Standard de Divulgation Fournisseur
L'artefact fondateur du cadre TPSA. Définit la Carte de Divulgation, un document structuré et lisible par machine que les fournisseurs publient pour communiquer leur posture de sécurité sur 7 domaines obligatoires.
Vue d'ensemble
TPSA-01 définit la Carte de Divulgation Fournisseur, l'artefact fondateur dont dépendent toutes les autres composantes du cadre TPSA. La Carte de Divulgation est un document structuré et lisible par machine que le fournisseur publie pour communiquer sa posture de sécurité sur sept domaines.
Le standard est agnostique technologiquement et réglementairement dans sa conception. Il s'applique à :
- Les fournisseurs cloud (IaaS, PaaS, SaaS)
- Les prestataires de services managés (MSP) et MSSP
- Les éditeurs de logiciels, opérateurs de centres de données, opérateurs télécoms
- Tout tiers traitant, stockant ou transmettant des données client
La Carte de Divulgation est publiée au format JSON, conforme au schéma JSON TPSA-01, et signée avec ED25519.
Architecture de la carte
La Carte de Divulgation utilise un modèle à deux couches pour équilibrer transparence et confidentialité :
| Couche | Contenu | Audience |
|---|---|---|
| En-tête (H-01 à H-13) | Identité du fournisseur, version de la carte, validité, périmètre, contact sécurité, signature numérique | Toutes les parties prenantes. Lisible par machine. |
| Divulgation Commune (D1–D7) | Infrastructure partagée, contrôles et certifications sur les 7 domaines | Tous les clients |
| Annexe Spécifique au Client | Actifs dédiés, surcharges de classification, contrôles adaptés, SLA spécifiques | Client individuel (confidentiel) |
Section d'en-tête (H-01 à H-13)
L'en-tête identifie la carte et son contexte. Le champ H-07 distingue la Divulgation Commune des cartes Annexes Spécifiques au Client.
| ID | Champ | Format | Req. |
|---|---|---|---|
| H-01 | Nom du fournisseur | String | M |
| H-02 | Identifiant du fournisseur (LEI / DUNS / SIREN) | String | M |
| H-03 | Version de la carte | SemVer (ex. 1.2.0) | M |
| H-04 | Date d'émission | ISO 8601 | M |
| H-05 | Valide jusqu'au | ISO 8601 | M |
| H-06 | Description du périmètre | Texte libre | M |
| H-07 | Type de carte | COMMON / CLIENT_SPECIFIC | M |
| H-08 | Réf. carte parente | String | C |
| H-09 | Nom du client | String | C |
| H-10 | Niveau TPSA | BASIC / ENHANCED / FULL | M |
| H-11 | Contact, Sécurité | Objet (nom, email, PGP) | M |
| H-12 | Contact, Conformité | Objet | O |
| H-13 | Signature numérique | ED25519 | M |
M Obligatoire C Conditionnel (selon le contexte) O Optionnel
Les sept domaines de divulgation
Inventaire des actifs et cartographie des données
Fondation de tous les domaines suivants et du cadrage TIBER-EU. Le registre structuré d'actifs permet un ciblage précis des RSC et la définition du périmètre TIBER-EU sans reconnaissance supplémentaire.
Correspond à : CIS 1.1/1.2/3.2 · ISO A.5.9/A.5.10/A.5.12 · DORA Art.28(3)/(7)(a) · NIS2 Art.21(2)(a)/(d)
Protection des données
Chiffrement, gestion des clés, ségrégation des données (obligatoire en environnement mutualisé), conservation, suppression et contrôles de transferts transfrontaliers.
Correspond à : CIS 3.6/3.10/3.12 · ISO A.8.24/A.8.22 · DORA Art.9(2)/28(7)(b)/(d) · NIS2 Art.21(2)(h)
Sauvegarde et restauration
Fréquence, périmètre, chiffrement, RTO/RPO testés et, point critique, la date et le résultat du dernier test de restauration réussi. « Une sauvegarde qui n'a jamais été testée n'est pas une sauvegarde. »
Correspond à : CIS 11.1/11.2/11.5 · ISO A.8.13/A.5.29 · DORA Art.11(1)/12(2)/25 · NIS2 Art.21(2)(c)
Contrôle d'accès et gestion des identités
Mécanismes d'authentification dont MFA, gestion des accès à privilèges (PAM), cycles de revue des accès, politique de moindre privilège, contrôles d'accès exposés au client et aux tiers, journalisation.
Correspond à : CIS 5.4/6.3/6.5 · ISO A.8.2/A.8.5 · DORA Art.9(4) · NIS2 Art.21(2)(i)/(j)
Gestion des vulnérabilités et tests
Fréquence de scan et outils, SLA de gestion des correctifs par sévérité, périmètre et résultats des tests d'intrusion. Au niveau TPSA Full : disponibilité du SBOM et préparation TIBER-EU obligatoires.
