Avant de signer, votre RSSI posera une seule question : « Où est votre rapport SOC 2 Type II ? » En 2026, cette question détermine autant l'issue d'un appel d'offres d'agent vocal IA que le prix ou la qualité de la voix.

Un agent vocal IA écoute, transcrit et parfois enregistre chaque appel entrant ou sortant d'une entreprise. Il traite des numéros de téléphone, des identités, parfois des données de santé ou des coordonnées bancaires, et il s'appuie sur une chaîne de sous-traitants, fournisseur de modèle de langage, hébergeur cloud, service de synthèse et reconnaissance vocale, opérateur de téléphonie, que l'acheteur ne voit jamais directement. Pour les DSI et RSSI qui pilotent la sélection d'un prestataire, SOC 2 est devenu le langage commun permettant de vérifier, sans audit interne coûteux, que ces contrôles existent réellement et fonctionnent dans le temps.

Cet article explique ce que contient un rapport SOC 2, en quoi il diffère d'ISO 27001, pourquoi un agent vocal IA est un candidat naturel à cette exigence, et surtout comment lire concrètement un rapport avant de signer, avec une checklist opérationnelle.

Qu'est-ce que SOC 2 et pourquoi les acheteurs l'exigent en 2026

SOC 2 n'est pas un label affiché sur un site web : c'est un rapport d'audit, daté et périmétré, qu'il faut lire ligne par ligne avant de le brandir comme une preuve de sécurité.

SOC 2 (Systems and Organization Controls 2) est un référentiel défini par l'AICPA, l'organisme américain des experts-comptables certifiés. Un cabinet d'audit indépendant évalue les contrôles internes d'une entreprise au regard de cinq critères, appelés « Trust Services Criteria » : sécurité, disponibilité, intégrité du traitement, confidentialité, et respect de la vie privée. La sécurité est le seul critère obligatoire ; les quatre autres sont choisis selon l'activité de l'entreprise auditée.

Type de rapport Ce qu'il vérifie Pertinence pour un agent vocal IA
SOC 2 Type I Conception des contrôles à une date donnée Photographie ponctuelle, insuffisante seule
SOC 2 Type II Fonctionnement effectif des contrôles sur 6 à 12 mois Preuve de robustesse en conditions réelles de production

Pour un service qui traite des appels vingt-quatre heures sur vingt-quatre, seul le Type II a une valeur probante. Un prestataire qui ne présente qu'un Type I signale, le plus souvent, qu'il vient de démarrer sa démarche de conformité et n'a pas encore d'historique de contrôles éprouvés.

SOC 2 vs ISO 27001 : quel référentiel pour un agent vocal IA

Les deux référentiels sont souvent confondus alors qu'ils répondent à des logiques différentes. ISO 27001 certifie l'existence d'un système de management de la sécurité de l'information (SMSI), reconnu à l'international, audité initialement puis revu chaque année sur un cycle de certification de trois ans. SOC 2 Type II est un rapport d'audit, propre aux États-Unis dans son origine mais largement adopté par les éditeurs SaaS mondiaux, qui atteste du fonctionnement effectif de contrôles précis sur une fenêtre récente.

Critère SOC 2 Type II ISO 27001
Nature Rapport d'audit narratif Certificat de conformité à une norme
Origine AICPA (États-Unis) ISO (international)
Fréquence Renouvelé tous les 6 à 12 mois Certifié 3 ans, revu annuellement
Détail fourni Description fine des tests et des exceptions Attestation de conformité, moins de détail opérationnel
Reconnaissance en Europe Croissante, surtout via les acheteurs SaaS Historique, souvent exigée par les appels d'offres publics

En pratique, les acheteurs les plus rigoureux, en particulier en banque, assurance et santé, demandent les deux documents : ISO 27001 pour vérifier le cadre de gouvernance global du prestataire, et SOC 2 Type II pour obtenir une preuve récente et détaillée du fonctionnement de contrôles spécifiques, souvent plus lisible pour une équipe technique.

Pourquoi un agent vocal IA est un candidat naturel à l'exigence SOC 2

Un agent vocal IA cumule plusieurs facteurs qui en font une cible privilégiée de la due diligence sécurité des acheteurs B2B.

Un volume et une sensibilité de données élevés

Chaque appel produit un enregistrement audio, une transcription, des métadonnées d'identification et parfois des données bancaires ou de santé. Ce volume, traité en continu et souvent stocké pour l'entraînement ou l'amélioration des modèles, constitue une surface de risque que les acheteurs ne veulent plus évaluer « sur parole ».

