OTRISK
Producto · Evaluación de riesgos

La evaluación de riesgos IEC 62443-3-2, ejecutada como flujo de trabajo.

Abre una evaluación de riesgos en OTRISK y las pestañas son la norma: de ZCR 1 System under Consideration a la aprobación en ZCR 7, exactamente como las define IEC 62443-3-2. Tu propia matriz de riesgos, tus propios diagramas de red, tu propio riesgo tolerable. Se acaban los debates sobre metodología, porque la metodología está en pantalla.

Evaluaciones Estación de bombeo Sur dedicated instance · EU hosting
Estación de bombeo Sur In progress
IEC 62443-3-2 · Matrix v4 (frozen) · Línea B, producción de agua potable
Due 30 sep 2026 · 62 days remaining
ZCR 1 · System Under Consideration ZCR 2 · Initial risk assessment ZCR 3 · Partition the SUC ZCR 4 · Risk comparison ZCR 5 · Detailed assessment ZCR 6 · Documentation ZCR 7 · Approval
Z1 · Process control network
SL-T 2
Accepted
Z2 · Safety instrumented system
SL-T 3
Pending review
C1 · Plant DMZ conduit
SL-T 2
Accepted
Reviewed · m.dekker · 2026-07-21 09:32 · ZCR 3 partitioning accepted

Recreación ilustrativa del espacio de trabajo · datos de demostración, sin contenido de clientes.

Los siete ZCR, en pantalla

IEC 62443-3-2 estructura la evaluación de riesgos en siete requisitos, de ZCR 1 a ZCR 7, cada uno con un resultado definido. OTRISK los ejecuta como pestañas encadenadas: una persona envía, otra acepta y se abre el paso siguiente. Esto es lo que pide cada paso y lo que te ofrece la pantalla.

ZCR 1

Identifica el System under Consideration

El alcance decide todo lo que viene después, así que va primero. Describe el sistema y su entorno, importa el diagrama de red y construye el inventario de activos con criticidad por activo: impacto en safety, operativo y de negocio, ciclo de vida y estado de parches, puntos de acceso. El analizador determinista de diagramas rellena lo que puede leer con certeza y marca el resto. Sin conjeturas de IA sobre los datos de tu planta.

Field note: the Polish CHP breach ran on connections nobody drew →

ZCR 1 · Asset inventory source: PFD-B-rev12.pdf
PLC · Line 4 dosing S7-1500 parsed
HMI · Control room WinCC parsed
Historian OSIsoft PI parsed
Remote access gateway unknown flagged
Deterministic parse · nothing guessed · 3 of 41 assets flagged for a human
ZCR 2 · Initial risk assessment Awaiting review
Worst case on the matrix
Nearly impossibleDaily
R-01 Ransomware via vendor remote access · dosing PLCs Operations U
R-04 Unauthorised setpoint change from business network Safety & Health VH
Generate IRA report (draft) Confirm ZCR 2 submitted · j.vandenberg
ZCR 2

Evaluación de riesgos inicial

Puntúa los riesgos sin mitigar en la matriz propia de tu organización y míralos trazados en el mapa de calor, con el peor caso resaltado. Este es el momento en que la dirección ve la imagen completa de una instalación en una página. Genera el documento Initial Risk Assessment directamente desde este paso.

ZCR 3

Particiona el SuC en zonas y conduits

Dibuja zonas y conduits sobre el diagrama, con las comprobaciones propias de la norma integradas: separa activos de negocio e IACS, separa los sistemas de safety, ten en cuenta conexiones temporales, redes inalámbricas y externas. La partición no es un ejercicio de dibujo; es la estructura de la que cuelga el resto de la evaluación.

Nota de campo: cinco errores de partición de zonas que seguimos viendo →

ZCR 3 · Zone & conduit partitioning 41 assets · every asset in exactly one zone · 0 orphans
Enterprise network
outside the SuC
C1
plant DMZ
Z1 · Process control network SL-T 2
17 assets · PLC, HMI, historian, switches
C3
SIS gateway
Z2 · Safety instrumented system SL-T 3
own zone · safety separated
Vendor remote access
temporary connection · accounted for
C2
temporary
Z3 · Packaging line SL-T 1
9 assets · separate risk profile
business / IACS separated safety systems own zone temporary connections wireless external networks
ZCR 4

Compara el riesgo con el riesgo tolerable

La pregunta decisiva de la norma: ¿supera el riesgo inicial lo que toleras? OTRISK calcula la sugerencia a partir de tus propias puntuaciones y tu propia línea de tolerancia. Si la respuesta es no, has terminado y queda documentado. Si es sí, continúas solo con las zonas que lo necesitan.

