OTRISK
Recursos

Recursos de los que sirven.

Escritos con la misma voz que el producto: mecanismo antes que marketing, números de cláusula antes que adjetivos. Publicamos cuando una pieza merece el tiempo de un ingeniero. Debajo encontrarás lo que ya existe y lo que está en preparación.

Disponible ahora

Artefacto de ejemplo
Una IRA generada
Una Initial Risk Assessment generada con datos de demostración: resumen ejecutivo, matriz de riesgos trazada, registro priorizado, escalas y método. Solicita el informe IRA de ejemplo →
Interactivo
El mapa de regulación
Ley → deber → norma → prueba, trazable con un clic, datos fechados y con fuentes. Abre el mapa →
En español
NIS2 en España
INCIBE, el instituto nacional de ciberseguridad, explica en español qué exige NIS2 y a quién afecta.

En preparación

Autoevaluación de preparación IEC 62443-3-2
Un cuestionario puntuado con informe por correo: en qué punto está tu evaluación actual frente a los siete pasos.
EN CURSO
Cómo escribir una CRS
El producto de trabajo obligatorio de IEC 62443-3-2, con un ejemplo resuelto.
PLANIFICADO
Certificación frente a conformidad
Qué puede y qué no puede significar "certificado IEC 62443", y qué aceptan realmente los auditores.
PLANIFICADO
IEC 62443 frente a ISO 27001 para OT
Dónde lleva el peso cada una y cómo se solapa la evidencia.
PLANIFICADO
OTRISK frente a hojas de cálculo
La comparación honesta, incluidos los puntos donde gana la hoja de cálculo.
PLANIFICADO

Sin fábrica de contenido

Dos piezas al mes cuando empecemos a publicar, cada una en respuesta a una pregunta que surgió en una evaluación real. Nada generado para llenar un calendario. ¿Quieres que prioricemos una de las piezas de arriba? Dínoslo en info@otrisk.io.

Glosario de cumplimiento OT

SL-T, zonas y conduits, CRS, SuC, ZCR, ML: el vocabulario, definido una vez y bien.

IACS

Sistema de automatización y control industrial: los PLC, SCADA, DCS y las redes que operan un proceso físico. Los sistemas para cuya protección existe IEC 62443.

System under Consideration (SuC)

El alcance de una evaluación: la instalación, sus activos y sus conexiones, fijados antes de empezar el trabajo de riesgos (ZCR 1).

Zona

Un grupo de activos con requisitos de seguridad compartidos, como una célula de proceso o la red de una sala de control. Cada zona recibe su propia evaluación de riesgos y su propio nivel objetivo.

Conduit (conducto)

Una vía de comunicación entre zonas. Los conduits llevan requisitos propios, porque ahí el tráfico cruza un límite de confianza.

ZCR

Zone and conduit requirement: los siete pasos de IEC 62443-3-2, desde la definición del SuC (ZCR 1) hasta la aprobación por el asset owner (ZCR 7).

IRA

Initial risk assessment (ZCR 2): la primera visión del riesgo en todo el sistema, que sirve para decidir dónde merece la pena una evaluación detallada.

DRA

Detailed risk assessment (ZCR 5): la evaluación, zona por zona, de amenazas, probabilidad y consecuencia que produce el SL-T.

CRS

Cybersecurity Requirements Specification (ZCR 6): el producto final obligatorio de IEC 62443-3-2. Los integradores construyen a partir de ella y los auditores la piden.

Nivel de seguridad (SL 1-4)

Una escala de cuatro niveles según la fuerza del atacante. SL 1 cubre los errores involuntarios, SL 2 los ataques genéricos, SL 3 los ataques dirigidos con conocimientos específicos de IACS, SL 4 los atacantes con amplios recursos.

SL-T, SL-C, SL-A

Objetivo, capacidad, alcanzado. SL-T es lo que una zona debe alcanzar, el resultado de la evaluación de riesgos. SL-C es lo que un producto puede ofrecer bien configurado. SL-A es lo que el despliegue alcanza de forma verificable.

Requisito fundacional (FR)

Uno de los siete grupos en los que se encuadra cada requisito técnico de 3-3 y 4-2: autenticación, control de uso, integridad del sistema, confidencialidad, flujo de datos restringido, respuesta oportuna a eventos, disponibilidad de recursos.

Mejora de requisito (RE)

Una ampliación que eleva un requisito base a un nivel de seguridad superior. El mismo requisito se vuelve más estricto a medida que sube el SL.

Nivel de madurez (ML)

Una puntuación de 1 a 4 de lo bien que se ejecuta un proceso: inicial, gestionado, definido, en mejora. Se usa para puntuar evaluaciones IEC 62443-4-1 y 2-4.

Asset owner

La organización que opera el IACS y es dueña del riesgo, siempre. Externalizar el trabajo nunca externaliza la responsabilidad.

Integrador de sistemas

Diseña, construye y mantiene la solución de automatización. IEC 62443-2-4 cubre la forma de trabajar del proveedor, 3-3 el sistema que entrega.

Fabricante de productos

Construye los componentes: PLC, RTU, equipos de red, software. IEC 62443-4-1 cubre el proceso de desarrollo, 4-2 el propio componente.

CSMS

Cyber security management system: el programa permanente de seguridad OT del asset owner según IEC 62443-2-1. Políticas, roles, proceso de riesgos, gestión de proveedores, mejora continua.

DMZ

Una zona intermedia entre redes con distinto nivel de confianza, normalmente entre la red corporativa y la red de control. El tráfico termina ahí en lugar de cruzar directamente.

Defensa en profundidad

Contramedidas en capas, para que una capa que falla no exponga el proceso. El principio de diseño detrás de zonas y conduits.

Contramedida compensatoria

Un control alrededor de un equipo que no puede cumplir un requisito por sí mismo. Un cortafuegos delante de un PLC heredado es el ejemplo clásico.

Función esencial

Una función cuya pérdida pone en riesgo la visibilidad, el control o la seguridad del proceso. Las medidas de seguridad nunca deben comprometerla: bloquear a un operador durante un incidente es un error de diseño.

Zorgplicht

El deber de diligencia de la Cyberbeveiligingswet, la ley neerlandesa de ciberseguridad, en vigor desde el 15 de agosto de 2026, con el análisis de riesgos como base explícita.

Certificación de componente frente a sistema

Un certificado de componente (4-2) acredita que un producto puede aplicar un nivel de seguridad. Un certificado de sistema (3-3) cubre el conjunto integrado. Ninguno sustituye la propia evaluación de riesgos del asset owner.

Riesgo tolerable

El nivel de riesgo que el asset owner está dispuesto a aceptar. ZCR 4 compara el riesgo evaluado con él; lo que lo supera pasa a evaluación detallada.

De la norma al documento firmado.

Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.

Sáltate la lectura y míralo en vivo →