Vue d'ensemble

TPSA-01 définit la Carte de Divulgation Fournisseur, l'artefact fondateur dont dépendent toutes les autres composantes du cadre TPSA. La Carte de Divulgation est un document structuré et lisible par machine que le fournisseur publie pour communiquer sa posture de sécurité sur sept domaines.

Le standard est agnostique technologiquement et réglementairement dans sa conception. Il s'applique à :

  • Les fournisseurs cloud (IaaS, PaaS, SaaS)
  • Les prestataires de services managés (MSP) et MSSP
  • Les éditeurs de logiciels, opérateurs de centres de données, opérateurs télécoms
  • Tout tiers traitant, stockant ou transmettant des données client

La Carte de Divulgation est publiée au format JSON, conforme au schéma JSON TPSA-01, et signée avec ED25519.

Architecture de la carte

La Carte de Divulgation utilise un modèle à deux couches pour équilibrer transparence et confidentialité :

Couche Contenu Audience
En-tête (H-01 à H-13) Identité du fournisseur, version de la carte, validité, périmètre, contact sécurité, signature numérique Toutes les parties prenantes. Lisible par machine.
Divulgation Commune (D1–D7) Infrastructure partagée, contrôles et certifications sur les 7 domaines Tous les clients
Annexe Spécifique au Client Actifs dédiés, surcharges de classification, contrôles adaptés, SLA spécifiques Client individuel (confidentiel)

L'en-tête identifie la carte et son contexte. Le champ H-07 distingue la Divulgation Commune des cartes Annexes Spécifiques au Client.

ID Champ Format Req.
H-01Nom du fournisseurStringM
H-02Identifiant du fournisseur (LEI / DUNS / SIREN)StringM
H-03Version de la carteSemVer (ex. 1.2.0)M
H-04Date d'émissionISO 8601M
H-05Valide jusqu'auISO 8601M
H-06Description du périmètreTexte libreM
H-07Type de carteCOMMON / CLIENT_SPECIFICM
H-08Réf. carte parenteStringC
H-09Nom du clientStringC
H-10Niveau TPSABASIC / ENHANCED / FULLM
H-11Contact, SécuritéObjet (nom, email, PGP)M
H-12Contact, ConformitéObjetO
H-13Signature numériqueED25519M

M Obligatoire   C Conditionnel (selon le contexte)   O Optionnel

Les sept domaines de divulgation

D1

Inventaire des actifs et cartographie des données

Fondation de tous les domaines suivants et du cadrage TIBER-EU. Le registre structuré d'actifs permet un ciblage précis des RSC et la définition du périmètre TIBER-EU sans reconnaissance supplémentaire.

D1-01 Registre des actifs D1-02 Localisation des actifs D1-03 Modèle d'hébergement D1-04 Types de données hébergées D1-05 Diagramme de flux de données D1-06 Sous-traitants (4e parties) D1-07 Classification des actifs D1-08 Propriétaire de l'actif

Correspond à : CIS 1.1/1.2/3.2 · ISO A.5.9/A.5.10/A.5.12 · DORA Art.28(3)/(7)(a) · NIS2 Art.21(2)(a)/(d)

D2

Protection des données

Chiffrement, gestion des clés, ségrégation des données (obligatoire en environnement mutualisé), conservation, suppression et contrôles de transferts transfrontaliers.

D2-01 Chiffrement au repos D2-02 Chiffrement en transit D2-03 Gestion des clés / BYOK / HYOK D2-04 Ségrégation des données D2-05 Politique de conservation D2-06 Processus de suppression D2-07 Schéma de classification D2-08 Transferts transfrontaliers

Correspond à : CIS 3.6/3.10/3.12 · ISO A.8.24/A.8.22 · DORA Art.9(2)/28(7)(b)/(d) · NIS2 Art.21(2)(h)

D3

Sauvegarde et restauration

Fréquence, périmètre, chiffrement, RTO/RPO testés et, point critique, la date et le résultat du dernier test de restauration réussi. « Une sauvegarde qui n'a jamais été testée n'est pas une sauvegarde. »

D3-01 Politique de sauvegarde D3-02 Localisation des sauvegardes D3-03 Chiffrement des sauvegardes D3-04 RTO déclaré D3-05 RPO déclaré D3-06 Dernier test de restauration D3-07 Fréquence des tests D3-08 Référence du plan de reprise D3-09 Résultats des tests PRA

Correspond à : CIS 11.1/11.2/11.5 · ISO A.8.13/A.5.29 · DORA Art.11(1)/12(2)/25 · NIS2 Art.21(2)(c)

D4

Contrôle d'accès et gestion des identités

Mécanismes d'authentification dont MFA, gestion des accès à privilèges (PAM), cycles de revue des accès, politique de moindre privilège, contrôles d'accès exposés au client et aux tiers, journalisation.

D4-01 Authentification / MFA D4-02 Gestion PAM D4-03 Cycle de revue des accès D4-04 Moindre privilège D4-05 Accès exposés au client D4-06 Accès des tiers D4-07 Journalisation et surveillance

Correspond à : CIS 5.4/6.3/6.5 · ISO A.8.2/A.8.5 · DORA Art.9(4) · NIS2 Art.21(2)(i)/(j)

D5

Gestion des vulnérabilités et tests

Fréquence de scan et outils, SLA de gestion des correctifs par sévérité, périmètre et résultats des tests d'intrusion. Au niveau TPSA Full : disponibilité du SBOM et préparation TIBER-EU obligatoires.

