Synthèse de couverture

TPSA-03 répond à deux objectifs : donner aux clients une traçabilité auditable de la conformité TPSA vers leurs obligations réglementaires, et démontrer aux fournisseurs que la certification TPSA couvre simultanément les exigences de transparence sécuritaire tiers de plusieurs référentiels.

Interprétation importante

La certification TPSA ne remplace pas la conformité ISO 27001 ou DORA. Elle fournit des preuves structurées facilitant la démonstration de conformité du client. Lorsque la correspondance indique « partiel » ou « support », le client et/ou le fournisseur doit identifier des mesures complémentaires.

Référentiel Périmètre tiers pertinent Mappage direct Partiel / Support
CIS Controls v8 Safeguard 15 (6 sous-contrôles) + contrôles associés sur 12 catégories 41 safeguards 8 safeguards
ISO 27001:2022 A.5.19–A.5.23 (5 contrôles) + contrôles de support 28 contrôles Annexe A 12 contrôles
DORA Art. 28–30 + Art. 9, 10, 11, 12, 17, 19, 25, 26 22 paragraphes d'articles 9 paragraphes d'articles
NIS2 Art. 21(2)(a)–(j), 10 mesures de gestion des risques 7 mesures 3 mesures

Types de correspondance : Direct, l'exigence TPSA traite explicitement la même préoccupation. Partiel, le TPSA couvre une partie de l'exigence ; des mesures supplémentaires sont nécessaires. Support, les données TPSA contribuent à l'exigence sans la satisfaire seules. «, » indique l'absence de correspondance applicable.

D1 Inventaire des actifs et cartographie des données

ChampCIS Controls v8ISO 27001:2022DORANIS2
D1-01 Registre des actifsCIS 1.1 / 1.2A.5.9 / A.5.10Art.28(3)Art.21(2)(a)
D1-02 Localisation des actifsCIS 1.1A.5.9 / A.8.1Art.28(7)(a)Art.21(2)(d)
D1-03 Modèle d'hébergementCIS 1.1A.8.22Art.28(7)(b)Art.21(2)(d)
D1-04 Types de données hébergéesCIS 3.2A.5.12 / A.5.13Art.28(7)(a)Art.21(2)(d)
D1-05 Diagramme de flux de donnéesCIS 3.4A.5.14Art.28(3) (support)
D1-06 Sous-traitants (4e parties)CIS 15.2A.5.21Art.29Art.21(2)(d)
D1-07 Classification des actifsCIS 3.7A.5.12 / A.5.13Art.28(7)(a) (partiel)Art.21(2)(a) (partiel)
D1-08 Propriétaire de l'actifCIS 1.2A.5.9Art.28(3) (support)

D2 Protection des données

ChampCIS Controls v8ISO 27001:2022DORANIS2
D2-01 Chiffrement au reposCIS 3.6A.8.24Art.9(2)Art.21(2)(h)
D2-02 Chiffrement en transitCIS 3.10A.8.24 / A.5.14Art.9(2)Art.21(2)(h)
D2-03 Gestion des clés / BYOK / HYOKCIS 3.6 / 3.10 (support)A.8.24Art.9(2) (partiel)Art.21(2)(h) (partiel)
D2-04 Ségrégation des données (mutualisé)CIS 3.12A.8.22Art.28(7)(b)Art.21(2)(d)
D2-05 Politique de conservationCIS 3.1A.5.33Art.28(7)(d)Art.21(2)(a) (support)
D2-06 Processus de suppressionCIS 3.1A.8.10 / A.7.14Art.28(7)(d) / 28(8)Art.21(2)(a) (support)
D2-07 Schéma de classificationCIS 3.7A.5.12 / A.5.13Art.28(7)(a) (partiel)
D2-08 Transferts transfrontaliersA.5.14 (partiel)Art.28(7)(a)Art.21(2)(d) (support)

D3 Sauvegarde et restauration

ChampCIS Controls v8ISO 27001:2022DORANIS2
D3-01 Politique de sauvegardeCIS 11.2A.8.13Art.11(1) / Art.12Art.21(2)(c)
D3-02 Localisation des sauvegardesCIS 11.2A.8.13Art.12(2)Art.21(2)(c)
D3-03 Chiffrement des sauvegardesCIS 11.3A.8.13 / A.8.24Art.9(2) (support)Art.21(2)(h) (support)
D3-04 RTO déclaréCIS 11.1A.5.29Art.11(4)Art.21(2)(c)
D3-05 RPO déclaréCIS 11.1A.5.29Art.11(4)Art.21(2)(c)
D3-06 Dernier test de restaurationCIS 11.5A.8.13 / A.5.30Art.11(6) / Art.12(2)Art.21(2)(c)
D3-07 Fréquence des tests de restaurationCIS 11.5A.5.30Art.11(6)Art.21(2)(c)
D3-08 Référence du plan de repriseCIS 11.1A.5.29 / A.5.30Art.11(1)–(3)Art.21(2)(c)
D3-09 Résultats des tests PRACIS 11.5A.5.30Art.11(6) / Art.25Art.21(2)(c)

