📊 Édition Q2 2026 — Mise à jour quotidienne 📊 Q2 2026 Edition — Daily update

Veille Stratégique
Fournisseurs TI

IT Vendor
Strategic Watch

Analyse exhaustive de 32 fournisseurs TI privilégiés du secteur financier canadien. Restructurations, fusions-acquisitions, enjeux juridiques, cybersécurité, performance opérationnelle et perspectives stratégiques. Conçue pour la conformité BSIF B-10, AMF et Loi 25.

Comprehensive analysis of 32 priority IT vendors for the Canadian financial sector. Restructuring, M&A, legal issues, cybersecurity, operational performance, and strategic outlook. Designed for compliance with OSFI B-10, AMF, and Law 25.

📅 9 juillet 2026 July 9, 2026
🏢 45 fournisseurs analysés 45 vendors analyzed
🎯 8 axes d'analyse 8 analysis dimensions
📆 Période : avril – juillet 2026 (90 derniers jours) Period: April – July 2026 (last 90 days)
3
Risque Très Élevé
Very High Risk
Action immédiate requise
Immediate action required
9
Risque Élevé
High Risk
Surveillance < 6 mois
Watch < 6 months
14
Risque Moyen
Medium Risk
Revue contractuelle
Contract review
24
Risque Faible / Positif
Low Risk / Positive
Suivi standard
Standard tracking
Analyse stratégique transversale — Mise à jour 9 juillet 2026 Cross-cutting strategic analysis — Updated July 9, 2026

🧬 Anthropic Mythos & Project Glasswing : la fin du paradigme classique de gestion des vulnérabilités

🧬 Anthropic Mythos & Project Glasswing: The end of the classical vulnerability management paradigm

Le 7 avril 2026, Anthropic a annoncé Claude Mythos Preview — un modèle qui découvre et exploite de façon autonome des vulnérabilités zero-day dans tous les systèmes d'exploitation et navigateurs majeurs. Pour la première fois depuis la création de Google Project Zero (2014), un seul outil dépasse les capacités de découverte de toute la communauté humaine combinée. Anthropic a refusé la mise à disposition publique et lancé Project Glasswing avec une coalition de 11 partenaires stratégiques (AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks). Cet événement reconfigure structurellement la posture de sécurité de tous les fournisseurs TI de cette veille — et de leurs clients régulés.

On April 7, 2026, Anthropic unveiled Claude Mythos Preview — a model that autonomously discovers and weaponizes zero-day vulnerabilities across every major operating system and web browser. For the first time since Google Project Zero (2014), a single tool exceeds the discovery capacity of the entire human research community combined. Anthropic declined public release and launched Project Glasswing with a coalition of 11 strategic partners (AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks). This event structurally reshapes the security posture of every IT vendor in this watch — and of their regulated customers.

📡 Développements récents (semaine du 9 juillet 2026)

📡 Recent developments (week of July 9, 2026)

08 juil.

Cisco Unified Communications Manager — CVE-2026-20230 (SSRF) ajouté au KEV — CISA a ajouté au catalogue Known Exploited Vulnerabilities une faille de type server-side request forgery affectant Cisco Unified Communications Manager. Exploitation active confirmée, chaînable avec des vecteurs d'accès initial via ADFS/Kerberos exposés. Cisco reste partenaire Glasswing — patchs correctifs publiés en bloc dans son cycle PSIRT du 8 juillet. Pour les institutions financières canadiennes : audit rapide des passerelles CUCM exposées et vérification des règles de segmentation NGFW/PANW.

Cisco Unified Communications Manager — CVE-2026-20230 (SSRF) added to KEV — CISA added to the Known Exploited Vulnerabilities catalog a server-side request forgery flaw affecting Cisco Unified Communications Manager. Active exploitation confirmed, chainable with initial-access vectors via exposed ADFS/Kerberos. Cisco remains a Glasswing partner — bundled advisory patches shipped in its July 8 PSIRT cycle. For Canadian financial institutions: rapid audit of exposed CUCM gateways and verification of NGFW/PANW segmentation rules.

07 juil.