Une chaîne de sous-traitance longue et peu visible

Un agent vocal IA repose typiquement sur un fournisseur de modèle de langage, un hébergeur cloud, un service de reconnaissance et de synthèse vocale, et un opérateur de téléphonie. Chacun de ces maillons manipule, à un moment ou un autre, une partie du flux audio ou textuel de l'appel. Un rapport SOC 2 bien construit doit documenter cette chaîne, pas seulement le périmètre visible de l'éditeur.

Un statut de sous-traitant pour ses propres clients

Une banque, une assurance ou un acteur de la santé qui déploie un agent vocal IA reste responsable, au sens réglementaire, du traitement effectué par son prestataire. Ces clients répercutent donc leurs propres obligations d'audit vers l'éditeur de l'agent vocal, qui doit être en mesure de produire un rapport SOC 2 récent pour ne pas devenir le point faible de la chaîne de conformité de son client.

Ce que contient un rapport SOC 2 Type II et comment le lire

Un rapport SOC 2 Type II complet comporte généralement quatre sections, et c'est la lecture de ces quatre sections, pas seulement la première page, qui permet une évaluation sérieuse.

  • La lettre d'opinion de l'auditeur : elle indique si l'opinion est « sans réserve » (les contrôles fonctionnent comme décrit), « avec réserve » (des exceptions significatives ont été relevées) ou défavorable.
  • La description du système (« system description ») : elle précise le périmètre exact couvert, les services inclus, les infrastructures et les sous-traitants pris en compte ou explicitement exclus.
  • Les critères et contrôles testés : la liste détaillée des contrôles évalués par l'auditeur, avec la méthode de test employée pour chacun.
  • Les résultats des tests et les exceptions : le détail de chaque test, y compris les cas où un contrôle n'a pas fonctionné comme prévu pendant la période observée.

La section la plus souvent négligée par les acheteurs pressés est la description du système. C'est pourtant elle qui répond à la question décisive : le rapport couvre-t-il réellement le pipeline vocal complet, ou seulement l'infrastructure de gestion de compte et de facturation de l'éditeur ?

Checklist en 8 points avant de signer avec un prestataire d'agent vocal IA

Pour transformer un rapport SOC 2 en véritable outil de décision, un acheteur doit vérifier systématiquement les points suivants.

1. Exiger un Type II, pas un Type I

Un Type I ne prouve rien sur la durée. Seul un Type II, couvrant au minimum six mois d'observation continue, a une valeur pour un service en production permanente.

2. Vérifier la fraîcheur du rapport

Un rapport dont la période auditée s'est terminée il y a plus de douze mois est obsolète. Demander une « bridge letter » couvrant la période écoulée depuis la fin de l'audit jusqu'à la date de signature.

3. Contrôler le périmètre exact

S'assurer que la description du système couvre bien le pipeline vocal, l'infrastructure de traitement des appels et pas uniquement le back-office commercial de l'éditeur.

4. Demander la liste des sous-traitants critiques

Fournisseur de LLM, hébergeur cloud, service STT/TTS, opérateur de téléphonie : chacun doit être identifié, avec ses propres attestations de sécurité si le contrat le permet.

5. Lire la section des exceptions

Une exception isolée et corrigée n'est pas disqualifiante. Un volume élevé d'exceptions sur des contrôles d'accès ou de chiffrement doit alerter.

6. Vérifier la localisation et le chiffrement des données

Localisation des données au repos et en transit, algorithmes de chiffrement utilisés, gestion des clés : ces éléments figurent normalement dans la description du système.

7. Négocier un droit de renouvellement documentaire

Le contrat doit prévoir la transmission automatique du rapport SOC 2 mis à jour à chaque nouveau cycle d'audit, sans qu'il soit nécessaire de le redemander chaque année.

8. Croiser SOC 2 avec les exigences sectorielles spécifiques

SOC 2 ne dispense pas de vérifier les exigences propres au secteur : hébergement HDS pour la santé, exigences PCI DSS pour les paiements par téléphone, ou obligations RGPD pour toute donnée personnelle.

Les pièges les plus fréquents à éviter

Trois formulations reviennent souvent dans les argumentaires commerciaux et méritent d'être clarifiées avant de les accepter comme preuve.

Formulation entendue Ce qu'elle signifie réellement
« Nous sommes SOC 2 » Formulation vague : demander le type (I ou II), la date et le périmètre exact
« SOC 2 ready » ou « en cours de certification » Aucun rapport n'a encore été émis par un auditeur indépendant
« Notre hébergeur cloud est SOC 2 » Ne couvre que l'infrastructure sous-jacente, pas les contrôles applicatifs du prestataire d'agent vocal lui-même

Dans les trois cas, la bonne pratique reste la même : demander à consulter le rapport complet, généralement transmis sous accord de confidentialité, plutôt que de se satisfaire d'un badge ou d'une mention sur une page commerciale.

