Preuves SOC 2 et exports
Le registre des évaluations, les dossiers de preuve immuables en ajout seul, la vérification d'intégrité et les exports CSV/PDF au format Vanta pour CC1.4 et CC1.5.
Pourquoi c’est important
Pour CC1.4 (« l’entité démontre son engagement à attirer, développer et retenir des personnes compétentes ») et CC1.5 (« l’entité tient les personnes responsables »), un auditeur Type II attend trois artefacts : une politique écrite avec une cadence définie, un suivi d’avancement couvrant 100 % des collaborateurs dans lequel échantillonner des noms, et un dossier d’évaluation terminé et daté pour chaque nom échantillonné — évaluateur, période, évaluation au regard d’attentes de poste documentées. Il vérifie aussi ce que les équipes espèrent qu’il ne verra pas : des dossiers reconstitués la semaine précédant l’audit se trahissent par leurs horodatages créés en lot.
Kit produit les trois comme effet secondaire de la finalisation d’un cycle. Le registre est le suivi, chaque dossier d’évaluation est l’artefact individuel, et comme les dossiers sont en ajout seul avec des horodatages infalsifiables créés à la finalisation, la question « est-ce reconstitué a posteriori ? » se répond d’elle-même, en votre faveur.
Le registre des évaluations
Chaque cycle a un registre, accessible via Registre sur la page du cycle — une ligne par participant, dans les sept colonnes que Vanta et les auditeurs attendent :
| Colonne | Source |
|---|---|
| Collaborateur | Nom, figé à la finalisation |
| Figé à la finalisation | |
| Évaluateur(s) | Tous les évaluateurs assignés, avec leur rôle |
| Cycle d’évaluation | Nom du cycle |
| Note | La note globale de l’évaluation du manager |
| Date d’évaluation | L’horodatage de création du dossier de preuve |
| Statut | Terminée / En attente |
Tant que le cycle est actif, le registre est un suivi d’avancement en direct — un participant n’affiche Terminée que lorsque toutes ses évaluations assignées sont envoyées, avec une ligne de progression « 12 sur 15 terminées » pour relancer les retardataires. Une fois le cycle finalisé, chaque valeur provient des instantanés figés — les faits tels que finalisés, jamais les lignes vivantes.
Dossiers d’évaluation immuables
La finalisation d’un cycle crée un dossier d’évaluation par participant en une seule transaction — un registre à moitié créé ne peut pas exister, et une double finalisation est refusée plutôt que de dupliquer la preuve. Chaque dossier fige tout ce qu’un auditeur échantillonne, découplé des données vivantes :
- Nom et e-mail de la personne évaluée ; chaque évaluateur avec son rôle
- Nom du cycle, cadence et période évaluée ; attentes du poste telles que documentées pour ce participant
- Le nom du modèle, sa version et le jeu de questions complet en vigueur
- Chaque évaluation envoyée : réponses, notes, synthèse, horodatage d’envoi et marqueur d’assistance IA
- Si l’auto-évaluation a été réalisée, et la note globale du manager
Les dossiers sont en ajout seul : une fois écrits, les modifications sont refusées au niveau du modèle de données et les suppressions sont interrompues — il n’existe aucun chemin d’édition, pas même pour les administrateurs. Les instantanés sont chiffrés au repos. Si un collaborateur quitte l’entreprise, son dossier de preuve survit — l’évaluation d’un collaborateur parti est exactement ce qu’un auditeur échantillonne.
Warning
L’immuabilité coupe dans les deux sens : une coquille dans une évaluation envoyée est figée pour toujours à la finalisation. Servez-vous de l’écran de confirmation de finalisation comme dernier contrôle qualité — il vous dit exactement combien de participants verront leurs preuves figées.
Vérification d’intégrité
Un balayage d’intégrité nocturne parcourt la chaîne de preuve de chaque cycle et vérifie trois invariants : un cycle finalisé possède exactement un dossier par participant (rien ne manque), aucun dossier n’existe sur un cycle jamais finalisé (rien n’a été créé hors procédure), et chaque envoi d’évaluation figé précède l’horodatage de création de son dossier (aucune insertion a posteriori). Les violations remontent à la supervision de Kit — l’idée étant que « la chaîne est intacte » soit vérifié en continu, pas affirmé une fois l’an.
Exports
Depuis le registre, trois artefacts :
| Artefact | Bouton | Contenu |
|---|---|---|
| CSV au format Vanta | Exporter en CSV | Les sept colonnes du registre, une ligne par collaborateur — téléversez-le dans Vanta/Drata ou remettez-le directement à l’auditeur |
| Registre PDF | Exporter en PDF | Le même tableau, à vos couleurs, daté, lisible par un humain |
| Document d’évaluation | Document (par ligne) | La preuve complète d’une personne : attentes du poste, chaque évaluation avec réponses et notes, le marqueur d’assistance IA |
Les exports se génèrent de façon asynchrone et apparaissent sur la page du registre une fois prêts ; les liens de téléchargement sont à durée limitée et les archives expirent après 7 jours — regénérez à la demande, les dossiers sources n’expirent jamais. Chaque cellule du CSV est assainie contre l’injection de formules : le fichier s’ouvre sans risque dans Excel ou Sheets. Les valeurs de statut du CSV sont des littéraux anglais stables (« Completed »/« Pending ») quelle que soit la langue de votre interface — c’est une spécification à destination de l’auditeur.
Comment un auditeur l’échantillonne
La démonstration est courte. La politique énonce la cadence → la liste des cycles montre un cycle par période. L’auditeur demande la population → vous exportez le registre CSV, une ligne par collaborateur, couverture à 100 %. L’auditeur échantillonne cinq noms → vous ouvrez chaque PDF Document : noms des évaluateurs, période évaluée, évaluation au regard d’attentes de poste documentées, achèvement daté. L’auditeur demande comment vous savez que les dossiers n’ont pas été fabriqués → dossiers en ajout seul, horodatages de création répartis au fil des finalisations (pas générés en lot avant l’audit) et vérification d’intégrité nocturne. Le tout correspond à CC1.4 (compétence évaluée au regard d’attentes documentées, à cadence définie) et CC1.5 (responsabilité : évaluateurs nommés, notes individuelles, dossiers datés par personne).
En bref
- Rédigez une politique d’évaluation d’une page énonçant votre cadence — Kit est la preuve, la politique vous appartient
- Assurez-vous que chaque collaborateur est participant avant de finaliser (les auditeurs échantillonnent la population complète)
- Finalisez à l’heure — l’horodatage de création est la date de preuve
- Exportez le registre CSV à chaque cycle vers votre dossier de conformité ou votre outil GRC
- Vérifiez par sondage un document d’évaluation par cycle : attentes du poste et évaluateurs nommés
Pour aller plus loin
- Cycles d’évaluation — le verrou de finalisation qui crée ces dossiers
- Agent IA et outils MCP — récupérez le registre par programmation au moment de l’audit