Résumé

La dépendance croissante envers les fournisseurs tiers pour les services informatiques critiques a créé une vulnérabilité systémique que les référentiels de sécurité actuels ne parviennent pas à traiter de manière adéquate. Si des standards tels que les CIS Controls v8, l'ISO/IEC 27001:2022, et des cadres réglementaires comme DORA et NIS2 reconnaissent tous l'importance de la sécurité de la chaîne d'approvisionnement, ils l'abordent exclusivement du point de vue du client : évaluer vos fournisseurs, gérer votre risque tiers, vérifier leur posture de sécurité.

Cette approche unilatérale laisse un vide fondamental. Les fournisseurs sont évalués, interrogés et audités pourtant aucun mécanisme standardisé n'existe pour les rendre redevables de manière structurée, transparente et vérifiable. Les clients envoient des questionnaires de sécurité sur mesure ; les fournisseurs répondent par des assurances génériques. L'asymétrie d'information persiste, et la posture de sécurité réelle de la chaîne d'approvisionnement reste opaque.

Le cadre Third-Party Supplier Accountability (TPSA) propose de combler ce vide en créant un protocole standardisé et bidirectionnel de transparence sécuritaire entre les fournisseurs et leurs clients. Plutôt que d'imposer des contraintes supplémentaires aux fournisseurs, le TPSA leur offre un avantage concurrentiel : un label qui démontre leur redevabilité, rationalise la due diligence client, et facilite la conformité réglementaire avec DORA, NIS2 et l'ISO 27001.

Le TPSA ne remplace pas les référentiels existants. C'est une spécification compagnon conçue pour opérationnaliser les exigences de sécurité tiers déjà imposées par ces standards, en fournissant le maillon manquant entre les obligations de gestion des risques du client et la transparence sécuritaire du fournisseur.


1. Le problème : un vide de redevabilité dans la sécurité des tiers

1.1 L'ampleur de la menace

Les attaques par la chaîne d'approvisionnement sont devenues le vecteur privilégié des acteurs de menaces sophistiqués. Plutôt que d'attaquer frontalement des organisations bien défendues, les adversaires ciblent leurs fournisseurs exploitant les relations de confiance, les infrastructures partagées et les privilèges d'accès qui définissent les chaînes d'approvisionnement numériques modernes.

Le rapport « Resilience at Scale » d'Axa XL / Thales, publié le 2 avril 2026, confirme que le risque cyber n'est plus une menace isolée mais un phénomène systémique qui dépasse largement le périmètre de l'entreprise. En 2025, plus de 12 000 violations de données ont été recensées dans le monde, pour un coût moyen de 4,44 millions de dollars par incident. L'ENISA et le CISA rapportent une augmentation de 47 % des incidents liés à la chaîne d'approvisionnement en 2025, tendance qui se poursuit en 2026.

Les incidents majeurs continuent de démontrer l'impact en cascade : un seul fournisseur compromis peut paralyser des milliers d'organisations. Le problème fondamental n'est pas que les organisations manquent de contrôles de sécurité c'est qu'elles manquent de visibilité et de redevabilité de la part des tiers dont elles dépendent.

1.2 Le paysage actuel : évaluation sans redevabilité

Les référentiels et outils existants traitent le risque tiers du côté du client :

  • CIS Controls v8, Safeguard 15 (Service Provider Management) : exige des organisations qu'elles évaluent et surveillent leurs fournisseurs de services, mais ne définit pas ce que le fournisseur doit divulguer ni comment.
  • ISO/IEC 27001:2022, Annexe A.5.19–5.23 : impose des politiques de sécurité fournisseur, une surveillance et une gestion des changements, mais laisse indéfinis le format, la profondeur et le mécanisme de communication du fournisseur.
  • DORA (Règlement 2022/2554), Articles 28–30 : impose des exigences détaillées de gestion du risque tiers ICT pour les entités financières, y compris des dispositions contractuelles, mais ne standardise pas le format de réponse du fournisseur.
  • Directive NIS2, Article 21(2)(d) : exige des mesures de sécurité de la chaîne d'approvisionnement, mais ne fournit aucun cadre opérationnel pour la redevabilité du fournisseur.
  • SIG (Standardized Information Gathering), CAIQ (CSA) : outils d'évaluation basés sur des questionnaires reposant sur l'auto-déclaration du fournisseur, sans vérification standardisée ni dialogue continu.
  • SOC 2 : basé sur un audit, périodique, confidentiel, et centré sur les contrôles généraux du fournisseur non sur les actifs, données ou risques spécifiques pertinents pour un client donné.

