Aller au contenu
FortaRisks
Toute la plateforme

Forta Fournisseurs

Risques des tiers (TPRM)

La posture réelle de vos tiers, pas leur questionnaire

Le questionnaire que remplit votre fournisseur, croisé en continu avec le scan de sa vraie surface d'attaque. L'écart entre ce qu'il déclare et ce que sa surface montre devient un signal explicite, et le scan porte sur un périmètre qu'il a lui-même validé, donc contestable et re-scannable après remédiation.

Forta Fournisseurs

48 heures

Pour la première alerte

0 à 100

Score tiers, A+ à F

500+

Types de constats par tiers

Le questionnaire annuel est déjà périmé.

Un formulaire une fois par an ne vous dit pas quand un tiers est réellement exposé ou compromis.

Une valeur visible

Des résultats que votre équipe ressent.

  • Le fournisseur ne peut pas se contredire

    Déclaratif et observé côte à côte, avec un drapeau quand les deux divergent.

  • Un scan qu'il peut contester

    Périmètre validé par le fournisseur, re-scan à la demande après remédiation : l'inverse des faux positifs d'attribution.

  • La fatigue des questionnaires, traitée

    Réponses réutilisées d'un client à l'autre, portail sans mot de passe, preuves versionnées.

Capacités clés

  • Le déclaratif et l'observé, réconciliés

    D'un côté le questionnaire du fournisseur, de l'autre le scan externe natif de sa surface. Les deux sont croisés en permanence sans être fusionnés, et une divergence entre ce qui est déclaré et ce qui est observé est signalée par un drapeau explicite. C'est ce qui manque aux ratings, qui n'ont que l'observé, et aux questionnaires, qui n'ont que le déclaratif.

  • Le fournisseur répond une fois, pour tous ses clients

    Selon nos estimations, un fournisseur reçoit en moyenne 37 demandes d'évaluation par mois. Dans son espace, il répond une seule fois et réutilise ses réponses d'un donneur d'ordre à l'autre, question par question ou par contrôle SCF. Pas de réseau ni de place de marché à construire : c'est le lien SCF qui rend la réutilisation possible.

  • Portail sans mot de passe et preuves versionnées

    Le fournisseur accède par simple code envoyé par courriel, sans compte à créer ni licence à payer. Il constitue une bibliothèque de preuves versionnée, qu'il peut repartager. Le catalogue est mutualisé : un fournisseur déjà connu de la plateforme n'est pas re-scanné pour chaque nouveau client.

  • Trois niveaux de questionnaire, dont un module OT/ICS

    Du questionnaire de base en 24 questions à l'évaluation complète en 139 questions sur 9 domaines et 35 domaines de contrôle, plus 6 modules thématiques ajoutables. L'un d'eux couvre l'OT et l'ICS, pour vos fournisseurs industriels. Chaque réponse est rattachée à un contrôle SCF, ce qui donne la couverture NIST, ISO 27001, SOC 2 et RGPD sans travail supplémentaire.

  • Partagez les rapports pour remédiation

    Exportez le rapport d'un fournisseur et transmettez-le-lui : votre évaluation devient son amélioration, sans licence supplémentaire pour lui.

  • Questionnaires à la demande

    Quand une posture se dégrade et que vous voulez du détail, envoyez un questionnaire ciblé pour ce que le scan externe ne voit pas, pas une enquête annuelle générique.

Une dégradation devient une demande de remédiation datée.

Douze politiques d'alerte configurables déclenchent sur une chute de score, un franchissement de grade ou un nouveau constat critique. La demande de remédiation part avec une échéance et des relances, et remonte dans le Centre d'actions comme dans le registre de risque. Cinq registres sont exportables, et les fournisseurs s'importent en masse.

Trois exemples, trois situations

  • Exemple · Manufacturier

    Répondre une fois, pour tous vos clients

    Trois clients vous envoient chacun leur questionnaire de sécurité. Dans votre espace, vous répondez une fois et vous réutilisez vos réponses et vos preuves, question par question, d'un client à l'autre.

  • Exemple · Entreprise multi-sites

    Les fournisseurs critiques d'abord

    Vous dépendez de centaines de fournisseurs. Forta Fournisseurs classe ceux qui touchent vos données ou vos opérations, les surveille en continu et laisse les autres en simple suivi.

  • Exemple · Donneur d'ordre

    Ce qu'un fournisseur déclare, et ce qu'on observe

    Un fournisseur se déclare conforme. Le balayage de son périmètre, qu'il a lui-même validé, montre un service exposé. L'écart est signalé, il corrige, demande un nouveau balayage, et sa note se met à jour.

