Plateforme
Découvrez Frontify
Unifiez vos directives, modèles et ressources au sein d’une plateforme intuitive qui transforme votre façon de produire du contenu conforme à votre marque.
Partenariats
Grandissons ensemble
Notre programme de partenariat comprend des commissions commerciales, un accompagnement expert et de nombreuses ressources pour développer votre agence.
Dernière mise à jour :

Frontify réalise avec succès son premier audit SOC 2 Type 2

No items found.
Frontify réalise avec succès son premier audit SOC 2 Type 2
Sommaire

Il est facile d'affirmer que l'on prend la sécurité au sérieux. En apporter la preuve est une autre histoire.

Frontify a récemment achevé son premier audit SOC 2 Type 2, un examen indépendant qui évalue non seulement la conception des contrôles de sécurité d'une organisation, mais aussi leur efficacité sur une période donnée. Les entreprises sont évaluées selon les Trust Services Criteria (TSC) de l'American Institute of Certified Public Accountants (AICPA), qui couvrent cinq domaines : la sécurité, la disponibilité, l'intégrité du traitement, la confidentialité et la protection de la vie privée.

Nous avons échangé avec Fleur-Catherine Glogger, Manager Information Security Governance et Deputy CISO chez Frontify, pour comprendre ce que représente cet audit, ce qu'il change pour nos clients et pourquoi, selon elle, « un programme de sécurité performant ne peut pas reposer uniquement sur une équipe sécurité ».

Fleur, revenons au début : pourquoi Frontify a-t-il décidé de réaliser un audit SOC 2 Type 2 ?

La sécurité est au cœur de Frontify depuis le premier jour. Au fil des années, nous avons construit une base solide grâce à des référentiels comme ISO 27001, mais aussi des cadres plus spécialisés tels que TISAX (Trusted Information Security Assessment Exchange) et Cyber Essentials.

Nous n'avons jamais considéré la conformité comme une simple accumulation de certifications. Chaque référentiel est avant tout une opportunité d'améliorer notre façon de travailler.

À mesure que nous avons grandi et développé notre activité auprès de grandes entreprises, notamment aux États-Unis, le rapport SOC 2 est devenu l'une des demandes les plus fréquentes des équipes sécurité de nos clients. Cette démarche répond donc à la fois à notre volonté de continuer à progresser et aux attentes de nos clients.

Pour celles et ceux qui découvrent le sujet, qu'est-ce que le SOC 2 Type 2 ?

Contrairement à une idée reçue, le SOC 2 n'est pas une certification, mais une attestation. Autrement dit, un auditeur indépendant publie un rapport détaillant ses conclusions, plutôt que de délivrer un certificat.

Le SOC 2 Type 2 démontre qu'une entreprise ne se contente pas de disposer de bons processus sur le papier : elle les applique de manière constante dans le temps.

La différence entre les deux niveaux est simple :

  • Type 1 : les contrôles sont correctement conçus à un instant donné.
  • Type 2 : les contrôles ont fonctionné efficacement pendant toute une période d'observation.

C'est ce qui donne davantage de valeur au Type 2.

Les entreprises choisissent elles-mêmes cette période d'observation : trois, six ou douze mois. Nous avons commencé par trois mois afin de mettre rapidement le programme en place, avec l'objectif de passer à une période de douze mois par la suite. Le rapport atteste ainsi que, sur cette période, les contrôles de sécurité ont été appliqués avec succès.

Concrètement, que représente l'obtention d'un SOC 2 Type 2 ?

Le SOC 2 s'appuie sur un ensemble de contrôles auxquels il faut démontrer que les processus de l'entreprise répondent.

Nous avons utilisé Vanta, une plateforme d'automatisation de la conformité, en y connectant nos différents systèmes. Toutes les informations y sont centralisées et les auditeurs travaillent en parallèle.

Au début, ils observent principalement les données. Puis, au fil de l'audit, ils examinent activement différents éléments : le respect des délais de correction des vulnérabilités, la réalisation des formations de sensibilisation, les revues des droits d'accès, etc.

