De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Product

De methode is de werkruimte.

Open een assessment in OTRISK en de tabbladen zijn de norm: risicobeoordelingsstappen, eisensets, maturity levels, precies zoals de IEC 62443-reeks ze structureert. Je eigen risicomatrix, je eigen netwerktekeningen, je eigen targets. Methodediscussies stoppen, want de methode staat op het scherm.

Assessments Pompstation Zuid dedicated instance · EU hosting
Pompstation Zuid In progress
IEC 62443-3-2 · Matrix v4 (frozen) · Lijn B, drinkwaterproductie
Two-person review Due 30 sep 2026 · 62 days remaining
ZCRs completed
2 of 7
zone & conduit requirements confirmed
In progress
1
step with recorded work
Not started
4
steps still open
Progress
34%
Overview ZCR 1 · System Under Consideration ZCR 2 · Initial risk assessment ZCR 3 · Partition the SUC ZCR 4 · Risk comparison ZCR 5 · Detailed assessment ZCR 6 · Documentation ZCR 7 · Approval
Zones & conduits 41 assets · 0 orphans
Z1 · Process control network SL-T 2
Z2 · Safety instrumented system SL-T 3
Z3 · Packaging line SL-T 1
C1 · Plant DMZ conduit SL-T 2
C2 · Vendor remote access
Z1 · Process control network Accepted reviewed · m.dekker · 21 jul 2026
Assets
17 · PLC, HMI, historian, switches
Worst-case unmitigated risk
Class U · above tolerable
Conduits
C1 plant DMZ · C2 vendor remote
Separation checks 3.2–3.6
Recorded · 5 of 5
business/IACS · safety · temporary connections · wireless · external networks

Illustratieve weergave van de werkruimte · demodata, geen klantcontent.

Eén motor, welke norm dan ook

Elke wet en elke klantaudit draait om dezelfde eis: toon aan dat je je risico's beheerst. Een norm bepaalt hoe je dat moet aantonen, en OTRISK draait die norm als workflow. De lus is telkens dezelfde: elke eis krijgt een eigenaar, een deadline, bewijs en een onafhankelijk oordeel. Welk raamwerk je ook moet volgen, het bewijs heeft steeds dezelfde vorm.

Stel eerst een target vast, en alleen de eisen die dat target vraagt, komen in het assessment. Niemand werkt 400 clausules af omdat een checklist dat voorschrijft.

IEC 62443-2-1
Je beveiligingsprogramma
Beleid, rollen, incidentafhandeling, leveranciersbeheer: het programma van de asset owner, requirement voor requirement getoetst.
IEC 62443-2-4
Je serviceproviders
Integrators en onderhoudspartners tonen hun capaciteiten aan in je eigen omgeving, in derdenmodus; hun oordelen en die van jou blijven gescheiden.
IEC 62443-3-2
De OT-risicobeoordeling
Scope, zones en conduits, security-level-targets, en de twee gegenereerde werkproducten: IRA en CRS. Hieronder stap voor stap doorlopen.
IEC 62443-3-3
Systeemeisen
Beoordeel het geïnstalleerde systeem tegen zijn security-level-target; eisen boven het target blijven buiten scope.
IEC 62443-4-1
Veilige ontwikkeling
Productmakers tonen hun ontwikkelcyclus aan, inclusief kwetsbaarheidsafhandeling en patchlevering.
IEC 62443-4-2
Componenteisen
Componentcapaciteiten per security level: wat klanten in RFP's opnemen en waar certificeringen tegen toetsen.
ISO/IEC 27001
Het kantoordomein
Het IT-managementsysteem, naast het OT-werk: dezelfde bewijsopslag, dezelfde reviewdiscipline, één systeem voor beide werelden.
NIST SP 800-82
OT-beveiligingsprogramma's
De OT-richtlijn die veel concernkaders verplichten, draai je als eisen-assessment, net als de rest.
Je volgende norm
Zelfde lus, nieuwe clausules

Nieuwe raamwerken sluiten aan als eisensets: dezelfde eigenaren, dezelfde review, hetzelfde permanente log. Je team hoeft niets opnieuw te leren.

Verwijzingen, geen herdrukken: de tekst van de normen zelf blijft in je gelicentieerde exemplaren.

