Statut actuel Période pré-certification

TPSA v1.0 a été publié en avril 2026. La certification formelle par des organismes accrédités est prévue à partir du S2 2027. En attendant, les fournisseurs peuvent adopter le TPSA en mode auto-déclaration clairement marqué « TPSA Auto-Déclaré Non Certifié Indépendamment ». Les fournisseurs auto-déclarés bénéficieront d'un processus d'audit initial accéléré.

Choisir son niveau

Niveau 1

TPSA Basic

Pour les fournisseurs PME et les prestataires non critiques. Transparence fondamentale via une Carte de Divulgation conforme.

  • Carte de Divulgation complète 7 domaines, tous champs obligatoires
  • Revue annuelle
  • Divulgation commune uniquement (pas d'annexes client requises)
  • Protocole de Dialogue de Risque non requis

Niveau 3

TPSA Full

Pour les prestataires tiers ICT critiques des entités régulées DORA et les grands fournisseurs cloud et d'infrastructure.

  • Tous les champs y compris optionnels recommandés
  • Cycle de mise à jour continu (15 jours max)
  • Messages de Coordination TIBER-EU supportés
  • Accusé ≤ 5 jours ; SRA ≤ 15 jours ouvrés
  • Mécanisme de rehaussement de classification démontré
  • Tous les KRIs de base publiés
  • Contresignature de l'auditeur à chaque surveillance

Quatre phases de certification

1

Candidature & cadrage

Soumission d'un dossier de candidature à un OC accrédité. Indication du niveau TPSA cible, du périmètre et des certifications existantes. L'OC émet une proposition de cadrage.

2

Revue documentaire

L'OC examine les Cartes de Divulgation, la documentation du Dialogue de Risque (le cas échéant), et les journaux d'échanges. Les écarts identifiés sont documentés. Généralement à distance.

3

Audit substantif

Étape 2 : contenu de la Carte de Divulgation vérifié contre les preuves sources (journaux de sauvegarde, rapports de pentest, revues d'accès, historique d'incidents). Entretiens avec le personnel clé.

4

Décision de certification

Décision par un comité indépendant de l'équipe d'audit. Issues : Certifié, Conditionnel (NC mineures corrigées sous 90 jours), ou Refusé. Certificat valide 3 ans sous réserve de surveillance.

Feuille de route de certification

CalendrierÉtape
T2–T3 2026TPSA v1.0 publié. Mode auto-déclaration disponible.
T4 2026Lancement du programme pilote. Retours des premiers adoptants intégrés.
S1 2027TPSA v1.0 publié. Programme de formation auditeurs. Engagement OC : AFNOR, LSTI, BSI, Bureau Veritas.
S2 2027Premières accréditations d'OC. Formation des auditeurs. Transition des auto-déclarants vers la certification formelle.
2028Premiers fournisseurs TPSA certifiés formellement. Registre public opérationnel.
2029+Extension TPSA-03 (NIST CSF, APRA CPS 234). Amélioration continue. Expansion hors Europe.

Programme adopteurs précoces (2026–2027)

Des fournisseurs sélectionnés de diverses tailles, secteurs et géographies sont invités à participer au programme pilote. Les participants reçoivent la désignation « TPSA Early Adopter » et contribuent à façonner le standard v1.0.

Exprimer son intérêt →

Critères détaillés

Les critères complets d'audit pour chaque niveau sont définis dans TPSA-04 Schéma de labellisation et certification, disponible en anglais.

Lire TPSA-04 (EN) →   Télécharger TPSA-04.pdf