OTRISK
Producto

El método es el espacio de trabajo.

Abre una evaluación en OTRISK y sus pestañas son la propia norma: los pasos de evaluación de riesgos, los conjuntos de requisitos, los niveles de madurez, tal y como los estructura la serie IEC 62443. Tu propia matriz de riesgos, tus propios diagramas de red, tus propios objetivos. Se acaban los debates sobre metodología, porque la metodología está en pantalla.

Evaluaciones Estación de bombeo Sur dedicated instance · EU hosting
Estación de bombeo Sur In progress
IEC 62443-3-2 · Matrix v4 (frozen) · Línea B, producción de agua potable
Two-person review Due 30 sep 2026 · 62 days remaining
ZCRs completed
2 of 7
zone & conduit requirements confirmed
In progress
1
step with recorded work
Not started
4
steps still open
Progress
34%
Overview ZCR 1 · System Under Consideration ZCR 2 · Initial risk assessment ZCR 3 · Partition the SUC ZCR 4 · Risk comparison ZCR 5 · Detailed assessment ZCR 6 · Documentation ZCR 7 · Approval
Zonas y conduits 41 assets · 0 orphans
Z1 · Process control network SL-T 2
Z2 · Safety instrumented system SL-T 3
Z3 · Packaging line SL-T 1
C1 · Plant DMZ conduit SL-T 2
C2 · Vendor remote access
Z1 · Process control network Accepted reviewed · m.dekker · 21 jul 2026
Assets
17 · PLC, HMI, historian, switches
Worst-case unmitigated risk
Class U · above tolerable
Conduits
C1 plant DMZ · C2 vendor remote
Separation checks 3.2–3.6
Recorded · 5 of 5
business/IACS · safety · temporary connections · wireless · external networks

Recreación ilustrativa del espacio de trabajo · datos de demostración, sin contenido de clientes.

Un motor, sea cual sea la norma

Toda ley y toda auditoría de cliente acaban exigiendo lo mismo: demostrar que gestionas tus riesgos. Una norma define en qué consiste ese "demostrar", y OTRISK la ejecuta como flujo de trabajo. El bucle no cambia nunca: cada requisito tiene un responsable, un plazo, evidencia y un veredicto independiente. Sea cual sea el marco al que respondas, la prueba resultante tiene siempre la misma forma.

Fija primero un objetivo y en la evaluación entran solo los requisitos que ese objetivo exige. Nadie recorre 400 cláusulas porque lo diga una lista de comprobación.

IEC 62443-2-1
Tu programa de seguridad
Políticas, roles, gestión de incidentes, gestión de proveedores: el programa del asset owner, comprobado requisito a requisito.
IEC 62443-2-4
Tus proveedores de servicios
Integradores y socios de mantenimiento acreditan sus capacidades en tu propio entorno, en modo de terceros, y sus veredictos y los tuyos se mantienen separados.
IEC 62443-3-2
La evaluación de riesgos OT
Alcance, zonas y conduits, objetivos de nivel de seguridad y los dos entregables que se generan: IRA y CRS. Se recorren paso a paso más abajo.
IEC 62443-3-3
Requisitos de sistema
Evalúa el sistema instalado frente a su objetivo de nivel de seguridad; los requisitos por encima del objetivo quedan fuera de alcance.
IEC 62443-4-1
Desarrollo seguro
Los fabricantes acreditan su ciclo de desarrollo, incluidas la gestión de vulnerabilidades y la entrega de parches.
IEC 62443-4-2
Requisitos de componentes
Capacidades de componente por nivel de seguridad: lo que los clientes especifican en las licitaciones y lo que verifican las certificaciones.
ISO/IEC 27001
El ámbito de oficina
El sistema de gestión de TI, que funciona junto al trabajo OT: el mismo almacén de evidencia, la misma disciplina de revisión, un solo sistema para ambos mundos.
NIST SP 800-82
Programas de seguridad OT
La guía OT que muchos marcos corporativos exigen, ejecutada como una evaluación de requisitos más.
Tu próxima norma
Mismo bucle, cláusulas nuevas

Los marcos nuevos se incorporan como conjuntos de requisitos: mismos responsables, misma revisión, mismo registro permanente. Tu equipo no tiene que reaprender nada.

Referencias, no reimpresiones: el texto de las normas permanece en tus copias licenciadas.

