Open een assessment in OTRISK en de tabbladen zijn de norm: risicobeoordelingsstappen, eisensets, maturity levels, precies zoals de IEC 62443-reeks ze structureert. Je eigen risicomatrix, je eigen netwerktekeningen, je eigen targets. Methodediscussies stoppen, want de methode staat op het scherm.
Illustratieve weergave van de werkruimte · demodata, geen klantcontent.
Elke wet en elke klantaudit draait om dezelfde eis: toon aan dat je je risico's beheerst. Een norm bepaalt hoe je dat moet aantonen, en OTRISK draait die norm als workflow. De lus is telkens dezelfde: elke eis krijgt een eigenaar, een deadline, bewijs en een onafhankelijk oordeel. Welk raamwerk je ook moet volgen, het bewijs heeft steeds dezelfde vorm.
Stel eerst een target vast, en alleen de eisen die dat target vraagt, komen in het assessment. Niemand werkt 400 clausules af omdat een checklist dat voorschrijft.
Nieuwe raamwerken sluiten aan als eisensets: dezelfde eigenaren, dezelfde review, hetzelfde permanente log. Je team hoeft niets opnieuw te leren.
Verwijzingen, geen herdrukken: de tekst van de normen zelf blijft in je gelicentieerde exemplaren.
IEC 62443-3-2 legt de OT-risicobeoordeling vast in zeven stappen met een poort, en de werkruimte loopt ze op volgorde af: elke stap wordt door de één ingediend en door de ander goedgekeurd. Bracht een wet je hier, dan is dit het stuk waar die als eerste om vraagt: de aantoonbare risicoanalyse per installatie die bepaalt wat "passende maatregelen" voor jou betekent. In onze eigen woorden:
Verdieping: de complete workflow van de IEC 62443-3-2-risicobeoordeling →
Risicomanagers wantrouwen terecht tools die een risicomodel opleggen. In OTRISK richt je de matrix van je organisatie één keer in: impactniveaus, waarschijnlijkheidsschaal, gevolgcategorieën zoals Safety & Health, Environment, Operations, Financial en Product Quality, tolerantiebanden en de mapping naar security-level-targets. Elk assessment bevriest zijn eigen kopie, zodat resultaten over de jaren vergelijkbaar blijven, ook als de matrix later verandert.
Waarom dit telt voor compliance: "passend" meet je af aan je eigen tolerantie. Vraagt de auditor waarom het target van een zone is wat het is, dan wijst het antwoord naar een matrix die je bestuur heeft goedgekeurd, geen leveranciersstandaard.
Elke indiening, of het nu een bewijsstuk, een assessmentstap of een document is, wordt geaccepteerd door iemand anders dan de auteur; het platform dwingt dat af. Elke statuswijziging legt een naam, een tijdstempel en een opmerking vast, permanent. Vraagt de auditor "wie heeft de zonepartitionering beoordeeld, en wanneer", dan is het antwoord één klik, geen archeologisch project.
Waarom dit telt voor compliance: de wetten leggen de verantwoordelijkheid bij het bestuur. Een permanent verslag van wie besloot en wie verifieerde: zo ziet "verantwoordelijk" er op papier uit.
Compliance eindigt op papier: het document dat je de toezichthouder, de klant of de auditor overhandigt. Deze twee worden gegenereerd, niet geschreven. In gewone taal zeggen ze "wij kennen onze risico's" en "hieraan moet ons systeem voldoen".
Het risicobeeld dat je bestuur tekent: managementsamenvatting, de geplotte matrix, het gerangschikte register, schalen en methode, alles gegenereerd uit live data.
De specificatie waar je integrators tegenaan bouwen: het werkproduct dat IEC 62443-3-2 vereist, met de goedkeuringsstatus op de omslag.
Beide regenereren op verzoek, en eisen-assessments exporteren hun eigen rapport op dezelfde manier. Je assessment veroudert; de documenten niet. Vraag het voorbeeldrapport (IRA) aan →
Scope-afhankelijk. De workflow is zo gebouwd dat het initiële assessment van een eerste System under Consideration een kwestie van weken is, niet van maanden, en dat her-assessments reviewrondes worden omdat er niets opnieuw wordt opgebouwd.
De workflow legt de methode vast, wat de drempel flink verlaagt, maar de risicobeslissingen blijven van jullie. Wil je begeleiding, dan draaien onze OT-securityexperts het eerste assessment mee en trainen ze je team tot het zelfstandig draait; werk je met een OT-security-consultancy, dan levert die binnen jullie omgeving met eigen rollen. Onboarding & enablement →
De IRA en CRS volgen de structuur die de norm voorschrijft, en elk oordeel erin is te herleiden tot een persoon en een datum. Auditors kunnen eigen toegang krijgen in plaats van een export.
Een netwerktekening (elk gangbaar formaat), een lijst van betrokkenen, en één systeem dat je belangrijk vindt. Dat is de eerste workshop.
Op een eigen applicatie-instantie en database per klant, gehost in de EU, achter rolgebaseerde toegang en MFA. Wil je dat bewijsbestanden helemaal niet verplaatsen? Registreer een verwijzing naar je SharePoint, Tresorit of DMS in plaats van te uploaden; OTRISK bewaart de verwijzing en het oordeel. Details op de pagina Beveiliging & architectuur .
Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.