Double rapport
Un seul audit, deux rapports : SOC 1 pour vos clients américains, ISAE 3402 pour vos clients européens
Les auditeurs de vos clients américains réclament un rapport SOC 1 (SSAE 18) ; les commissaires aux comptes de vos clients européens attendent un rapport ISAE 3402. Auditsuisse, cabinet CPA américain et suisse, mène une seule mission et émet les deux rapports.
Deux clientèles, deux normes, un seul environnement de contrôle
Paie, paiements, facturation, gestion de prêts ou de sinistres, hébergement d’applications financières : si vos services ont une incidence sur les états financiers de vos clients, leurs auditeurs vous demandent chaque exercice une assurance indépendante sur vos contrôles.
Aux États-Unis, ils l’exigent sous la forme d’un rapport SOC 1, émis selon la norme d’attestation SSAE 18 de l’AICPA. En France et dans le reste de l’Europe, les commissaires aux comptes et les directions financières raisonnent en ISAE 3402, la norme internationale de l’IAASB sur les contrôles des organisations de services.
Les deux rapports portent sur le même objet — vos contrôles pertinents pour l’information financière de vos clients — et ne diffèrent que par la norme d’émission et par leurs lecteurs. Commander deux missions distinctes, c’est décrire deux fois le même système et tester deux fois les mêmes contrôles. Une seule mission suffit.
Notre offre
Ce que nous délivrons
Un rapport SOC 1 de type I ou de type II
Émis selon la norme SSAE 18 par Auditsuisse Assurance NA PC, cabinet CPA américain agréé inscrit au programme de revue par les pairs (Peer Review) de l’AICPA : opinion de l’auditeur, assertion de la direction, description du système, objectifs de contrôle, tests et résultats, contrôles complémentaires des entités utilisatrices (CUEC).
Un double rapport ISAE 3402
Le même environnement de contrôle et la même période, présentés dans un rapport d’assurance ISAE 3402 de type I (conception des contrôles à une date donnée) ou de type II (conception et efficacité du fonctionnement sur une période) — celui que connaissent les commissaires aux comptes de vos clients européens.
Un cabinet agréé des deux côtés de l’Atlantique
Seul un cabinet CPA agréé peut émettre un rapport SOC 1. Auditsuisse réunit un cabinet CPA américain, établi à Kalispell (Montana), et Auditsuisse Assurance AG, expert-réviseur agréé (ASR) dont le siège est à Zurich. Vos rapports font autorité à New York comme à Paris.
Une lettre à la direction et des recommandations
Avec les rapports, vous recevez une lettre de recommandations à la direction et nos préconisations pour maintenir votre conformité d’un cycle à l’autre. Nous vous accompagnons aussi dans la rédaction de l’assertion de la direction et de la description du système.
Et le SOC 2 ?
Le SOC 1 et l’ISAE 3402 répondent aux auditeurs financiers de vos clients. Si vous êtes un éditeur SaaS ou un fournisseur cloud, les équipes sécurité et achats de vos acheteurs américains vous demanderont un rapport SOC 2, qui porte sur la sécurité, la disponibilité, l’intégrité du traitement, la confidentialité et la protection de la vie privée selon les critères des services de confiance (Trust Services Criteria, TSC) de l’AICPA.
Le SOC 2 est un rapport distinct, avec son propre référentiel et sa propre opinion, que nous délivrons également. L’ISAE 3402 ne couvre que les contrôles pertinents pour l’information financière : il n’existe pas de « version ISAE 3402 » du SOC 2, que vos acheteurs demandent par son nom aux États-Unis comme au Royaume-Uni et dans l’Union européenne. Si un même client a deux lecteurs, SOC 1 et SOC 2 peuvent être menés ensemble, sur une même période, pour ne tester qu’une fois les contrôles généraux informatiques qu’ils partagent — avec deux opinions séparées, car les référentiels diffèrent.
Contrairement aux missions SOC 1 et ISAE 3402, les honoraires SOC 2 sont publiés par palier d’effectif. Le contenu de la mission est décrit sur notre page audit SOC 2.
Notre démarche
Un seul terrain, deux rapports
1. Cadrage
Objectifs de contrôle, systèmes et processus dans le périmètre, traitement des sous-traitants (méthode carve-out ou inclusive), type de rapport et période couverte : définis une seule fois, partagés par les deux rapports.
2. Préparation
Revue de votre description du système, évaluation de la conception des contrôles et identification des écarts à remédier avant le terrain. Une seule description alimente les deux rapports.
3. Examen
Une seule campagne de tests — entretiens, observation, inspection, réexécution —, sur site ou à distance, avec une seule liste de demandes d’éléments probants. Chaque contrôle est testé une fois et documenté au regard des deux normes.
4. Rapport
Émission du rapport SOC 1 (SSAE 18) et du rapport ISAE 3402, chacun avec son opinion, et de la lettre de recommandations à la direction. Chaque client reçoit le rapport que son auditeur attend.
Prix et délais
Honoraires SOC 1 et ISAE 3402. Nous ne publions pas de grille pour ces missions : le coût dépend des objectifs de contrôle, des systèmes et processus dans le périmètre, de vos sous-traitants et du type de rapport. Les honoraires sont forfaitaires, fixés lors de l’appel de cadrage et confirmés dans la lettre de mission, pour les deux rapports. Une seule mission coûte moins que deux missions séparées, puisque cadrage, description du système et tests ne sont réalisés qu’une fois.
