OTRISK
Producto · Auditorías de proveedores

Audita a tus proveedores en el mismo sitio donde te auditas a ti mismo.

Invita a integradores, empresas de mantenimiento y fabricantes de productos a responder requisitos de IEC 62443-2-4, 3-3, 4-1, 4-2 o NIST SP 800-82 dentro de tu propio entorno OTRISK, frente al objetivo que tú defines. Ellos envían, tu equipo acepta y ambos veredictos quedan registrados.

Supplier audit · Westerdok Automation IEC 62443-2-4 · third-party mode
Third party · Westerdok Automation lead p.janssen · team of 4
Active
Patch management procedure KD
Accepted
Remote access policy PJ
First-stage review
Staff training records KD
Awaiting your verdict
Backup & restore evidence PJ
Rejected
ML 2 target · 62 criteria in scope · nobody accepts their own submission

Recreación ilustrativa del espacio de trabajo · datos de demostración, sin contenido de clientes.

Los sistemas son de ellos; la responsabilidad, tuya

La mitad de tu OT la operan otros.
El integrador construyó el sistema, la empresa de mantenimiento tiene las llaves, el fabricante entrega el firmware. El riesgo sigue siendo tuyo, y NIS2 incluye explícitamente la seguridad de la cadena de suministro en tu deber de diligencia.
Los cuestionarios recogen afirmaciones.
Un cuestionario de proveedor vuelve como un PDF rellenado: afirmaciones sin evidencia que nadie verifica, ya obsoletas al siguiente año de contrato.
La prueba está dispersa.
Certificados en una carpeta de compras, declaraciones en buzones de correo, notas de auditoría en la cabeza de alguien. Cuando tu auditor pregunta cómo supervisas a tus proveedores, montar la respuesta lleva semanas.

La supervisión de proveedores merece la misma disciplina que tus propias evaluaciones. Mismo sistema, mismas reglas.

El flujo de invitación, paso a paso

Una auditoría de proveedores en OTRISK es una evaluación normal con una diferencia: la organización que responde no es la tuya. El propio flujo fija quién hace qué.

1
Crea la evaluación. Elige primero la norma: IEC 62443-2-4 para un proveedor de servicios, 3-3 para un sistema entregado, 4-1 o 4-2 para un fabricante de productos, NIST SP 800-82 para un programa OT. Fija el objetivo de madurez o de nivel de seguridad; solo entran en el alcance los requisitos que tu objetivo exige.
2
Invita a la organización proveedora. El responsable del proveedor recibe un rol propio en tu entorno y forma su propio equipo. No pierdes de vista el progreso desde el primer día.
3
Ellos responden, con evidencia. Cada requisito recibe la respuesta y la evidencia del proveedor, adjuntas ahí mismo y no en un hilo de correo.
4
El responsable del proveedor revisa primero. La primera revisión ocurre dentro del equipo del proveedor: su responsable aprueba internamente antes de que nada llegue hasta ti. El trabajo a medias se queda de su lado.
5
Tu equipo da el veredicto. Acepta o rechaza en tu Review Queue, con un motivo registrado. Los rechazos vuelven al proveedor con el motivo adjunto; las aceptaciones cierran el requisito y quedan registradas.
SUP-14 · Patch management procedure Awaiting your verdict Westerdok Automation · third party
Evidence
PDF patch-process-v3.pdf k.devries · 22 jul 2026
XLSX rollout-log-Q2.xlsx k.devries · 22 jul 2026
Stage 1 · supplier lead
Approved · p.janssen · 23 jul 2026
Stage 2 · your verdict
Open · assigned s.willems
Accept Reject with reason submitted · k.devries · first stage passed
SUP-14 · Patch management procedure
Accepted
2026-07-24 10:12 · s.willems · final verdict: accepted · "procedure matches contract annex B"
2026-07-23 15:40 · p.janssen · first stage: approved · "evidence complete"
2026-07-22 09:18 · k.devries · evidence uploaded · patch-process-v3.pdf
2026-07-15 11:02 · s.willems · rejected · "Q2 rollout log missing"
process log · permanent · both stages logged

Dos etapas, ambas registradas

El proveedor envía. Su responsable aprueba, etapa uno. Tu revisor decide, etapa dos. La plataforma impone el orden y la separación: nadie acepta su propio envío, y una aprobación del proveedor nunca cuenta como tu aceptación.

