Coverage Summary

TPSA-03 serves two purposes: it gives clients auditable traceability from TPSA compliance to their regulatory obligations, and it demonstrates to suppliers that TPSA certification covers third-party transparency requirements across multiple frameworks simultaneously.

Important Interpretation

TPSA certification does not replace ISO 27001 or DORA compliance. It provides structured evidence facilitating a client's own compliance demonstration. Where mapping shows "partial" or "supports", the client and/or supplier must identify additional measures.

Framework Third-Party Relevant Scope Directly Mapped Partially / Supporting
CIS Controls v8 Safeguard 15 (6 sub-controls) + related controls across 12 categories 41 safeguards 8 safeguards
ISO 27001:2022 A.5.19–A.5.23 (5 controls) + supporting controls 28 Annex A controls 12 controls
DORA Art. 28–30 + Art. 9, 10, 11, 12, 17, 19, 25, 26 22 article paragraphs 9 article paragraphs
NIS2 Art. 21(2)(a)–(j) 10 risk management measures 7 measures 3 measures

Mapping types: Direct requirement explicitly addressed by the TPSA field. Partial TPSA addresses part of the requirement; additional measures needed. Supporting TPSA data supports the requirement but does not fulfil it independently. "—" indicates no applicable mapping.

D1 Asset Inventory & Data Mapping

FieldCIS Controls v8ISO 27001:2022DORANIS2
D1-01 Asset RegisterCIS 1.1 / 1.2A.5.9 / A.5.10Art.28(3)Art.21(2)(a)
D1-02 Asset LocationCIS 1.1A.5.9 / A.8.1Art.28(7)(a)Art.21(2)(d)
D1-03 Hosting ModelCIS 1.1A.8.22Art.28(7)(b)Art.21(2)(d)
D1-04 Data Types HostedCIS 3.2A.5.12 / A.5.13Art.28(7)(a)Art.21(2)(d)
D1-05 Data Flow DiagramCIS 3.4A.5.14Art.28(3) (supports)
D1-06 Sub-processorsCIS 15.2A.5.21Art.29Art.21(2)(d)
D1-07 Asset ClassificationCIS 3.7A.5.12 / A.5.13Art.28(7)(a) (partial)Art.21(2)(a) (partial)
D1-08 Asset OwnerCIS 1.2A.5.9Art.28(3) (supports)

D2 Data Protection

FieldCIS Controls v8ISO 27001:2022DORANIS2
D2-01 Encryption at RestCIS 3.6A.8.24Art.9(2)Art.21(2)(h)
D2-02 Encryption in TransitCIS 3.10A.8.24 / A.5.14Art.9(2)Art.21(2)(h)
D2-03 Key Management / BYOK / HYOKCIS 3.6 / 3.10 (supports)A.8.24Art.9(2) (partial)Art.21(2)(h) (partial)
D2-04 Data Segregation (multi-tenant)CIS 3.12A.8.22Art.28(7)(b)Art.21(2)(d)
D2-05 Data Retention PolicyCIS 3.1A.5.33Art.28(7)(d)Art.21(2)(a) (supports)
D2-06 Data Deletion ProcessCIS 3.1A.8.10 / A.7.14Art.28(7)(d) / 28(8)Art.21(2)(a) (supports)
D2-07 Data Classification SchemeCIS 3.7A.5.12 / A.5.13Art.28(7)(a) (partial)
D2-08 Cross-border TransfersA.5.14 (partial)Art.28(7)(a)Art.21(2)(d) (supports)

D3 Backup & Recovery

FieldCIS Controls v8ISO 27001:2022DORANIS2
D3-01 Backup PolicyCIS 11.2A.8.13Art.11(1) / Art.12Art.21(2)(c)
D3-02 Backup LocationCIS 11.2A.8.13Art.12(2)Art.21(2)(c)
D3-03 Backup EncryptionCIS 11.3A.8.13 / A.8.24Art.9(2) (supports)Art.21(2)(h) (supports)
D3-04 RTO DeclaredCIS 11.1A.5.29Art.11(4)Art.21(2)(c)
D3-05 RPO DeclaredCIS 11.1A.5.29Art.11(4)Art.21(2)(c)
D3-06 Last Restore TestCIS 11.5A.8.13 / A.5.30Art.11(6) / Art.12(2)Art.21(2)(c)
D3-07 Restore Test FrequencyCIS 11.5A.5.30Art.11(6)Art.21(2)(c)
D3-08 DR Plan ReferenceCIS 11.1A.5.29 / A.5.30Art.11(1)–(3)Art.21(2)(c)
D3-09 DR Test ResultsCIS 11.5A.5.30Art.11(6) / Art.25Art.21(2)(c)