Honoraires SOC 2. Ils sont publiés : pour la catégorie Sécurité des critères TSC, de 2 600 à 8 650 € pour un rapport de type I et de 4 350 à 13 000 € pour un rapport de type II, selon l’effectif (1 à 999 salariés). Ce sont des tarifs de base pour des missions standard, confirmés lors du cadrage et dans la lettre de mission ; la grille complète en euros figure sur la page tarifs SOC 2.
Délais. Un rapport de type I porte sur la conception de vos contrôles à une date donnée ; un rapport de type II couvre aussi leur fonctionnement sur une période. La période couverte et le calendrier des deux rapports sont fixés ensemble lors du cadrage, selon les échéances de vos clients : nous ne nous engageons sur aucune durée avant d’avoir cadré la mission. Pour un SOC 2, comptez environ 3 à 6 mois au total pour un rapport de type I et 6 à 15 mois pour un rapport de type II, période d’observation comprise (calendrier détaillé (en anglais)).
Comment démarrer
- Réservez un appel de cadrage de 30 minutes. Nous y confirmons vos clients et leurs auditeurs, le périmètre, le type de rapport, la période couverte, le calendrier et les honoraires.
- Recevez votre lettre de mission. Chaque mission fait l’objet d’une approbation individuelle et d’une confirmation de l’indépendance de l’auditeur avant son émission.
- Lancez la mission en français. Un auditeur senior est désigné dès le premier jour ; les échanges se tiennent en français, de l’appel de cadrage à la remise des rapports, sur site ou à distance.
Prêt à cadrer votre mission ? Réserver un appel de cadrage de 30 minutes.
FAQ sur le double rapport SOC 1 et ISAE 3402
Un seul audit peut-il produire un rapport SOC 1 et un rapport ISAE 3402 ?
Oui. Auditsuisse peut conduire une seule mission d’audit produisant simultanément les deux rapports : un rapport SOC 1 de type I ou de type II émis selon la norme SSAE 18 par notre cabinet CPA américain agréé, et un double rapport ISAE 3402 portant sur les mêmes contrôles et la même période. Cadrage, description du système, éléments probants et tests ne sont réalisés qu’une fois, ce qui réduit les coûts et la charge de travail de vos équipes.
Quel rapport pour les clients américains, quel rapport pour les clients européens ?
Les auditeurs établis aux États-Unis exigent généralement un rapport SOC 1, émis selon la norme SSAE 18 de l’AICPA. Les auditeurs européens et internationaux — en France, les commissaires aux comptes — privilégient l’ISAE 3402, la norme de l’IAASB. Remettez à chaque client le rapport que son auditeur attend : les deux décrivent le même environnement de contrôle, testé lors de la même mission.
Quelle différence entre SOC 1 et ISAE 3402 ?
Les deux rapports portent sur les contrôles d’une organisation de services pertinents pour l’information financière de ses clients, existent de type I et de type II et contiennent l’opinion d’un auditeur indépendant. Ils relèvent de normalisateurs différents : le SOC 1 suit la norme SSAE 18 de l’AICPA et est principalement utilisé aux États-Unis ; l’ISAE 3402 suit les normes de l’IAASB et est reconnue à l’international.
Avons-nous aussi besoin d’un SOC 2 ?
Si vos clients — en particulier les acheteurs grands comptes d’éditeurs SaaS et de fournisseurs cloud — vous demandent une assurance sur la sécurité, la disponibilité ou la confidentialité de vos systèmes, oui : c’est l’objet du SOC 2, évalué selon les critères TSC de l’AICPA. Le SOC 1 et l’ISAE 3402 portent sur l’information financière et ne le remplacent pas. Le SOC 2 est un rapport distinct, avec sa propre opinion, que nous délivrons également et dont les tarifs sont publiés.
Qui peut délivrer ces rapports ?
Seul un cabinet CPA agréé peut émettre un rapport SOC 1. Auditsuisse Assurance NA PC est un cabinet CPA américain agréé, établi à Kalispell (Montana) et inscrit au programme de revue par les pairs (Peer Review) de l’AICPA ; Auditsuisse Assurance AG, dont le siège est à Zurich, est un expert-réviseur agréé (ASR) en Suisse. Notre directeur des audits, Sébastien Ruosch, est expert-réviseur agréé en Suisse et CPA américain, diplômé de l’Université de Lausanne, avec près de cinq ans d’audit en cabinet Big Four.
Comment démarrer ?
Réservez un appel de cadrage de 30 minutes : nous y confirmons le périmètre, le type de rapport, la période couverte, le calendrier et les honoraires des deux rapports. Chaque mission fait l’objet d’une approbation individuelle et d’une confirmation de l’indépendance de l’auditeur avant l’émission de la lettre de mission ; elle se déroule ensuite en français, sur site ou à distance.
Commencer
Un seul audit pour vos clients américains et européens
Indiquez-nous vos clients, leurs auditeurs et votre calendrier : nous cadrons une mission unique, SOC 1 et ISAE 3402, et confirmons vos honoraires.