Abre una evaluación de riesgos en OTRISK y las pestañas son la norma: de ZCR 1 System under Consideration a la aprobación en ZCR 7, exactamente como las define IEC 62443-3-2. Tu propia matriz de riesgos, tus propios diagramas de red, tu propio riesgo tolerable. Se acaban los debates sobre metodología, porque la metodología está en pantalla.
Recreación ilustrativa del espacio de trabajo · datos de demostración, sin contenido de clientes.
IEC 62443-3-2 estructura la evaluación de riesgos en siete requisitos, de ZCR 1 a ZCR 7, cada uno con un resultado definido. OTRISK los ejecuta como pestañas encadenadas: una persona envía, otra acepta y se abre el paso siguiente. Esto es lo que pide cada paso y lo que te ofrece la pantalla.
El alcance decide todo lo que viene después, así que va primero. Describe el sistema y su entorno, importa el diagrama de red y construye el inventario de activos con criticidad por activo: impacto en safety, operativo y de negocio, ciclo de vida y estado de parches, puntos de acceso. El analizador determinista de diagramas rellena lo que puede leer con certeza y marca el resto. Sin conjeturas de IA sobre los datos de tu planta.
Field note: the Polish CHP breach ran on connections nobody drew →
Puntúa los riesgos sin mitigar en la matriz propia de tu organización y míralos trazados en el mapa de calor, con el peor caso resaltado. Este es el momento en que la dirección ve la imagen completa de una instalación en una página. Genera el documento Initial Risk Assessment directamente desde este paso.
Dibuja zonas y conduits sobre el diagrama, con las comprobaciones propias de la norma integradas: separa activos de negocio e IACS, separa los sistemas de safety, ten en cuenta conexiones temporales, redes inalámbricas y externas. La partición no es un ejercicio de dibujo; es la estructura de la que cuelga el resto de la evaluación.
Nota de campo: cinco errores de partición de zonas que seguimos viendo →
La pregunta decisiva de la norma: ¿supera el riesgo inicial lo que toleras? OTRISK calcula la sugerencia a partir de tus propias puntuaciones y tu propia línea de tolerancia. Si la respuesta es no, has terminado y queda documentado. Si es sí, continúas solo con las zonas que lo necesitan.
Por zona y conduit: amenazas de una biblioteca curada basada en la taxonomía de ENISA, vulnerabilidades con referencias a CWE y NIST, impacto por categoría de consecuencias, probabilidad antes y después de las contramedidas existentes, y un objetivo de nivel de seguridad (SL-T) derivado del riesgo residual. Cada número lleva su justificación.
La CRS es el producto de trabajo que exige la norma y sobre el que construyen los integradores. OTRISK la ensambla a partir de lo que ya has hecho: contexto del SuC, características de zonas y conduits, escenarios de amenaza, SL-T por zona. Una comprobación de completitud cierra el paso: ningún activo sin asignar, ninguna zona sin objetivo.
El asset owner aprueba o rechaza con motivos, que quedan registrados: quién, cuándo, por qué. Un rechazo reabre solo los pasos que hay que rehacer. A partir de aquí, la evaluación es un documento vivo con una firma, no un PDF en un cajón.
Los gestores de riesgos desconfían, con razón, de las herramientas que imponen un modelo de riesgo. En OTRISK, la matriz de tu organización se configura una sola vez: niveles de impacto, escala de probabilidad, categorías de consecuencias como Safety & Health, Environment, Operations, Financial y Product Quality, bandas de riesgo tolerable y la correspondencia con los objetivos de nivel de seguridad. Cada evaluación congela su propia copia, de modo que los resultados siguen siendo comparables de un año a otro aunque la matriz evolucione.
Cada paso ZCR lo envía una persona y lo acepta otra; la plataforma lo impone. Cada cambio de estado lleva un nombre, una marca de tiempo y un comentario, de forma permanente. Cuando el auditor pregunta "quién revisó la partición en zonas, y cuándo", la respuesta es un clic, no un proyecto de arqueología.
El flujo termina en dos documentos, y ninguno se escribe a mano. Ambos se ensamblan a partir de la evaluación viva, así que lo que dicen es lo que contiene el espacio de trabajo.
Resumen ejecutivo, la matriz de riesgos trazada, el registro de riesgos jerarquizado, escalas y método, todo generado a partir de los datos actuales.
El producto de trabajo obligatorio de IEC 62443-3-2, con el estado de aprobación en la portada.
Ambos se regeneran bajo demanda. Tu evaluación envejece; los documentos no. Solicita el informe IRA de ejemplo →
Depende del alcance. El flujo está construido para que la evaluación inicial de un primer System under Consideration se mida en semanas, no en meses, y para que las reevaluaciones se conviertan en simples revisiones, porque no hay que reconstruir nada.
El flujo codifica el método, lo que reduce mucho la experiencia previa necesaria, pero las decisiones de riesgo siguen siendo tuyas. Si quieres acompañamiento, nuestros expertos en seguridad OT ejecutan contigo la primera evaluación y forman a tu equipo hasta que sabe hacerlo por su cuenta. Si trabajas con una consultora de seguridad OT, esta puede trabajar dentro de tu entorno con sus propias cuentas y roles. Onboarding y habilitación →
La IRA y la CRS siguen la estructura que prescribe la norma, y cada uno de sus veredictos se remonta a una persona y una fecha. Los auditores pueden recibir su propio acceso en lugar de una exportación.
Un diagrama de red (cualquier formato común), una lista de las personas implicadas y un sistema que te importe. Ese es el primer taller.
En una instancia de aplicación y base de datos dedicadas por cliente, alojadas en la UE, tras acceso por roles y MFA. Detalles en la página Seguridad y arquitectura .
Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.