Le résultat est un paysage fragmenté où les clients investissent un effort considérable dans des évaluations sur mesure, les fournisseurs répondent à des dizaines de questionnaires différents aux formats variés, et la posture de sécurité réelle de la chaîne d'approvisionnement reste mal comprise par les deux parties.

1.3 La pièce manquante : une redevabilité structurée et bidirectionnelle

Ce qui manque n'est pas un autre outil d'évaluation, mais un protocole de redevabilité standardisé qui :

  1. Définit ce que les fournisseurs doivent divulguer, dans quel format, et à quel niveau de détail.
  2. Crée un canal bidirectionnel par lequel les clients peuvent soumettre des scénarios de risque pertinents pour leur propre contexte, et les fournisseurs doivent répondre formellement.
  3. Se mappe directement aux exigences réglementaires existantes, de sorte que l'adoption produise une valeur de conformité immédiate pour les deux parties.
  4. Fournit un label reconnaissable que les fournisseurs peuvent utiliser comme différenciateur concurrentiel.

2. Le cadre TPSA : architecture et composantes

Le cadre Third-Party Supplier Accountability se compose de quatre composantes interdépendantes, chacune traitant une dimension spécifique du vide de redevabilité.

Composante Nom Objet
TPSA-01 Standard de divulgation fournisseur Définit le format standardisé et le contenu obligatoire de la Carte de Divulgation Fournisseur.
TPSA-02 Protocole de dialogue de risque Formalise l'échange bidirectionnel de scénarios de risque entre clients et fournisseurs, s'appuyant sur EBIOS RM et MITRE ATT&CK.
TPSA-03 Matrice de correspondance réglementaire Mappe chaque exigence TPSA vers les CIS Controls v8, l'ISO 27001:2022, DORA et NIS2.
TPSA-04 Schéma de labellisation et certification Définit les niveaux de maturité, les critères de certification et le processus d'audit pour la labellisation TPSA.

2.1 TPSA-01 : Standard de divulgation fournisseur

La Carte de Divulgation Fournisseur est le document fondateur du cadre TPSA. C'est une déclaration structurée, lisible par machine, publiée par le fournisseur, contenant les informations dont les clients ont besoin pour évaluer et surveiller la sécurité des services qui leur sont fournis.

Domaines de divulgation obligatoires

La Carte de Divulgation couvre les domaines suivants, chacun contenant un ensemble défini de champs obligatoires et optionnels :

  • Inventaire des actifs : identification explicite de tous les actifs (infrastructures, plateformes, applications, entrepôts de données) qui traitent, stockent ou transmettent des données client.
  • Mesures de protection des données : chiffrement au repos et en transit, pratiques de gestion des clés, mécanismes de ségrégation des données pour les environnements mutualisés, et politiques de conservation/suppression des données.
  • Sauvegarde et restauration : fréquence, périmètre, durées de conservation, RTO et RPO testés, et point critique la date et le résultat du dernier test de restauration.
  • Contrôle d'accès : mécanismes d'authentification, gestion des accès à privilèges, fréquence de revue des accès, et contrôles d'accès exposés au client.
  • Gestion des vulnérabilités : politique de gestion des correctifs et SLA, fréquence de scan, calendrier des tests d'intrusion avec dates et périmètre, et délais de remédiation.
  • Gestion des incidents : capacités de détection, procédures et délais de notification (alignés avec l'article 19 de DORA), chemins d'escalade, et processus de revue post-incident.
  • Statut de certification et conformité : certifications en cours (ISO 27001, SOC 2, etc.), périmètre, dates de validité, et tout écart ou exclusion connus.

Divulgations partagées vs. spécifiques au client

Pour les fournisseurs opérant des environnements mutualisés, la Carte de Divulgation est structurée en deux couches : une divulgation commune couvrant l'infrastructure partagée, et une annexe spécifique au client détaillant les actifs particuliers, la classification des données et les mesures adaptées pertinentes pour chaque relation client individuelle.

2.2 TPSA-02 : Protocole de dialogue de risque

Le Protocole de Dialogue de Risque est la composante la plus innovante du cadre TPSA. Il établit un canal formalisé et bidirectionnel par lequel clients et fournisseurs peuvent échanger des informations pertinentes en matière de risque dans un format structuré.

