IEC 62443 laat zien hoe goede OT-beveiliging eruitziet. NIS2 en de nationale wetten eisen dat je dat aantoont. OTRISK verbindt beide: de methode van de norm zelf wordt je werkwijze, en elke cyclus levert het document op dat een toezichthouder, klant of auditor ook echt accepteert.
Niemand heeft hiervoor gekozen. Het is door de jaren heen zo gegroeid. Je hoeft het niet zo te houden.
NIS2, de Cyberbeveiligingswet, de Cyber Resilience Act: geen van alle noemt een product. Allemaal eisen ze aantoonbaar risicobeheer. Selecteer een blok en volg het pad van wet naar bewijs.
Begin met wat je al hebt: importeer de netwerktekening, bouw de asset-inventaris, definieer het System under Consideration. De diagram-parser leest deterministisch en gokt nooit; wat hij niet kan lezen, markeert hij voor een mens.
Doorloop de IEC 62443-3-2-stappen precies zoals ze er staan, op je eigen risicomatrix, of draai eisen-assessments (IEC 62443, ISO 27001, NIST SP 800-82), toegesneden op je security-level-target. Elk requirement heeft een eigenaar, een deadline en een onafhankelijke reviewer. Niemand keurt eigen werk goed.
Genereer de Initial Risk Assessment, de Cybersecurity Requirements Specification of het assessment-rapport uit live data, wanneer erom gevraagd wordt. Verander iets op dinsdag; woensdag is het document actueel.
Consultancy of auditor? Je kunt klant-assessments in OTRISK draaien. Voor partners →
Geen zoveelste checklist-import. Zones, conduits, security-level-targets en maturity levels zijn hier eersteklas objecten, omdat het platform voor deze norm is gebouwd, niet eraan aangepast.
Uit de field notes: the Polish CHP breach ran on connections nobody drew →
Dertig minuten met een OT-securityexpert. Geen slides, geen doorschakelen via sales. We laten zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet.