Obtenir la certification Label TPSA
Trois niveaux de maturité, proportionnels à la taille et à la criticité du fournisseur. Audits indépendants par des organismes de certification accrédités. Validité 3 ans avec surveillance continue.
Statut actuel Période pré-certification
TPSA v1.0 a été publié en avril 2026. La certification formelle par des organismes accrédités est prévue à partir du S2 2027. En attendant, les fournisseurs peuvent adopter le TPSA en mode auto-déclaration clairement marqué « TPSA Auto-Déclaré Non Certifié Indépendamment ». Les fournisseurs auto-déclarés bénéficieront d'un processus d'audit initial accéléré.
Choisir son niveau
Niveau 1
TPSA Basic
Pour les fournisseurs PME et les prestataires non critiques. Transparence fondamentale via une Carte de Divulgation conforme.
- Carte de Divulgation complète 7 domaines, tous champs obligatoires
- Revue annuelle
- Divulgation commune uniquement (pas d'annexes client requises)
- Protocole de Dialogue de Risque non requis
Niveau 2 Recommandé
TPSA Enhanced
Pour les éditeurs SaaS, MSPs et fournisseurs intermédiaires desservant des clients régulés (DORA, NIS2).
- Carte de Divulgation complète champs obligatoires + conditionnels
- Annexes spécifiques au client supportées
- Revue semestrielle + événementielle (30 jours)
- Protocole de Dialogue de Risque opérationnel
- Accusé de réception RSC ≤ 10 jours ; SRA ≤ 30 jours ouvrés
- Journal d'échanges maintenu
- 5 KRIs de base minimum publiés
Niveau 3
TPSA Full
Pour les prestataires tiers ICT critiques des entités régulées DORA et les grands fournisseurs cloud et d'infrastructure.
- Tous les champs y compris optionnels recommandés
- Cycle de mise à jour continu (15 jours max)
- Messages de Coordination TIBER-EU supportés
- Accusé ≤ 5 jours ; SRA ≤ 15 jours ouvrés
- Mécanisme de rehaussement de classification démontré
- Tous les KRIs de base publiés
- Contresignature de l'auditeur à chaque surveillance
Quatre phases de certification
Candidature & cadrage
Soumission d'un dossier de candidature à un OC accrédité. Indication du niveau TPSA cible, du périmètre et des certifications existantes. L'OC émet une proposition de cadrage.
Revue documentaire
L'OC examine les Cartes de Divulgation, la documentation du Dialogue de Risque (le cas échéant), et les journaux d'échanges. Les écarts identifiés sont documentés. Généralement à distance.
Audit substantif
Étape 2 : contenu de la Carte de Divulgation vérifié contre les preuves sources (journaux de sauvegarde, rapports de pentest, revues d'accès, historique d'incidents). Entretiens avec le personnel clé.
Décision de certification
Décision par un comité indépendant de l'équipe d'audit. Issues : Certifié, Conditionnel (NC mineures corrigées sous 90 jours), ou Refusé. Certificat valide 3 ans sous réserve de surveillance.
Feuille de route de certification
| Calendrier | Étape |
|---|---|
| T2–T3 2026 | TPSA v1.0 publié. Mode auto-déclaration disponible. |
| T4 2026 | Lancement du programme pilote. Retours des premiers adoptants intégrés. |
| S1 2027 | TPSA v1.0 publié. Programme de formation auditeurs. Engagement OC : AFNOR, LSTI, BSI, Bureau Veritas. |
| S2 2027 | Premières accréditations d'OC. Formation des auditeurs. Transition des auto-déclarants vers la certification formelle. |
| 2028 | Premiers fournisseurs TPSA certifiés formellement. Registre public opérationnel. |
| 2029+ | Extension TPSA-03 (NIST CSF, APRA CPS 234). Amélioration continue. Expansion hors Europe. |
Programme adopteurs précoces (2026–2027)
Des fournisseurs sélectionnés de diverses tailles, secteurs et géographies sont invités à participer au programme pilote. Les participants reçoivent la désignation « TPSA Early Adopter » et contribuent à façonner le standard v1.0.
Critères détaillés
Les critères complets d'audit pour chaque niveau sont définis dans TPSA-04 Schéma de labellisation et certification, disponible en anglais.