Ce qui est inclus

Questionnaires

  • 3 niveaux : 24, 39 et 139 questions
  • 9 domaines et 35 domaines de contrôle
  • 6 modules thématiques ajoutables
  • Module OT/ICS pour les fournisseurs industriels
  • Chaque réponse rattachée à un contrôle SCF
  • Évaluation du risque inhérent et tiering

Scoring & profondeur

  • Score de 0 à 100, notes A+ à F
  • Scan externe natif de la surface du fournisseur
  • Périmètre validé par le fournisseur, donc contestable
  • Re-scan à la demande après remédiation
  • Drapeau de divergence entre déclaré et observé
  • 500+ types de constats appliqués à chaque fournisseur
  • Première alerte sous 48 heures

Portail fournisseur & pilotage

  • Portail fournisseur sans mot de passe, accès par code courriel
  • Bibliothèque de preuves versionnée et partageable
  • Réutilisation des réponses d'un donneur d'ordre à l'autre
  • Catalogue mutualisé : un fournisseur connu n'est pas re-scanné
  • 12 politiques d'alerte configurables
  • Demandes de remédiation avec échéance et relances
  • 5 registres exportables en XLSX
  • Import de fournisseurs en masse

Référentiels

  • NIST CSF 2.0
  • ISO 27001:2022
  • SOC 2
  • RGPD
  • Loi 25 (Québec)
  • IEC 62443

Enrichissement IA, optionnel

L'IA accélère ce module, elle ne le remplace pas. Chaque fonction décrite ci-dessus fonctionne sans elle. L'enrichissement s'active par espace de travail, et se désactive sans perdre une capacité.

Sur le risque tiers, l'IA vise le travail répétitif : pré-remplir un questionnaire à partir des réponses passées, signaler une réponse incohérente avec la preuve fournie, résumer un dossier fournisseur. L'évaluation et le score restent fondés sur le déclaratif validé et le scan observé.

Souveraineté : la plateforme est bâtie et hébergée au Canada, par une société canadienne. Pour l'IA, vous décidez si l'enrichissement est activé, sur quelles données et dans quel périmètre ; les options de déploiement se définissent avec vous, selon vos exigences de résidence et de confidentialité. Aucune donnée client n'est utilisée pour entraîner un modèle.

Forta Fournisseurs n'est pas un silo. Les autres modules le nourrissent.

Le TPRM continu n'a de valeur que parce que les autres modules existent. C'est ce qui le distingue d'un produit TPRM autonome (BitSight, SecurityScorecard) ou d'un module TPRM ajouté à une GRC (OneTrust). Chaque pilier alimente une dimension différente de l'observation tiers.

  • Forta Exposition → Forta Fournisseurs

    Les 500+ types de constats EASM (découverte d'actifs, messagerie, systèmes, réputation, divulgation) sont appliqués au périmètre de chaque tiers. Le scanner OT/ICS natif est appliqué aux fournisseurs industriels. Le moteur de détection de prise de contrôle de sous-domaine sur 83 services est appliqué aux actifs exposés des tiers. Aucun coût d'ingestion supplémentaire.

  • Forta Radar → Forta Fournisseurs

    Les 100+ sources CTI agrégées et 2 000+ acteurs suivis sont filtrés par secteur d'activité du tiers. Si BlackBasta cible le secteur santé et qu'un de vos fournisseurs santé a une CVE critique exposée, vous le voyez immédiatement, avant l'attaque.

  • Forta Conformité → Forta Fournisseurs

    Les 1 534+ contrôles SCF mappés sur 40+ référentiels servent de référence pour la dérive d'alignement. Si un tiers se déclare SOC 2, FortaRisks observe les signes externes de cet alignement (TLS, MTA-STS, headers de sécurité) et alerte sur la dérive vs déclaration.

  • Forta Cockpit → Forta Fournisseurs

    Le score tiers contribue au score de risque global de votre organisation. La priorisation entre modules prend en compte vos tiers : un CVE critique sur un de vos tiers critiques est priorisé devant un CVE moyen sur un de vos actifs directs non exposés.

30 minutes pour savoir quoi corriger en premier.

Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités.

Questions fréquentes

En quoi est-ce différent d'un score externe type BitSight ou SecurityScorecard ?

Ces outils donnent un grade selon une méthodologie fermée. FortaRisks expose chaque constat derrière le score d'un tiers, par dimension, pour que le tiers puisse le contester point par point et que vous puissiez défendre votre décision avec une preuve technique.

Le fournisseur doit-il coopérer pour l'évaluation initiale ?

Non. Le scan externe démarre sans lui et donne déjà une posture observée. Sa coopération ajoute le déclaratif, la bibliothèque de preuves et la validation du périmètre, ce qui rend le score contestable et donc défendable. Comme il peut réutiliser ses réponses passées, le coût d'entrée est faible pour lui.

Le scanner OT/ICS s'applique-t-il aux tiers ?

Oui. Catégorisez un tiers comme OT ou industriel à la mise en route et le scanner OT/ICS natif est inclus dans son scan de surface continu, en lecture seule avec un rate limiting adapté.

Que se passe-t-il quand un tiers conteste son score ?

Le périmètre scanné est celui qu'il a validé, donc la discussion porte sur des actifs reconnus, pas sur une attribution douteuse. Il corrige, demande un nouveau scan, et le score se met à jour.