Synthèse de couverture
TPSA-03 répond à deux objectifs : donner aux clients une traçabilité auditable de la conformité TPSA vers leurs obligations réglementaires, et démontrer aux fournisseurs que la certification TPSA couvre simultanément les exigences de transparence sécuritaire tiers de plusieurs référentiels.
Interprétation importante
La certification TPSA ne remplace pas la conformité ISO 27001 ou DORA. Elle fournit des preuves structurées facilitant la démonstration de conformité du client. Lorsque la correspondance indique « partiel » ou « support », le client et/ou le fournisseur doit identifier des mesures complémentaires.
| Référentiel |
Périmètre tiers pertinent |
Mappage direct |
Partiel / Support |
| CIS Controls v8 |
Safeguard 15 (6 sous-contrôles) + contrôles associés sur 12 catégories |
41 safeguards |
8 safeguards |
| ISO 27001:2022 |
A.5.19–A.5.23 (5 contrôles) + contrôles de support |
28 contrôles Annexe A |
12 contrôles |
| DORA |
Art. 28–30 + Art. 9, 10, 11, 12, 17, 19, 25, 26 |
22 paragraphes d'articles |
9 paragraphes d'articles |
| NIS2 |
Art. 21(2)(a)–(j), 10 mesures de gestion des risques |
7 mesures |
3 mesures |
Types de correspondance : Direct, l'exigence TPSA traite explicitement la même préoccupation.
Partiel, le TPSA couvre une partie de l'exigence ; des mesures supplémentaires sont nécessaires.
Support, les données TPSA contribuent à l'exigence sans la satisfaire seules.
«, » indique l'absence de correspondance applicable.
D1 Inventaire des actifs et cartographie des données
| Champ | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| D1-01 Registre des actifs | CIS 1.1 / 1.2 | A.5.9 / A.5.10 | Art.28(3) | Art.21(2)(a) |
| D1-02 Localisation des actifs | CIS 1.1 | A.5.9 / A.8.1 | Art.28(7)(a) | Art.21(2)(d) |
| D1-03 Modèle d'hébergement | CIS 1.1 | A.8.22 | Art.28(7)(b) | Art.21(2)(d) |
| D1-04 Types de données hébergées | CIS 3.2 | A.5.12 / A.5.13 | Art.28(7)(a) | Art.21(2)(d) |
| D1-05 Diagramme de flux de données | CIS 3.4 | A.5.14 | Art.28(3) (support) | — |
| D1-06 Sous-traitants (4e parties) | CIS 15.2 | A.5.21 | Art.29 | Art.21(2)(d) |
| D1-07 Classification des actifs | CIS 3.7 | A.5.12 / A.5.13 | Art.28(7)(a) (partiel) | Art.21(2)(a) (partiel) |
| D1-08 Propriétaire de l'actif | CIS 1.2 | A.5.9 | Art.28(3) (support) | — |
D2 Protection des données
| Champ | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| D2-01 Chiffrement au repos | CIS 3.6 | A.8.24 | Art.9(2) | Art.21(2)(h) |
| D2-02 Chiffrement en transit | CIS 3.10 | A.8.24 / A.5.14 | Art.9(2) | Art.21(2)(h) |
| D2-03 Gestion des clés / BYOK / HYOK | CIS 3.6 / 3.10 (support) | A.8.24 | Art.9(2) (partiel) | Art.21(2)(h) (partiel) |
| D2-04 Ségrégation des données (mutualisé) | CIS 3.12 | A.8.22 | Art.28(7)(b) | Art.21(2)(d) |
| D2-05 Politique de conservation | CIS 3.1 | A.5.33 | Art.28(7)(d) | Art.21(2)(a) (support) |
| D2-06 Processus de suppression | CIS 3.1 | A.8.10 / A.7.14 | Art.28(7)(d) / 28(8) | Art.21(2)(a) (support) |
| D2-07 Schéma de classification | CIS 3.7 | A.5.12 / A.5.13 | Art.28(7)(a) (partiel) | — |
| D2-08 Transferts transfrontaliers | — | A.5.14 (partiel) | Art.28(7)(a) | Art.21(2)(d) (support) |
D3 Sauvegarde et restauration
| Champ | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| D3-01 Politique de sauvegarde | CIS 11.2 | A.8.13 | Art.11(1) / Art.12 | Art.21(2)(c) |
| D3-02 Localisation des sauvegardes | CIS 11.2 | A.8.13 | Art.12(2) | Art.21(2)(c) |
| D3-03 Chiffrement des sauvegardes | CIS 11.3 | A.8.13 / A.8.24 | Art.9(2) (support) | Art.21(2)(h) (support) |
| D3-04 RTO déclaré | CIS 11.1 | A.5.29 | Art.11(4) | Art.21(2)(c) |
| D3-05 RPO déclaré | CIS 11.1 | A.5.29 | Art.11(4) | Art.21(2)(c) |
| D3-06 Dernier test de restauration | CIS 11.5 | A.8.13 / A.5.30 | Art.11(6) / Art.12(2) | Art.21(2)(c) |
| D3-07 Fréquence des tests de restauration | CIS 11.5 | A.5.30 | Art.11(6) | Art.21(2)(c) |