D5-01 Scan de vulnérabilités D5-02 Gestion des correctifs D5-03 Tests d'intrusion D5-04 Remédiation pentest D5-05 Bug Bounty / VDP D5-06 SBOM (obligatoire au niveau FULL) D5-07 Préparation TIBER-EU

Correspond à : CIS 7.1/7.3/18.2 · ISO A.8.8/A.8.19 · DORA Art.9(1)/25/26 · NIS2 Art.21(2)(e)

D6

Gestion des incidents et notification

Capacités de détection (SIEM, EDR, SOC), référence du plan de réponse aux incidents, SLA de notification client par sévérité, format de notification, processus de revue post-incident. Aligné DORA Art. 19 (notification initiale dans les 4h pour les incidents majeurs).

D6-01 Détection / SIEM / SOC D6-02 Référence PRI D6-03 SLA de notification D6-04 Format de notification D6-05 Revue post-incident D6-06 Historique incidents 24m D6-07 Canal de communication sécurisé

Correspond à : CIS 13.1/17.1/17.2 · ISO A.5.24/A.5.26 · DORA Art.10/17/19 · NIS2 Art.21(2)(b)/23

D7

Conformité et statut de certification

Certifications détenues avec périmètre et validité, synthèse des constats d'audit (obligatoire à partir du niveau Enhanced), statut réglementaire, exclusions et écarts connus, couverture d'assurance cyber optionnelle.

D7-01 Certifications détenues D7-02 Périmètre de certification D7-03 Synthèse des constats (obligatoire Enhanced+) D7-04 Statut réglementaire D7-05 Exclusions et écarts D7-06 Couverture d'assurance

Correspond à : CIS 15.1/15.3/15.4 · ISO A.5.22/A.5.31 · DORA Art.28(2)/(3)/(4) · NIS2 Art.21(1)/(2)(d)

Mécanisme de rehaussement de classification

L'effet de marée montante

Lorsqu'un client constate qu'un actif partagé est classifié à un niveau inférieur par le fournisseur à sa propre classification des données hébergées sur cet actif, il peut soumettre une Demande de Rehaussement de Classification. Le fournisseur doit évaluer, appliquer la classification supérieure, mettre à jour la Carte de Divulgation Commune et notifier les autres clients sur le même actif sans révéler l'identité du client demandeur. Tous les locataires bénéficient de la classification la plus haute appliquée par n'importe quel locataire.

Procédure de rehaussement de classification :

  1. Le client soumet une Demande de Rehaussement de Classification référençant les ID d'actifs spécifiques de D1-01
  2. Le fournisseur accuse réception dans les 10 jours ouvrés
  3. Le fournisseur évalue l'impact sur l'infrastructure partagée
  4. Le fournisseur applique la classification supérieure ou propose des contrôles alternatifs équivalents
  5. La Carte de Divulgation Commune est mise à jour ; tous les clients sur le même actif sont notifiés (anonymisé)

Cycle de vie de la Carte de Divulgation

Les cartes utilisent le versionnement sémantique (MAJEUR.MINEUR.CORRECTIF). Chaque changement doit mettre à jour la Date d'Émission et être re-signé. Un journal des modifications doit accompagner chaque nouvelle version.

Niveau TPSA Cycle de revue Mise à jour événementielle Signature
BASIC Annuel Pas d'exigence obligatoire ED25519
ENHANCED Semestriel Dans les 30 jours après un changement significatif ED25519
FULL Continu Dans les 15 jours après un changement significatif ED25519 + contresignature de l'auditeur

Exigences par niveau de maturité

Critère BASIC ENHANCED FULL
Champs requis Tous les champs M Tous M + C applicables Tous M + C + O recommandés
Support annexes Divulgation Commune uniquement Commune + Annexes Spécifiques au Client Commune + Annexes + Rehaussement de Classification
TIBER-EU Non requis Déclaration de préparation (D5-07) Participation active démontrée
SBOM Non requis Optionnel (D5-06) Obligatoire (D5-06)

Exemple : CloudWorks SAS (fictif)

Exemple illustratif, Entité fictive

CloudWorks SAS est un fournisseur SaaS fictif de gestion documentaire utilisé dans TPSA-01 pour illustrer une Carte de Divulgation conforme au niveau TPSA Enhanced.

Niveau TPSA : Enhanced   Périmètre : Plateforme de gestion documentaire, Equinix PA3 Paris + FR5 Francfort

  • Actifs : Cluster Kubernetes, base PostgreSQL, stockage compatible S3, stockage de sauvegarde, tous Partagés / Confidentiel–Restreint
  • Sauvegarde : Complète quotidienne à 02h00 UTC, incrémentale sur les journaux de transactions toutes les 15 min, bande LTO-9 hebdomadaire. RTO : 4h BDD / 8h stockage. RPO : 15 min BDD. Dernier test de restauration : 2026-02-15, SUCCÈS, 2h47, 100% des enregistrements récupérés.
  • Vulnérabilités : Qualys hebdomadaire externe, Wazuh quotidien interne, Trivy à chaque build de conteneur. Pentest annuel par Synacktiv (gris, jan-fév 2026) : 0 Critique, 2 Élevées (toutes remédiées), 5 Moyennes, 8 Faibles.
  • Détection : SOC interne 8×5, MDR Sekoia.io 24×7, SIEM Wazuh, EDR CrowdStrike Falcon, NDR Suricata. MTTD <15 min critique.
  • Certifications : ISO 27001:2022 (LSTI, valide 2025–2028), SOC 2 Type II (Mazars, 2025).