Vue d'ensemble

TPSA-02 comble un vide fondamental que TPSA-01 ne peut couvrir seul : il n'existe aucun canal standardisé permettant aux clients de communiquer leur paysage de menaces à leurs fournisseurs, ni aux fournisseurs de répondre par des évaluations structurées de leur posture défensive.

TPSA-02 est obligatoire pour les fournisseurs ENHANCED et FULL. Les fournisseurs BASIC peuvent l'adopter volontairement.

Pas un questionnaire de plus

Une RSC présente un scénario d'attaque concret pertinent pour le paysage de menaces du client et demande au fournisseur de cartographier ses défenses à chaque étape, forçant spécificité et honnêteté. Cela transforme le TPSA d'un simple partage d'information en un véritable mécanisme de redevabilité.

Le protocole définit cinq types d'échanges :

  • Cartes de Scénario de Risque (RSC) client → fournisseur : scénarios de menaces concrets utilisant EBIOS RM + MITRE ATT&CK
  • Évaluations de Risque Fournisseur (SRA) fournisseur → client : évaluation pas à pas de la couverture des contrôles
  • Messages de Coordination TIBER-EU (TEC) pour les exercices TLPT DORA Art. 26 (TPSA Full)
  • Demandes de Rehaussement de Classification (CUR) client → fournisseur (définies dans TPSA-01)
  • Échanges d'Indicateurs Clés de Risque (KRI) signaux quantitatifs de surveillance continue

Architecture du protocole

Exigences du canal

  • Authentification : paires de certificats ED25519 (cohérent avec TPSA-01 H-13). Chaque message est signé et vérifié.
  • Confidentialité : TLS 1.3 + chiffrement de bout en bout de la charge utile (NaCl/libsodium crypto_box avec la clé publique du destinataire)
  • Agnostique du transport : API Plateforme de Référence TPSA, portail fournisseur, email chiffré (PGP/S-MIME avec JSON), ou hors ligne (JSON signé sur support chiffré)

Cycle de vie des messages

ÉtatTransitionDescription
BROUILLONAuteur créeEn cours de rédaction. Pas encore transmis.
SOUMISAuteur envoieTransmis. Le délai d'accusé de réception commence.
ACCUSÉ DE RÉCEPTIONDestinataire confirmeAccepté pour traitement. Le délai de réponse commence.
RÉPONDURépondant envoie la SRARéponse formelle envoyée. L'initiateur examine.
CLÔTURÉInitiateur accepte/escaladeÉchange terminé. Dossier complet conservé pour audit.

Carte de Scénario de Risque (RSC)

La RSC est directement alignée sur la structure des ateliers EBIOS Risk Manager :

Atelier EBIOSCorrespondance TPSAAuteur
AT1 CadragePré-rempli depuis la Carte de Divulgation (TPSA-01 D1-01)Fournisseur
AT2 Sources de risqueRSC Section A : Identification des sources de risqueClient
AT3 Scénarios stratégiquesRSC Section B : Scénario stratégiqueClient
AT4 Scénarios opérationnelsRSC Section C : Cartographie MITRE ATT&CKClient
AT5 Traitement du risqueRéponse SRA + Plan de traitement conjointFournisseur + Conjoint

RSC Section A, Identification des sources de risque

  • RSC-A01 Sources de risque : type SR (État/Crime organisé/Hacktiviste/Interne/Concurrent/Opportuniste), TTPs connus
  • RSC-A02 Objectifs ciblés : exfiltration, perturbation de service, espionnage, ransomware, compromission de la chaîne d'approvisionnement
  • RSC-A03 Contexte sectoriel (Obligatoire)
  • RSC-A04 Références Threat Intel, bulletins CERT, bundles STIX 2.1 (Optionnel)

RSC Section B, Scénario stratégique

  • RSC-B01 Titre du scénario
  • RSC-B02 Point d'entrée référençant les ID d'actifs TPSA-01 D1-01
  • RSC-B03 Narration du chemin d'attaque
  • RSC-B04 Actifs cibles
  • RSC-B05 Événement redouté
  • RSC-B07 Estimation d'impact

RSC Section C, Scénario opérationnel (MITRE ATT&CK)

Le cœur de la RSC : une liste ordonnée d'étapes d'attaque, chacune avec :

  • ID de technique ATT&CK, nom et tactique
  • ID de l'actif cible (depuis D1-01)
  • Description de la technique appliquée à ce scénario
  • Statut de détection attendu : DETECT / PARTIAL / BLIND / UNKNOWN (Optionnel)
  • Questions spécifiques au fournisseur sur cette étape (Optionnel)