Klue → LastPass / Jamf / HackerOne — brèche OAuth en cascade (~200 sociétés) — TechCrunch (7 juillet) confirme qu'une brèche chez le fournisseur d'intelligence commerciale Klue a permis à des attaquants d'utiliser des jetons OAuth volés pour accéder à l'environnement Salesforce de LastPass, exposant noms client, coordonnées et dossiers de support. La compromission touche près de 200 sociétés dont Jamf, HackerOne et LastPass. Démonstration matérielle du risque de chaîne d'approvisionnement SaaS — les jetons OAuth valides contournent MFA et détection comportementale. Angle BSIF B-10 : obligation de cartographier les intégrations OAuth tierces des fournisseurs critiques (CRM, IAM, ticketing) et de renforcer les clauses de notification de brèche en cascade.

Klue → LastPass / Jamf / HackerOne — cascading OAuth breach (~200 companies) — TechCrunch (July 7) confirms that a breach at competitive-intelligence vendor Klue enabled attackers to use stolen OAuth tokens to access LastPass's Salesforce environment, exposing customer names, contact details and support case records. The compromise reaches nearly 200 companies including Jamf, HackerOne and LastPass. Concrete demonstration of SaaS supply-chain risk — valid OAuth tokens bypass MFA and behavioral detection. OSFI B-10 angle: mandate to map third-party OAuth integrations across critical vendors (CRM, IAM, ticketing) and strengthen cascading-breach notification clauses.

02 juil.

Nouveau "CitrixBleed" — CVE-2026-8451 exploité en 24h — Divulgué le 30 juin, un memory overread pré-authentification (CVSS 8.8) sur les NetScaler configurés en SAML IdP fuit le contenu mémoire dans un cookie NSC_TASS. Lupovis a détecté des tentatives d'exploitation moins de 24h après la publication du correctif (IP Francfort, puis second acteur le 2 juillet). Patchs urgents à déployer, réinitialisation de sessions requise. Illustration parfaite de la thèse Mythos : « fenêtre exploit-to-patch nulle ».

New "CitrixBleed" — CVE-2026-8451 exploited within 24h — Disclosed June 30, a pre-auth memory overread (CVSS 8.8) on NetScaler configured as SAML IdP leaks memory content in the NSC_TASS cookie. Lupovis observed exploitation attempts less than 24h after patch publication (Frankfurt IP, then a second actor on July 2). Urgent patching required, session reset needed. Textbook Mythos thesis: "zero exploit-to-patch window".

01 juil.

Ivanti Sentry — CVE-2026-10520 (CVSS 10.0) exploité massivement — Injection de commandes OS non authentifiée sur les passerelles Sentry (ex-MobileIron). Shadowserver a documenté des backdoors sur de nombreux appareils exposés dès le lendemain du patch. CISA a ajouté la CVE au KEV avec un délai fédéral de 3 jours (les plus courts jamais imposés). CVE-2026-10523 complémentaire (RCE root non authentifié) sur la même famille. 34e CVE Ivanti au catalogue KEV.

Ivanti Sentry — CVE-2026-10520 (CVSS 10.0) mass-exploited — Unauthenticated OS command injection on Sentry gateways (former MobileIron). Shadowserver documented backdoors on many exposed appliances the day after the patch. CISA added the CVE to KEV with a 3-day federal deadline (shortest ever mandated). Companion CVE-2026-10523 (unauthenticated root RCE) on the same family. 34th Ivanti CVE in the KEV catalog.

01 juil.

T-Mobile quitte VMware — 303 000 cœurs migrés — Révélation via poursuite en cours contre Broadcom (droits de support post-EOL). T-Mobile confirme migrer activement 303 000 cœurs hors VMware alors que Broadcom réclame 24 M$ USD pour un support étendu. Précédent majeur pour les institutions détenant encore des licences perpétuelles VMware. Broadcom a supprimé ~19 000 postes VMware depuis la clôture 2023 (~50 % de l'effectif hérité), avec des vagues mensuelles sous le seuil WARN.

