OTRISK
Producto · Evaluaciones y evidencia

Cada requisito recibe un responsable, evidencia y un veredicto.

OTRISK ejecuta evaluaciones de requisitos según la serie IEC 62443, ISO/IEC 27001 y NIST SP 800-82 en un solo flujo de trabajo. Delimita la evaluación a tu nivel objetivo, asigna el trabajo, reúne la evidencia y deja que un segundo par de ojos confirme cada veredicto. Lo que queda es un registro que tu auditor puede rastrear años después.

Cómo se desarrolla una evaluación

Crea una evaluación, elige la norma, fija el objetivo. A partir de ahí, el ciclo es idéntico para cada marco: cuatro pasos, cada uno registrado.

1

Delimitar.

Fija el objetivo y el conjunto de requisitos se recorta solo. Para IEC 62443-3-3 y 4-2, el nivel de seguridad objetivo (SL-T) excluye todo requisito por encima; para IEC 62443-2-4 y 4-1, el nivel de madurez objetivo delimita los criterios. Evalúas lo que tu objetivo exige, nada más.
2

Asignar.

Cada requisito dentro del alcance recibe un responsable y una fecha límite. Los ingenieros ven solo sus propias tareas; el responsable del equipo ve el panorama completo. El trabajo atrasado aparece por sí solo; nadie tiene que perseguirlo por correo.
3

Evidencia.

Los responsables responden al requisito y adjuntan la prueba: documentos, fotos, registros, declaraciones. Cada elemento queda vinculado a su requisito, de modo que el archivo y el veredicto nunca se separan.
4

Revisar.

Alguien que no hizo el trabajo acepta o rechaza, con un motivo que queda registrado. Solo entonces el requisito queda cerrado, y sigue siendo consultable durante años.
Evaluaciones Estación de bombeo Sur IEC 62443-3-3 · SL-T 2
trimmed to SL-T 2 · requirements above target excluded
SR 1.1 Operator identification & authentication due 15 ago 2026 JV Accepted
SR 1.5 Credential management due 15 ago 2026 MD Awaiting review
SR 2.1 Access authorization enforcement due 22 ago 2026 TB Rejected · reason logged
SR 3.3 Security function verification due 29 ago 2026 JV Not started
4 of 41 shown · every verdict by a second reviewer

Recreación ilustrativa del espacio de trabajo · datos de demostración, sin contenido de clientes.

Review Queue 3 awaiting your verdict
EVIDENCE Backup & restore procedure SR 7.3 · j.vandenberg Accept Reject
REQUIREMENT Malware protection Stage 1 · approved by their lead third party
EVIDENCE Firewall ruleset export SR 5.1 · t.bakker Accept Reject
accept or reject · reason required · logged with name and timestamp

Nadie acepta su propio trabajo

Cada veredicto proviene de alguien distinto de quien hizo el trabajo; la plataforma lo impone. Dentro de tu equipo, los ingenieros se revisan entre sí a través de la Review Queue. Cuando un proveedor o una consultora responde dentro de tu entorno, la revisión tiene dos etapas: el responsable del proveedor aprueba primero internamente y tu propio responsable da el veredicto final.

Por qué importa para el cumplimiento: una evaluación en la que los autores califican su propio trabajo demuestra poco. Un segundo revisor, con nombre registrado en cada veredicto, es lo que hace defendible el expediente.

Auditorías de proveedores y terceros →

La evidencia queda tras una comprobación de políticas

La evidencia se almacena en tu instancia de aplicación y base de datos dedicadas, alojadas en la UE. Los archivos nunca son enlaces públicos: cada descarga pasa por una comprobación de políticas que verifica, en cada solicitud, que quien pide el archivo puede verlo.

Cada cambio de estado lleva un nombre, una marca de tiempo y un comentario, de forma permanente. Los datos de auditoría se exportan a XLSX o PDF, y cada evaluación genera su informe en PDF bajo demanda.

Informes y artefactos →

SR 7.3 · Evidence Accepted
backup-policy-rev3.pdf 1.2 MB · policy-checked download
2026-07-21 09:14 · m.dekker · accepted · "matches restore test of 12 Jul"
2026-07-18 14:22 · j.vandenberg · submitted for review
2026-07-18 14:19 · j.vandenberg · uploaded · "policy rev 3, restore log attached"
process log · permanent · audit data exports to XLSX and PDF

Las normas que ejecuta hoy

Un mismo ciclo, con puntuación honesta por norma. Donde un objetivo recorta el alcance, la tabla lo dice; donde no, aplica el conjunto completo.

Norma Puntuación Qué determina el alcance Modo de terceros
IEC 62443-3-3 Niveles de seguridad El SL-T que fijas tú; los requisitos por encima quedan fuera
IEC 62443-4-2 Niveles de seguridad El SL-T que fijas tú; los requisitos por encima quedan fuera
IEC 62443-2-4 Niveles de madurez Criterios delimitados al nivel de madurez que fijas tú
IEC 62443-4-1 Niveles de madurez Criterios delimitados al nivel de madurez que fijas tú
NIST SP 800-82 Niveles de madurez Una selección OT enfocada de la guía
ISO/IEC 27001:2022 Cumplimiento, con indicadores de documentación El conjunto completo de controles Solo autoevaluación
IEC 62443-2-1 Cumplimiento por requisito El programa de seguridad del asset owner Solo autoevaluación

En modo de terceros, una organización proveedora o consultora responde dentro de tu entorno, con la revisión en dos etapas descrita arriba. IEC 62443-3-2 no es una evaluación de requisitos sino un flujo de trabajo de riesgos, con su propio espacio de trabajo. La evaluación de riesgos OT →

Referencias, no reimpresiones: el texto de las normas permanece en tus copias licenciadas.

Mira cómo se trabaja.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.

Treinta minutos con un experto en seguridad OT. Sin diapositivas, sin intermediarios comerciales.