La evaluación de riesgos, paso a paso

IEC 62443-3-2 estructura la evaluación de riesgos OT en siete pasos sujetos a aprobación, y el espacio de trabajo los recorre en orden: cada uno lo envía una persona y lo acepta otra. Si te ha traído hasta aquí una ley, esta es la primera pieza que te pide: el análisis de riesgos demostrable, instalación por instalación, que decide qué significan para ti las "medidas adecuadas". En nuestras propias palabras:

1
Delimitar. Define el sistema y su entorno; importa el diagrama de red; el inventario de activos se construye solo, de forma determinista. Lo que el analizador no puede leer con certeza lo marca para que lo revise una persona.
2
Riesgo inicial. Puntúa el riesgo sin mitigar en tu propia matriz; el peor caso aflora en una sola página, y la IRA se genera a partir de este paso.
3
Particionar. Agrupa los activos en zonas, nombra los conduits entre ellas, con las comprobaciones de separación ya integradas.
4
Contrastar. Compara con tu línea de tolerancia. Por debajo: hecho y documentado. Por encima: continúa, solo donde haga falta.
5
Detallar. Amenazas y vulnerabilidades por zona, impacto por categoría de consecuencias, y un objetivo de nivel de seguridad derivado del riesgo residual. Cada número lleva su justificación.
6
Documentar. La especificación de requisitos se ensambla sola a partir del trabajo ya hecho; una comprobación de completitud cierra el paso: ningún activo sin asignar, ninguna zona sin objetivo.
7
Aprobar. El asset owner firma y queda constancia: quién, cuándo, por qué. Un rechazo reabre exactamente los pasos que hay que rehacer.
ZCR 2 · Initial cyber security risk assessment Awaiting review
Matrix Unmitigated Risks 12 Likelihood 7
Worst case on the matrix
Nearly impossibleDaily
R-01 Ransomware via vendor remote access · dosing PLCs Operations U
R-04 Unauthorised setpoint change from business network Safety & Health VH
R-07 Historian data loss · batch records Financial H
Generate IRA report (draft) Confirm ZCR 2 submitted · j.vandenberg · awaiting a second pair of eyes

En profundidad: todo el flujo de trabajo de evaluación de riesgos de IEC 62443-3-2 →

Tu matriz, no la nuestra

Los gestores de riesgos desconfían, con razón, de las herramientas que imponen un modelo de riesgo. En OTRISK, la matriz de tu organización se configura una sola vez: niveles de impacto, escala de probabilidad, categorías de consecuencias como Safety & Health, Environment, Operations, Financial y Product Quality, bandas de riesgo tolerable y la correspondencia con los objetivos de nivel de seguridad. Cada evaluación congela su propia copia, de modo que los resultados siguen siendo comparables de un año a otro aunque la matriz evolucione.

Por qué importa para el cumplimiento: "adecuado" se mide frente a tu propia tolerancia. Cuando el auditor pregunta por qué el objetivo de una zona es el que es, la respuesta se remonta a una matriz que aprobó tu dirección, no a un valor por defecto del proveedor.

Risk matrix · 5 × 7 v4 · frozen per assessment
5 · Disastrous
M
H
VH
VH
U
U
U
4 · Serious
L
M
H
VH
VH
U
U
3 · Significant
L
L
M
H
VH
VH
U
2 · Limited
N
L
L
M
H
H
VH
1 · Small
N
N
L
L
M
M
H
Nearly impossible
Exceptional
Seldom
Incidental
Yearly
Monthly
Daily
Safety & Health
Operations
Environment
Financial
Legal & Regulatory
Reputation
Product Quality
risk classes N · L · M · H · VH · U; the worst-scoring category drives the class
ZCR 3 · Zone & conduit partitioning
Accepted
2026-07-21 09:32 · m.dekker · accepted · "partitioning matches drawing rev12"
2026-07-18 16:04 · j.vandenberg · submitted for review
2026-07-18 15:40 · j.vandenberg · edited · "added C2 vendor remote access"
2026-07-11 10:12 · t.bakker · rejected · "safety PLCs must be their own zone (ZCR 3.4)"
process log · permanent

Nadie acepta su propio envío

Cada envío, ya sea una evidencia, un paso de evaluación o un documento, lo acepta alguien distinto de su autor; la plataforma lo impone. Cada cambio de estado lleva un nombre, una marca de tiempo y un comentario, de forma permanente. Cuando el auditor pregunta "quién revisó la partición de zonas, y cuándo", la respuesta es un clic, no una excavación arqueológica.

