Qu'est-ce que le TPSA ?

TPSA Third-Party Supplier Accountability est un standard ouvert qui comble un vide spécifique dans le paysage de la sécurité de la chaîne d'approvisionnement : l'absence d'un protocole de redevabilité standardisé et bidirectionnel entre fournisseurs et clients.

Si DORA, NIS2, ISO 27001 et CIS Controls exigent tous des organisations qu'elles gèrent leur risque fournisseur, ils le font exclusivement du point de vue du client. Les fournisseurs sont évalués, audités, interrogés mais n'ont aucun moyen standard de démontrer proactivement leur posture de sécurité, de s'engager dans un dialogue de risque structuré, ou de fournir des preuves auditables alignées à plusieurs référentiels simultanément.

Le TPSA fournit ce mécanisme aux fournisseurs et donne aux clients des preuves plus riches et plus vérifiables qu'aucun questionnaire ne peut produire.

Pourquoi maintenant ?

L'environnement réglementaire a fondamentalement changé. DORA (applicable depuis janvier 2025) et NIS2 imposent des obligations spécifiques de gestion du risque tiers à des milliers d'entités dans l'UE. Ils créent une demande concrète et immédiate de redevabilité fournisseur standardisée que les outils existants SOC 2, SIG/CAIQ, ISO 27001 ne sont pas conçus pour satisfaire.

Sébastien Poitrasson

CISSP · ISO 27001 Lead Implementer · CIS Supporter

Arthur Koenig

Fondateur du cabinet Arthur Koenig et consultant senior en cybersécurité. Expert en GRC, conformité réglementaire (DORA, NIS2) et sécurité offensive. Éditeur de K_HIVE, une plateforme souveraine de gouvernance opérationnelle. Le TPSA a été créé pour combler un vide méthodologique observé lors de multiples missions clients.

Arthur Koenig

Cabinet de conseil en cybersécurité et GRC et éditeur de la suite K_HIVE.

Visiter arthurkoenig.fr →

Logo TPSA

Logo TPSA À créer

Le logo officiel TPSA est en cours de création. Une fois disponible, il sera affiché ici et mis à disposition des fournisseurs certifiés conformément aux règles d'usage du label définies dans TPSA-04.

Comment contribuer

Les retours sur tout aspect du cadre sont les bienvenus exactitude technique, applicabilité pratique, alignement réglementaire, faisabilité de mise en œuvre, ou lacunes non encore traitées.

Domaines de retour prioritaires pour la v1.0 :

  • Applicabilité à des secteurs spécifiques (services financiers, énergie, santé, secteur public)
  • Proportionnalité des niveaux Enhanced et Full pour les fournisseurs PME
  • Format et processus des messages de coordination TIBER-EU
  • Complétude du schéma JSON et exigences de lisibilité par machine
  • Mappings de référentiels réglementaires non-EU (NIST CSF, APRA CPS 234)

Les retours, critiques et contributions sont les bienvenus.

TPSA et les standards existants

Le TPSA n'est pas en concurrence avec les standards existants il comble un vide spécifique qu'aucun d'eux ne couvre.

Outil existantCe qu'il faitCe que le TPSA ajoute
CIS Controls v8Dit au client ce qu'il doit faire (Safeguard 15)Dit au fournisseur comment démontrer sa redevabilité dans un format standardisé
ISO 27001Exige des politiques de sécurité fournisseur et une surveillanceFournit le protocole opérationnel et le format pour cette surveillance
SOC 2Audit périodique et confidentiel des contrôles fournisseurDivulgation continue, transparente, orientée client avec dialogue de risque bidirectionnel
SIG / CAIQQuestionnaires standardisés pour l'évaluation fournisseurDivulgations standardisées initiées par le fournisseur, plus un mécanisme de dialogue de risque continu
DORA / NIS2Obligations réglementaires de gestion du risque tiersUn cadre opérationnel pour satisfaire ces obligations avec des preuves documentées et auditables