SOC 2 et les autres cadres de conformité d'un agent vocal IA

SOC 2 ne se substitue à aucune obligation réglementaire européenne : il vient en complément. Un agent vocal IA déployé en France ou dans l'Union européenne reste soumis au RGPD pour toute donnée personnelle traitée, à l'AI Act pour la classification de risque du système d'IA, et le cas échéant à des cadres sectoriels comme l'hébergement de données de santé ou PCI DSS pour les paiements téléphoniques. SOC 2 répond à une question précise, « vos contrôles de sécurité fonctionnent-ils réellement dans la durée ? », tandis que ces autres cadres répondent à des questions de licéité, de transparence et de protection des droits des personnes.

Un acheteur avisé construit sa grille de sélection en superposant ces exigences plutôt qu'en choisissant l'une contre l'autre : SOC 2 pour la preuve opérationnelle de sécurité, et les cadres réglementaires pour la conformité légale du traitement.

TALKR documente sa chaîne de sécurité pour les acheteurs les plus exigeants

La plateforme TALKR met à disposition de ses clients la documentation de sécurité nécessaire à leur propre due diligence : périmètre technique, chaîne de sous-traitants, chiffrement des données et procédures de gestion des incidents. Nos équipes accompagnent les DSI et RSSI dans l'évaluation de ces éléments avant signature.

Découvrir la plateforme TALKR Parler à un expert sécurité

FAQ - SOC 2 et agents vocaux IA

Qu'est-ce qu'un rapport SOC 2 et est-ce une certification ?

SOC 2 n'est pas une certification au sens strict mais un rapport d'audit indépendant, défini par l'AICPA et réalisé par un cabinet agréé. Il atteste que les contrôles internes d'un prestataire répondent à un ou plusieurs des cinq critères de confiance : sécurité, disponibilité, intégrité du traitement, confidentialité et respect de la vie privée. On parle de « rapport » ou d'« attestation » SOC 2, pas de certificat définitif.

Quelle différence entre SOC 2 Type I et Type II ?

Le Type I vérifie que les contrôles sont correctement conçus à un instant donné. Le Type II vérifie qu'ils fonctionnent efficacement sur une période de six à douze mois. Pour un agent vocal IA en production continue, seul le Type II a une valeur probante réelle.

SOC 2 est-il obligatoire pour un agent vocal IA en Europe ?

Non, SOC 2 est un référentiel américain volontaire, sans base réglementaire européenne. C'est un standard de fait imposé par les acheteurs eux-mêmes lors de leur due diligence, en particulier dans la banque, l'assurance et la santé.

SOC 2 ou ISO 27001 : lequel choisir pour évaluer un prestataire IA vocale ?

Les deux sont complémentaires. ISO 27001 certifie l'existence d'un système de management de la sécurité, reconnu internationalement sur un cycle de trois ans. SOC 2 Type II atteste du fonctionnement effectif de contrôles précis sur une période récente. Les acheteurs les plus exigeants demandent les deux documents.

Le rapport SOC 2 de mon prestataire couvre-t-il aussi ses sous-traitants (LLM, cloud, téléphonie) ?

Pas automatiquement. La description du système précise un périmètre exact qui peut exclure les sous-traitants critiques. Il faut vérifier explicitement que le fournisseur de LLM, l'hébergeur cloud, le service STT/TTS et l'opérateur de téléphonie sont couverts, ou demander leurs propres attestations.

Combien de temps est valide un rapport SOC 2 ?

Un rapport Type II couvre une période fixe de six à douze mois et n'est pas renouvelé automatiquement. Un rapport dont la fin de période remonte à plus de douze mois est obsolète ; il faut alors exiger une bridge letter couvrant la période récente.

Qu'est-ce qu'une exception dans un rapport SOC 2 et est-ce grave ?

Une exception documente un contrôle testé qui n'a pas fonctionné comme prévu pendant la période observée. Une exception isolée et corrigée n'est pas disqualifiante. Un volume élevé d'exceptions sur des contrôles critiques, comme la gestion des accès, doit en revanche alerter l'acheteur.

SOC 2 remplace-t-il la conformité RGPD pour un agent vocal IA ?

Non. SOC 2 évalue des contrôles de sécurité, pas la licéité d'un traitement de données personnelles. Un agent vocal IA doit toujours faire l'objet d'une analyse RGPD propre : base légale, analyse d'impact si nécessaire, registre des traitements et droits des personnes concernées.

Pour aller plus loin