Correspond à : CIS 7.1/7.3/18.2 · ISO A.8.8/A.8.19 · DORA Art.9(1)/25/26 · NIS2 Art.21(2)(e)
Gestion des incidents et notification
Capacités de détection (SIEM, EDR, SOC), référence du plan de réponse aux incidents, SLA de notification client par sévérité, format de notification, processus de revue post-incident. Aligné DORA Art. 19 (notification initiale dans les 4h pour les incidents majeurs).
Correspond à : CIS 13.1/17.1/17.2 · ISO A.5.24/A.5.26 · DORA Art.10/17/19 · NIS2 Art.21(2)(b)/23
Conformité et statut de certification
Certifications détenues avec périmètre et validité, synthèse des constats d'audit (obligatoire à partir du niveau Enhanced), statut réglementaire, exclusions et écarts connus, couverture d'assurance cyber optionnelle.
Correspond à : CIS 15.1/15.3/15.4 · ISO A.5.22/A.5.31 · DORA Art.28(2)/(3)/(4) · NIS2 Art.21(1)/(2)(d)
Mécanisme de rehaussement de classification
L'effet de marée montante
Lorsqu'un client constate qu'un actif partagé est classifié à un niveau inférieur par le fournisseur à sa propre classification des données hébergées sur cet actif, il peut soumettre une Demande de Rehaussement de Classification. Le fournisseur doit évaluer, appliquer la classification supérieure, mettre à jour la Carte de Divulgation Commune et notifier les autres clients sur le même actif sans révéler l'identité du client demandeur. Tous les locataires bénéficient de la classification la plus haute appliquée par n'importe quel locataire.
Procédure de rehaussement de classification :
- Le client soumet une Demande de Rehaussement de Classification référençant les ID d'actifs spécifiques de D1-01
- Le fournisseur accuse réception dans les 10 jours ouvrés
- Le fournisseur évalue l'impact sur l'infrastructure partagée
- Le fournisseur applique la classification supérieure ou propose des contrôles alternatifs équivalents
- La Carte de Divulgation Commune est mise à jour ; tous les clients sur le même actif sont notifiés (anonymisé)
Cycle de vie de la Carte de Divulgation
Les cartes utilisent le versionnement sémantique (MAJEUR.MINEUR.CORRECTIF). Chaque changement doit mettre à jour la Date d'Émission et être re-signé. Un journal des modifications doit accompagner chaque nouvelle version.
| Niveau TPSA | Cycle de revue | Mise à jour événementielle | Signature |
|---|---|---|---|
| BASIC | Annuel | Pas d'exigence obligatoire | ED25519 |
| ENHANCED | Semestriel | Dans les 30 jours après un changement significatif | ED25519 |
| FULL | Continu | Dans les 15 jours après un changement significatif | ED25519 + contresignature de l'auditeur |
Exigences par niveau de maturité
| Critère | BASIC | ENHANCED | FULL |
|---|---|---|---|
| Champs requis | Tous les champs M | Tous M + C applicables | Tous M + C + O recommandés |
| Support annexes | Divulgation Commune uniquement | Commune + Annexes Spécifiques au Client | Commune + Annexes + Rehaussement de Classification |
| TIBER-EU | Non requis | Déclaration de préparation (D5-07) | Participation active démontrée |
| SBOM | Non requis | Optionnel (D5-06) | Obligatoire (D5-06) |
Exemple : CloudWorks SAS (fictif)
Exemple illustratif, Entité fictive
CloudWorks SAS est un fournisseur SaaS fictif de gestion documentaire utilisé dans TPSA-01 pour illustrer une Carte de Divulgation conforme au niveau TPSA Enhanced.
Niveau TPSA : Enhanced Périmètre : Plateforme de gestion documentaire, Equinix PA3 Paris + FR5 Francfort
- Actifs : Cluster Kubernetes, base PostgreSQL, stockage compatible S3, stockage de sauvegarde, tous Partagés / Confidentiel–Restreint
- Sauvegarde : Complète quotidienne à 02h00 UTC, incrémentale sur les journaux de transactions toutes les 15 min, bande LTO-9 hebdomadaire. RTO : 4h BDD / 8h stockage. RPO : 15 min BDD. Dernier test de restauration : 2026-02-15, SUCCÈS, 2h47, 100% des enregistrements récupérés.
- Vulnérabilités : Qualys hebdomadaire externe, Wazuh quotidien interne, Trivy à chaque build de conteneur. Pentest annuel par Synacktiv (gris, jan-fév 2026) : 0 Critique, 2 Élevées (toutes remédiées), 5 Moyennes, 8 Faibles.
- Détection : SOC interne 8×5, MDR Sekoia.io 24×7, SIEM Wazuh, EDR CrowdStrike Falcon, NDR Suricata. MTTD <15 min critique.
- Certifications : ISO 27001:2022 (LSTI, valide 2025–2028), SOC 2 Type II (Mazars, 2025).