La posture réelle de vos tiers, pas leur questionnaire
Une vue type surface d'attaque externe de chaque partenaire, transformée en score de risque continu. Sachez dès qu'une posture se dégrade, regroupez vos tiers à votre façon, et partagez un rapport, ou envoyez un questionnaire, uniquement quand vous voulez plus de détail.
7 jours
Pour la première alerte
0 à 100
Score tiers, A+ à F
100+
Findings par tiers
Le questionnaire annuel est déjà périmé.
Un formulaire une fois par an ne vous dit pas quand un tiers est réellement exposé ou compromis.
Des résultats que votre équipe ressent.
7 jours jusqu'à la première alerte
Connaissez la posture réelle d'un tiers en une semaine.
Sans questionnaire
Évaluez de l'extérieur, sans coopération requise.
Un score défendable
Chaque finding derrière le grade, point par point.
Capacités clés
Surface d'attaque externe, scorée
Une vue extérieure, type EASM, de chaque partenaire, sans coopération de leur part, transformée en un score de risque clair de 0 à 100 avec des notes A+ à F.
Posture continue, pas un formulaire annuel
Surface d'attaque, CTI, exposition aux fuites et dérive des cadres surveillées par fournisseur chaque jour, fournisseurs OT/ICS inclus.
Alertes de dégradation et de changement
Dès qu'une posture se dégrade, nouveau port exposé, certificat expiré, identifiants fuités, brèche, vous recevez une alerte pour renforcer votre supply chain avant qu'elle ne vous atteigne.
Regroupez vos tiers à votre façon
Organisez les tiers par type, criticité, unité d'affaires et plus, pour vous concentrer sur ceux qui comptent le plus.
Partagez les rapports pour remédiation
Exportez le rapport d'un fournisseur et transmettez-le-lui : votre évaluation devient son amélioration, sans licence supplémentaire pour lui.
Questionnaires à la demande
Quand une posture se dégrade et que vous voulez du détail, envoyez un questionnaire ciblé pour ce que le scan externe ne voit pas, pas une enquête annuelle générique.
De la dérive d'un tiers à une action concrète.
Le changement de score d'un tiers devient une action dans votre feed, pas une ligne perdue dans un tableur.
Trois mises en situation. Trois résultats mesurables.
- Cas 1
Finance (DORA, OSFI B-13)
Une banque canadienne de 1 200 employés, 60 fournisseurs critiques de TIC (cloud, SaaS, services managés). Audit DORA imminent. Avant FortaRisks : questionnaires DORA envoyés en mars, taux de retour 60 %, qualité variable, exploitable en septembre. Avec FortaRisks TPRM : 60 fournisseurs onboardés en 5 jours. Score initial pour 100 % des tiers en moins de 7 jours. Détection en continu de la dégradation TLS, des nouveaux ports exposés, des CVE critiques sur les services Internet-facing. Rapport DORA généré en 1 jour, preuves d'évaluation continue exportables.
- Cas 2
Santé (Loi 25, ransomware ciblé)
Un groupe de cliniques au Quebec, 800 employés, 25 fournisseurs manipulant des renseignements personnels (PHI). Cible historique ransomware. Avant FortaRisks : aucune visibilité continue sur la posture des fournisseurs, dépendance à leur déclaration Loi 25. Avec FortaRisks TPRM : observation continue des 25 fournisseurs critiques. Détection automatique d'un fournisseur dont le sous-domaine est tombé sous contrôle via subdomain takeover (Webflow non configuré), 48 heures après l'événement. Action : suspension de l'accès en 24 heures, négociation contractuelle activée.
- Cas 3
Manufacturier OT
Un industriel de 1 500 employés, 12 sites, 80 fournisseurs incluant 15 fournisseurs OT (automatisme, capteurs, supervision). Avant FortaRisks : zéro visibilité sur la surface OT exposée par les fournisseurs (Modbus / S7 accidentellement exposés sur Internet). Avec FortaRisks TPRM : scanner OT/ICS appliqué aux 15 fournisseurs OT. Détection d'un automate Siemens S7 d'un fournisseur de capteurs accessible sur Internet via une mauvaise configuration NAT. Notification au fournisseur. Correction en 72 heures. Aucun incident.
Ce qui est inclus
Scoring & profondeur
- 0 to 100 score, A+ to F grades
- 1,468 SCF controls mapped
- 15 industrial ports
- 100+ finding types per vendor
- First alert within 7 days
Cadres
- DORA
- OSFI B-13
- Quebec Law 25
- Vendor Due Diligence
- SOC 2
- ISO 27001
TPRM n'est pas un silo. Les 4 autres piliers le nourrissent.
Le TPRM continu n'a de valeur que parce que les 4 autres piliers existent. C'est ce qui le distingue d'un produit standalone TPRM (BitSight, SecurityScorecard) ou d'un module TPRM ajouté à une GRC (OneTrust). Chaque pilier alimente une dimension différente de l'observation tiers.
EASM → TPRM
Les 100+ types de findings EASM (Asset Discovery, Email, System, Reputation, Disclosure) sont appliqués au périmètre de chaque tiers. Le scanner OT/ICS natif est appliqué aux fournisseurs industriels. Le moteur de détection de subdomain takeover sur 83 services est appliqué aux assets exposés des tiers. Aucun coût d'ingestion supplémentaire.
CTI → TPRM
Les 50+ sources CTI agrégées et 1 500+ acteurs trackés sont filtrés par secteur d'activité du tiers. Si BlackBasta cible le secteur santé et qu'un de vos fournisseurs santé a une CVE critique exposée, vous le voyez immédiatement, avant l'attaque.
Posture → TPRM
Les 1 468 contrôles SCF mappés sur 30 cadres servent de référence pour la dérive d'alignement. Si un tiers se déclare SOC 2, FortaRisks observe les signes externes de cet alignement (TLS, MTA-STS, headers de sécurité) et alerte sur la dérive vs déclaration.
AI Risk Engine → TPRM
Le score tiers contribue au score de risque global de votre organisation. La priorisation cross-pilier prend en compte vos tiers : un CVE critique sur un de vos tiers critiques est priorisé devant un CVE moyen sur un de vos assets directs non exposés.
Découvrez les autres piliers.
Voyez votre vrai risque en 30 minutes de démo.
Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur. Sans chatbot.
Questions fréquentes
En quoi est-ce différent d'un score externe type BitSight ou SecurityScorecard ?
Ces outils donnent un grade selon une méthodologie fermée. FortaRisks expose chaque finding derrière le score d'un tiers, par dimension, pour que le tiers puisse le contester point par point et que vous puissiez défendre votre décision avec une preuve technique.
Le tiers doit-il coopérer pour l'évaluation initiale ?
Non. L'évaluation initiale se base uniquement sur ce qui est observable depuis Internet. Le tiers peut ensuite ajouter des preuves internes comme des rapports SOC 2, mais ce n'est pas requis.
Le scanner OT/ICS s'applique-t-il aux tiers ?
Oui. Catégorisez un tiers comme OT ou industriel à l'onboarding et le scanner OT/ICS natif est inclus dans son scan de surface continu, en lecture seule avec un rate limiting adapté.
Que se passe-t-il quand un tiers conteste son score ?
Vous pouvez exporter la décomposition complète du score en PDF. Si le tiers remédie, le prochain scan le détecte et le score se met à jour sous 24 heures, sans négociation manuelle.