D4 Contrôle d'accès et gestion des identités

ChampCIS Controls v8ISO 27001:2022DORANIS2
D4-01 Authentification / MFACIS 6.3 / 6.5A.8.5Art.9(4)(c)Art.21(2)(j)
D4-02 Gestion PAMCIS 5.4 / 6.5A.8.2Art.9(4)(c)Art.21(2)(i)
D4-03 Cycle de revue des accèsCIS 5.1 / 5.3A.5.18Art.9(4)(b)Art.21(2)(i)
D4-04 Moindre privilègeCIS 5.4 / 6.8A.5.15 / A.8.3Art.9(4)(a)Art.21(2)(i)
D4-05 Accès exposés au clientCIS 6.7A.5.15 / A.8.5Art.28(7)(c)Art.21(2)(i) (partiel)
D4-06 Accès des tiersCIS 15.3A.5.19 / A.5.20Art.29Art.21(2)(d)
D4-07 Journalisation et surveillanceCIS 8.2 / 8.5A.8.15 / A.8.16Art.10Art.21(2)(b)

D5 Gestion des vulnérabilités et tests

ChampCIS Controls v8ISO 27001:2022DORANIS2
D5-01 Scan de vulnérabilitésCIS 7.1 / 7.5 / 7.6A.8.8Art.9(1)Art.21(2)(e)
D5-02 Gestion des correctifsCIS 7.3 / 7.4A.8.8 / A.8.19Art.9(2) / Art.7(1)Art.21(2)(e)
D5-03 Tests d'intrusionCIS 18.2 / 18.3A.8.8 / A.5.36Art.25 / Art.26Art.21(2)(e) (partiel)
D5-04 Remédiation pentestCIS 7.6A.8.8Art.25 (support) / Art.26(8)Art.21(2)(e) (support)
D5-05 Bug Bounty / VDPCIS 7.1 (support)A.8.8 (support)Art.21(2)(e) (divulgation)
D5-06 SBOMCIS 2.6 / 16.4A.8.19 / A.5.21Art.28(3) (support)Art.21(2)(d) (support)
D5-07 Préparation TIBER-EUCIS 18.2 / 18.3A.5.36Art.26(1)–(4)Art.21(2)(e) (partiel)

D6 Gestion des incidents et notification

ChampCIS Controls v8ISO 27001:2022DORANIS2
D6-01 Capacités de détectionCIS 13.1 / 13.3A.8.15 / A.8.16Art.10Art.21(2)(b)
D6-02 Plan de réponse aux incidentsCIS 17.1 / 17.2A.5.24 / A.5.25Art.17Art.21(2)(b)
D6-03 SLA de notification clientCIS 17.2A.5.24 / A.5.26Art.19(1)–(4) 4h initiale / 72h intermédiaire / 1 mois finaleArt.23
D6-04 Format de notificationCIS 17.2 (support)A.5.26 / A.5.27Art.19(4)Art.23(3)
D6-05 Revue post-incident / ACRCIS 17.8A.5.27Art.17(3)(e)Art.21(2)(b) (support)
D6-06 Historique incidents 24mCIS 17.9A.5.27 (support)Art.17(3)(e) / Art.28(3)Art.23 (support)
D6-07 Canal de communication sécuriséCIS 17.2A.5.14 / A.5.24Art.17(3)(c)Art.21(2)(b) (support)

D7 Conformité et statut de certification

ChampCIS Controls v8ISO 27001:2022DORANIS2
D7-01 Certifications détenuesCIS 15.1A.5.22Art.28(4)Art.21(2)(d) (support)
D7-02 Périmètre de certificationCIS 15.3A.5.22Art.28(4)(b)Art.21(2)(d) (support)
D7-03 Synthèse des constats d'auditCIS 15.4A.5.22 / A.5.35Art.28(3)
D7-04 Statut réglementaireCIS 15.1 (support)A.5.31 / A.5.36Art.28(2)Art.21(1)
D7-05 Exclusions et écartsCIS 15.3 (support)A.5.22 (support)Art.28(4) (support)
D7-06 Couverture d'assuranceArt.28(3) (support)

Éléments du Protocole TPSA-02

ÉlémentCIS Controls v8ISO 27001:2022DORANIS2
Carte de Scénario de Risque (RSC)Art.28(1)(a) / Art.26(2)Art.21(2)(a)/(d)
Évaluation de Risque Fournisseur (SRA)Art.28(3) / Art.28(6)Art.21(2)(d)
TEC-SCOPE (Cadrage TIBER-EU)Art.26(2)
TEC-EXEC (Exécution TIBER-EU)Art.26(3)/(4)
TEC-RESULTS (Résultats TIBER-EU)Art.26(7)/(8)
Demande de Rehaussement de Classification (CUR)A.5.12 / A.5.13Art.28(7)(a)Art.21(2)(a) (support)
H-13 Signature numériqueA.8.24 / A.5.33Art.9(2) (support)Art.21(2)(h) (support)