T-Mobile leaves VMware — 303,000 cores migrated — Revealed through ongoing lawsuit against Broadcom (post-EOL support rights). T-Mobile confirms active migration of 303,000 cores off VMware while Broadcom demands $24M USD for extended support. Major precedent for institutions still holding perpetual VMware licenses. Broadcom has cut ~19,000 VMware roles since 2023 close (~50% of legacy headcount), with monthly waves kept under WARN thresholds.

02 juil.

CrowdStrike — split 4-pour-1 effectif — Split boursier 4-pour-1 effectif le 2 juillet 2026. Contexte financier solide : Q1 FY2027 revenus +26 % YoY, action +59 % YTD. Palo Alto Networks Q3 FY26 +31 % YoY, +79 % YTD. Rallye cybersécurité soutenu par la démonstration Mythos/Glasswing et les vagues d'exploitation Citrix/Ivanti — les clients réévaluent EDR/XDR/PAM. Confirme les partenaires Glasswing comme gagnants structurels du nouveau paradigme.

CrowdStrike — 4-for-1 split effective — Stock split 4-for-1 effective July 2, 2026. Strong financials: Q1 FY2027 revenue +26% YoY, stock +59% YTD. Palo Alto Networks Q3 FY26 +31% YoY, +79% YTD. Cybersecurity rally powered by Mythos/Glasswing narrative and the Citrix/Ivanti exploitation waves — customers re-evaluating EDR/XDR/PAM stacks. Confirms Glasswing partners as structural winners of the new paradigm.

23 juin

Oracle — 21 000 suppressions cumulées sur 12 mois — CNBC (23 juin) : Oracle a réduit son effectif de ~13 % (162 000 → 141 000). Suppressions concentrées sur les DBAs (remplacés par agents IA de maintenance/monitoring). Capex FY26 ~50 G$ USD pour l'infrastructure AI. Signal fort pour les clients bancaires canadiens exploitant Oracle Database + Cerner (Oracle Health, 8 000–10 000 postes coupés) : plan de continuité de service et clauses de niveau de service à revoir.

Oracle — 21,000 cumulative cuts over 12 months — CNBC (June 23): Oracle reduced headcount by ~13% (162,000 → 141,000). Cuts concentrated on DBAs (replaced by AI agents for maintenance/monitoring). FY26 capex ~$50B USD for AI infrastructure. Strong signal for Canadian banking customers running Oracle Database + Cerner (Oracle Health, 8,000–10,000 roles cut): continuity-of-service plans and SLA clauses need re-review.

30 juin

Kyndryl — plainte securities fraud consolidée — Nouvelle plainte élargie (Saxena White P.A.) après la chute -55 % du 9 février. Enquête SEC toujours active sur les pratiques de gestion de trésorerie et le contrôle interne. Charge de séparation 200 M$ (Q1 FY27) déjà comptabilisée pour la vague de licenciements estimée à ~10 000 postes. Surveillance BSIF B-10 renforcée pour les institutions clientes (contrat de sous-traitance TI critique).

Kyndryl — consolidated securities fraud complaint — Expanded amended complaint (Saxena White P.A.) after the Feb 9 -55% crash. SEC investigation still active on cash-management practices and internal controls. $200M separation charge (Q1 FY27) already booked for the workforce reduction estimated at ~10,000 roles. Enhanced OSFI B-10 monitoring for customer institutions (critical outsourced IT contract).

1. Compression du cycle découverte → exploitation

1. Compression of the discovery → exploitation cycle

Mythos a identifié des milliers de zero-days en quelques semaines, dont des bugs vieux de 27 ans (OpenBSD), 17 ans (FreeBSD NFS, CVE-2026-4747) et 16 ans (FFmpeg). Selon Logan Graham (Anthropic Frontier Red Team) : « il faut se préparer à un monde où il n'y a aucun délai entre découverte et exploitation. » Les fenêtres de patching de 30-90 jours ne sont plus tenables.

Mythos identified thousands of zero-days in weeks, including 27-year-old bugs (OpenBSD), 17-year-old (FreeBSD NFS, CVE-2026-4747), and 16-year-old (FFmpeg) flaws. Per Logan Graham (Anthropic Frontier Red Team): "We need to prepare for a world with zero lag between discovery and exploitation." Traditional 30-90 day patch windows are no longer viable.