D4 Access Control & Identity Management

FieldCIS Controls v8ISO 27001:2022DORANIS2
D4-01 Authentication / MFACIS 6.3 / 6.5A.8.5Art.9(4)(c)Art.21(2)(j)
D4-02 PAMCIS 5.4 / 6.5A.8.2Art.9(4)(c)Art.21(2)(i)
D4-03 Access Review CycleCIS 5.1 / 5.3A.5.18Art.9(4)(b)Art.21(2)(i)
D4-04 Least PrivilegeCIS 5.4 / 6.8A.5.15 / A.8.3Art.9(4)(a)Art.21(2)(i)
D4-05 Client-Facing AccessCIS 6.7A.5.15 / A.8.5Art.28(7)(c)Art.21(2)(i) (partial)
D4-06 Third-Party AccessCIS 15.3A.5.19 / A.5.20Art.29Art.21(2)(d)
D4-07 Logging & MonitoringCIS 8.2 / 8.5A.8.15 / A.8.16Art.10Art.21(2)(b)

D5 Vulnerability Management & Testing

FieldCIS Controls v8ISO 27001:2022DORANIS2
D5-01 Vulnerability ScanningCIS 7.1 / 7.5 / 7.6A.8.8Art.9(1)Art.21(2)(e)
D5-02 Patch Management SLAsCIS 7.3 / 7.4A.8.8 / A.8.19Art.9(2) / Art.7(1)Art.21(2)(e)
D5-03 Penetration TestingCIS 18.2 / 18.3A.8.8 / A.5.36Art.25 / Art.26Art.21(2)(e) (partial)
D5-04 Pentest RemediationCIS 7.6A.8.8Art.25 (supports) / Art.26(8)Art.21(2)(e) (supports)
D5-05 Bug Bounty / VDPCIS 7.1 (supports)A.8.8 (supports)Art.21(2)(e) (vuln. disclosure)
D5-06 SBOMCIS 2.6 / 16.4A.8.19 / A.5.21Art.28(3) (supports)Art.21(2)(d) (supports)
D5-07 TIBER-EU ReadinessCIS 18.2 / 18.3A.5.36Art.26(1)–(4)Art.21(2)(e) (partial)

D6 Incident Management & Notification

FieldCIS Controls v8ISO 27001:2022DORANIS2
D6-01 Detection CapabilitiesCIS 13.1 / 13.3A.8.15 / A.8.16Art.10Art.21(2)(b)
D6-02 Incident Response PlanCIS 17.1 / 17.2A.5.24 / A.5.25Art.17Art.21(2)(b)
D6-03 Client Notification SLACIS 17.2A.5.24 / A.5.26Art.19(1)–(4) 4h initial / 72h intermediate / 1 month finalArt.23
D6-04 Notification Content FormatCIS 17.2 (supports)A.5.26 / A.5.27Art.19(4)Art.23(3)
D6-05 Post-Incident Review / RCACIS 17.8A.5.27Art.17(3)(e)Art.21(2)(b) (supports)
D6-06 Incident History 24mCIS 17.9A.5.27 (supports)Art.17(3)(e) / Art.28(3)Art.23 (supports)
D6-07 Secure Communication ChannelCIS 17.2A.5.14 / A.5.24Art.17(3)(c)Art.21(2)(b) (supports)

D7 Compliance & Certification Status

FieldCIS Controls v8ISO 27001:2022DORANIS2
D7-01 Certifications HeldCIS 15.1A.5.22Art.28(4)Art.21(2)(d) (supports)
D7-02 Certification ScopeCIS 15.3A.5.22Art.28(4)(b)Art.21(2)(d) (supports)
D7-03 Audit Findings SummaryCIS 15.4A.5.22 / A.5.35Art.28(3)
D7-04 Regulatory StatusCIS 15.1 (supports)A.5.31 / A.5.36Art.28(2)Art.21(1)
D7-05 Exclusions & GapsCIS 15.3 (supports)A.5.22 (supports)Art.28(4) (supports)
D7-06 Insurance CoverageArt.28(3) (supports)

TPSA-02 Protocol Elements

ElementCIS Controls v8ISO 27001:2022DORANIS2
Risk Scenario Card (RSC)Art.28(1)(a) / Art.26(2)Art.21(2)(a)/(d)
Supplier Risk Assessment (SRA)Art.28(3) / Art.28(6)Art.21(2)(d)
TEC-SCOPE (TIBER-EU Scoping)Art.26(2)
TEC-EXEC (TIBER-EU Execution)Art.26(3)/(4)
TEC-RESULTS (TIBER-EU Results)Art.26(7)/(8)
Classification Uplift Request (CUR)A.5.12 / A.5.13Art.28(7)(a)Art.21(2)(a) (supports)
H-13 Digital SignatureA.8.24 / A.5.33Art.9(2) (supports)Art.21(2)(h) (supports)