Protocole de Dialogue de Risque
Un protocole d'échange structuré, asynchrone et bidirectionnel permettant aux clients de soumettre des scénarios de menaces concrets et aux fournisseurs d'y répondre par des évaluations pas à pas de leur posture défensive, alignées sur EBIOS RM, MITRE ATT&CK et TIBER-EU.
Vue d'ensemble
TPSA-02 comble un vide fondamental que TPSA-01 ne peut couvrir seul : il n'existe aucun canal standardisé permettant aux clients de communiquer leur paysage de menaces à leurs fournisseurs, ni aux fournisseurs de répondre par des évaluations structurées de leur posture défensive.
TPSA-02 est obligatoire pour les fournisseurs ENHANCED et FULL. Les fournisseurs BASIC peuvent l'adopter volontairement.
Pas un questionnaire de plus
Une RSC présente un scénario d'attaque concret pertinent pour le paysage de menaces du client et demande au fournisseur de cartographier ses défenses à chaque étape, forçant spécificité et honnêteté. Cela transforme le TPSA d'un simple partage d'information en un véritable mécanisme de redevabilité.
Le protocole définit cinq types d'échanges :
- Cartes de Scénario de Risque (RSC) client → fournisseur : scénarios de menaces concrets utilisant EBIOS RM + MITRE ATT&CK
- Évaluations de Risque Fournisseur (SRA) fournisseur → client : évaluation pas à pas de la couverture des contrôles
- Messages de Coordination TIBER-EU (TEC) pour les exercices TLPT DORA Art. 26 (TPSA Full)
- Demandes de Rehaussement de Classification (CUR) client → fournisseur (définies dans TPSA-01)
- Échanges d'Indicateurs Clés de Risque (KRI) signaux quantitatifs de surveillance continue
Architecture du protocole
Exigences du canal
- Authentification : paires de certificats ED25519 (cohérent avec TPSA-01 H-13). Chaque message est signé et vérifié.
- Confidentialité : TLS 1.3 + chiffrement de bout en bout de la charge utile (NaCl/libsodium crypto_box avec la clé publique du destinataire)
- Agnostique du transport : API Plateforme de Référence TPSA, portail fournisseur, email chiffré (PGP/S-MIME avec JSON), ou hors ligne (JSON signé sur support chiffré)
Cycle de vie des messages
| État | Transition | Description |
|---|---|---|
| BROUILLON | Auteur crée | En cours de rédaction. Pas encore transmis. |
| SOUMIS | Auteur envoie | Transmis. Le délai d'accusé de réception commence. |
| ACCUSÉ DE RÉCEPTION | Destinataire confirme | Accepté pour traitement. Le délai de réponse commence. |
| RÉPONDU | Répondant envoie la SRA | Réponse formelle envoyée. L'initiateur examine. |
| CLÔTURÉ | Initiateur accepte/escalade | Échange terminé. Dossier complet conservé pour audit. |
Carte de Scénario de Risque (RSC)
La RSC est directement alignée sur la structure des ateliers EBIOS Risk Manager :
| Atelier EBIOS | Correspondance TPSA | Auteur |
|---|---|---|
| AT1 Cadrage | Pré-rempli depuis la Carte de Divulgation (TPSA-01 D1-01) | Fournisseur |
| AT2 Sources de risque | RSC Section A : Identification des sources de risque | Client |
| AT3 Scénarios stratégiques | RSC Section B : Scénario stratégique | Client |
| AT4 Scénarios opérationnels | RSC Section C : Cartographie MITRE ATT&CK | Client |
| AT5 Traitement du risque | Réponse SRA + Plan de traitement conjoint | Fournisseur + Conjoint |
RSC Section A, Identification des sources de risque
- RSC-A01 Sources de risque : type SR (État/Crime organisé/Hacktiviste/Interne/Concurrent/Opportuniste), TTPs connus
- RSC-A02 Objectifs ciblés : exfiltration, perturbation de service, espionnage, ransomware, compromission de la chaîne d'approvisionnement
- RSC-A03 Contexte sectoriel (Obligatoire)
- RSC-A04 Références Threat Intel, bulletins CERT, bundles STIX 2.1 (Optionnel)
RSC Section B, Scénario stratégique
- RSC-B01 Titre du scénario
- RSC-B02 Point d'entrée référençant les ID d'actifs TPSA-01 D1-01
- RSC-B03 Narration du chemin d'attaque
- RSC-B04 Actifs cibles
- RSC-B05 Événement redouté
- RSC-B07 Estimation d'impact
RSC Section C, Scénario opérationnel (MITRE ATT&CK)
Le cœur de la RSC : une liste ordonnée d'étapes d'attaque, chacune avec :
- ID de technique ATT&CK, nom et tactique
- ID de l'actif cible (depuis D1-01)
- Description de la technique appliquée à ce scénario
- Statut de détection attendu : DETECT / PARTIAL / BLIND / UNKNOWN (Optionnel)
- Questions spécifiques au fournisseur sur cette étape (Optionnel)
Évaluation de Risque Fournisseur (SRA)
La SRA est la réponse point par point du fournisseur à chaque étape du scénario opérationnel du client. Chaque étape reçoit :
| Champ | Contenu | Req. |
|---|---|---|
| SRA-S03 | Statut du contrôle | M |
| COVERED contrôle effectif démontré | PARTIAL contrôle existant mais incomplet | GAP aucun contrôle effectif | NOT_APPLICABLE | ||
| SRA-S04 | Description des contrôles, technologie, configuration, règles de surveillance, logique de détection | M |
| SRA-S05 | Capacité de détection : DETECT / PARTIAL / BLIND | M |
| SRA-S06 | Référence de preuve (obligatoire quand COVERED) | C |
| SRA-S07 | Analyse des écarts (obligatoire quand non COVERED) | C |
| SRA-S08 | Plan de remédiation : responsable, date cible, contrôles intérimaires | C |
La synthèse SRA fournit une évaluation globale (ADEQUATE / PARTIALLY_ADEQUATE / INADEQUATE), des statistiques de couverture, une déclaration de risque résiduel et une feuille de route de remédiation.