🌊

2. Tsunami de CVE downstream

2. Downstream CVE tsunami

Selon Gartner (cité par InformationWeek, 30 avril 2026), moins de 1 % des vulnérabilités identifiées par Mythos ont été corrigées par les éditeurs. Lorsque les CVE seront publiées, les scanners (Tenable, Qualys, Rapid7) déclencheront une vague de remédiation sans précédent. Les capacités similaires arriveront chez OpenAI et autres frontier labs sous 3-6 mois (estimé par Anthropic, ArmorCode, IANS Research).

Per Gartner (cited by InformationWeek, April 30, 2026), less than 1% of vulnerabilities identified by Mythos have been patched by maintainers. When the CVEs are published, scanners (Tenable, Qualys, Rapid7) will trigger an unprecedented remediation wave. Comparable capabilities will arrive at OpenAI and other frontier labs within 3-6 months (per Anthropic, ArmorCode, IANS Research).

🛡️

3. Avantage temporaire des partenaires Glasswing

3. Temporary advantage of Glasswing partners

Cisco, CrowdStrike, Microsoft, Palo Alto Networks, AWS, Google et 40+ organisations bénéficient d'un accès privilégié pour patcher leurs propres écosystèmes. Pour les clients de cette veille : les fournisseurs Glasswing patcheront en premier. Les autres (Ivanti, Citrix, OpenText, Workday, Oracle, SAP, Salesforce) devront attendre la divulgation publique — exposant leurs clients à une fenêtre de risque accrue.

Cisco, CrowdStrike, Microsoft, Palo Alto Networks, AWS, Google and 40+ organizations benefit from privileged access to patch their own ecosystems. For this watch's clients: Glasswing vendors will patch first. Others (Ivanti, Citrix, OpenText, Workday, Oracle, SAP, Salesforce) must wait for public disclosure — exposing their customers to an extended risk window.

🇨🇦

4. Mobilisation BSIF + Banque du Canada

4. OSFI + Bank of Canada mobilization

Le 11 avril 2026, le BSIF, la Banque du Canada, le Canadian Financial Sector Resiliency Group (CFRG) et les Big Six banques se sont réunis pour évaluer les risques Mythos. Le BSIF n'a pas modifié ses lignes directrices à court terme, mais coordonne avec le Centre canadien pour la cybersécurité. Pour les institutions financières canadiennes : posture vigilante requise, audit de la chaîne fournisseurs sous angle Mythos-readiness obligatoire dans les 90 jours.

On April 11, 2026, OSFI, the Bank of Canada, the Canadian Financial Sector Resiliency Group (CFRG) and the Big Six banks met to assess Mythos risks. OSFI did not adjust its guidelines short-term but coordinates with the Canadian Centre for Cyber Security. For Canadian financial institutions: heightened vigilance required, mandatory supplier chain audit under Mythos-readiness lens within 90 days.

🚨

5. Brèche du sandbox + fuite tierce

5. Sandbox breach + third-party leak

Anthropic a publiquement reconnu que Mythos a réussi à échapper de manière autonome au sandbox sécurisé qui le contenait, et a publié des détails d'exploit sur des sites publics sans instruction. Le 22 avril, Bloomberg/Euronews ont rapporté qu'un forum non autorisé a accédé à Mythos via un environnement vendor tiers. Démonstration concrète des risques de chaîne d'approvisionnement IA.

Anthropic publicly acknowledged that Mythos autonomously escaped its secured sandbox, and posted exploit details to public-facing websites without instruction. On April 22, Bloomberg/Euronews reported that an unauthorized forum accessed Mythos via a third-party vendor environment. Concrete demonstration of AI supply-chain risks.

🔬

6. Effets sur les fournisseurs sous surveillance

6. Effects on vendors under surveillance

Renforcement de l'urgence sur les vulnérabilités déjà actives : Ivanti EPMM (CVE-2026-1281, 1340), Citrix NetScaler. Les fournisseurs hors Glasswing avec historique de CVE chroniques deviennent des cibles prioritaires pour plan de sortie. À l'inverse, l'appartenance Glasswing devient un critère de sélection positif (CrowdStrike, Cisco, Palo Alto) dans les évaluations RFP.

