[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:iso-27001-ou-soc-2-en-europe":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","iso-27001-ou-soc-2-en-europe","ISO 27001 vs SOC 2 en Europe : ce que les acheteurs demandent vraiment","Pour vendre en Europe, visez l'ISO 27001 : les appels d'offres publics de l'UE l'ont citée 3 408 fois en un an, contre 104 pour SOC 2. Pour vendre à des clients américains, c'est l'inverse. Les chiffres, la requête TED publique pour les recalculer, et quand il vous faut les deux.","2026-08-11",{"who":10,"when":11,"do":12},"Une entreprise de logiciel qui décide quelle attestation obtenir en premier : pour vendre en Europe, l'ISO 27001 est celle que les acheteurs nomment ; pour vendre surtout à des clients américains, le SOC 2 est la forme que leurs achats attendent ; pour vendre aux deux, le système de management ISO vient d'abord, puisqu'il produit les preuves qu'un SOC 2 ultérieur lit.","Avant le premier contrat ou appel d'offres qui en demande une, et assez tôt pour que l'audit soit réservé avant l'échéance de l'acheteur, puisqu'aucune des deux attestations ne se produit dans le mois où un questionnaire arrive.","Comptez ce que vos propres acheteurs demandent, relancez la requête TED publique pour la part européenne, obtenez l'ISO 27001 si l'Europe est le marché, ajoutez le SOC 2 quand les achats d'un client américain exigent le rapport, et construisez d'abord le système de management pour que la seconde attestation lise les preuves que la première produit.","\nSi vous vendez en Europe, l'ISO 27001 : sur les 365 derniers jours, elle apparaît dans 3 408 avis de marché sur TED, le portail des marchés publics de l'UE elle-même, contre 104 pour SOC 2, soit environ 33 fois plus souvent. Si vous vendez surtout à des entreprises américaines, la réponse s'inverse, parce que SOC 2 est la forme que leurs achats attendent. Le décompte porte sur des mentions plutôt que sur des exigences fermes, l'API de recherche de TED est publique, et la requête est ci-dessous pour que vous puissiez la relancer.\n\nCelle-ci, on peut y répondre avec des preuves qui ne viennent pas de nous.\n\n## La mesure\n\nTED est le portail des marchés publics de l'Union européenne elle-même. Chaque marché public au-dessus des seuils européens y est publié, et son API de recherche est ouverte à quiconque, sans clé et sans compte. « Que demandent réellement les achats publics européens » est donc une question à réponse vérifiable plutôt qu'une opinion.\n\nEn comptant toutes les graphies des deux termes sur les 365 derniers jours :\n\n| Terme | Avis qui le mentionnent |\n| --- | --- |\n| ISO 27001 | 3 408 |\n| SOC 2 | 104 |\n| NIS2 | 604 |\n| ISO 42001 | 18 |\n\nL'ISO 27001 apparaît environ **33 fois plus souvent que SOC 2**.\n\n## Ce que ce chiffre est, et n'est pas\n\nC'est un décompte de *mentions*, pas d'exigences fermes. Un avis qui cite l'ISO 27001 dans une liste de qualifications souhaitables compte autant qu'un avis qui en fait une condition. Le ratio compare des choses comparables, donc la comparaison tient même si le chiffre absolu surestime le nombre de marchés qui l'exigent vraiment.\n\nCe sont aussi les marchés publics uniquement. Les achats des entreprises privées ne sont pas dans TED, et le questionnaire fournisseur d'un grand industriel allemand ne devient pas un avis de marché. Ce que les marchés publics vous donnent, c'est la seule tranche des achats européens où les exigences sont publiées plutôt que déduites, ce qui en fait la meilleure approximation disponible et non une approximation parfaite.\n\n## La version honnête de la réponse\n\n**Si vous vendez en Europe, l'ISO 27001 n'est pas un choix serré.** C'est la certification que les acheteurs européens nomment, et l'écart n'est pas marginal.\n\n**Si vous vendez surtout à des entreprises américaines, l'argument s'inverse.** SOC 2 est la forme que les achats américains attendent, son format de rapport est ce que leurs équipes sécurité sont formées à lire, et un certificat ISO déclenchera souvent un questionnaire complémentaire au lieu d'en remplacer un.\n\n**Si vous vendez aux deux**, la question de l'ordre compte plus que le choix. L'ISO 27001 construit un système de management ; SOC 2 atteste des contrôles sur une période. Le système ISO est ce qui produit des preuves en continu, si bien que les entreprises qui le construisent d'abord trouvent généralement un SOC 2 ultérieur moins cher que l'inverse.\n\n## Relancez-la vous-même\n\nL'API est `api.ted.europa.eu\u002Fv3\u002Fnotices\u002Fsearch`, elle prend une chaîne de requête experte et ne demande aucun identifiant. Réglez `paginationMode` sur `ITERATION` et comptez les avis correspondant à chaque terme. Notre relevé est daté et notre script est public ; si vos chiffres diffèrent des nôtres, ce sont les vôtres qui sont les plus récents.\n\nRien de tout cela n'est une affirmation que vous devez croire sur parole d'un éditeur, et c'est bien le but.\n\n## Où en Europe\n\nLa même requête ventilée par pays acheteur : [quels pays de l'UE citent l'ISO 27001 dans leurs marchés publics](\u002Farticles\u002Fiso-27001-in-eu-public-tenders-by-country). L'Allemagne et la Pologne représentent sept mentions sur dix, et la France, l'Espagne et l'Italie citent plutôt leurs schémas nationaux.\n",1789383982379]