Version 1.0 · Avril 2026

Un nouveau standard pour la redevabilité des fournisseurs tiers

Les attaques par la chaîne d'approvisionnement sont en hausse. Les référentiels existants évaluent les fournisseurs mais ne leur donnent aucun moyen standardisé de répondre. Le TPSA comble ce vide avec un protocole de redevabilité structuré et bidirectionnel entre fournisseurs et clients.

DORA Art. 28–30 aligné NIS2 Art. 21 aligné ISO 27001:2022 aligné CIS Controls v8 aligné EBIOS RM · MITRE ATT&CK · TIBER-EU

Document de présentation disponible en français

Le Position Paper TPSA v1.0, l'introduction complète au cadre, est disponible en français. Les standards techniques (TPSA-01 à 04) sont en cours de traduction.

Lire le Position Paper →

Le vide de redevabilité dans la sécurité des tiers

Les réglementations exigent des clients qu'ils évaluent leurs fournisseurs mais ne donnent aux fournisseurs aucun moyen standardisé de démontrer leur redevabilité.

12 000+
violations de données recensées en 2025
4,44 M$
coût moyen par incident
+47 %
d'incidents liés à la chaîne d'approvisionnement en 2025 (ENISA/CISA)
0
protocoles standardisés de réponse fournisseur avant le TPSA

Ce que font les référentiels existants

CIS Controls v8, ISO 27001, DORA et NIS2 exigent tous des organisations qu'elles évaluent leur chaîne d'approvisionnement mais exclusivement du point de vue du client.

Les fournisseurs sont évalués par questionnaires (SIG, CAIQ), audités périodiquement (SOC 2), ou vérifiés via des certifications (ISO 27001) mais aucun standard ne définit :

  • Ce qu'un fournisseur doit divulguer proactivement
  • Comment un client communique son paysage de menaces spécifique
  • Comment un fournisseur répond à un scénario d'attaque concret
  • Comment cette preuve s'intègre aux exercices TIBER-EU / TLPT

Ce que le TPSA apporte

La pièce manquante

Le TPSA n'est pas un autre questionnaire. C'est un protocole de redevabilité bidirectionnel les fournisseurs divulguent des données structurées et lisibles par machine ; les clients soumettent des scénarios de menaces concrets ; les deux parties maintiennent un registre d'échange auditable aligné sur EBIOS RM et MITRE ATT&CK.

Le TPSA offre aux fournisseurs un label concurrentiel qui démontre une redevabilité structurée réduisant la fatigue liée aux questionnaires tout en produisant des preuves plus riches et vérifiables.

Quatre composantes interdépendantes

Chaque document traite une couche spécifique du vide de redevabilité, de la divulgation au dialogue, de la preuve réglementaire à la vérification indépendante.

TPSA-01
D

Standard de divulgation fournisseur

Une Carte de Divulgation structurée et lisible par machine couvrant 7 domaines obligatoires : inventaire des actifs, protection des données, sauvegarde, contrôle d'accès, gestion des vulnérabilités, gestion des incidents, et statut de conformité.

Lire le Standard EN
TPSA-02
R

Protocole de dialogue de risque

Un protocole d'échange bidirectionnel. Les clients soumettent des Cartes de Scénario de Risque (RSC) utilisant EBIOS RM et MITRE ATT&CK. Les fournisseurs répondent par des Évaluations de Risque Fournisseur (SRA) step-by-step.

Lire le Protocole EN
TPSA-03
M

Matrice de correspondance réglementaire

Chaque exigence TPSA mappée champ par champ vers CIS Controls v8, ISO 27001:2022, DORA (Art. 28–30, 26, 19) et NIS2 (Art. 21). Traçabilité auditable pour clients et fournisseurs.

Voir la Matrice EN
TPSA-04
C

Schéma de labellisation et certification

Trois niveaux de maturité Basic, Enhanced, Full audités par des organismes tiers accrédités. Conçu pour s'intégrer aux scopes ISO 27001 et SOC 2 existants afin de réduire la duplication des audits.

Voir le Schéma EN

Trois niveaux de maturité

Proportionnels à la taille du fournisseur, à sa criticité et à son contexte réglementaire.

Niveau 1

TPSA Basic

Transparence fondamentale. Carte de Divulgation conforme, revue annuelle.

  • Carte de Divulgation complète 7 domaines
  • Tous les champs obligatoires renseignés
  • Revue annuelle
  • Divulgation commune uniquement

Niveau 3

TPSA Full

Redevabilité complète. Intégration TIBER-EU. Maintien en continu.

  • Tous les champs y compris optionnels
  • Cycle de mise à jour continu (15 jours)
  • Messages de coordination TIBER-EU
  • Réponse sous 5/15 jours ouvrés
  • Mécanisme de rehaussement de classification
  • Contresignature de l'auditeur obligatoire

Conçu pour le contexte réglementaire européen

Chaque exigence TPSA est mappée vers les principaux référentiels applicables à la sécurité de la chaîne d'approvisionnement.

DORA Art. 28–30 Risque Tiers DORA Art. 26 TIBER-EU / TLPT DORA Art. 19 Notification d'Incidents NIS2 Art. 21 Mesures de Sécurité ISO 27001:2022 A.5.19–A.5.23 CIS Controls v8 Safeguard 15 EBIOS Risk Manager (ANSSI) MITRE ATT&CK Enterprise & ICS

Complémentaire, pas concurrent

Le TPSA ne remplace pas l'ISO 27001, le SOC 2 ou la conformité DORA. Il comble le vide spécifique qu'aucun d'eux ne couvre : un format standardisé pour que les fournisseurs démontrent leur redevabilité envers leurs clients, avec un dialogue de risque structuré et des chaînes de preuves auditables.

Du standard à la certification marché

1

T2–T3 2026

Publication TPSA v1.0

Les quatre documents du cadre publiés. Plateforme de référence v1.0.

2

T4 2026

v1.0 Pilotes & Adoption

Lancement du programme pilote (finance, énergie, secteur public). Retours des premiers adoptants intégrés.

3

S1 2027

v1.0 & Engagement OC

TPSA v1.0 publié. Programme de formation auditeurs. Engagement OC : AFNOR, LSTI, BSI, Bureau Veritas.

4

2027–2028

Premiers certifiés

Premières accréditations d'OC. Premiers fournisseurs TPSA certifiés formellement. Registre public opérationnel.

Adoption précoce Mode auto-déclaration

Les fournisseurs peuvent adopter le TPSA dès maintenant en mode auto-déclaration, clairement marqué « TPSA Auto-Déclaré Non Certifié Indépendamment ». Lorsque les organismes de certification accrédités deviendront opérationnels, les fournisseurs auto-déclarés bénéficieront d'un processus d'audit initial accéléré.

Contribuez à la communauté TPSA

Le TPSA est publié pour revue communautaire. Lisez les documents, testez le cadre dans votre contexte, et contribuez vos retours pour façonner la v1.0.