Le problème qu'il résout

Aujourd'hui, un client qui identifie une menace spécifique pour son organisation n'a aucun moyen standardisé de demander à son fournisseur : « Comment vos contrôles répondent-ils à cette menace ? » Le Protocole de Dialogue de Risque résout ce problème en définissant un mécanisme d'échange structuré construit sur deux méthodologies établies :

Intégration EBIOS RM

Le protocole s'appuie sur la méthodologie EBIOS Risk Manager (publiée par l'ANSSI) comme ossature structurelle du dialogue de risque :

  • Atelier 1 (Cadrage & Contexte) : largement pré-rempli par la Carte de Divulgation Fournisseur (TPSA-01).
  • Atelier 2 (Sources de risque) : le client identifie ses sources de risque spécifiques et les soumet au fournisseur via le Protocole de Dialogue de Risque.
  • Ateliers 3 & 4 (Scénarios) : le client construit des scénarios d'attaque utilisant les techniques MITRE ATT&CK, mappés sur les actifs divulgués par le fournisseur. Le fournisseur répond formellement.
  • Atelier 5 (Traitement du risque) : l'analyse partagée produit un plan de traitement du risque conjoint.

Intégration TIBER-EU et Article 26 de DORA

L'article 26(4) de DORA exige que les prestataires tiers ICT critiques participent aux exercices de tests d'intrusion fondés sur la menace (TLPT), alignés avec le cadre TIBER-EU. Le Protocole de Dialogue de Risque du TPSA supporte directement cette exigence la Carte de Divulgation Fournisseur fournit le périmètre d'actifs prédéfini pour le cadrage des tests TIBER-EU.

Rehaussement de classification

Lorsqu'un client informe un fournisseur que certains actifs hébergent des données classifiées à un niveau supérieur à celui évalué par le fournisseur, le fournisseur met à jour sa classification. Dans les environnements mutualisés, ce rehaussement bénéficie à tous les clients hébergés sur la même infrastructure l'effet « marée montante ».

2.3 TPSA-03 : Matrice de correspondance réglementaire

Chaque exigence TPSA est mappée vers les contrôles ou articles correspondants dans :

  • CIS Controls v8 Safeguard 15 et contrôles associés.
  • ISO/IEC 27001:2022 Annexe A.5.19 à A.5.23 et contrôles de support.
  • DORA (Règlement 2022/2554) Articles 28–30, Article 26 (TLPT/TIBER-EU), Article 19 (Signalement des incidents).
  • Directive NIS2 Article 21(2)(d) et dispositions connexes.

2.4 TPSA-04 : Schéma de labellisation et certification

Niveau Exigences Public cible
TPSA Basic Carte de Divulgation complète (TPSA-01) avec tous les domaines obligatoires renseignés. Revue annuelle. Fournisseurs PME, prestataires non critiques.
TPSA Enhanced Carte de Divulgation complète plus Protocole de Dialogue de Risque actif (TPSA-02). Revue semestrielle. Fournisseurs intermédiaires, éditeurs SaaS, infogérants desservant des clients régulés.
TPSA Full Implémentation complète de TPSA-01 et TPSA-02, incluant l'intégration TIBER-EU. Mises à jour continues. Prestataires tiers ICT critiques des entités régulées DORA, grands fournisseurs cloud et d'infrastructure.

La certification TPSA est réalisée par des organismes d'audit tiers accrédités (AFNOR, Bureau Veritas, LSTI, BSI). Le cadre TPSA définit les critères d'audit ; les organismes accrédités réalisent l'évaluation et délivrent le label.


3. Positionnement stratégique

3.1 Un outil pour les fournisseurs, pas une contrainte

Le cadre TPSA est délibérément positionné comme un facilitateur pour les fournisseurs, pas comme une imposition par les clients. Un fournisseur qui adopte le TPSA gagne :

  • Différenciation concurrentielle : la capacité de dire aux prospects « nous sommes certifiés TPSA » remplace des dizaines de questionnaires de sécurité sur mesure par un seul justificatif reconnu.
  • Réduction de la charge de due diligence : au lieu de répondre à des questionnaires uniques de chaque client, le fournisseur maintient une Carte de Divulgation standardisée qui satisfait les exigences communes.
  • Alignement réglementaire : la certification TPSA démontre la couverture des exigences tiers de DORA, NIS2 et ISO 27001, ouvrant les portes des marchés régulés.
  • Confiance client : le Protocole de Dialogue de Risque bidirectionnel montre que le fournisseur prend au sérieux les risques spécifiques au client.

3.2 Européen d'abord, pertinent mondialement

Le positionnement initial du TPSA est européen, porté par la dynamique réglementaire de DORA (en application depuis janvier 2025) et NIS2. Cependant, le cadre est conçu pour être agnostique en termes de réglementation dans son architecture fondamentale.