Initial risk vs. tolerable risk tolerance line · matrix v4
BELOW documented, assessment complete
Z3 · Packaging line M ≤ tolerable
ABOVE proceeds to ZCR 5, this zone only
Z1 · Process control network U > tolerable
calculado a partir de tus puntuaciones y tu límite de tolerancia · una sugerencia, decides tú
ZCR 5

Evaluación de riesgos detallada

Por zona y conduit: amenazas de una biblioteca curada basada en la taxonomía de ENISA, vulnerabilidades con referencias a CWE y NIST, impacto por categoría de consecuencias, probabilidad antes y después de las contramedidas existentes, y un objetivo de nivel de seguridad (SL-T) derivado del riesgo residual. Cada número lleva su justificación.

T-03 Ransomware via vendor remote access Z1 · Process control network
ENISA · Nefarious activity / Malware CWE-287 · Improper authentication
Likelihood · unmitigated
Incidental
After existing countermeasures
Seldom
Impact per category
S&H 3 · Ops 5 · Fin 4
Residual risk
H · above tolerable
SL-T derived from residual risk SL-T 3 rationale recorded per number
ZCR 6 · Cybersecurity Requirements Specification Completeness · passed
Every asset assigned to a zone or conduit 41 of 41
Zone and conduit characteristics recorded 5 of 5
Threat scenarios documented 12
SL-T set per zone and conduit 5 of 5
Generate CRS (draft) assembled from ZCR 1-5 · nothing written twice
ZCR 6

Documenta la Cybersecurity Requirements Specification

La CRS es el producto de trabajo que exige la norma y sobre el que construyen los integradores. OTRISK la ensambla a partir de lo que ya has hecho: contexto del SuC, características de zonas y conduits, escenarios de amenaza, SL-T por zona. Una comprobación de completitud cierra el paso: ningún activo sin asignar, ninguna zona sin objetivo.

ZCR 7

Aprobación

El asset owner aprueba o rechaza con motivos, que quedan registrados: quién, cuándo, por qué. Un rechazo reabre solo los pasos que hay que rehacer. A partir de aquí, la evaluación es un documento vivo con una firma, no un PDF en un cajón.

ZCR 7 · Asset owner approval
Approved
Approved · T. Bakker, asset owner
2026-07-24 14:05 · "partitioning and targets match operational reality"
2026-07-22 16:40 · j.vandenberg · submitted for approval
2026-07-11 10:12 · t.bakker · rejected · "safety PLCs must be their own zone (ZCR 3.4)"
rejection reopens only the affected steps · log permanent

Tu matriz, no la nuestra

Los gestores de riesgos desconfían, con razón, de las herramientas que imponen un modelo de riesgo. En OTRISK, la matriz de tu organización se configura una sola vez: niveles de impacto, escala de probabilidad, categorías de consecuencias como Safety & Health, Environment, Operations, Financial y Product Quality, bandas de riesgo tolerable y la correspondencia con los objetivos de nivel de seguridad. Cada evaluación congela su propia copia, de modo que los resultados siguen siendo comparables de un año a otro aunque la matriz evolucione.

Risk matrix · 5 × 7 v4 · frozen per assessment
5 · Disastrous
M
H
VH
VH
U
U
U
4 · Serious
L
M
H
VH
VH
U
U
3 · Significant
L
L
M
H
VH
VH
U
2 · Limited
N
L
L
M
H
H
VH
1 · Small
N
N
L
L
M
M
H
Nearly impossible
Exceptional
Seldom
Incidental
Yearly
Monthly
Daily
Safety & Health
Operations
Environment
Financial
Legal & Regulatory
Reputation
Product Quality
risk classes N · L · M · H · VH · U · the worst-scoring category drives the class
ZCR 5 · Detailed risk assessment
Pending review
submitted · j.vandenberg · 2026-07-18 16:04
Accept ZCR 5 Reject with reason
j.vandenberg cannot review this submission · reviewer must differ from submitter · enforced

Nadie acepta su propio envío

Cada paso ZCR lo envía una persona y lo acepta otra; la plataforma lo impone. Cada cambio de estado lleva un nombre, una marca de tiempo y un comentario, de forma permanente. Cuando el auditor pregunta "quién revisó la partición en zonas, y cuándo", la respuesta es un clic, no un proyecto de arqueología.

