Abre una evaluación en OTRISK y sus pestañas son la propia norma: los pasos de evaluación de riesgos, los conjuntos de requisitos, los niveles de madurez, tal y como los estructura la serie IEC 62443. Tu propia matriz de riesgos, tus propios diagramas de red, tus propios objetivos. Se acaban los debates sobre metodología, porque la metodología está en pantalla.
Recreación ilustrativa del espacio de trabajo · datos de demostración, sin contenido de clientes.
Toda ley y toda auditoría de cliente acaban exigiendo lo mismo: demostrar que gestionas tus riesgos. Una norma define en qué consiste ese "demostrar", y OTRISK la ejecuta como flujo de trabajo. El bucle no cambia nunca: cada requisito tiene un responsable, un plazo, evidencia y un veredicto independiente. Sea cual sea el marco al que respondas, la prueba resultante tiene siempre la misma forma.
Fija primero un objetivo y en la evaluación entran solo los requisitos que ese objetivo exige. Nadie recorre 400 cláusulas porque lo diga una lista de comprobación.
Los marcos nuevos se incorporan como conjuntos de requisitos: mismos responsables, misma revisión, mismo registro permanente. Tu equipo no tiene que reaprender nada.
Referencias, no reimpresiones: el texto de las normas permanece en tus copias licenciadas.
IEC 62443-3-2 estructura la evaluación de riesgos OT en siete pasos sujetos a aprobación, y el espacio de trabajo los recorre en orden: cada uno lo envía una persona y lo acepta otra. Si te ha traído hasta aquí una ley, esta es la primera pieza que te pide: el análisis de riesgos demostrable, instalación por instalación, que decide qué significan para ti las "medidas adecuadas". En nuestras propias palabras:
En profundidad: todo el flujo de trabajo de evaluación de riesgos de IEC 62443-3-2 →
Los gestores de riesgos desconfían, con razón, de las herramientas que imponen un modelo de riesgo. En OTRISK, la matriz de tu organización se configura una sola vez: niveles de impacto, escala de probabilidad, categorías de consecuencias como Safety & Health, Environment, Operations, Financial y Product Quality, bandas de riesgo tolerable y la correspondencia con los objetivos de nivel de seguridad. Cada evaluación congela su propia copia, de modo que los resultados siguen siendo comparables de un año a otro aunque la matriz evolucione.
Por qué importa para el cumplimiento: "adecuado" se mide frente a tu propia tolerancia. Cuando el auditor pregunta por qué el objetivo de una zona es el que es, la respuesta se remonta a una matriz que aprobó tu dirección, no a un valor por defecto del proveedor.
Cada envío, ya sea una evidencia, un paso de evaluación o un documento, lo acepta alguien distinto de su autor; la plataforma lo impone. Cada cambio de estado lleva un nombre, una marca de tiempo y un comentario, de forma permanente. Cuando el auditor pregunta "quién revisó la partición de zonas, y cuándo", la respuesta es un clic, no una excavación arqueológica.
Por qué importa para el cumplimiento: las leyes sitúan la responsabilidad en la dirección. Un registro permanente de quién decidió y quién verificó es la forma que adopta esa responsabilidad por escrito.
El cumplimiento acaba en papel: el documento que entregas al regulador, al cliente o al auditor. Estos dos se generan, no se redactan. En términos llanos, dicen "conocemos nuestros riesgos" y "esto es lo que nuestro sistema debe cumplir".
La imagen de riesgos que firma tu dirección: resumen ejecutivo, la matriz trazada, el registro priorizado, escalas y método, todo generado a partir de los datos actuales.
La especificación conforme a la que construyen tus integradores: el producto de trabajo que exige IEC 62443-3-2, con el estado de aprobación en la portada.
Ambos se regeneran bajo demanda, y las evaluaciones de requisitos exportan su propio informe de la misma forma. Tu evaluación envejece; los documentos no. Solicita el informe IRA de ejemplo →
Depende del alcance. El flujo está construido para que la evaluación inicial de un primer System under Consideration se mida en semanas, no en meses, y para que las reevaluaciones se conviertan en simples revisiones, porque no hay que reconstruir nada.
El flujo codifica el método, lo que baja mucho el listón, pero las decisiones de riesgo siguen siendo tuyas. Si quieres acompañamiento, nuestros expertos en seguridad OT ejecutan contigo la primera evaluación y forman a tu equipo hasta que trabaje solo; y si cuentas con una consultora de seguridad OT, puede operar dentro de tu entorno con sus propios roles. Onboarding y habilitación →
La IRA y la CRS siguen la estructura que prescribe la norma, y cada uno de sus veredictos se remonta a una persona y una fecha. Los auditores pueden recibir su propio acceso en lugar de una exportación.
Un diagrama de red (cualquier formato común), una lista de las personas implicadas y un sistema que te importe. Ese es el primer taller.
En una instancia de aplicación y base de datos dedicadas por cliente, alojadas en la UE, protegidas por acceso basado en roles y MFA. ¿Prefieres que los archivos de evidencia no se muevan de su sitio? Registra una referencia a tu SharePoint, Tresorit o DMS en lugar de subirlos; OTRISK conserva la referencia y el veredicto. Detalles en la página Seguridad y arquitectura .
Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.