Évaluation de Risque Fournisseur (SRA)

La SRA est la réponse point par point du fournisseur à chaque étape du scénario opérationnel du client. Chaque étape reçoit :

ChampContenuReq.
SRA-S03 Statut du contrôle M
COVERED contrôle effectif démontré  |  PARTIAL contrôle existant mais incomplet  |  GAP aucun contrôle effectif  |  NOT_APPLICABLE
SRA-S04 Description des contrôles, technologie, configuration, règles de surveillance, logique de détection M
SRA-S05 Capacité de détection : DETECT / PARTIAL / BLIND M
SRA-S06 Référence de preuve (obligatoire quand COVERED) C
SRA-S07 Analyse des écarts (obligatoire quand non COVERED) C
SRA-S08 Plan de remédiation : responsable, date cible, contrôles intérimaires C

La synthèse SRA fournit une évaluation globale (ADEQUATE / PARTIALLY_ADEQUATE / INADEQUATE), des statistiques de couverture, une déclaration de risque résiduel et une feuille de route de remédiation.

Intégration TIBER-EU / TLPT

DORA Art. 26(4) exige que les prestataires tiers ICT critiques participent aux exercices TLPT. Le TPSA fournit l'infrastructure opérationnelle :

1

Cadrage (TEC-SCOPE)

S'appuie sur le registre d'actifs D1-01 de la Carte de Divulgation. Les actifs étant déjà structurés et à jour, le cadrage est considérablement accéléré, aucune reconnaissance supplémentaire nécessaire.

2

Exécution (TEC-EXEC)

Coordination des incidents, ajustements du périmètre et signaux de sécurité pendant l'exercice. Les RSC existantes peuvent servir d'entrée pour la conception des scénarios de test, en ciblant les lacunes déjà identifiées.

3

Résultats (TEC-RESULTS)

Constats cartographiés sur les techniques ATT&CK, performance de détection, plan de remédiation utilisant le format SRA-S08. Mise à jour de la Carte de Divulgation déclenchée. Les tests d'intrusion alimentent en continu le cycle de redevabilité.

Indicateurs Clés de Risque (KRI)

Les KRI ajoutent une couche quantitative de surveillance continue. Les RSC sont épisodiques ; les KRI fournissent des signaux mesurables et continus de la santé opérationnelle de la sécurité.

ID KRI Catégorie Métrique Seuil acceptable
KRI-VULN-001 Vulnérabilité Vulnérabilités critiques remédiées dans le SLA (24h) ≥ 95%
KRI-VULN-002 Vulnérabilité Vulnérabilités élevées remédiées dans le SLA (72h) ≥ 90%
KRI-VULN-003 Vulnérabilité Vulnérabilités critiques/élevées non corrigées après SLA 0
KRI-BACKUP-001 Sauvegarde Dernier test de restauration réussi (jours) ≤ 90 jours
KRI-BACKUP-002 Sauvegarde Taux de succès des sauvegardes (30 derniers jours) ≥ 99,5%
KRI-ACCESS-001 Contrôle d'accès Comptes à privilèges avec MFA 100%
KRI-ACCESS-002 Contrôle d'accès Jours depuis la dernière revue des droits d'accès ≤ 90 jours
KRI-INCIDENT-001 Incident MTTD pour les alertes critiques/élevées (heures) ≤ 1 heure

Le dépassement des seuils KRI déclenche des notifications obligatoires. Une dégradation persistante (3+ périodes consécutives) est reportable lors de l'audit de surveillance TPSA.

Délais de réponse

Action BASIC ENHANCED FULL
Accusé de réception RSC N/A (volontaire) 10 jours ouvrés 5 jours ouvrés
Réponse SRA N/A 30 jours ouvrés 15 jours ouvrés
Réponse Rehaussement de Classification N/A 30 jours ouvrés 15 jours ouvrés
Réponse Cadrage TIBER-EU N/A 20 jours ouvrés 10 jours ouvrés

Exigences de conformité

Les fournisseurs TPSA Enhanced doivent : accepter les RSC des clients disposant d'Annexes Spécifiques actives ; accuser réception dans les 10 jours ouvrés ; répondre via SRA dans les 30 jours ouvrés ; tenir un journal des échanges ; désigner un contact nommé pour le Dialogue de Risque.

Les fournisseurs TPSA Full doivent en outre : prendre en charge les Messages de Coordination TIBER-EU ; implémenter l'API Plateforme de Référence TPSA ou un équivalent conforme ; déclencher des mises à jour de la Carte de Divulgation dans les 15 jours lorsque les constats SRA révèlent des changements significatifs de posture.