Cinq principes directeurs

Indépendance

Uniquement des organismes accrédités tiers, pas le propriétaire du standard, pas des consultants, pas le fournisseur lui-même.

Proportionnalité

Trois niveaux de maturité calibrés selon la taille, la criticité et l'exposition réglementaire.

Transparence

Critères publiquement disponibles, processus documentés, signification du label sans ambiguïté. Registre public des fournisseurs certifiés.

Compatibilité

S'intègre avec ISO 27001, SOC 2, HDS, SecNumCloud sans dupliquer les travaux d'audit existants.

Validité continue

Contrairement aux certifications ponctuelles, la validité TPSA est maintenue par des audits de surveillance continus et des revues événementielles. Les non-conformités déclenchent des délais d'action corrective définis, avec des processus de suspension et de retrait clairement spécifiés.

Niveaux de maturité en détail

BASIC Niveau 1

Transparence fondamentale. Cible : fournisseurs PME et prestataires non critiques.

  • TPSA-01 : Carte de Divulgation Commune conforme, tous les champs Obligatoires renseignés
  • Revue annuelle (H-05 ≤ 12 mois)
  • Contact sécurité désigné, joignable et réactif
  • TPSA-02 : Non requis
  • Audit : vérification des preuves sources sur minimum 3 champs par domaine

ENHANCED Niveau 2

Redevabilité active. Cible : fournisseurs intermédiaires, SaaS et MSP au service de clients régulés.

  • TPSA-01 : Tous les champs Obligatoires + tous les Conditionnels applicables ; Annexes Spécifiques au Client pour tous les clients qui les demandent ; revue semestrielle + événementielle (30 jours)
  • TPSA-02 : Mis en œuvre opérationnellement ; ≥ 1 mécanisme de transport ; accusé de réception ≤ 10 jours ouvrés ; réponse ≤ 30 jours ouvrés ; journal des échanges tenu ; au moins un cycle RSC/SRA réalisé (réel ou simulé)
  • Audit : minimum 5 champs par domaine ; revue de ≥ 1 échange RSC/SRA ; vérification du journal des échanges

FULL Niveau 3

Redevabilité complète. Cible : prestataires tiers ICT critiques d'entités régulées DORA, grands fournisseurs cloud/infrastructure.

  • TPSA-01 : Tous les champs dont les Optionnels recommandés ; maintenance continue (mises à jour dans les 15 jours) ; Rehaussement de Classification documenté et exercé ≥ 1 fois ; Cartes de Divulgation contresignées par l'auditeur à chaque surveillance
  • TPSA-02 : Accusé de réception ≤ 5 jours ouvrés ; réponse ≤ 15 jours ouvrés ; Messages de Coordination TIBER-EU pris en charge ; préparation TIBER-EU démontrée (réel ou tabletop) ; API Plateforme de Référence TPSA implémentée
  • Audit : ≥ 3 échanges RSC/SRA ; ≥ 1 cycle de Rehaussement de Classification ; preuves de préparation TIBER-EU ; couverture 100% des champs contre les preuves sources

Processus d'audit, Quatre phases

1

Candidature et cadrage

Le fournisseur soumet sa candidature à un OC accrédité, en précisant le niveau TPSA cible, le périmètre et les certifications existantes. L'OC émet une proposition de cadrage.

2

Revue documentaire (Étape 1)

L'OC examine les Cartes de Divulgation, la documentation du Protocole de Dialogue de Risque et les journaux d'échanges. Identifie les lacunes et non-conformités. Peut être réalisé à distance.

3

Audit sur site / à distance (Étape 2)

Audit substantiel : contenu de la Carte de Divulgation vérifié contre les preuves sources ; revue opérationnelle RSC/SRA (Enhanced/Full) ; entretiens avec le personnel clé ; RSC/SRA simulée pour les premiers Enhanced/Full sans échanges réels.

4

Décision de certification

Décision par une personne ou un comité indépendant de l'équipe d'audit. Trois issues : CERTIFIÉ (aucune NC majeure), CONDITIONNEL (NC mineures corrigées dans les 90 jours), REFUSÉ (NC majeures).

Durée minimale d'audit

Taille du fournisseur BASIC ENHANCED FULL
Petit (< 50 employés)1 jour2 jours3 jours
Moyen (50–500)1,5 jour3 jours5 jours
Grand (> 500)2 jours4 jours7+ jours

Intégration avec les certifications existantes

Opportunité de réduction de périmètre

Si un fournisseur détient une ISO 27001 valide couvrant les services en périmètre, l'auditeur TPSA peut s'appuyer sur la Déclaration d'Applicabilité et le dernier rapport d'audit pour les domaines D2, D4, D5, D6, concentrant l'audit TPSA sur D1 (registre d'actifs orienté client), D3 (la sauvegarde exige une preuve de restauration testée), D7, et le Protocole de Dialogue de Risque. SOC 2 Type II peut de même supporter D4, D5, D6.

L'auditeur TPSA vérifie toujours de manière indépendante : l'exactitude de la Carte de Divulgation (chaque champ contre les preuves sources), l'opérationnalité du Protocole de Dialogue de Risque, le processus de Rehaussement de Classification (Full), l'orientation client des divulgations et l'exactitude des KRI.

Cycle de vie de la certification

Validité : 3 ans à compter de la décision de certification, sous réserve du succès des audits de surveillance.

