La posture réelle de vos tiers, pas leur questionnaire
Le questionnaire que remplit votre fournisseur, croisé en continu avec le scan de sa vraie surface d'attaque. L'écart entre ce qu'il déclare et ce que sa surface montre devient un signal explicite, et le scan porte sur un périmètre qu'il a lui-même validé, donc contestable et re-scannable après remédiation.
7 jours
Pour la première alerte
0 à 100
Score tiers, A+ à F
110+
Types de constats par tiers
Le questionnaire annuel est déjà périmé.
Un formulaire une fois par an ne vous dit pas quand un tiers est réellement exposé ou compromis.
Des résultats que votre équipe ressent.
Le fournisseur ne peut pas se contredire
Déclaratif et observé côte à côte, avec un drapeau quand les deux divergent.
Un scan qu'il peut contester
Périmètre validé par le fournisseur, re-scan à la demande après remédiation : l'inverse des faux positifs d'attribution.
La fatigue des questionnaires, traitée
Réponses réutilisées d'un client à l'autre, portail sans mot de passe, preuves versionnées.
Capacités clés
Le déclaratif et l'observé, réconciliés
D'un côté le questionnaire du fournisseur, de l'autre le scan externe natif de sa surface. Les deux sont croisés en permanence sans être fusionnés, et une divergence entre ce qui est déclaré et ce qui est observé est signalée par un drapeau explicite. C'est ce qui manque aux ratings, qui n'ont que l'observé, et aux questionnaires, qui n'ont que le déclaratif.
Le fournisseur répond une fois, pour tous ses clients
Un fournisseur reçoit en moyenne 37 demandes d'évaluation par mois. Dans son espace, il répond une seule fois et réutilise ses réponses d'un donneur d'ordre à l'autre, question par question ou par contrôle SCF. Pas de réseau ni de place de marché à construire : c'est le lien SCF qui rend la réutilisation possible.
Portail sans mot de passe et preuves versionnées
Le fournisseur accède par simple code envoyé par courriel, sans compte à créer ni licence à payer. Il constitue une bibliothèque de preuves versionnée, qu'il peut repartager. Le catalogue est mutualisé : un fournisseur déjà connu de la plateforme n'est pas re-scanné pour chaque nouveau client.
Trois niveaux de questionnaire, dont un module OT/ICS
De la baseline en 24 questions à l'évaluation complète en 139 questions sur 9 domaines et 35 domaines de contrôle, plus 6 modules thématiques ajoutables. L'un d'eux couvre l'OT et l'ICS, ce qu'aucun des vingt et quelques acteurs étudiés ne propose. Chaque réponse est rattachée à un contrôle SCF, ce qui donne la couverture NIST, ISO 27001, SOC 2 et RGPD sans travail supplémentaire.
Partagez les rapports pour remédiation
Exportez le rapport d'un fournisseur et transmettez-le-lui : votre évaluation devient son amélioration, sans licence supplémentaire pour lui.
Questionnaires à la demande
Quand une posture se dégrade et que vous voulez du détail, envoyez un questionnaire ciblé pour ce que le scan externe ne voit pas, pas une enquête annuelle générique.
Une dégradation devient une demande de remédiation datée.
Douze politiques d'alerte configurables déclenchent sur une chute de score, un franchissement de grade ou un nouveau constat critique. La demande de remédiation part avec une échéance et des relances, et remonte dans l'Action Center comme dans le registre de risque. Cinq registres sont exportables, et les fournisseurs s'importent en masse.
Trois mises en situation. Trois résultats mesurables.
- Cas 1
Finance (DORA, OSFI B-13)
Une banque canadienne de 1 200 employés, 60 fournisseurs critiques de TIC (cloud, SaaS, services managés). Audit DORA imminent. Avant FortaRisks : questionnaires DORA envoyés en mars, taux de retour 60 %, qualité variable, exploitable en septembre. Avec FortaRisks TPRM : 60 fournisseurs onboardés en 5 jours. Score initial pour 100 % des tiers en moins de 7 jours. Détection en continu de la dégradation TLS, des nouveaux ports exposés, des CVE critiques sur les services Internet-facing. Rapport DORA généré en 1 jour, preuves d'évaluation continue exportables.
- Cas 2
Santé (Loi 25, ransomware ciblé)
Un groupe de cliniques au Quebec, 800 employés, 25 fournisseurs manipulant des renseignements personnels (PHI). Cible historique ransomware. Avant FortaRisks : aucune visibilité continue sur la posture des fournisseurs, dépendance à leur déclaration Loi 25. Avec FortaRisks TPRM : observation continue des 25 fournisseurs critiques. Détection automatique d'un fournisseur dont le sous-domaine est tombé sous contrôle via subdomain takeover (Webflow non configuré), 48 heures après l'événement. Action : suspension de l'accès en 24 heures, négociation contractuelle activée.
- Cas 3
Manufacturier OT
Un industriel de 1 500 employés, 12 sites, 80 fournisseurs incluant 15 fournisseurs OT (automatisme, capteurs, supervision). Avant FortaRisks : zéro visibilité sur la surface OT exposée par les fournisseurs (Modbus / S7 accidentellement exposés sur Internet). Avec FortaRisks TPRM : scanner OT/ICS appliqué aux 15 fournisseurs OT. Détection d'un automate Siemens S7 d'un fournisseur de capteurs accessible sur Internet via une mauvaise configuration NAT. Notification au fournisseur. Correction en 72 heures. Aucun incident.
