Traduction en cours

Les quatre standards techniques (TPSA-01 à TPSA-04) sont disponibles en anglais. Le Document de présentation est disponible en français et constitue la meilleure introduction au cadre.

Architecture

Le TPSA traite un vide fondamental dans la gouvernance de la sécurité des tiers : les fournisseurs sont évalués, mais n'ont aucun mécanisme standard pour répondre. Le cadre fournit ce mécanisme structuré, bidirectionnel, et aligné aux obligations réglementaires existantes.

Les quatre documents forment un tout intégré. TPSA-01 définit ce qu'il faut divulguer ; TPSA-02 définit comment dialoguer sur le risque ; TPSA-03 prouve la couverture réglementaire ; TPSA-04 assure la vérification indépendante de la conformité.

Architecture de divulgation en deux couches

  • Divulgation commune contrôles d'infrastructure partagée, publiée pour tous les clients.
  • Annexes spécifiques au client superpositions par client pour les actifs dédiés, les classifications de données et les SLA personnalisés. Confidentielles.

Intégration EBIOS RM

  • AT1 (Cadrage) pré-rempli depuis la Carte de Divulgation
  • AT2 (Sources de risque) le client soumet ses couples SR/OV via la RSC Section A
  • AT3–4 (Scénarios) le client construit des scénarios MITRE ATT&CK mappés sur les actifs fournisseur
  • AT5 (Traitement) plan de traitement conjoint issu de la réponse SRA

Statut du cadre

TPSA v1.0 est publié comme standard ouvert. Les retours de fournisseurs, clients, auditeurs et régulateurs sont les bienvenus pour les futures évolutions du cadre.

Les quatre composantes

TPSA-01

Standard de divulgation fournisseur

Carte de Divulgation structurée et lisible par machine 7 domaines : inventaire des actifs, protection des données, sauvegarde & restauration, contrôle d'accès, vulnérabilités, incidents, conformité.

Lire TPSA-01 EN
TPSA-02

Protocole de dialogue de risque

Échange bidirectionnel structuré : Cartes de Scénario de Risque (RSC) des clients, Évaluations SRA des fournisseurs, coordination TIBER-EU, Indicateurs Clés de Risque.

Lire TPSA-02 EN
TPSA-03

Matrice de correspondance réglementaire

41 safeguards CIS v8, 28 contrôles ISO 27001:2022, 22 paragraphes DORA, 7 mesures NIS2 Art.21 tous mappés champ par champ.

Voir TPSA-03 EN
TPSA-04

Schéma de labellisation & certification

Trois niveaux Basic / Enhanced / Full, processus d'audit en quatre phases, validité 3 ans. Intégration ISO 27001 / SOC 2 pour réduire la duplication des audits.

Lire TPSA-04 EN