Logo StartupKit
FR

Preuves SOC 2 et exports

Le registre des évaluations, les dossiers de preuve immuables en ajout seul, la vérification d'intégrité et les exports CSV/PDF au format Vanta pour CC1.4 et CC1.5.

Pourquoi c’est important

Pour CC1.4 (« l’entité démontre son engagement à attirer, développer et retenir des personnes compétentes ») et CC1.5 (« l’entité tient les personnes responsables »), un auditeur Type II attend trois artefacts : une politique écrite avec une cadence définie, un suivi d’avancement couvrant 100 % des collaborateurs dans lequel échantillonner des noms, et un dossier d’évaluation terminé et daté pour chaque nom échantillonné — évaluateur, période, évaluation au regard d’attentes de poste documentées. Il vérifie aussi ce que les équipes espèrent qu’il ne verra pas : des dossiers reconstitués la semaine précédant l’audit se trahissent par leurs horodatages créés en lot.

Kit produit les trois comme effet secondaire de la finalisation d’un cycle. Le registre est le suivi, chaque dossier d’évaluation est l’artefact individuel, et comme les dossiers sont en ajout seul avec des horodatages infalsifiables créés à la finalisation, la question « est-ce reconstitué a posteriori ? » se répond d’elle-même, en votre faveur.

Le registre des évaluations

Chaque cycle a un registre, accessible via Registre sur la page du cycle — une ligne par participant, dans les sept colonnes que Vanta et les auditeurs attendent :

Colonne Source
Collaborateur Nom, figé à la finalisation
E-mail Figé à la finalisation
Évaluateur(s) Tous les évaluateurs assignés, avec leur rôle
Cycle d’évaluation Nom du cycle
Note La note globale de l’évaluation du manager
Date d’évaluation L’horodatage de création du dossier de preuve
Statut Terminée / En attente

Tant que le cycle est actif, le registre est un suivi d’avancement en direct — un participant n’affiche Terminée que lorsque toutes ses évaluations assignées sont envoyées, avec une ligne de progression « 12 sur 15 terminées » pour relancer les retardataires. Une fois le cycle finalisé, chaque valeur provient des instantanés figés — les faits tels que finalisés, jamais les lignes vivantes.

Dossiers d’évaluation immuables

La finalisation d’un cycle crée un dossier d’évaluation par participant en une seule transaction — un registre à moitié créé ne peut pas exister, et une double finalisation est refusée plutôt que de dupliquer la preuve. Chaque dossier fige tout ce qu’un auditeur échantillonne, découplé des données vivantes :

  • Nom et e-mail de la personne évaluée ; chaque évaluateur avec son rôle
  • Nom du cycle, cadence et période évaluée ; attentes du poste telles que documentées pour ce participant
  • Le nom du modèle, sa version et le jeu de questions complet en vigueur
  • Chaque évaluation envoyée : réponses, notes, synthèse, horodatage d’envoi et marqueur d’assistance IA
  • Si l’auto-évaluation a été réalisée, et la note globale du manager

Les dossiers sont en ajout seul : une fois écrits, les modifications sont refusées au niveau du modèle de données et les suppressions sont interrompues — il n’existe aucun chemin d’édition, pas même pour les administrateurs. Les instantanés sont chiffrés au repos. Si un collaborateur quitte l’entreprise, son dossier de preuve survit — l’évaluation d’un collaborateur parti est exactement ce qu’un auditeur échantillonne.

Warning

L’immuabilité coupe dans les deux sens : une coquille dans une évaluation envoyée est figée pour toujours à la finalisation. Servez-vous de l’écran de confirmation de finalisation comme dernier contrôle qualité — il vous dit exactement combien de participants verront leurs preuves figées.

Vérification d’intégrité

Un balayage d’intégrité nocturne parcourt la chaîne de preuve de chaque cycle et vérifie trois invariants : un cycle finalisé possède exactement un dossier par participant (rien ne manque), aucun dossier n’existe sur un cycle jamais finalisé (rien n’a été créé hors procédure), et chaque envoi d’évaluation figé précède l’horodatage de création de son dossier (aucune insertion a posteriori). Les violations remontent à la supervision de Kit — l’idée étant que « la chaîne est intacte » soit vérifié en continu, pas affirmé une fois l’an.

Exports

Depuis le registre, trois artefacts :

Artefact Bouton Contenu
CSV au format Vanta Exporter en CSV Les sept colonnes du registre, une ligne par collaborateur — téléversez-le dans Vanta/Drata ou remettez-le directement à l’auditeur
Registre PDF Exporter en PDF Le même tableau, à vos couleurs, daté, lisible par un humain
Document d’évaluation Document (par ligne) La preuve complète d’une personne : attentes du poste, chaque évaluation avec réponses et notes, le marqueur d’assistance IA

Les exports se génèrent de façon asynchrone et apparaissent sur la page du registre une fois prêts ; les liens de téléchargement sont à durée limitée et les archives expirent après 7 jours — regénérez à la demande, les dossiers sources n’expirent jamais. Chaque cellule du CSV est assainie contre l’injection de formules : le fichier s’ouvre sans risque dans Excel ou Sheets. Les valeurs de statut du CSV sont des littéraux anglais stables (« Completed »/« Pending ») quelle que soit la langue de votre interface — c’est une spécification à destination de l’auditeur.

Comment un auditeur l’échantillonne

La démonstration est courte. La politique énonce la cadence → la liste des cycles montre un cycle par période. L’auditeur demande la population → vous exportez le registre CSV, une ligne par collaborateur, couverture à 100 %. L’auditeur échantillonne cinq noms → vous ouvrez chaque PDF Document : noms des évaluateurs, période évaluée, évaluation au regard d’attentes de poste documentées, achèvement daté. L’auditeur demande comment vous savez que les dossiers n’ont pas été fabriqués → dossiers en ajout seul, horodatages de création répartis au fil des finalisations (pas générés en lot avant l’audit) et vérification d’intégrité nocturne. Le tout correspond à CC1.4 (compétence évaluée au regard d’attentes documentées, à cadence définie) et CC1.5 (responsabilité : évaluateurs nommés, notes individuelles, dossiers datés par personne).

En bref

  • Rédigez une politique d’évaluation d’une page énonçant votre cadence — Kit est la preuve, la politique vous appartient
  • Assurez-vous que chaque collaborateur est participant avant de finaliser (les auditeurs échantillonnent la population complète)
  • Finalisez à l’heure — l’horodatage de création est la date de preuve
  • Exportez le registre CSV à chaque cycle vers votre dossier de conformité ou votre outil GRC
  • Vérifiez par sondage un document d’évaluation par cycle : attentes du poste et évaluateurs nommés

Pour aller plus loin

Tapez pour rechercher...