Third-Party Risk Is an Intelligence Operation. It's Time We Treated It Like One.

Recorded Future sees its inclusion in the 2026 Forrester Wave™ for Cybersecurity Risk Ratings Platforms as a reflection of a broader truth: the era of ratings-only vendor risk management is over.

Depuis des années, le secteur de la cybersécurité considère la gestion des risques liés aux tiers comme un simple exercice de conformité. Évaluez vos fournisseurs. Attribuer une note. Déposez le rapport. Passez. Ce modèle a été conçu pour une autre époque. Celui où la chaîne d'approvisionnement était plus petite, acteur malveillant étaient moins sophistiqués et un questionnaire trimestriel pouvait raisonnablement se rapprocher de la posture de sécurité d'un fournisseur. Cette époque est révolue.

Aujourd'hui, une entreprise moyenne travaille avec des centaines de tiers. acteur malveillant ciblent activement les maillons les plus faibles de ces chaînes d'approvisionnement, non pas parce que les fournisseurs eux-mêmes sont le prix, mais parce qu'ils représentent le chemin de moindre résistance vers des cibles plus importantes et plus précieuses.

Les groupes Ransomware répertorient les fournisseurs sur des sites d'extorsion avant même que ces derniers ne sachent qu'ils ont été compromis. Identifiants volés d'employés font surface sur des forums dark web sans être détectés. vulnérabilité critiques sont exploitées en quelques heures, et non en quelques mois. Dans ce contexte, une évaluation de sécurité est nécessaire. Mais c'est loin d'être suffisant.

Reconnu lors de la Forrester Wave™2026

Recorded Future a récemment été inclus dans The Forrester Wave™: Cybersécurité Risk Ratings Platforms, T2 2026. (Le rapport est disponible en ligne pour les clients Forrester ou à l’achat ici).

Nous voyons cette reconnaissance comme un reflet de l’évolution du marché — et comme une reconnaissance de la direction que nous avons prise.

Nous pensons que le marché des notations de risque en cybersécurité est à un point d’inflexion. Analystes et professionnels reconnaissent que la catégorie dépasse les classifications indépendantes pour s’orienter vers des intelligences intégrées et des informations exploitables. Nous considérons notre inclusion dans cette évaluation comme la confirmation que la convergence des données d’hygiène et du renseignement sur les menaces n’est pas une stratégie de niche — c’est la direction que prend le marché. À la lumière de la situation actuelle du marché des audiences, plongeons dans la direction que prend Recorded Future et comment Recorded Future envisage l’avenir de la sécurisation de l’écosystème tiers.

Le fossé entre hygiène et intelligence

Les évaluations de risque cybernétique ont gagné leur place dans la pile de sécurité. Ils offrent un moyen standardisé et évolutif d’évaluer la posture de sécurité externe d’un fournisseur — cadence de correctifs, pratiques de chiffrement, configuration DNS, services exposés. Que la base d’hygiène compte. C’est un signal corrélatif de potentiel de violation, et cela donne aux équipes de gestion des risques un langage commun pour comparer les fournisseurs et les benchmarker avec leurs pairs du secteur.

Mais les notes d'hygiène ne répondent qu'à une partie du problème : dans quelle mesure ce fournisseur maintient-il correctement ses défenses ?

Ils ne vous disent pas si quelqu’un essaie activement de violer ces défenses. Ils ne font pas apparaître les discussions du dark web concernant un fournisseur spécifique. Ils ne vous alertent pas lorsque les Identifiants d’un fournisseur sont divulgués ou ont une infection active par un malware. C’est ce fossé qui a rendu les programmes tiers à risque perpétuellement réactifs. Les équipes apprennent la compromission des fournisseurs à travers les gros titres des journaux ou par les fournisseurs eux-mêmes — souvent quelques jours ou semaines après la violation initiale. À ce moment-là, la fenêtre de réponse proactive pourrait s’être terminée.

D'après nos échanges avec nos clients, nous constatons que les équipes de sécurité et de gestion des risques ne se contentent plus de vouloir des évaluations et une exactitude, mais exigent désormais des renseignements qui révèlent les risques réels en matière de cybersécurité, avec des conclusions priorisées et des mesures correctives concrètes. Les notations sont de plus en plus banalisées. La différence réside désormais dans ce que vous faites des données et dans les signaux supplémentaires que vous apportez.

La gestion des risques liés aux tiers est une opération de renseignement

Si l'on admet que les notations seules ne suffisent pas, la prochaine étape logique est claire : la gestion des risques liés aux tiers doit être traitée comme une opération de renseignement.

Cela signifie combiner la base d’hygiène — la vue extérieure de la posture de sécurité d’un fournisseur — avec un renseignement sur les menaces en temps réel qui vous indique qui est ciblé, comment et ce que vous devez faire à ce sujet. Cela signifie passer d’évaluations périodiques à un suivi continu. Cela signifie doter les équipes de gestion des risques du contexte nécessaire pour distinguer un problème de configuration de faible priorité d’un fournisseur dont l’infrastructure est activement attaquée. C’est le problème que Recorded Future Third-Party Risk a été conçu pour résoudre.

