À propos du TPSA
Le standard Third-Party Supplier Accountability ce qu'il est, qui l'a créé, et comment contribuer à son développement.
Qu'est-ce que le TPSA ?
TPSA Third-Party Supplier Accountability est un standard ouvert qui comble un vide spécifique dans le paysage de la sécurité de la chaîne d'approvisionnement : l'absence d'un protocole de redevabilité standardisé et bidirectionnel entre fournisseurs et clients.
Si DORA, NIS2, ISO 27001 et CIS Controls exigent tous des organisations qu'elles gèrent leur risque fournisseur, ils le font exclusivement du point de vue du client. Les fournisseurs sont évalués, audités, interrogés mais n'ont aucun moyen standard de démontrer proactivement leur posture de sécurité, de s'engager dans un dialogue de risque structuré, ou de fournir des preuves auditables alignées à plusieurs référentiels simultanément.
Le TPSA fournit ce mécanisme aux fournisseurs et donne aux clients des preuves plus riches et plus vérifiables qu'aucun questionnaire ne peut produire.
Pourquoi maintenant ?
L'environnement réglementaire a fondamentalement changé. DORA (applicable depuis janvier 2025) et NIS2 imposent des obligations spécifiques de gestion du risque tiers à des milliers d'entités dans l'UE. Ils créent une demande concrète et immédiate de redevabilité fournisseur standardisée que les outils existants SOC 2, SIG/CAIQ, ISO 27001 ne sont pas conçus pour satisfaire.
Logo TPSA
Le logo officiel TPSA est en cours de création. Une fois disponible, il sera affiché ici et mis à disposition des fournisseurs certifiés conformément aux règles d'usage du label définies dans TPSA-04.
Comment contribuer
Les retours sur tout aspect du cadre sont les bienvenus exactitude technique, applicabilité pratique, alignement réglementaire, faisabilité de mise en œuvre, ou lacunes non encore traitées.
Domaines de retour prioritaires pour la v1.0 :
- Applicabilité à des secteurs spécifiques (services financiers, énergie, santé, secteur public)
- Proportionnalité des niveaux Enhanced et Full pour les fournisseurs PME
- Format et processus des messages de coordination TIBER-EU
- Complétude du schéma JSON et exigences de lisibilité par machine
- Mappings de référentiels réglementaires non-EU (NIST CSF, APRA CPS 234)
Les retours, critiques et contributions sont les bienvenus.
TPSA et les standards existants
Le TPSA n'est pas en concurrence avec les standards existants il comble un vide spécifique qu'aucun d'eux ne couvre.
| Outil existant | Ce qu'il fait | Ce que le TPSA ajoute |
|---|---|---|
| CIS Controls v8 | Dit au client ce qu'il doit faire (Safeguard 15) | Dit au fournisseur comment démontrer sa redevabilité dans un format standardisé |
| ISO 27001 | Exige des politiques de sécurité fournisseur et une surveillance | Fournit le protocole opérationnel et le format pour cette surveillance |
| SOC 2 | Audit périodique et confidentiel des contrôles fournisseur | Divulgation continue, transparente, orientée client avec dialogue de risque bidirectionnel |
| SIG / CAIQ | Questionnaires standardisés pour l'évaluation fournisseur | Divulgations standardisées initiées par le fournisseur, plus un mécanisme de dialogue de risque continu |
| DORA / NIS2 | Obligations réglementaires de gestion du risque tiers | Un cadre opérationnel pour satisfaire ces obligations avec des preuves documentées et auditables |