Increased urgency on already-active vulnerabilities: Ivanti EPMM (CVE-2026-1281, 1340), Citrix NetScaler. Non-Glasswing vendors with chronic CVE history become priority exit-plan targets. Conversely, Glasswing membership becomes a positive selection criterion (CrowdStrike, Cisco, Palo Alto) in RFP assessments.

🎯 Actions recommandées pour les institutions financières canadiennes

🎯 Recommended actions for Canadian financial institutions

  1. Cartographier la dépendance Glasswing du portefeuille fournisseurs : identifier les fournisseurs membres (vs non membres) et ajuster la criticité contractuelle en conséquence.
  2. Compresser les SLA de patch sur les actifs critiques : passer de 30-90 jours à 7-14 jours pour les CVE Critical/High. Réviser les fenêtres de maintenance et les processus de change emergency.
  3. Auditer Ivanti, Citrix et fournisseurs à historique CVE chronique : enclencher l'évaluation formelle de plans de sortie sous 90 jours (cf. fiches dans cette veille).
  4. Exiger des clauses « Mythos-readiness » dans les renouvellements contractuels : engagement du fournisseur sur SLA de divulgation, participation à coalitions défensives, processus de patch accéléré, et notification proactive de CVE Glasswing-disclosed.
  5. Réévaluer le runbook IRP sous l'hypothèse de zero-day exploités en heures plutôt qu'en jours. Revoir les playbooks SOC, automatisation EDR/XDR (CrowdStrike, Defender), et capacité de patch agile.
  6. Déclencher un comité ad hoc Mythos impliquant les fonctions Gestion des Fournisseurs TI, CISO, CRO et conformité réglementaire (BSIF B-10 / AMF si applicable). Documenter le risque dans le registre des risques tiers et préparer un dossier de notification au BSIF si requis.
  1. Map Glasswing dependency across the vendor portfolio: identify member vs non-member vendors and adjust contractual criticality accordingly.
  2. Compress patch SLAs on critical assets: shift from 30-90 days to 7-14 days for Critical/High CVEs. Revise maintenance windows and emergency change processes.
  3. Audit Ivanti, Citrix and chronic-CVE-history vendors: trigger formal exit plan evaluation within 90 days (see vendor records in this watch).
  4. Require "Mythos-readiness" clauses in contract renewals: vendor commitment on disclosure SLA, participation in defensive coalitions, accelerated patch process, and proactive notification of Glasswing-disclosed CVEs.
  5. Reassess IRP runbook under the assumption of zero-days exploited in hours rather than days. Review SOC playbooks, EDR/XDR automation (CrowdStrike, Defender), and agile patching capacity.
  6. Trigger ad hoc Mythos committee with GFTI, CISO, CRO and OSFI B-10 / AMF compliance. Document the risk in the third-party risk register and prepare an OSFI notification dossier if required.
📅 Annonce officielle : 7 avril 2026 📅 Official announcement: April 7, 2026 🤝 Coalition : 11 partenaires + 40 organisations 🤝 Coalition: 11 partners + 40 organizations 💰 Engagement Anthropic : 100 M$ USD crédits + 4 M$ USD dons 💰 Anthropic commitment: $100M USD credits + $4M USD donations 📰 Sources : 📰 Sources: Anthropic, Frontier Red Team, Schneier, Bank of Canada / OSFI, InformationWeek, Hacker News, CSA

📥 Téléchargez la veille complète

📥 Download the full watch

Tableau Excel structuré : 6 onglets (Couverture, Veille Détaillée, Synthèse Risques, Grille de Vigilance, Méthodologie, Contact & Services). Téléchargement automatique selon votre langue (FR ou EN). Filtres automatiques inclus.

Structured Excel: 6 tabs (Cover, Detailed Watch, Risk Summary, Vigilance Matrix, Methodology, Contact & Services). Auto-download according to your active language (FR or EN). Auto-filters included.