Ce qui est inclus
Questionnaires
- 3 niveaux : 24, 39 et 139 questions
- 9 domaines et 35 domaines de contrôle
- 6 modules thématiques ajoutables
- Module OT/ICS, absent de tout le marché étudié
- Chaque réponse rattachée à un contrôle SCF
- Évaluation du risque inhérent et tiering
Scoring & profondeur
- Score de 0 à 100, notes A+ à F
- Scan externe natif de la surface du fournisseur
- Périmètre validé par le fournisseur, donc contestable
- Re-scan à la demande après remédiation
- Drapeau de divergence entre déclaré et observé
- 110+ types de constats appliqués à chaque fournisseur
- Première alerte sous 7 jours
Portail fournisseur & pilotage
- Portail fournisseur sans mot de passe, accès par code courriel
- Bibliothèque de preuves versionnée et partageable
- Réutilisation des réponses d'un donneur d'ordre à l'autre
- Catalogue mutualisé : un fournisseur connu n'est pas re-scanné
- 12 politiques d'alerte configurables
- Demandes de remédiation avec échéance et relances
- 5 registres exportables en XLSX
- Import de fournisseurs en masse
Référentiels
- NIST CSF 2.0
- ISO 27001:2022
- SOC 2
- RGPD
- Loi 25 (Québec)
- IEC 62443
Enrichissement IA, optionnel
L'IA accélère ce module, elle ne le remplace pas. Chaque fonction décrite ci-dessus fonctionne sans elle. L'enrichissement s'active par espace de travail, et se désactive sans perdre une capacité.
Sur le risque tiers, l'IA vise le travail répétitif : pré-remplir un questionnaire à partir des réponses passées, signaler une réponse incohérente avec la preuve fournie, résumer un dossier fournisseur. L'évaluation et le score restent fondés sur le déclaratif validé et le scan observé.
Souveraineté : la plateforme est bâtie et hébergée au Canada, hors de portée du CLOUD Act américain. Pour l'IA, vous décidez si l'enrichissement est activé, sur quelles données et dans quel périmètre ; les options de déploiement se définissent avec vous, selon vos exigences de résidence et de confidentialité. Aucune donnée client n'est utilisée pour entraîner un modèle.
Le TPRM n'est pas un silo. Les autres modules le nourrissent.
Le TPRM continu n'a de valeur que parce que les autres modules existent. C'est ce qui le distingue d'un produit standalone TPRM (BitSight, SecurityScorecard) ou d'un module TPRM ajouté à une GRC (OneTrust). Chaque pilier alimente une dimension différente de l'observation tiers.
EASM → TPRM
Les 110+ types de constats EASM (Asset Discovery, Email, System, Reputation, Disclosure) sont appliqués au périmètre de chaque tiers. Le scanner OT/ICS natif est appliqué aux fournisseurs industriels. Le moteur de détection de subdomain takeover sur 83 services est appliqué aux assets exposés des tiers. Aucun coût d'ingestion supplémentaire.
CTI → TPRM
Les 50+ sources CTI agrégées et 1 500+ acteurs trackés sont filtrés par secteur d'activité du tiers. Si BlackBasta cible le secteur santé et qu'un de vos fournisseurs santé a une CVE critique exposée, vous le voyez immédiatement, avant l'attaque.
Posture → TPRM
Les 1 534+ contrôles SCF mappés sur 31 référentiels servent de référence pour la dérive d'alignement. Si un tiers se déclare SOC 2, FortaRisks observe les signes externes de cet alignement (TLS, MTA-STS, headers de sécurité) et alerte sur la dérive vs déclaration.
Risk Engine → TPRM
Le score tiers contribue au score de risque global de votre organisation. La priorisation entre modules prend en compte vos tiers : un CVE critique sur un de vos tiers critiques est priorisé devant un CVE moyen sur un de vos assets directs non exposés.
Découvrez les autres modules.
30 minutes pour savoir quoi corriger en premier.
Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités. Sans chatbot.
Questions fréquentes
En quoi est-ce différent d'un score externe type BitSight ou SecurityScorecard ?
Ces outils donnent un grade selon une méthodologie fermée. FortaRisks expose chaque constat derrière le score d'un tiers, par dimension, pour que le tiers puisse le contester point par point et que vous puissiez défendre votre décision avec une preuve technique.
Le fournisseur doit-il coopérer pour l'évaluation initiale ?
Non. Le scan externe démarre sans lui et donne déjà une posture observée. Sa coopération ajoute le déclaratif, la bibliothèque de preuves et la validation du périmètre, ce qui rend le score contestable et donc défendable. Comme il peut réutiliser ses réponses passées, le coût d'entrée est faible pour lui.
Le scanner OT/ICS s'applique-t-il aux tiers ?
Oui. Catégorisez un tiers comme OT ou industriel à l'onboarding et le scanner OT/ICS natif est inclus dans son scan de surface continu, en lecture seule avec un rate limiting adapté.
Que se passe-t-il quand un tiers conteste son score ?
Le périmètre scanné est celui qu'il a validé, donc la discussion porte sur des actifs reconnus, pas sur une attribution douteuse. Il corrige, demande un nouveau scan, et le score se met à jour. C'est le contre-argument direct au reproche numéro un fait aux plateformes de notation.