3.3 Complémentaire, pas concurrent

Outil existant Ce qu'il fait Ce que le TPSA ajoute
CIS Controls v8 Dit au client ce qu'il doit faire concernant le risque fournisseur (Safeguard 15). Dit au fournisseur comment démontrer sa redevabilité dans un format standardisé.
ISO 27001 Exige des politiques de sécurité fournisseur et une surveillance. Fournit le protocole opérationnel et le format pour cette surveillance.
SOC 2 Audit périodique et confidentiel des contrôles fournisseur. Divulgation continue, transparente, orientée client avec dialogue de risque bidirectionnel.
SIG / CAIQ Questionnaires standardisés pour l'évaluation fournisseur. Divulgations standardisées initiées par le fournisseur, plus un mécanisme de dialogue de risque continu.
DORA / NIS2 Obligations réglementaires de gestion du risque tiers. Un cadre opérationnel pour satisfaire ces obligations avec des preuves documentées et auditables.

4. Feuille de route de mise en œuvre

4.1 Plateforme d'implémentation de référence

Pour accélérer l'adoption, le cadre TPSA sera accompagné d'une plateforme d'implémentation de référence gratuite une application légère et auto-hébergée (Rust/Actix, PostgreSQL, ED25519) que les fournisseurs peuvent déployer au sein de leur propre infrastructure. La plateforme de référence n'est pas obligatoire pour la certification TPSA.

4.2 Déploiement progressif

  • Phase 1 (T2–T3 2026) : publication du cadre TPSA v1.0 (TPSA-01 à TPSA-04). Période de revue communautaire.
  • Phase 2 (T4 2026) : sortie de la plateforme d'implémentation de référence (v1.0). Déploiements pilotes dans les secteurs régulés (services financiers, énergie, institutions publiques).
  • Phase 3 (2027) : engagement avec les organismes d'accréditation (AFNOR, LSTI, BSI, Bureau Veritas). Extension aux référentiels non européens.
  • Phase 4 (2027–2028) : premiers fournisseurs certifiés TPSA. Montée en charge du marché par la demande réglementaire et la pression concurrentielle.

5. Conclusion et appel à contribution

Le cadre TPSA traite un vide structurel dans le paysage de la cybersécurité : l'absence d'un mécanisme de redevabilité standardisé et bidirectionnel entre les fournisseurs et leurs clients. En déplaçant le paradigme de l'évaluation pilotée par le client vers la divulgation initiée par le fournisseur et le dialogue de risque mutuel, le TPSA crée de la valeur pour toutes les parties prenantes :

  • Les fournisseurs gagnent un label concurrentiel, une réduction de la fatigue liée aux questionnaires, et un alignement avec de multiples cadres réglementaires.
  • Les clients gagnent des preuves standardisées et auditables, des capacités de dialogue de risque bidirectionnel, et un mécanisme de rehaussement de classification pour les environnements partagés.
  • Les régulateurs et auditeurs gagnent un cadre traçable et vérifiable pour évaluer la conformité aux exigences tiers de DORA, NIS2 et ISO 27001.
  • L'écosystème gagne un effet de marée montante où les standards de classification les plus élevés dans les environnements mutualisés bénéficient à tous les participants.

Ce document est une invitation à la communauté cybersécurité praticiens, régulateurs, organismes de normalisation, fournisseurs et clients à contribuer au développement du cadre TPSA.

Contact & Contributions

Sébastien Poitrasson CISSP,, ISO 27001 Lead Implementer CIS Supporter Arthur Koenig

Les retours, critiques et contributions sont les bienvenus.


Annexe A : Glossaire

Terme Définition
TPSA Third-Party Supplier Accountability. Le cadre défini dans ce document.
Carte de Divulgation Un document structuré et standardisé publié par un fournisseur au titre de TPSA-01, décrivant sa posture de sécurité pertinente pour les données et services client.
Carte de Scénario de Risque Un scénario de menace formalisé soumis par un client à un fournisseur au titre de TPSA-02, utilisant la structure EBIOS RM et les techniques MITRE ATT&CK.
Protocole de Dialogue de Risque Le mécanisme d'échange bidirectionnel défini dans TPSA-02 pour la communication structurée de risque entre clients et fournisseurs.
Rehaussement de classification Le mécanisme par lequel la classification de données plus élevée d'un client sur des actifs partagés conduit le fournisseur à élever les contrôles de sécurité, bénéficiant à tous les locataires.
EBIOS RM Expression des Besoins et Identification des Objectifs de Sécurité Risk Manager. La méthodologie d'analyse de risque publiée par l'ANSSI (France).
TIBER-EU Threat Intelligence-Based Ethical Red Teaming. Le cadre européen pour les tests d'intrusion fondés sur la menace, référencé dans l'article 26 de DORA.
TLPT Threat-Led Penetration Testing (test d'intrusion fondé sur la menace), tel que défini dans les articles 26–27 de DORA.

Document de référence

Ce document de présentation est le premier document du cadre TPSA disponible en français. Les quatre standards techniques (TPSA-01 à TPSA-04) sont disponibles en anglais.