Escritos con la misma voz que el producto: mecanismo antes que marketing, números de cláusula antes que adjetivos. Publicamos cuando una pieza merece el tiempo de un ingeniero. Debajo encontrarás lo que ya existe y lo que está en preparación.
Dos piezas al mes cuando empecemos a publicar, cada una en respuesta a una pregunta que surgió en una evaluación real. Nada generado para llenar un calendario. ¿Quieres que prioricemos una de las piezas de arriba? Dínoslo en info@otrisk.io.
SL-T, zonas y conduits, CRS, SuC, ZCR, ML: el vocabulario, definido una vez y bien.
Sistema de automatización y control industrial: los PLC, SCADA, DCS y las redes que operan un proceso físico. Los sistemas para cuya protección existe IEC 62443.
El alcance de una evaluación: la instalación, sus activos y sus conexiones, fijados antes de empezar el trabajo de riesgos (ZCR 1).
Un grupo de activos con requisitos de seguridad compartidos, como una célula de proceso o la red de una sala de control. Cada zona recibe su propia evaluación de riesgos y su propio nivel objetivo.
Una vía de comunicación entre zonas. Los conduits llevan requisitos propios, porque ahí el tráfico cruza un límite de confianza.
Zone and conduit requirement: los siete pasos de IEC 62443-3-2, desde la definición del SuC (ZCR 1) hasta la aprobación por el asset owner (ZCR 7).
Initial risk assessment (ZCR 2): la primera visión del riesgo en todo el sistema, que sirve para decidir dónde merece la pena una evaluación detallada.
Detailed risk assessment (ZCR 5): la evaluación, zona por zona, de amenazas, probabilidad y consecuencia que produce el SL-T.
Cybersecurity Requirements Specification (ZCR 6): el producto final obligatorio de IEC 62443-3-2. Los integradores construyen a partir de ella y los auditores la piden.
Una escala de cuatro niveles según la fuerza del atacante. SL 1 cubre los errores involuntarios, SL 2 los ataques genéricos, SL 3 los ataques dirigidos con conocimientos específicos de IACS, SL 4 los atacantes con amplios recursos.
Objetivo, capacidad, alcanzado. SL-T es lo que una zona debe alcanzar, el resultado de la evaluación de riesgos. SL-C es lo que un producto puede ofrecer bien configurado. SL-A es lo que el despliegue alcanza de forma verificable.
Uno de los siete grupos en los que se encuadra cada requisito técnico de 3-3 y 4-2: autenticación, control de uso, integridad del sistema, confidencialidad, flujo de datos restringido, respuesta oportuna a eventos, disponibilidad de recursos.
Una ampliación que eleva un requisito base a un nivel de seguridad superior. El mismo requisito se vuelve más estricto a medida que sube el SL.
Una puntuación de 1 a 4 de lo bien que se ejecuta un proceso: inicial, gestionado, definido, en mejora. Se usa para puntuar evaluaciones IEC 62443-4-1 y 2-4.
La organización que opera el IACS y es dueña del riesgo, siempre. Externalizar el trabajo nunca externaliza la responsabilidad.
Diseña, construye y mantiene la solución de automatización. IEC 62443-2-4 cubre la forma de trabajar del proveedor, 3-3 el sistema que entrega.
Construye los componentes: PLC, RTU, equipos de red, software. IEC 62443-4-1 cubre el proceso de desarrollo, 4-2 el propio componente.
Cyber security management system: el programa permanente de seguridad OT del asset owner según IEC 62443-2-1. Políticas, roles, proceso de riesgos, gestión de proveedores, mejora continua.
Una zona intermedia entre redes con distinto nivel de confianza, normalmente entre la red corporativa y la red de control. El tráfico termina ahí en lugar de cruzar directamente.
Contramedidas en capas, para que una capa que falla no exponga el proceso. El principio de diseño detrás de zonas y conduits.
Un control alrededor de un equipo que no puede cumplir un requisito por sí mismo. Un cortafuegos delante de un PLC heredado es el ejemplo clásico.
Una función cuya pérdida pone en riesgo la visibilidad, el control o la seguridad del proceso. Las medidas de seguridad nunca deben comprometerla: bloquear a un operador durante un incidente es un error de diseño.
El deber de diligencia de la Cyberbeveiligingswet, la ley neerlandesa de ciberseguridad, en vigor desde el 15 de agosto de 2026, con el análisis de riesgos como base explícita.
Un certificado de componente (4-2) acredita que un producto puede aplicar un nivel de seguridad. Un certificado de sistema (3-3) cubre el conjunto integrado. Ninguno sustituye la propia evaluación de riesgos del asset owner.
El nivel de riesgo que el asset owner está dispuesto a aceptar. ZCR 4 compara el riesgo evaluado con él; lo que lo supera pasa a evaluación detallada.
Piensa en una instalación concreta. En treinta minutos te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día. Te vas con próximos pasos concretos y una orientación de precio.