Schéma de Labellisation et Certification
Comment la conformité TPSA est évaluée, par qui, et ce que signifie le label. Trois niveaux de maturité, processus d'audit proportionné, validité 3 ans, registre public.
Cinq principes directeurs
Indépendance
Uniquement des organismes accrédités tiers, pas le propriétaire du standard, pas des consultants, pas le fournisseur lui-même.
Proportionnalité
Trois niveaux de maturité calibrés selon la taille, la criticité et l'exposition réglementaire.
Transparence
Critères publiquement disponibles, processus documentés, signification du label sans ambiguïté. Registre public des fournisseurs certifiés.
Compatibilité
S'intègre avec ISO 27001, SOC 2, HDS, SecNumCloud sans dupliquer les travaux d'audit existants.
Validité continue
Contrairement aux certifications ponctuelles, la validité TPSA est maintenue par des audits de surveillance continus et des revues événementielles. Les non-conformités déclenchent des délais d'action corrective définis, avec des processus de suspension et de retrait clairement spécifiés.
Niveaux de maturité en détail
BASIC Niveau 1
Transparence fondamentale. Cible : fournisseurs PME et prestataires non critiques.
- TPSA-01 : Carte de Divulgation Commune conforme, tous les champs Obligatoires renseignés
- Revue annuelle (H-05 ≤ 12 mois)
- Contact sécurité désigné, joignable et réactif
- TPSA-02 : Non requis
- Audit : vérification des preuves sources sur minimum 3 champs par domaine
ENHANCED Niveau 2
Redevabilité active. Cible : fournisseurs intermédiaires, SaaS et MSP au service de clients régulés.
- TPSA-01 : Tous les champs Obligatoires + tous les Conditionnels applicables ; Annexes Spécifiques au Client pour tous les clients qui les demandent ; revue semestrielle + événementielle (30 jours)
- TPSA-02 : Mis en œuvre opérationnellement ; ≥ 1 mécanisme de transport ; accusé de réception ≤ 10 jours ouvrés ; réponse ≤ 30 jours ouvrés ; journal des échanges tenu ; au moins un cycle RSC/SRA réalisé (réel ou simulé)
- Audit : minimum 5 champs par domaine ; revue de ≥ 1 échange RSC/SRA ; vérification du journal des échanges
FULL Niveau 3
Redevabilité complète. Cible : prestataires tiers ICT critiques d'entités régulées DORA, grands fournisseurs cloud/infrastructure.
- TPSA-01 : Tous les champs dont les Optionnels recommandés ; maintenance continue (mises à jour dans les 15 jours) ; Rehaussement de Classification documenté et exercé ≥ 1 fois ; Cartes de Divulgation contresignées par l'auditeur à chaque surveillance
- TPSA-02 : Accusé de réception ≤ 5 jours ouvrés ; réponse ≤ 15 jours ouvrés ; Messages de Coordination TIBER-EU pris en charge ; préparation TIBER-EU démontrée (réel ou tabletop) ; API Plateforme de Référence TPSA implémentée
- Audit : ≥ 3 échanges RSC/SRA ; ≥ 1 cycle de Rehaussement de Classification ; preuves de préparation TIBER-EU ; couverture 100% des champs contre les preuves sources
Processus d'audit, Quatre phases
Candidature et cadrage
Le fournisseur soumet sa candidature à un OC accrédité, en précisant le niveau TPSA cible, le périmètre et les certifications existantes. L'OC émet une proposition de cadrage.
Revue documentaire (Étape 1)
L'OC examine les Cartes de Divulgation, la documentation du Protocole de Dialogue de Risque et les journaux d'échanges. Identifie les lacunes et non-conformités. Peut être réalisé à distance.
Audit sur site / à distance (Étape 2)
Audit substantiel : contenu de la Carte de Divulgation vérifié contre les preuves sources ; revue opérationnelle RSC/SRA (Enhanced/Full) ; entretiens avec le personnel clé ; RSC/SRA simulée pour les premiers Enhanced/Full sans échanges réels.
Décision de certification
Décision par une personne ou un comité indépendant de l'équipe d'audit. Trois issues : CERTIFIÉ (aucune NC majeure), CONDITIONNEL (NC mineures corrigées dans les 90 jours), REFUSÉ (NC majeures).
Durée minimale d'audit
| Taille du fournisseur | BASIC | ENHANCED | FULL |
|---|---|---|---|
| Petit (< 50 employés) | 1 jour | 2 jours | 3 jours |
| Moyen (50–500) | 1,5 jour | 3 jours | 5 jours |
| Grand (> 500) | 2 jours | 4 jours | 7+ jours |
Intégration avec les certifications existantes
Opportunité de réduction de périmètre
Si un fournisseur détient une ISO 27001 valide couvrant les services en périmètre, l'auditeur TPSA peut s'appuyer sur la Déclaration d'Applicabilité et le dernier rapport d'audit pour les domaines D2, D4, D5, D6, concentrant l'audit TPSA sur D1 (registre d'actifs orienté client), D3 (la sauvegarde exige une preuve de restauration testée), D7, et le Protocole de Dialogue de Risque. SOC 2 Type II peut de même supporter D4, D5, D6.
L'auditeur TPSA vérifie toujours de manière indépendante : l'exactitude de la Carte de Divulgation (chaque champ contre les preuves sources), l'opérationnalité du Protocole de Dialogue de Risque, le processus de Rehaussement de Classification (Full), l'orientation client des divulgations et l'exactitude des KRI.
