Version 1.0 · Avril 2026
Un nouveau standard pour la redevabilité des fournisseurs tiers
Les attaques par la chaîne d'approvisionnement sont en hausse. Les référentiels existants évaluent les fournisseurs mais ne leur donnent aucun moyen standardisé de répondre. Le TPSA comble ce vide avec un protocole de redevabilité structuré et bidirectionnel entre fournisseurs et clients.
Le vide de redevabilité dans la sécurité des tiers
Les réglementations exigent des clients qu'ils évaluent leurs fournisseurs mais ne donnent aux fournisseurs aucun moyen standardisé de démontrer leur redevabilité.
Ce que font les référentiels existants
CIS Controls v8, ISO 27001, DORA et NIS2 exigent tous des organisations qu'elles évaluent leur chaîne d'approvisionnement mais exclusivement du point de vue du client.
Les fournisseurs sont évalués par questionnaires (SIG, CAIQ), audités périodiquement (SOC 2), ou vérifiés via des certifications (ISO 27001) mais aucun standard ne définit :
- Ce qu'un fournisseur doit divulguer proactivement
- Comment un client communique son paysage de menaces spécifique
- Comment un fournisseur répond à un scénario d'attaque concret
- Comment cette preuve s'intègre aux exercices TIBER-EU / TLPT
Ce que le TPSA apporte
La pièce manquante
Le TPSA n'est pas un autre questionnaire. C'est un protocole de redevabilité bidirectionnel les fournisseurs divulguent des données structurées et lisibles par machine ; les clients soumettent des scénarios de menaces concrets ; les deux parties maintiennent un registre d'échange auditable aligné sur EBIOS RM et MITRE ATT&CK.
Le TPSA offre aux fournisseurs un label concurrentiel qui démontre une redevabilité structurée réduisant la fatigue liée aux questionnaires tout en produisant des preuves plus riches et vérifiables.
Quatre composantes interdépendantes
Chaque document traite une couche spécifique du vide de redevabilité, de la divulgation au dialogue, de la preuve réglementaire à la vérification indépendante.
Standard de divulgation fournisseur
Une Carte de Divulgation structurée et lisible par machine couvrant 7 domaines obligatoires : inventaire des actifs, protection des données, sauvegarde, contrôle d'accès, gestion des vulnérabilités, gestion des incidents, et statut de conformité.
Lire le Standard ENProtocole de dialogue de risque
Un protocole d'échange bidirectionnel. Les clients soumettent des Cartes de Scénario de Risque (RSC) utilisant EBIOS RM et MITRE ATT&CK. Les fournisseurs répondent par des Évaluations de Risque Fournisseur (SRA) step-by-step.
Lire le Protocole ENMatrice de correspondance réglementaire
Chaque exigence TPSA mappée champ par champ vers CIS Controls v8, ISO 27001:2022, DORA (Art. 28–30, 26, 19) et NIS2 (Art. 21). Traçabilité auditable pour clients et fournisseurs.
Voir la Matrice ENSchéma de labellisation et certification
Trois niveaux de maturité Basic, Enhanced, Full audités par des organismes tiers accrédités. Conçu pour s'intégrer aux scopes ISO 27001 et SOC 2 existants afin de réduire la duplication des audits.
Voir le Schéma ENTrois niveaux de maturité
Proportionnels à la taille du fournisseur, à sa criticité et à son contexte réglementaire.
Niveau 1
TPSA Basic
Transparence fondamentale. Carte de Divulgation conforme, revue annuelle.
- Carte de Divulgation complète 7 domaines
- Tous les champs obligatoires renseignés
- Revue annuelle
- Divulgation commune uniquement
Niveau 2
TPSA Enhanced
Redevabilité active. Carte de Divulgation complète + Protocole de Dialogue de Risque opérationnel.
- Tous les champs obligatoires + conditionnels
- Annexes spécifiques au client supportées
- Revue semestrielle + événementielle (30 jours)
- Échanges RSC/SRA opérationnels
- Réponse sous 10/30 jours ouvrés
- Publication de 5 KRIs de base minimum
Niveau 3
TPSA Full
Redevabilité complète. Intégration TIBER-EU. Maintien en continu.
- Tous les champs y compris optionnels
- Cycle de mise à jour continu (15 jours)
- Messages de coordination TIBER-EU
- Réponse sous 5/15 jours ouvrés
- Mécanisme de rehaussement de classification
- Contresignature de l'auditeur obligatoire
Conçu pour le contexte réglementaire européen
Chaque exigence TPSA est mappée vers les principaux référentiels applicables à la sécurité de la chaîne d'approvisionnement.
Complémentaire, pas concurrent
Le TPSA ne remplace pas l'ISO 27001, le SOC 2 ou la conformité DORA. Il comble le vide spécifique qu'aucun d'eux ne couvre : un format standardisé pour que les fournisseurs démontrent leur redevabilité envers leurs clients, avec un dialogue de risque structuré et des chaînes de preuves auditables.
Du standard à la certification marché
T2–T3 2026
Publication TPSA v1.0
Les quatre documents du cadre publiés. Plateforme de référence v1.0.
T4 2026
v1.0 Pilotes & Adoption
Lancement du programme pilote (finance, énergie, secteur public). Retours des premiers adoptants intégrés.
S1 2027
v1.0 & Engagement OC
TPSA v1.0 publié. Programme de formation auditeurs. Engagement OC : AFNOR, LSTI, BSI, Bureau Veritas.
2027–2028
Premiers certifiés
Premières accréditations d'OC. Premiers fournisseurs TPSA certifiés formellement. Registre public opérationnel.
Adoption précoce Mode auto-déclaration
Les fournisseurs peuvent adopter le TPSA dès maintenant en mode auto-déclaration, clairement marqué « TPSA Auto-Déclaré Non Certifié Indépendamment ». Lorsque les organismes de certification accrédités deviendront opérationnels, les fournisseurs auto-déclarés bénéficieront d'un processus d'audit initial accéléré.
Contribuez à la communauté TPSA
Le TPSA est publié pour revue communautaire. Lisez les documents, testez le cadre dans votre contexte, et contribuez vos retours pour façonner la v1.0.