sur la conception des contrôles à une date donnée : l'auditeur vérifie que les contrôles décrits existent et sont adaptés aux critères, sans tester leur fonctionnement dans le temps.

Il s'obtient en quelques semaines. Un éditeur récent, ou qui vient de changer d'infrastructure, le présente souvent en attendant le Type 2.

Qu'est-ce qu'un SOC 2 Type 2 ?

Le SOC 2 Type 2 (écrit aussi Type II) se prononce sur la conception des contrôles et sur leur efficacité opérationnelle sur une période d'observation de 3 à 12 mois.

Sur cette période, l'auditeur échantillonne les journaux de connexion, les tickets d'incident, les revues d'accès, les changements déployés en production et les tests de restauration, et il relève chaque exception, c'est-à-dire chaque cas où le contrôle n'a pas fonctionné comme décrit.

Ce que le SOC 2 Type 2 garantit, et que le Type 1 ne garantit pas :

  • que le contrôle a été appliqué à chaque occurrence testée, par exemple que les revues d'accès de la période ont eu lieu et que les comptes des salariés partis ont été fermés

  • que les incidents survenus sur la période ont été traités selon la procédure, avec un délai mesuré

  • que l'infrastructure a été restaurée avec succès lors du test de reprise d'activité

💡

Deux précisions : un premier SOC 2 Type 2 peut porter sur une période courte de 3 mois, et entre deux rapports l'éditeur doit fournir une lettre de couverture (bridge letter) qui confirme qu'aucun changement majeur n'est intervenu.

SOC 2 Type 1SOC 2 Type 2

Question posée

Les contrôles sont-ils bien conçus ?

Les contrôles ont-ils fonctionné ?

Horizon

Une date

3 à 12 mois

Tests de l'auditeur

Examen de la conception

Échantillonnage des preuves sur la période

Durée des travaux d'audit

2 à 4 semaines

3 à 6 semaines après la fin de la période

Exceptions

Aucune

Listées en section 4

Renouvellement

Sans objet

Chaque année

Ce qu'en pensent les chargeurs

Solution d'attente

Niveau attendu dans les questionnaires fournisseurs

Un chargeur qui écrit « SOC 2 » dans son questionnaire attend un SOC 2 Type 2. Vérifiez la mention « Type 2 » ou « Type II » sur le rapport lui-même : le logo « AICPA SOC » affiché sur les sites web est le même pour les deux types.

👉

Vos documents de transport méritent le même niveau de preuve que votre rapport SOC 2 : découvrez la lettre de voiture électronique Dashdoc, signée, horodatée et archivée sur une plateforme auditée.

Que contient un rapport SOC 2 et comment le lire ?

Un rapport SOC 2 Type 2 fait couramment 50 à 100 pages, en anglais, et se lit en quatre sections.

  • Section 1, l'opinion de l'auditeur. Il n'existe pas de réussite ou d'échec au SOC 2, seulement l'opinion du cabinet. Une opinion sans réserve (unqualified) signifie que les contrôles ont fonctionné sur la période. Une opinion avec réserve (qualified) signale qu'au moins un critère n'a pas été atteint, et le prestataire peut tout de même diffuser le rapport.

  • Section 2, l'assertion de la direction, qui engage la responsabilité du prestataire sur la description du système.

  • Section 3, la description du système : périmètre, infrastructure, sous-traitants, et contrôles complémentaires attendus du client (CUEC).

  • Section 4, les tests et leurs résultats, contrôle par contrôle. Les exceptions sont ici.

💡

4 points à vérifier dans le rapport SOC 2 de votre éditeur

  1. La période couvre-t-elle au moins 6 mois et se termine-t-elle il y a moins d'un an ?

  2. Les critères incluent-ils la disponibilité et la confidentialité, en plus de la sécurité ?

  3. Le périmètre couvre-t-il le produit que vous utilisez ?

  4. Les exceptions de la section 4 ont-elles un plan de remédiation daté ?

SOC 2 ou ISO 27001 : quelle différence ?

SOC 2ISO 27001

Nature

Rapport d'attestation

Certification

Émetteur

Cabinet d'expertise comptable (CPA / ISAE 3000)

Organisme certificateur accrédité COFRAC

Référentiel

Trust Services Criteria de l'AICPA

ISO/IEC 27001:2022, 93 mesures en annexe A

Périmètre

Choisi par le prestataire

Système de management de la sécurité de l'information (SMSI)

Résultat

Opinion + exceptions, 50 à 100 pages

Certificat d'une page, valable 3 ans avec audit annuel

Reconnaissance

États-Unis, éditeurs SaaS

Internationale, appels d'offres et marchés publics en Europe

Les deux se cumulent chez les éditeurs sérieux, et dans cet ordre : un SMSI certifié ISO 27001 fournit déjà l'analyse de risques, les politiques et les revues d'accès que l'auditeur SOC 2 testera ensuite. Les autres normes qu'un chargeur peut exiger de vous sont détaillées dans notre article sur les normes ISO du transport routier.

💡

Le TMS Dashdoc est certifié ISO 27001 et dispose d'un rapport SOC 2 Type II.

Parlez sécurité transport avec des experts du secteur !

Quelles données de transport un rapport SOC 2 doit-il couvrir ?

Un rapport SOC 2 ne vaut que pour le périmètre décrit en section 3.

Rapprochez chaque catégorie de données de votre exploitation du critère qui la protège : ce rapprochement prend dix minutes et remplace la lecture des cent pages.