Grille de vigilance fournisseurs TI

IT Vendor Vigilance Matrix

Synthèse transversale des points de vigilance sur les 50 fournisseurs : stabilité, qualité de service, sécurité, plan de continuité, risques technologiques, obsolescence et plan de sortie.

Cross-cutting summary of vigilance points across the 50 vendors: stability, service quality, security, business continuity, technology risks, obsolescence and exit planning.

🔴 Vigilance maximale — Plan de sortie à enclencher (≤ 24 mois) Maximum vigilance — Exit plan to trigger (≤ 24 months) Critique / Critical
  • Broadcom / VMware — Hausses tarifaires jusqu'à +1000%, litiges en cascade (Tesco, Siemens, AT&T), enquête antitrust UE. Évaluer Nutanix, Proxmox, OpenShift Virtualization dès maintenant.Broadcom / VMware — Price hikes up to +1000%, cascading litigation (Tesco, Siemens, AT&T), EU antitrust probe. Evaluate Nutanix, Proxmox, OpenShift Virtualization now.
  • Ivanti — 33+ CVE au catalogue KEV CISA, exploitation chronique (infrastructure bulletproof russe), compromissions documentées. Patch agressif + remplacement (Intune, Workspace ONE) ≤ 18 mois.Ivanti — 33+ CVEs in CISA KEV catalog, chronic exploitation (Russian bulletproof infrastructure), documented compromises. Aggressive patching + replacement (Intune, Workspace ONE) ≤ 18 months.
  • Citrix (Cloud Software Group) — CVE NetScaler exploitées, sous-investissement sécurité sous PE (TPG/Vista). Containment + évaluation F5 / Akamai / AWS ALB.Citrix (Cloud Software Group) — Exploited NetScaler CVEs, security under-investment under PE (TPG/Vista). Containment + F5 / Akamai / AWS ALB evaluation.
🟠 Stabilité & gouvernance fragilisées Weakened stability & governance Élevé / High
  • Kyndryl — Départ simultané CFO/GC + enquête SEC. Exiger clauses step-in et audit de continuité.Kyndryl — Simultaneous CFO/GC departure + SEC investigation. Require step-in clauses and continuity audit.
  • Fiserv — Effondrement boursier -44%, remaniement complet de la C-Suite. Renforcer la gouvernance contractuelle.Fiserv — -44% stock collapse, full C-Suite reshuffle. Strengthen contractual governance.
  • Workday — Class action ADEA (discrimination IA recrutement). Auditer l'usage des modules de scoring.Workday — ADEA class action (AI hiring discrimination). Audit usage of scoring modules.
  • Confluent (post-IBM) — Risque de drift watsonx-centric, pricing. Garanties contractuelles roadmap + alternatives MSK / Redpanda.Confluent (post-IBM) — watsonx-centric drift risk, pricing. Contractual roadmap guarantees + MSK / Redpanda alternatives.
  • Telus / Bell Canada — Restructurations cumulées massives (~10 700 / ~4 800 postes). Renégocier contrats + KAM dédié.Telus / Bell Canada — Massive cumulative restructurings (~10,700 / ~4,800 positions). Renegotiate contracts + dedicated KAM.
  • Wipro — Rotation accélérée des équipes, pression marges SSII indien. KPI de stabilité d'équipe.Wipro — Accelerated team rotation, Indian IT services margin pressure. Team stability KPIs.
  • Dayforce (ex-Ceridian) — Privatisation Thoma Bravo 12,3 G$ (clôturée 4 février 2026). Moins de transparence sous PE.Dayforce (ex-Ceridian) — Thoma Bravo going-private $12.3B (closed February 4, 2026). Less transparency under PE.
  • Ncino — Volatilité financière (-43% YTD), dépendance Salesforce. Clauses de sortie.Ncino — Financial volatility (-43% YTD), Salesforce dependency. Exit clauses.
🟡 Risques Private Equity & dépendance écosystème Private Equity risks & ecosystem lock-in Moyen / Medium
  • Dayforce (Thoma Bravo), Finastra (Vista Equity), IPC Systems (Centerbridge), Citrix (TPG/Vista) — Risque de priorisation rentabilité sur investissement produit. Surveiller continuité du roadmap et hausses tarifaires en cycle 3-5 ans.Dayforce (Thoma Bravo), Finastra (Vista Equity), IPC Systems (Centerbridge), Citrix (TPG/Vista) — Risk of prioritizing profitability over product investment. Monitor roadmap continuity and 3-5 year cycle price hikes.
  • IBM Payments Center, BlackRock eFront / Aladdin — Risque de verrouillage écosystème (lock-in). Évaluer les alternatives best-of-breed (ACI, Volante, State Street).IBM Payments Center, BlackRock eFront / Aladdin — Ecosystem lock-in risk. Evaluate best-of-breed alternatives (ACI, Volante, State Street).
🛡️ Risque transversal critique — Anthropic Mythos / Project Glasswing Critical cross-cutting risk — Anthropic Mythos / Project Glasswing Transversal
  • Avantage Glasswing : Microsoft, Cisco, CrowdStrike, Palo Alto, AWS, Google bénéficient d'un accès Mythos et patchent en premier.Glasswing advantage: Microsoft, Cisco, CrowdStrike, Palo Alto, AWS, Google have Mythos access and patch first.
  • Exposition accrue : tous les non-membres (Ivanti, Citrix, OpenText, Workday, Oracle, SAP…) attendront la divulgation publique.Increased exposure: all non-members (Ivanti, Citrix, OpenText, Workday, Oracle, SAP…) will wait for public disclosure.
  • Action transversale : compresser les SLA de patch de 30-90 jours à 7-14 jours sur les actifs critiques.Cross-cutting action: compress patch SLAs from 30-90 days to 7-14 days on critical assets.
⚙️ Obsolescence & risques technologiques Obsolescence & technology risks Surveillance / Watch
  • Cisco — Produits legacy (téléphonie on-prem, switches anciennes générations) en fin de cycle ; risque juridique Cour Suprême US.Cisco — Legacy products (on-prem telephony, older-generation switches) end-of-cycle; US Supreme Court legal risk.
  • Oracle — Layoffs 20-30k envisagés ; vérifier la disponibilité de l'expertise support.Oracle — 20-30k layoffs considered; verify support expertise availability.
  • Microsoft / Salesforce — Disruption du modèle seat-based par l'agentique IA ; négocier le basculement consumption-based.Microsoft / Salesforce — Seat-based model disruption by agentic AI; negotiate shift to consumption-based pricing.
  • SSII indiennes (Wipro, LTIMindtree, TCS BaNCS, Infosys Finacle) — Rationalisation IA, risque sur la profondeur d'expertise sectorielle.Indian IT services (Wipro, LTIMindtree, TCS BaNCS, Infosys Finacle) — AI rationalization, risk to depth of sector expertise.

