OTRISK
Plataforma de cumplimiento OT · basada en IEC 62443

De la norma al documento firmado.

La IEC 62443 define qué es una buena seguridad OT. NIS2 y sus transposiciones nacionales te obligan a demostrarla. OTRISK conecta ambas: convierte el método de la propia norma en tu sistema de trabajo, y cada ciclo termina en el documento que un regulador, un cliente o un auditor acepta de verdad.

Risk assessment · Estación de bombeo Sur IEC 62443-3-2 · matrix v4 · frozen
ZCR 1 ZCR 2 ZCR 3 · Zones & conduits ZCR 4 ZCR 5 ZCR 6 ZCR 7
Z1 · Process control network
SL-T 2
Accepted
Z2 · Safety instrumented system
SL-T 3
Pending review
C1 · Plant DMZ conduit
SL-T 2
Accepted
Z3 · Packaging line
SL-T 1
Above tolerance
Reviewed · m.dekker · 2026-07-21 09:32 · ZCR 3 partitioning accepted

¿Te suena?

La hoja de cálculo es el sistema.
Versión 23_final_v2.xlsx. Tres responsables, cuarenta pestañas, cero trazabilidad. Todo el mundo sabe que no funciona. Nadie se atreve a tocarla.
Responsabilidad sin autoridad.
La ley hace a tu dirección responsable del riesgo OT. Los proveedores que operan la mitad de tu OT responden ante el departamento de Compras, no ante ti. El hueco que queda lo asumes tú.
El muro de la reevaluación.
La evaluación de riesgos del año pasado costó cuatro meses y un consultor. Estaba obsoleta el día de la entrega. Repetirla cada año no es un plan.

Nadie eligió esto: fue creciendo con los años. Pero no tiene por qué seguir así.

La ley te dice que tienes que hacerlo. La norma te dice qué hacer. OTRISK es cómo lo demuestras.

NIS2, la Cyberbeveiligingswet, el Cyber Resilience Act: ninguna de estas normas nombra un producto. Todas exigen una gestión de riesgos demostrable. Selecciona cualquier casilla para trazar el camino de la ley a la prueba.

La presión
Qué exige
Cómo se evidencia
Cómo lo demuestra OTRISK
Trazabilidad e informes Cada decisión termina igual: registrada con actor y marca de tiempo, con informes que se regeneran a partir de los datos actuales.
Traza el camino. Las leyes crean deberes, los deberes se evidencian con normas, las normas se ejecutan en OTRISK. Selecciona cualquier casilla para resaltar su recorrido.
Datos contrastados con EUR-Lex, la Comisión Europea, Rijksoverheid y el NCSC · julio de 2026.

Un sistema, tres pasos

ZCR 1 · Asset inventory source: PFD-B-rev12.pdf
PLC · Line 4 dosing S7-1500 parsed
HMI · Control room WinCC parsed
Historian OSIsoft PI parsed
Remote access gateway unknown flagged
Deterministic parse · nothing guessed · 3 of 41 assets flagged for a human
Paso 1

Define tu sistema.

Empieza con lo que ya tienes: importa el diagrama de red, importa o construye el inventario de activos y define el System under Consideration. El analizador de diagramas lee de forma determinista y nunca adivina: lo que no puede leer, lo marca para que lo revise una persona.

Paso 2

Evalúa conforme a la norma.

Recorre los pasos de la IEC 62443-3-2 exactamente como están escritos, sobre tu propia matriz de riesgos, o realiza evaluaciones de requisitos (IEC 62443, ISO 27001, NIST SP 800-82) acotadas a tu objetivo de nivel de seguridad. Cada requisito tiene un responsable, un plazo y un revisor independiente. Nadie acepta su propio trabajo.

Requirement assessment · IEC 62443 series trimmed to SL-T 2 · 41 in scope
Operator account control JV
Accepted
Vendor remote access policy MK
Pending review
Historian backup and restore test TB
Pending review
Packaging line segregation JV
Overdue
Review queue · 4 open · nobody accepts their own submission
Evaluación de riesgos inicial
Generated 2026-07-21 · current
Cybersecurity requirements specification
Approved · on the record
Paso 3

Entrega la prueba.

Genera la Initial Risk Assessment, la Cybersecurity Requirements Specification o el informe de evaluación a partir de los datos actuales, en cuanto te los pidan. Si cambias algo el martes, el miércoles el documento ya está al día.

Construido con quienes responden ante los reguladores

Fieles a la norma, cláusula a cláusula. El espacio de trabajo de IEC 62443-3-2 sigue la norma paso a paso; mantenemos un análisis de brechas cláusula a cláusula y publicamos lo que todavía no cubrimos.
Doble revisión en todo. Revisión a dos personas en cada paso de la evaluación de riesgos; revisión en dos etapas cuando la evidencia la aporta un tercero.
Tu equipo de seguridad hará preguntas. Ya nos hemos adelantado. Instancia de aplicación y base de datos dedicadas por cliente, alojamiento en la UE, MFA y descargas de evidencia sujetas a políticas de acceso.
¿Nadie con experiencia en IEC 62443 en plantilla? Formamos a tu equipo. Onboarding guiado y formación de equipos, en tus instalaciones o en las nuestras, pensados para que dejes de necesitarnos. Onboarding y habilitación →

¿Cuál es tu caso?

Opero plantas o infraestructura.
El riesgo es tuyo, aunque sean los proveedores quienes operen los sistemas. Fija objetivos, reúne evidencia y demuéstralo.
Integro o mantengo OT.
Tus clientes ya incluyen la IEC 62443 en los contratos. Convierte la conformidad en una ventaja competitiva, no en una carga.
Fabrico productos o máquinas.
El CRA, la RED 3.3 y el Reglamento de Máquinas te afectan a la vez. La IEC 62443-4-1/4-2 es la vía industrial para cumplirlos.

¿Eres consultor o auditor? Puedes realizar las evaluaciones de tus clientes dentro de OTRISK. Para socios →

Las normas, de forma nativa

IEC 62443-3-2
IEC 62443-3-3
IEC 62443-2-1
IEC 62443-2-4
IEC 62443-4-1
IEC 62443-4-2
ISO/IEC 27001
NIST SP 800-82

No es otra lista de comprobación importada. Las zonas, los conduits, los objetivos de nivel de seguridad y los niveles de madurez son elementos nativos de la plataforma, porque OTRISK se construyó para esta norma; no se adaptó a ella después.

De nuestras notas de campo: the Polish CHP breach ran on connections nobody drew →

Ven con una instalación en mente. Te irás con próximos pasos concretos y una orientación de precio.

Treinta minutos con un experto en seguridad OT. Sin diapositivas, sin intermediarios comerciales. Te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día.

Solicita el informe IRA de ejemplo →