Cycle de vie de la certification
Validité : 3 ans à compter de la décision de certification, sous réserve du succès des audits de surveillance.
| Niveau | Fréquence de surveillance | Périmètre | Mode |
|---|---|---|---|
| BASIC | Annuel | Actualité de la Carte de Divulgation ; échantillon de 2 champs/domaine | À distance |
| ENHANCED | Semestriel | Carte de Divulgation + échanges RSC/SRA depuis le dernier audit ; 3 champs/domaine | À distance ou sur site |
| FULL | Semestriel + événementiel | Carte de Divulgation complète ; tous les échanges RSC/SRA/TEC ; activité de Rehaussement de Classification ; contresignature de l'auditeur | Sur site requis ≥ 1 fois/an |
Classification des non-conformités
| Classification | Définition | Action requise |
|---|---|---|
| NC Majeure | Exigence obligatoire non mise en œuvre, inefficace, ou Carte de Divulgation matériellement inexacte sur un point critique (ex. omission d'actif, date de pentest erronée) | Action corrective dans les 90 jours. Audit de vérification requis. Deux NC majeures non résolues → suspension. |
| NC Mineure | Exigence partiellement mise en œuvre ; champ incomplet ou imprécis ; processus suivi de manière inconsistante | Action corrective dans les 180 jours. Vérification lors de la prochaine surveillance. Trois NC mineures ou plus peuvent être escaladées en NC majeure. |
| Observation | Axe d'amélioration, pas une non-conformité ; risque de future NC | Aucune action obligatoire. Revue lors de la prochaine surveillance. |
Conditions de suspension : 2+ NC majeures non résolues ; audit de surveillance manqué (> 60 jours de retard) ; suspension volontaire ; représentation matériellement trompeuse avérée. Maximum 6 mois pour résoudre avant retrait.
Le retrait entraîne une période de réserve de 12 mois avant toute nouvelle candidature. Un audit initial complet est requis.
Organismes de certification
Exigences d'accréditation :
- Accréditation ISO/IEC 17021-1 ou ISO/IEC 17065
- ≥ 3 ans d'activité de certification ISO 27001, SOC 2 ou équivalent
- ≥ 2 auditeurs TPSA qualifiés en effectif
- Acceptation formelle du Contrat d'Organisme de Certification TPSA
OC cibles pour l'engagement initial (H2 2027) : AFNOR (France), LSTI (France), BSI (Royaume-Uni/Allemagne), Bureau Veritas (mondial)
Qualifications des auditeurs : CISSP, CISA, ISO 27001 Lead Auditor, ou équivalent ; ≥ 5 ans d'expérience professionnelle en sécurité de l'information incluant le risque tiers ; achèvement du Programme de Formation des Auditeurs TPSA ; audits FULL avec TIBER-EU : au moins un membre de l'équipe avec expérience TLPT/TIBER-EU.
Impartialité : Un OC ayant fourni des services de conseil à un fournisseur au cours des 24 mois précédents ne peut pas certifier ce fournisseur. L'auteur du standard et les cabinets affiliés peuvent fournir un support consultatif mais jamais réaliser des audits de certification.
Le label TPSA
Format de désignation :
TPSA Certifié [Niveau] [Résumé du périmètre]
Certificat #[REF-OC] Valide jusqu'au [DATE]
Exemple : TPSA Certifié Enhanced Plateforme de Gestion Documentaire CloudWorks / Certificat #LSTI-TPSA-2027-001 / Valide jusqu'au 2030-03-31
Le label doit toujours inclure le niveau, le périmètre, le numéro de certificat et la date de validité. Toute utilisation trompeuse, suggérant un niveau supérieur ou une extension à des services hors périmètre, est motif de suspension immédiate.
Un registre public tenu par l'organe de gouvernance constitue la source faisant foi. Les déclarations des fournisseurs sont secondaires.
Coûts et économie
Aucun frein à l'adoption
Les documents du standard, schémas JSON, modèles de Carte de Divulgation et la Plateforme de Référence sont tous gratuits. Le seul coût pour les fournisseurs est le tarif d'audit de certification payé à l'OC accrédité. Aucune redevance n'est perçue par l'organe de gouvernance pour l'adoption du standard.
| Taille du fournisseur | BASIC (initial) | ENHANCED (initial) | FULL (initial) |
|---|---|---|---|
| Petit (< 50 employés) | 3 000 € – 5 000 € | 6 000 € – 12 000 € | 12 000 € – 20 000 € |
| Moyen (50–500) | 5 000 € – 8 000 € | 10 000 € – 20 000 € | 20 000 € – 35 000 € |
| Grand (> 500) | 8 000 € – 15 000 € | 18 000 € – 35 000 € | 35 000 € – 60 000 €+ |
Audits de surveillance : environ 30–50% du coût de certification initiale. Les fournisseurs disposant d'une ISO 27001 ou SOC 2 existante peuvent bénéficier d'un périmètre réduit et d'un coût inférieur.
Gouvernance
L'organe de gouvernance TPSA est responsable de : la publication et la maintenance du cadre, l'accréditation des OC, le Programme de Formation des Auditeurs, le registre public, la résolution des litiges et la gestion des versions du cadre.
Financement : Frais d'accréditation OC + frais de formation des auditeurs + contributions volontaires. Aucune redevance prélevée sur les fournisseurs pour l'adoption du standard.
Conseil consultatif se réunissant semestriellement avec des représentants de : ≥ 2 fournisseurs certifiés (1 PME, 1 grande entreprise), ≥ 2 organisations clientes, ≥ 1 OC accrédité, observateurs réglementaires (ANSSI, ENISA, superviseurs financiers nationaux), CIS, organismes ISO nationaux et experts indépendants.
Évolution du cadre : Les changements de version MAJEURE déclenchent des périodes de transition, 12 mois pour Basic, 18 mois pour Enhanced/Full. Les mises à jour mineures sont appliquées lors de la prochaine surveillance ou de l'audit de recertification.