Niveau Fréquence de surveillance Périmètre Mode
BASIC Annuel Actualité de la Carte de Divulgation ; échantillon de 2 champs/domaine À distance
ENHANCED Semestriel Carte de Divulgation + échanges RSC/SRA depuis le dernier audit ; 3 champs/domaine À distance ou sur site
FULL Semestriel + événementiel Carte de Divulgation complète ; tous les échanges RSC/SRA/TEC ; activité de Rehaussement de Classification ; contresignature de l'auditeur Sur site requis ≥ 1 fois/an

Classification des non-conformités

ClassificationDéfinitionAction requise
NC Majeure Exigence obligatoire non mise en œuvre, inefficace, ou Carte de Divulgation matériellement inexacte sur un point critique (ex. omission d'actif, date de pentest erronée) Action corrective dans les 90 jours. Audit de vérification requis. Deux NC majeures non résolues → suspension.
NC Mineure Exigence partiellement mise en œuvre ; champ incomplet ou imprécis ; processus suivi de manière inconsistante Action corrective dans les 180 jours. Vérification lors de la prochaine surveillance. Trois NC mineures ou plus peuvent être escaladées en NC majeure.
Observation Axe d'amélioration, pas une non-conformité ; risque de future NC Aucune action obligatoire. Revue lors de la prochaine surveillance.

Conditions de suspension : 2+ NC majeures non résolues ; audit de surveillance manqué (> 60 jours de retard) ; suspension volontaire ; représentation matériellement trompeuse avérée. Maximum 6 mois pour résoudre avant retrait.

Le retrait entraîne une période de réserve de 12 mois avant toute nouvelle candidature. Un audit initial complet est requis.

Organismes de certification

Exigences d'accréditation :

  • Accréditation ISO/IEC 17021-1 ou ISO/IEC 17065
  • ≥ 3 ans d'activité de certification ISO 27001, SOC 2 ou équivalent
  • ≥ 2 auditeurs TPSA qualifiés en effectif
  • Acceptation formelle du Contrat d'Organisme de Certification TPSA

OC cibles pour l'engagement initial (H2 2027) : AFNOR (France), LSTI (France), BSI (Royaume-Uni/Allemagne), Bureau Veritas (mondial)

Qualifications des auditeurs : CISSP, CISA, ISO 27001 Lead Auditor, ou équivalent ; ≥ 5 ans d'expérience professionnelle en sécurité de l'information incluant le risque tiers ; achèvement du Programme de Formation des Auditeurs TPSA ; audits FULL avec TIBER-EU : au moins un membre de l'équipe avec expérience TLPT/TIBER-EU.

Impartialité : Un OC ayant fourni des services de conseil à un fournisseur au cours des 24 mois précédents ne peut pas certifier ce fournisseur. L'auteur du standard et les cabinets affiliés peuvent fournir un support consultatif mais jamais réaliser des audits de certification.

Le label TPSA

Format de désignation :

TPSA Certifié [Niveau] [Résumé du périmètre]
Certificat #[REF-OC] Valide jusqu'au [DATE]

Exemple : TPSA Certifié Enhanced Plateforme de Gestion Documentaire CloudWorks / Certificat #LSTI-TPSA-2027-001 / Valide jusqu'au 2030-03-31

Le label doit toujours inclure le niveau, le périmètre, le numéro de certificat et la date de validité. Toute utilisation trompeuse, suggérant un niveau supérieur ou une extension à des services hors périmètre, est motif de suspension immédiate.

Un registre public tenu par l'organe de gouvernance constitue la source faisant foi. Les déclarations des fournisseurs sont secondaires.

Coûts et économie

Aucun frein à l'adoption

Les documents du standard, schémas JSON, modèles de Carte de Divulgation et la Plateforme de Référence sont tous gratuits. Le seul coût pour les fournisseurs est le tarif d'audit de certification payé à l'OC accrédité. Aucune redevance n'est perçue par l'organe de gouvernance pour l'adoption du standard.

Taille du fournisseur BASIC (initial) ENHANCED (initial) FULL (initial)
Petit (< 50 employés)3 000 € – 5 000 €6 000 € – 12 000 €12 000 € – 20 000 €
Moyen (50–500)5 000 € – 8 000 €10 000 € – 20 000 €20 000 € – 35 000 €
Grand (> 500)8 000 € – 15 000 €18 000 € – 35 000 €35 000 € – 60 000 €+

Audits de surveillance : environ 30–50% du coût de certification initiale. Les fournisseurs disposant d'une ISO 27001 ou SOC 2 existante peuvent bénéficier d'un périmètre réduit et d'un coût inférieur.

Gouvernance

L'organe de gouvernance TPSA est responsable de : la publication et la maintenance du cadre, l'accréditation des OC, le Programme de Formation des Auditeurs, le registre public, la résolution des litiges et la gestion des versions du cadre.

Financement : Frais d'accréditation OC + frais de formation des auditeurs + contributions volontaires. Aucune redevance prélevée sur les fournisseurs pour l'adoption du standard.

Conseil consultatif se réunissant semestriellement avec des représentants de : ≥ 2 fournisseurs certifiés (1 PME, 1 grande entreprise), ≥ 2 organisations clientes, ≥ 1 OC accrédité, observateurs réglementaires (ANSSI, ENISA, superviseurs financiers nationaux), CIS, organismes ISO nationaux et experts indépendants.

Évolution du cadre : Les changements de version MAJEURE déclenchent des périodes de transition, 12 mois pour Basic, 18 mois pour Enhanced/Full. Les mises à jour mineures sont appliquées lors de la prochaine surveillance ou de l'audit de recertification.