Los artefactos

El flujo termina en dos documentos, y ninguno se escribe a mano. Ambos se ensamblan a partir de la evaluación viva, así que lo que dicen es lo que contiene el espacio de trabajo.

INITIAL RISK ASSESSMENT · GENERATED REPORT
Estación de bombeo Sur
IEC 62443-3-2 · matrix v4 · generated 2026-07-21 09:32
Executive summary
Initial risk · worst case per zone
Ranked risk register
R-01
U
R-04
VH
R-07
H
OTRISK · regenerated from live dataPage 1 of 14

Initial Risk Assessment (IRA)

Resumen ejecutivo, la matriz de riesgos trazada, el registro de riesgos jerarquizado, escalas y método, todo generado a partir de los datos actuales.

CYBERSECURITY REQUIREMENTS SPECIFICATION
Estación de bombeo Sur
IEC 62443-3-2 · CRS · version 1.0 · 24 jul 2026
Approved · T. Bakker, asset owner · 24 Jul 2026 · on the record
Zones, conduits and targets
Z1 · Process control networkSL-T 2
Z2 · Safety instrumented systemSL-T 3
Z3 · Packaging lineSL-T 1
C1 · Plant DMZ conduitSL-T 2
completeness · every asset assigned · characteristics provided · SL-T per zone & conduit
Approval status on the coverPage 1 of 9

Cybersecurity Requirements Specification (CRS)

El producto de trabajo obligatorio de IEC 62443-3-2, con el estado de aprobación en la portada.

Ambos se regeneran bajo demanda. Tu evaluación envejece; los documentos no. Solicita el informe IRA de ejemplo →

Funciona junto a tu plataforma de monitorización. Claroty, Nozomi o Dragos te dicen qué hay en la red y qué está haciendo. No realizan ni documentan una evaluación de riesgos; no es su trabajo. OTRISK es la capa donde las observaciones se convierten en riesgo evaluado, asignado y revisado, y donde se produce la prueba. Sin sensores, sin hardware, sin requisitos previos de seis cifras: tu primera evaluación empieza con un diagrama de red y un taller.

Preguntas que hará tu equipo

¿Cuánto tarda una evaluación de riesgos IEC 62443-3-2 en OTRISK?

Depende del alcance. El flujo está construido para que la evaluación inicial de un primer System under Consideration se mida en semanas, no en meses, y para que las reevaluaciones se conviertan en simples revisiones, porque no hay que reconstruir nada.

¿Necesitamos conocimientos de IEC 62443 en plantilla?

El flujo codifica el método, lo que reduce mucho la experiencia previa necesaria, pero las decisiones de riesgo siguen siendo tuyas. Si quieres acompañamiento, nuestros expertos en seguridad OT ejecutan contigo la primera evaluación y forman a tu equipo hasta que sabe hacerlo por su cuenta. Si trabajas con una consultora de seguridad OT, esta puede trabajar dentro de tu entorno con sus propias cuentas y roles. Onboarding y habilitación →

¿Aceptará nuestro auditor u organismo de certificación el resultado?

La IRA y la CRS siguen la estructura que prescribe la norma, y cada uno de sus veredictos se remonta a una persona y una fecha. Los auditores pueden recibir su propio acceso en lugar de una exportación.

¿Qué necesitan de nosotros para empezar?

Un diagrama de red (cualquier formato común), una lista de las personas implicadas y un sistema que te importe. Ese es el primer taller.

¿Dónde se alojan nuestros datos?

En una instancia de aplicación y base de datos dedicadas por cliente, alojadas en la UE, tras acceso por roles y MFA. Detalles en la página Seguridad y arquitectura .

Mira tu propio sistema en OTRISK.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.