Por qué importa para el cumplimiento: las leyes sitúan la responsabilidad en la dirección. Un registro permanente de quién decidió y quién verificó es la forma que adopta esa responsabilidad por escrito.

Los artefactos

El cumplimiento acaba en papel: el documento que entregas al regulador, al cliente o al auditor. Estos dos se generan, no se redactan. En términos llanos, dicen "conocemos nuestros riesgos" y "esto es lo que nuestro sistema debe cumplir".

INITIAL RISK ASSESSMENT · GENERATED REPORT
Estación de bombeo Sur
IEC 62443-3-2 · matrix v4 · generated 2026-07-21 09:32
Executive summary
Initial risk · worst case per zone
Ranked risk register
R-01
U
R-04
VH
R-07
H
OTRISK · regenerated from live dataPage 1 of 14

Initial Risk Assessment (IRA)

La imagen de riesgos que firma tu dirección: resumen ejecutivo, la matriz trazada, el registro priorizado, escalas y método, todo generado a partir de los datos actuales.

CYBERSECURITY REQUIREMENTS SPECIFICATION
Estación de bombeo Sur
IEC 62443-3-2 · CRS · approved · 24 jul 2026
Approved · T. Bakker, asset owner · 24 Jul 2026 · on the record
Zones, conduits and targets
Z1 · Process control networkSL-T 2
Z2 · Safety instrumented systemSL-T 3
Z3 · Packaging lineSL-T 1
C1 · Plant DMZ conduitSL-T 2
completeness · every asset assigned · characteristics provided · SL-T per zone & conduit
Approval status on the coverPage 1 of 9

Cybersecurity Requirements Specification (CRS)

La especificación conforme a la que construyen tus integradores: el producto de trabajo que exige IEC 62443-3-2, con el estado de aprobación en la portada.

Ambos se regeneran bajo demanda, y las evaluaciones de requisitos exportan su propio informe de la misma forma. Tu evaluación envejece; los documentos no. Solicita el informe IRA de ejemplo →

Funciona junto a tu plataforma de monitorización. Claroty, Nozomi o Dragos te dicen qué hay en la red y qué está haciendo. No realizan ni documentan una evaluación de riesgos; no es su trabajo. OTRISK es la capa donde las observaciones se convierten en riesgo evaluado, asignado y revisado, y donde se produce la prueba. Sin sensores, sin hardware, sin requisitos previos de seis cifras: tu primera evaluación empieza con un diagrama de red y un taller.

Preguntas que hará tu equipo

¿Cuánto tarda una evaluación de riesgos IEC 62443-3-2 en OTRISK?

Depende del alcance. El flujo está construido para que la evaluación inicial de un primer System under Consideration se mida en semanas, no en meses, y para que las reevaluaciones se conviertan en simples revisiones, porque no hay que reconstruir nada.

¿Necesitamos conocimientos de IEC 62443 en plantilla?

El flujo codifica el método, lo que baja mucho el listón, pero las decisiones de riesgo siguen siendo tuyas. Si quieres acompañamiento, nuestros expertos en seguridad OT ejecutan contigo la primera evaluación y forman a tu equipo hasta que trabaje solo; y si cuentas con una consultora de seguridad OT, puede operar dentro de tu entorno con sus propios roles. Onboarding y habilitación →

¿Aceptará nuestro auditor u organismo de certificación el resultado?

La IRA y la CRS siguen la estructura que prescribe la norma, y cada uno de sus veredictos se remonta a una persona y una fecha. Los auditores pueden recibir su propio acceso en lugar de una exportación.

¿Qué necesitan de nosotros para empezar?

Un diagrama de red (cualquier formato común), una lista de las personas implicadas y un sistema que te importe. Ese es el primer taller.

¿Dónde se alojan nuestros datos?

En una instancia de aplicación y base de datos dedicadas por cliente, alojadas en la UE, protegidas por acceso basado en roles y MFA. ¿Prefieres que los archivos de evidencia no se muevan de su sitio? Registra una referencia a tu SharePoint, Tresorit o DMS en lugar de subirlos; OTRISK conserva la referencia y el veredicto. Detalles en la página Seguridad y arquitectura .

Mira tu propio sistema en OTRISK.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.