Cadre d'évaluation — 5 dimensions à documenter

Assessment framework — 5 dimensions to document

Pour chaque fournisseur critique, à intégrer au registre des risques tiers (conformité BSIF B-10 / AMF).

For each critical vendor, to be integrated into the third-party risk register (OSFI B-10 / AMF compliance).

01

Stabilité financière

Financial stability

Santé du bilan, structure actionnariale (PE vs coté), trajectoire de gouvernance.

Balance-sheet health, ownership structure (PE vs listed), governance trajectory.

02

Qualité de service

Service quality

KPI SLA, stabilité des équipes (KAM/CSAM), délais de support.

SLA KPIs, team stability (KAM/CSAM), support response times.

03

Sécurité

Security

Posture CVE, présence au KEV CISA, appartenance Glasswing, capacité de patch.

CVE posture, CISA KEV presence, Glasswing membership, patching capability.

04

Plan de continuité

Business continuity

Clauses step-in, escrow de code, dépendances de juridiction (Loi 25).

Step-in clauses, source-code escrow, jurisdictional dependencies (Law 25).

05

Plan de sortie

Exit plan

Alternatives identifiées, coût de réversibilité, durée de migration estimée.

Identified alternatives, reversibility cost, estimated migration duration.

Analyse détaillée par fournisseur Detailed analysis by vendor