Nous avons réuni deux capacités distinctes qui, jusqu’à présent, existaient dans des mondes séparés.

  1. RiskRecon , une plateforme d'évaluation des risques cybernétiques de premier plan développée depuis plus de dix ans et à laquelle font confiance plus de 21 500 utilisateurs dans plus de 30 secteurs d'activité, fournit les bases essentielles : des évaluations de sécurité transparentes et étayées par des preuves, évaluées selon plus de 40 critères dans 9 domaines de sécurité, avec une précision des données auditée à 99 %.
  2. Les capacités renseignement sur les menaces deRecorded Future, propulsées par la collecte et l’analyse sur plus d’un million de sources, ajoutent la dimension de la menace : alertes en temps réel sur l’activité d’extorsion de ransomware, expositions de dark web, fuites d’identifiants et exploitation active vulnérabilité — souvent avant même que le fournisseur concerné ne soit informé.

Ensemble, ces capacités créent quelque chose que le marché n'a jamais eu auparavant : une solution unique qui couvre l'intégralité du cycle de vie des risques liés aux tiers, de l'évaluation initiale et de l'intégration jusqu'à la surveillance continue et la réponse incident .

Voici à quoi cela ressemble en pratique

L'intérêt de combiner les évaluations d'hygiène avec le renseignement sur les menaces n'est pas théorique. Nos clients en constatent déjà les effets.

Les clients signalent systématiquement une augmentation d'environ 33 % de la visibilité sur les risques liés aux tiers après avoir adopté la plateforme (UserEvidence). Les équipes économisent en moyenne 7 heures par semaine qui étaient auparavant consacrées à la recherche et au suivi manuels (UserEvidence). Et les clients détectent régulièrement les incidents chez les fournisseurs avant même que ceux-ci ne les aient divulgués, transformant ainsi une course contre la montre réactive en une réponse contrôlée et proactive.

Ce ne sont pas des améliorations progressives. Ils représentent un changement fondamental de la conformité réactive à la gestion proactive des risques.

Où nous allons

Nous n'avons pas terminé. Le rapprochement de RiskRecon et de Recorded Future a constitué la première étape d'une vision plus large de ce que devrait devenir la gestion des risques liés aux tiers.

Notre feuille de route vise à approfondir l’intégration entre ces deux plateformes pour créer une expérience unifiée. Un environnement où les notes d’hygiène, les renseignement sur les menaceset les flux de risque fonctionnent parfaitement ensemble. Nous investissons dans des capacités pilotées par l’IA qui aideront les analystes des risques à réduire le bruit plus rapidement, automatiser les flux d’évaluation de routine et faire émerger les informations qui comptent le plus. Et nous construisons une intelligence prédictive qui ne se contente pas de vous dire ce qui se passe maintenant, mais qui vous aide à anticiper la direction que prend le risque.

L’objectif est simple : faire en sorte que la gestion des risques liés aux tiers soit aussi axée sur les données, automatisée et guidée par le renseignement que le sont déjà les meilleurs programmes d’opérations de sécurité.

Rejoignez la transition vers une gestion des risques tiers axée sur le renseignement

Les programmes de gestion des risques par des tiers qui reposent exclusivement sur des évaluations d'hygiène continueront d'être pris au dépourvu. Les vendeurs qui obtiennent de bons résultats le mardi peuvent voir leurs performances compromises le mercredi. Les réponses au questionnaire que vous avez reçues le trimestre dernier ne reflètent peut-être pas la réalité d'aujourd'hui.

Les organisations qui prennent de l'avance dans ce domaine sont celles qui traitent le risque lié aux tiers pour ce qu'il est réellement : une opération de renseignement qui exige une surveillance continue, des alertes en temps réel et le contexte nécessaire pour agir de manière décisive en cas de changement.

Voilà l'avenir que nous construisons. Et nous pensons être les seuls à le construire avec la profondeur d'analyse et la solidité des données d'évaluation nécessaires pour y parvenir.

Apprenez-en davantage sur la gestion des risques liés aux tiersRecorded Future le renseignement ou demandez une démonstration pour voir comment cette approche fonctionne en pratique.

Disclaimer
Forrester ne cautionne aucune entreprise, aucun produit, aucune marque ni aucun service mentionné dans ses publications de recherche et ne conseille à personne de choisir les produits ou services d'une entreprise ou d'une marque en fonction des évaluations figurant dans ces publications. Les informations sont basées sur les meilleures sources disponibles. Les opinions exprimées reflètent le jugement porté au moment de leur formulation et sont susceptibles d'évoluer. Pour plus d'informations, consultez la section sur l'objectivité de Forrester. here.