Donnée dans votre TMSCe que vous risquezCritère SOC 2Ce que vous cherchez dans le rapport

Ordres de transport et plannings

Arrêt d'exploitation, camions immobilisés, pénalités de retard

Disponibilité

Test de restauration réussi, engagement de disponibilité chiffré

Lettres de voiture et preuves de livraison signées

Preuve de livraison contestée en litige, facturation bloquée

Intégrité du traitement, sécurité

Journalisation des signatures, horodatage, contrôle des modifications après signature

Grilles tarifaires et conditions négociées

Fuite vers un concurrent ou un autre client de l'éditeur

Confidentialité

Cloisonnement entre clients, habilitations des salariés de l'éditeur

Données des conducteurs et positions télématiques

Sanction CNIL, vol de fret ciblé

Sécurité, vie privée

Chiffrement, durées de conservation, sous-traitants listés

💡

Conseil : Si une ligne ne trouve pas de contrôle correspondant en section 4, posez la question à votre éditeur par écrit.

SOC 2 et eCMR : pourquoi la dématérialisation des documents de transport impose un TMS audité

Conducteur routier vérifiant une lettre de voiture électronique (eCMR) dont l'intégrité des données est garantie par la norme SOC 2.

Avec la lettre de voiture électronique (eCMR), la preuve juridique de la livraison est une signature horodatée stockée chez l'éditeur.

Le protocole additionnel à la Convention CMR exige que cette signature soit authentifiée et que le document ne puisse pas être modifié après coup sans trace.

Un rapport SOC 2 Type 2 qui couvre l'intégrité du traitement et la sécurité est le seul document indépendant qui atteste que votre éditeur tient ces exigences dans la durée.

Ce qui reste à votre charge : les contrôles complémentaires du client

La section 3 du rapport liste les contrôles complémentaires attendus de l'entité utilisatrice (CUEC), c'est-à-dire ce que l'éditeur suppose en place chez vous. Dans un TMS :

  • la création et la suppression des comptes de vos exploitants et de vos conducteurs dans le délai prévu

  • le choix des rôles et des droits (un affréteur ne voit pas la grille tarifaire d'un autre client)

  • la protection des identifiants sur les smartphones des conducteurs

Si un chargeur vous audite, ce sont ces points qu'il regardera de votre côté, en particulier dans une PME de transport où l'exploitant gère lui-même les comptes.

Les grands chargeurs, soumis à la directive NIS2 ou à leurs propres politiques, posent la question type :

« Vos logiciels d'exploitation disposent-ils d'une certification ISO 27001 ou d'un rapport SOC 2 Type II ? » Les autres critères de choix d'un logiciel sont réunis dans la checklist du cahier des charges TMS.

Dashdoc certifié ISO 27001 et SOC 2 Type II

Dashdoc a annoncé en septembre 2026 avoir obtenu la certification ISO 27001 et un rapport SOC 2 Type II.

Les mesures attestées : données chiffrées au repos et en transit, authentification sécurisée et gestion des droits d'accès, infrastructure Google Cloud redondante, audits indépendants réguliers, et données clients jamais utilisées par les fournisseurs d'intelligence artificielle de Dashdoc pour entraîner leurs modèles.

Le détail est publié sur trust.dashdoc.com.

Comment une entreprise obtient-elle un rapport SOC 2 ?

Responsable d'exploitation de transport serein grâce à la protection des données de sa flotte par un TMS certifié SOC 2 Type II.

Seul un cabinet d'expertise comptable licencié (CPA) peut signer un rapport SOC 2 aux États-Unis. En Europe, les cabinets d'audit réalisent la même mission sous la norme ISAE 3000 et délivrent des rapports combinés.

Les étapes :

  1. Cadrage : choix des critères et du périmètre (produits, infrastructures, sous-traitants).

  2. Audit de préparation (readiness assessment) : écarts entre les contrôles existants et les critères, plan de remédiation.

  3. Période d'observation de 3 à 12 mois, avec collecte des preuves en continu.

  4. Audit : tests des preuves, entretiens, rapport en 1 à 3 mois.

  5. Renouvellement chaque année sur une nouvelle période.

PosteFourchettePrécision

Audit SOC 2 Type 1

5 000 à 20 000 $

1 à 4 mois au total

Audit SOC 2 Type 2

7 000 à 100 000 $

Chaque critère ajouté augmente les honoraires de 15 à 30 %

Audit de préparation

10 000 à 17 000 $

Selon la taille et le périmètre

Programme complet de première année

30 000 à 150 000 $

Les honoraires d'audit représentent 40 à 60 % du total

Vous voulez voir comment ces contrôles se traduisent dans l'outil au quotidien ?

FAQ : SOC 2

Le SOC 2 est-il obligatoire en France ?

Non. Aucun texte français ou européen ne l'impose. Il est demandé contractuellement par les clients, et les chargeurs l'acceptent au même titre que l'ISO 27001 dans leurs questionnaires fournisseurs.

Un rapport SOC 2 est-il public ?

Non. Il est transmis sous accord de confidentialité aux clients et prospects. Seul le SOC 3, version résumée, peut être publié.

Combien de temps un rapport SOC 2 est-il valable ?

Il n'a pas de durée de validité officielle. En pratique, les clients demandent un rapport dont la période s'est terminée il y a moins de douze mois, et une lettre de couverture entre deux rapports.

Abonnez-vous à notre newsletter pour recevoir nos articles directement dans votre boîte mail !