Por qué importa para compras: cuando llega la renovación o la siguiente licitación, nadie intercambia recuerdos. Ambas partes miran el mismo requisito, la misma evidencia y los mismos veredictos registrados, cada uno con un nombre, una marca de tiempo y un motivo. La conversación se queda en los hechos.

Lo que ve el asset owner

Se envía un cuestionario y lo que sigue es silencio. Una auditoría de proveedores dentro de tu propio entorno se comporta de otra manera: la ves avanzar.

Criteria in scope
62
IEC 62443-2-4 · ML 2 target
Answered by supplier
47
evidence attached per criterion
Awaiting your verdict
5
grouped in your Review Queue
Progress
68%

Progreso sin perseguir a nadie.

Cada requisito muestra su responsable, su fecha límite y su estado. Lo vencido aflora por sí solo; nadie persigue a nadie por correo.

Evidencia con veredictos adjuntos.

Cada evidencia queda vinculada a su requisito y a ambos veredictos, durante años. Las descargas están protegidas por políticas de acceso.

Informes bajo demanda.

Genera el informe de la evaluación en PDF cuando alguien lo pida, y exporta los datos de auditoría a XLSX o PDF para compras o para tu auditor.

El perfil 2-4: tu línea base contractual

IEC 62443-2-4 describe las capacidades de seguridad que un proveedor de servicios OT debe aportar: personal, arquitectura, acceso remoto, parcheo, copias de seguridad y más. Eso la convierte en la línea base natural para contratos de integración y mantenimiento: acuerda el perfil y el objetivo de madurez en el contrato, y mantén en tu entorno una evaluación permanente frente a ellos.

Las renovaciones de contrato cambian de naturaleza. En lugar de un cuestionario nuevo, abres el registro: qué se aceptó, qué se rechazó y por qué, y qué ha cambiado desde el año pasado.

Maintenance contract · security annex renewal 2027
BaselineIEC 62443-2-4 profile
Maturity targetML 2
Standing assessmentasset owner tenant
Reviewtwo-stage · logged
last verdict 2026-07-24 · 47 of 62 criteria answered

Qué funciona en modo de terceros

Hoy, el flujo de proveedores funciona con cinco normas de requisitos. Cada una sigue el mismo ciclo: su respuesta, la primera revisión de su responsable y tu veredicto.

IEC 62443-2-4
Proveedores de servicios
Programas de integración y mantenimiento frente a un objetivo de madurez. La auditoría de proveedores natural para quienes operan tu OT.
IEC 62443-3-3
Sistemas entregados
El sistema que entrega un integrador, evaluado frente a su objetivo de nivel de seguridad. Los requisitos por encima del objetivo quedan fuera del alcance.
IEC 62443-4-1
Desarrollo seguro
Un fabricante de productos aporta evidencia de su ciclo de desarrollo, incluidas la gestión de vulnerabilidades y la entrega de parches.
IEC 62443-4-2
Requisitos de componentes
Capacidades de componentes por nivel de seguridad: las cláusulas que citan tus RFP.
NIST SP 800-82
Programas de seguridad OT
La guía OT que muchos marcos corporativos exigen, respondida por el proveedor que la opera.
Deliberadamente fuera
IEC 62443-3-2

La evaluación de riesgos sigue siendo una autoevaluación: la decisión de riesgo es tuya, tomada con doble revisión. La evidencia del proveedor puede nutrirla; nunca la sustituye.

Para asset owners →

Hacerse cargo del riesgo OT en sistemas operados por proveedores: objetivos, evidencia, prueba.

Para integradores y proveedores de servicios →

El otro lado de la auditoría: responde una vez, bien, y reutilízalo en cada licitación.

Evaluaciones y evidencia →

El ciclo de requisito, responsable, evidencia y veredicto sobre el que corre cada norma.

Deja registrada tu próxima auditoría de proveedores.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.