Intégration TIBER-EU / TLPT
DORA Art. 26(4) exige que les prestataires tiers ICT critiques participent aux exercices TLPT. Le TPSA fournit l'infrastructure opérationnelle :
Cadrage (TEC-SCOPE)
S'appuie sur le registre d'actifs D1-01 de la Carte de Divulgation. Les actifs étant déjà structurés et à jour, le cadrage est considérablement accéléré, aucune reconnaissance supplémentaire nécessaire.
Exécution (TEC-EXEC)
Coordination des incidents, ajustements du périmètre et signaux de sécurité pendant l'exercice. Les RSC existantes peuvent servir d'entrée pour la conception des scénarios de test, en ciblant les lacunes déjà identifiées.
Résultats (TEC-RESULTS)
Constats cartographiés sur les techniques ATT&CK, performance de détection, plan de remédiation utilisant le format SRA-S08. Mise à jour de la Carte de Divulgation déclenchée. Les tests d'intrusion alimentent en continu le cycle de redevabilité.
Indicateurs Clés de Risque (KRI)
Les KRI ajoutent une couche quantitative de surveillance continue. Les RSC sont épisodiques ; les KRI fournissent des signaux mesurables et continus de la santé opérationnelle de la sécurité.
| ID KRI | Catégorie | Métrique | Seuil acceptable |
|---|---|---|---|
| KRI-VULN-001 | Vulnérabilité | Vulnérabilités critiques remédiées dans le SLA (24h) | ≥ 95% |
| KRI-VULN-002 | Vulnérabilité | Vulnérabilités élevées remédiées dans le SLA (72h) | ≥ 90% |
| KRI-VULN-003 | Vulnérabilité | Vulnérabilités critiques/élevées non corrigées après SLA | 0 |
| KRI-BACKUP-001 | Sauvegarde | Dernier test de restauration réussi (jours) | ≤ 90 jours |
| KRI-BACKUP-002 | Sauvegarde | Taux de succès des sauvegardes (30 derniers jours) | ≥ 99,5% |
| KRI-ACCESS-001 | Contrôle d'accès | Comptes à privilèges avec MFA | 100% |
| KRI-ACCESS-002 | Contrôle d'accès | Jours depuis la dernière revue des droits d'accès | ≤ 90 jours |
| KRI-INCIDENT-001 | Incident | MTTD pour les alertes critiques/élevées (heures) | ≤ 1 heure |
Le dépassement des seuils KRI déclenche des notifications obligatoires. Une dégradation persistante (3+ périodes consécutives) est reportable lors de l'audit de surveillance TPSA.
Délais de réponse
| Action | BASIC | ENHANCED | FULL |
|---|---|---|---|
| Accusé de réception RSC | N/A (volontaire) | 10 jours ouvrés | 5 jours ouvrés |
| Réponse SRA | N/A | 30 jours ouvrés | 15 jours ouvrés |
| Réponse Rehaussement de Classification | N/A | 30 jours ouvrés | 15 jours ouvrés |
| Réponse Cadrage TIBER-EU | N/A | 20 jours ouvrés | 10 jours ouvrés |
Exigences de conformité
Les fournisseurs TPSA Enhanced doivent : accepter les RSC des clients disposant d'Annexes Spécifiques actives ; accuser réception dans les 10 jours ouvrés ; répondre via SRA dans les 30 jours ouvrés ; tenir un journal des échanges ; désigner un contact nommé pour le Dialogue de Risque.
Les fournisseurs TPSA Full doivent en outre : prendre en charge les Messages de Coordination TIBER-EU ; implémenter l'API Plateforme de Référence TPSA ou un équivalent conforme ; déclencher des mises à jour de la Carte de Divulgation dans les 15 jours lorsque les constats SRA révèlent des changements significatifs de posture.