De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
OT-complianceplatform · IEC 62443-native

Van norm naar akkoord.

IEC 62443 laat zien hoe goede OT-beveiliging eruitziet. NIS2 en de nationale wetten eisen dat je dat aantoont. OTRISK verbindt beide: de methode van de norm zelf wordt je werkwijze, en elke cyclus levert het document op dat een toezichthouder, klant of auditor ook echt accepteert.

Risk assessment · Pompstation Zuid IEC 62443-3-2 · matrix v4 · frozen
ZCR 1 ZCR 2 ZCR 3 · Zones & conduits ZCR 4 ZCR 5 ZCR 6 ZCR 7
Z1 · Process control network
SL-T 2
Accepted
Z2 · Safety instrumented system
SL-T 3
Pending review
C1 · Plant DMZ conduit
SL-T 2
Accepted
Z3 · Packaging line
SL-T 1
Above tolerance
Reviewed · m.dekker · 2026-07-21 09:32 · ZCR 3 partitioning accepted

Klinkt dit bekend?

De spreadsheet is het systeem.
Versie 23_definitief_v2.xlsx. Drie eigenaren, veertig tabbladen, nul audittrail. Iedereen weet dat het rammelt. Niemand durft eraan te komen.
Verantwoordelijkheid zonder zeggenschap.
De wet maakt je bestuur aansprakelijk voor OT-risico. De leveranciers die de helft van je OT beheren, rapporteren aan inkoop, niet aan jou. Het gat ertussen is van jou.
Elk jaar weer van voren af aan.
De risicobeoordeling van vorig jaar kostte vier maanden en een consultant. Op de dag van oplevering was die al achterhaald. Dat elk jaar overdoen is geen optie.

Niemand heeft hiervoor gekozen. Het is door de jaren heen zo gegroeid. Je hoeft het niet zo te houden.

De wet zegt dat. De norm zegt wat. OTRISK is hoe je het aantoont.

NIS2, de Cyberbeveiligingswet, de Cyber Resilience Act: geen van alle noemt een product. Allemaal eisen ze aantoonbaar risicobeheer. Selecteer een blok en volg het pad van wet naar bewijs.

De druk
Wat het eist
Hoe je het aantoont
Hoe OTRISK het bewijst
Audittrail & rapporten Elk oordeel eindigt hetzelfde: gelogd met actor en tijdstempel, met rapporten die opnieuw uit live data ontstaan.
Volg het pad. Wetten scheppen plichten, plichten worden aangetoond met normen, normen draaien in OTRISK. Selecteer een willekeurig vak om het bijbehorende pad te laten oplichten.
Feiten geverifieerd 2026-07 via EUR-Lex, de Europese Commissie, Rijksoverheid en NCSC.

Eén systeem, drie stappen

ZCR 1 · Asset inventory source: PFD-B-rev12.pdf
PLC · Line 4 dosing S7-1500 parsed
HMI · Control room WinCC parsed
Historian OSIsoft PI parsed
Remote access gateway unknown flagged
Deterministic parse · nothing guessed · 3 of 41 assets flagged for a human
Stap 1

Baken je systeem af.

Begin met wat je al hebt: importeer de netwerktekening, bouw de asset-inventaris, definieer het System under Consideration. De diagram-parser leest deterministisch en gokt nooit; wat hij niet kan lezen, markeert hij voor een mens.

Stap 2

Beoordeel tegen de norm.

Doorloop de IEC 62443-3-2-stappen precies zoals ze er staan, op je eigen risicomatrix, of draai eisen-assessments (IEC 62443, ISO 27001, NIST SP 800-82), toegesneden op je security-level-target. Elk requirement heeft een eigenaar, een deadline en een onafhankelijke reviewer. Niemand keurt eigen werk goed.

Requirement assessment · IEC 62443 series trimmed to SL-T 2 · 41 in scope
Operator account control JV
Accepted
Vendor remote access policy MK
Pending review
Historian backup and restore test TB
Pending review
Packaging line segregation JV
Overdue
Review queue · 4 open · nobody accepts their own submission
Initiële risicobeoordeling
Generated 2026-07-21 · current
Cybersecurity requirements specification
Approved · on the record
Stap 3

Lever het bewijs.

Genereer de Initial Risk Assessment, de Cybersecurity Requirements Specification of het assessment-rapport uit live data, wanneer erom gevraagd wordt. Verander iets op dinsdag; woensdag is het document actueel.

Gebouwd met de mensen die zich bij toezichthouders moeten verantwoorden

Clausulegetrouw. De IEC 62443-3-2-werkruimte volgt de norm stap voor stap; we houden een gap-analyse per clausule bij en publiceren wat we nog niet doen.
Altijd vier ogen. Elke stap van de risicobeoordeling gaat langs twee beoordelaars; bewijs van derden wordt in twee trappen beoordeeld.
Je securityteam gaat het vragen. Wij antwoorden alvast. Eigen applicatie-instantie en database per klant, EU-hosting, MFA, beleidsgetoetste bewijsdownloads.
Geen IEC 62443-veteranen in huis? Die maken we. Begeleide onboarding en teamtraining, op locatie of bij ons, ontworpen om zichzelf overbodig te maken. Onboarding & enablement →

Waar zit jij?

Ik exploiteer fabrieken of infrastructuur.
Het risico is van jou, ook waar leveranciers de systemen beheren. Stel targets, verzamel bewijs, toon het aan.
Ik integreer of onderhoud OT.
Je klanten nemen IEC 62443 nu op in hun contracten. Maak van conformiteit een biedingsvoordeel in plaats van overhead.
Ik bouw producten of machines.
CRA, RED 3.3 en de Machineverordening komen op je af. IEC 62443-4-1/4-2 is de industriële route erdoorheen.

Consultancy of auditor? Je kunt klant-assessments in OTRISK draaien. Voor partners →

De normen, native

IEC 62443-3-2
IEC 62443-3-3
IEC 62443-2-1
IEC 62443-2-4
IEC 62443-4-1
IEC 62443-4-2
ISO/IEC 27001
NIST SP 800-82

Geen zoveelste checklist-import. Zones, conduits, security-level-targets en maturity levels zijn hier eersteklas objecten, omdat het platform voor deze norm is gebouwd, niet eraan aangepast.

Uit de field notes: the Polish CHP breach ran on connections nobody drew →

Neem één installatie in gedachten. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Dertig minuten met een OT-securityexpert. Geen slides, geen doorschakelen via sales. We laten zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet.

Vraag het voorbeeldrapport (IRA) aan →