OTRISK
Asset owners Integradores y proveedores de servicios Fabricantes de productos Consultoras y auditores
Soluciones · Asset owners

El riesgo es tuyo, aunque sean los proveedores quienes operen los sistemas.

Lideras la seguridad o el cumplimiento OT en plantas, redes o instalaciones. La ley hizo responsable a tu dirección, un cliente incluyó IEC 62443 en el contrato, y la prueba actual es una hoja de cálculo. Fijar objetivos, reunir evidencia, demostrarlo: ese es todo el trabajo, y necesita un sistema.

La situación, con nombre

Fechas que no elegiste.
La entrada en vigor de la Cbw, una auditoría de cliente, una ventana de certificación. El calendario lo fijan otros; la preparación tiene que ser tuya.
Dos mundos, sin puente.
La herramienta GRC de TI no sabe qué es un PLC. La plataforma de monitorización OT no sabe qué es la evidencia. La brecha entre ambas la asumes tú.
Pavor a la auditoría.
No es miedo a suspender: es miedo a no poder demostrar. El trabajo se hizo; la prueba está dispersa por buzones y unidades compartidas.

Las partes que te corresponden

IEC 62443-3-2La evaluación de riesgos. El análisis de riesgos demostrable, por instalación, con el que empieza casi todo régimen y lo primero que pide la zorgplicht (deber de diligencia).
IEC 62443-3-3Requisitos de sistema. Qué significan en concreto las "medidas adecuadas" para el sistema instalado, ajustadas al objetivo de nivel de seguridad que fijó tu riesgo.
IEC 62443-2-1Tu programa de seguridad. Políticas, roles, gestión de incidentes, gestión de proveedores: la mitad organizativa que aprueba el consejo.
IEC 62443-2-4Tus proveedores de servicios. La vara con la que mides a integradores y mantenedores: tu deber de cadena de suministro NIS2, hecho evaluable.

Lo que ejecutas en OTRISK

1

El espacio de trabajo de evaluación de riesgos. Siete pasos con puntos de control, de la delimitación a la firma, sobre tu propia matriz, que generan la IRA y la CRS que tu dirección y tu auditor aceptan. Mira el flujo de trabajo →

2

Evaluaciones de requisitos. 3-3, 2-1, ISO 27001, NIST SP 800-82: cada requisito con responsable, plazo y revisión independiente. Nadie acepta su propio trabajo.

3

Proveedores en tu entorno. Los integradores evidencian 2-4 donde puedes verlo, con revisión en dos etapas que separa sus veredictos de los tuyos. La pila de cuestionarios se convierte en una evaluación permanente.

4

Informes bajo demanda. Cambia una puntuación el martes; el dosier del consejo está al día el miércoles. Reevaluar es una revisión, no una reconstrucción.

Launching customer: a Dutch grid operator. El enfoque de matriz de riesgos desarrollado con ellos se entrega como plantilla. Sin sensores, sin hardware: tu primera evaluación empieza con un diagrama de red y un taller.

Ven con una instalación en mente. Te irás con próximos pasos concretos y una orientación de precio.

Treinta minutos con un experto en seguridad OT. Sin diapositivas, sin intermediarios comerciales. Te enseñamos qué partes de OTRISK encajan con tu situación y cómo se trabaja en el día a día.