| D3-08 Référence du plan de reprise | CIS 11.1 | A.5.29 / A.5.30 | Art.11(1)–(3) | Art.21(2)(c) |
| D3-09 Résultats des tests PRA | CIS 11.5 | A.5.30 | Art.11(6) / Art.25 | Art.21(2)(c) |
D4 Contrôle d'accès et gestion des identités
| Champ | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| D4-01 Authentification / MFA | CIS 6.3 / 6.5 | A.8.5 | Art.9(4)(c) | Art.21(2)(j) |
| D4-02 Gestion PAM | CIS 5.4 / 6.5 | A.8.2 | Art.9(4)(c) | Art.21(2)(i) |
| D4-03 Cycle de revue des accès | CIS 5.1 / 5.3 | A.5.18 | Art.9(4)(b) | Art.21(2)(i) |
| D4-04 Moindre privilège | CIS 5.4 / 6.8 | A.5.15 / A.8.3 | Art.9(4)(a) | Art.21(2)(i) |
| D4-05 Accès exposés au client | CIS 6.7 | A.5.15 / A.8.5 | Art.28(7)(c) | Art.21(2)(i) (partiel) |
| D4-06 Accès des tiers | CIS 15.3 | A.5.19 / A.5.20 | Art.29 | Art.21(2)(d) |
| D4-07 Journalisation et surveillance | CIS 8.2 / 8.5 | A.8.15 / A.8.16 | Art.10 | Art.21(2)(b) |
D5 Gestion des vulnérabilités et tests
| Champ | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| D5-01 Scan de vulnérabilités | CIS 7.1 / 7.5 / 7.6 | A.8.8 | Art.9(1) | Art.21(2)(e) |
| D5-02 Gestion des correctifs | CIS 7.3 / 7.4 | A.8.8 / A.8.19 | Art.9(2) / Art.7(1) | Art.21(2)(e) |
| D5-03 Tests d'intrusion | CIS 18.2 / 18.3 | A.8.8 / A.5.36 | Art.25 / Art.26 | Art.21(2)(e) (partiel) |
| D5-04 Remédiation pentest | CIS 7.6 | A.8.8 | Art.25 (support) / Art.26(8) | Art.21(2)(e) (support) |
| D5-05 Bug Bounty / VDP | CIS 7.1 (support) | A.8.8 (support) | — | Art.21(2)(e) (divulgation) |
| D5-06 SBOM | CIS 2.6 / 16.4 | A.8.19 / A.5.21 | Art.28(3) (support) | Art.21(2)(d) (support) |
| D5-07 Préparation TIBER-EU | CIS 18.2 / 18.3 | A.5.36 | Art.26(1)–(4) | Art.21(2)(e) (partiel) |
D6 Gestion des incidents et notification
| Champ | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| D6-01 Capacités de détection | CIS 13.1 / 13.3 | A.8.15 / A.8.16 | Art.10 | Art.21(2)(b) |
| D6-02 Plan de réponse aux incidents | CIS 17.1 / 17.2 | A.5.24 / A.5.25 | Art.17 | Art.21(2)(b) |
| D6-03 SLA de notification client | CIS 17.2 | A.5.24 / A.5.26 | Art.19(1)–(4) 4h initiale / 72h intermédiaire / 1 mois finale | Art.23 |
| D6-04 Format de notification | CIS 17.2 (support) | A.5.26 / A.5.27 | Art.19(4) | Art.23(3) |
| D6-05 Revue post-incident / ACR | CIS 17.8 | A.5.27 | Art.17(3)(e) | Art.21(2)(b) (support) |
| D6-06 Historique incidents 24m | CIS 17.9 | A.5.27 (support) | Art.17(3)(e) / Art.28(3) | Art.23 (support) |
| D6-07 Canal de communication sécurisé | CIS 17.2 | A.5.14 / A.5.24 | Art.17(3)(c) | Art.21(2)(b) (support) |
D7 Conformité et statut de certification
| Champ | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| D7-01 Certifications détenues | CIS 15.1 | A.5.22 | Art.28(4) | Art.21(2)(d) (support) |
| D7-02 Périmètre de certification | CIS 15.3 | A.5.22 | Art.28(4)(b) | Art.21(2)(d) (support) |
| D7-03 Synthèse des constats d'audit | CIS 15.4 | A.5.22 / A.5.35 | Art.28(3) | — |
| D7-04 Statut réglementaire | CIS 15.1 (support) | A.5.31 / A.5.36 | Art.28(2) | Art.21(1) |
| D7-05 Exclusions et écarts | CIS 15.3 (support) | A.5.22 (support) | Art.28(4) (support) | — |
| D7-06 Couverture d'assurance | — | — | Art.28(3) (support) | — |
Éléments du Protocole TPSA-02
| Élément | CIS Controls v8 | ISO 27001:2022 | DORA | NIS2 |
| Carte de Scénario de Risque (RSC) | — | — | Art.28(1)(a) / Art.26(2) | Art.21(2)(a)/(d) |
| Évaluation de Risque Fournisseur (SRA) | — | — | Art.28(3) / Art.28(6) | Art.21(2)(d) |
| TEC-SCOPE (Cadrage TIBER-EU) | — | — | Art.26(2) | — |
| TEC-EXEC (Exécution TIBER-EU) | — | — | Art.26(3)/(4) | — |
| TEC-RESULTS (Résultats TIBER-EU) | — | — | Art.26(7)/(8) | — |
| Demande de Rehaussement de Classification (CUR) | — | A.5.12 / A.5.13 | Art.28(7)(a) | Art.21(2)(a) (support) |
| H-13 Signature numérique | — | A.8.24 / A.5.33 | Art.9(2) (support) | Art.21(2)(h) (support) |