C'est un véritable travail collectif qui mobilise de nombreuses équipes.

Étiez-vous confiante quant au résultat ?

Honnêtement, c'était un mélange de confiance et d'appréhension.

Le SOC 2 met fortement l'accent sur les aspects techniques et, puisque nos systèmes sont connectés à Vanta, ils sont observés en temps réel. Lors d'un audit ISO, les auditeurs demandent des exemples précis. Avec Vanta, c'est un peu comme si les contrôles étaient observés en permanence.

Nous savions que notre programme de sécurité était solide, mais il reste toujours une part d'incertitude, car chaque cabinet d'audit a son propre niveau d'exigence.

Qu'est-ce que cette attestation change pour les clients et les prospects ?

Elle ne change rien au produit ni aux services que nous proposons.

Je ne pense pas non plus qu'elle modifie fondamentalement la perception qu'ont nos clients de notre sécurité. Nous investissons dans ce domaine depuis des années et nous avons déjà la confiance de nombreux grands comptes.

Là où cette attestation peut vraiment faire la différence, c'est lors des processus d'achat. Les évaluations de sécurité menées par les entreprises peuvent durer plusieurs semaines, voire plusieurs mois, avec les mêmes questions qui reviennent systématiquement.

Grâce à ce rapport, nous pouvons démontrer les contrôles que nous avons mis en place et prouver qu'ils fonctionnent efficacement. Si cela permet de simplifier et d'accélérer les échanges entre les équipes sécurité et commerciales des deux côtés, chacun peut consacrer davantage de temps à ce qui compte vraiment : renforcer la sécurité.

Le fait que nos clients existants n'aient rien remarqué est d'ailleurs un excellent signe. Nous n'avons pas eu besoin de repenser notre fonctionnement ni de modifier nos processus.

Quelle est la prochaine étape pour la sécurité chez Frontify ?

Nous ne considérons jamais un référentiel comme un simple exercice ponctuel que l'on termine avant de l'oublier jusqu'à l'audit suivant.

Chaque nouveau cadre de conformité est un levier pour continuer à progresser.

Concernant le SOC 2, nous allons étendre la période d'observation de trois à douze mois et élargir progressivement le périmètre lorsque cela est pertinent.

Plus largement, cette première utilisation de Vanta nous permet d'automatiser davantage nos processus. Aujourd'hui encore, la conformité implique beaucoup de collecte manuelle de preuves, de captures d'écran et de documents.

Nous investissons dans l'automatisation et l'intelligence artificielle afin de faire de la conformité un processus continu et de consacrer davantage de temps à notre véritable mission : protéger l'entreprise.

Que représente cette réussite pour vous personnellement ?

Je travaille chez Frontify depuis près de six ans et demi et j'étais la deuxième personne à rejoindre l'équipe sécurité.

Je suis fière de cette étape, mais encore plus du chemin parcouru.

Le SOC 2 illustre parfaitement une conviction que j'ai depuis longtemps : un programme de sécurité performant ne peut pas reposer uniquement sur une équipe sécurité. Les équipes d'ingénierie, de DevOps, des ressources humaines, comme les équipes commerciales, ont toutes un rôle à jouer. Chacun est responsable d'une partie de la sécurité de l'entreprise.

Cette réussite montre une nouvelle fois ce qu'il est possible d'accomplir lorsque toute l'entreprise travaille dans la même direction.

Je tiens d'ailleurs à remercier l'ensemble des collaborateurs de Frontify. Certaines équipes ont été plus directement impliquées, mais cette réussite n'aurait pas été possible sans le soutien de toute l'entreprise.

Le rapport SOC 2 Type 2 est disponible sur demande via notre Trust Center.

Pour en savoir plus sur la sécurité chez Frontify, contactez-nous à security@frontify.com.

Autres contenus

Button Text

Amplify your brand

Drive brand consistency, collaboration, and efficiency — with Frontify.