De risicobeoordeling, stap voor stap

IEC 62443-3-2 legt de OT-risicobeoordeling vast in zeven stappen met een poort, en de werkruimte loopt ze op volgorde af: elke stap wordt door de één ingediend en door de ander goedgekeurd. Bracht een wet je hier, dan is dit het stuk waar die als eerste om vraagt: de aantoonbare risicoanalyse per installatie die bepaalt wat "passende maatregelen" voor jou betekent. In onze eigen woorden:

1
Afbakenen. Definieer het systeem en zijn omgeving; importeer de netwerktekening; de asset-inventaris bouwt zichzelf, deterministisch. Wat de parser niet met zekerheid kan lezen, markeert hij voor een mens.
2
Initieel risico. Scoor ongemitigeerd risico op je eigen matrix; het slechtste geval verschijnt op één pagina, en deze stap levert de IRA op.
3
Partitioneren. Groepeer assets in zones, benoem de conduits ertussen, met de scheidingscontroles ingebouwd.
4
Toetsen. Vergelijk met je tolerantielijn. Eronder: klaar en gedocumenteerd. Erboven: verder, alleen waar nodig.
5
Verdiepen. Dreigingen en kwetsbaarheden per zone, impact per gevolgcategorie, en een security-level-target afgeleid van het restrisico. Bij elk getal hoort de onderbouwing.
6
Documenteren. De eisenspecificatie stelt zichzelf samen uit het werk dat al gedaan is; een volledigheidscontrole sluit de stap af: geen asset onbelegd, geen zone zonder target.
7
Goedkeuren. De asset owner tekent, vastgelegd: wie, wanneer, waarom. Een afkeuring heropent precies de stappen die opnieuw moeten.
ZCR 2 · Initial cyber security risk assessment Awaiting review
Matrix Unmitigated Risks 12 Likelihood 7
Worst case on the matrix
Nearly impossibleDaily
R-01 Ransomware via vendor remote access · dosing PLCs Operations U
R-04 Unauthorised setpoint change from business network Safety & Health VH
R-07 Historian data loss · batch records Financial H
Generate IRA report (draft) Confirm ZCR 2 submitted · j.vandenberg · awaiting a second pair of eyes

Verdieping: de complete workflow van de IEC 62443-3-2-risicobeoordeling →

Jullie matrix, niet de onze

Risicomanagers wantrouwen terecht tools die een risicomodel opleggen. In OTRISK richt je de matrix van je organisatie één keer in: impactniveaus, waarschijnlijkheidsschaal, gevolgcategorieën zoals Safety & Health, Environment, Operations, Financial en Product Quality, tolerantiebanden en de mapping naar security-level-targets. Elk assessment bevriest zijn eigen kopie, zodat resultaten over de jaren vergelijkbaar blijven, ook als de matrix later verandert.

Waarom dit telt voor compliance: "passend" meet je af aan je eigen tolerantie. Vraagt de auditor waarom het target van een zone is wat het is, dan wijst het antwoord naar een matrix die je bestuur heeft goedgekeurd, geen leveranciersstandaard.

Risk matrix · 5 × 7 v4 · frozen per assessment
5 · Disastrous
M
H
VH
VH
U
U
U
4 · Serious
L
M
H
VH
VH
U
U
3 · Significant
L
L
M
H
VH
VH
U
2 · Limited
N
L
L
M
H
H
VH
1 · Small
N
N
L
L
M
M
H
Nearly impossible
Exceptional
Seldom
Incidental
Yearly
Monthly
Daily
Safety & Health
Operations
Environment
Financial
Legal & Regulatory
Reputation
Product Quality
risk classes N · L · M · H · VH · U; the worst-scoring category drives the class
ZCR 3 · Zone & conduit partitioning
Accepted
2026-07-21 09:32 · m.dekker · accepted · "partitioning matches drawing rev12"
2026-07-18 16:04 · j.vandenberg · submitted for review
2026-07-18 15:40 · j.vandenberg · edited · "added C2 vendor remote access"
2026-07-11 10:12 · t.bakker · rejected · "safety PLCs must be their own zone (ZCR 3.4)"
process log · permanent

Niemand accepteert zijn eigen indiening

Elke indiening, of het nu een bewijsstuk, een assessmentstap of een document is, wordt geaccepteerd door iemand anders dan de auteur; het platform dwingt dat af. Elke statuswijziging legt een naam, een tijdstempel en een opmerking vast, permanent. Vraagt de auditor "wie heeft de zonepartitionering beoordeeld, en wanneer", dan is het antwoord één klik, geen archeologisch project.

Waarom dit telt voor compliance: de wetten leggen de verantwoordelijkheid bij het bestuur. Een permanent verslag van wie besloot en wie verifieerde: zo ziet "verantwoordelijk" er op papier uit.

De artefacten

Compliance eindigt op papier: het document dat je de toezichthouder, de klant of de auditor overhandigt. Deze twee worden gegenereerd, niet geschreven. In gewone taal zeggen ze "wij kennen onze risico's" en "hieraan moet ons systeem voldoen".

INITIAL RISK ASSESSMENT · GENERATED REPORT
Pompstation Zuid
IEC 62443-3-2 · matrix v4 · generated 2026-07-21 09:32
Executive summary
Initial risk · worst case per zone
Ranked risk register
R-01
U
R-04
VH
R-07
H
OTRISK · regenerated from live dataPage 1 of 14

Initial Risk Assessment (IRA)

Het risicobeeld dat je bestuur tekent: managementsamenvatting, de geplotte matrix, het gerangschikte register, schalen en methode, alles gegenereerd uit live data.

CYBERSECURITY REQUIREMENTS SPECIFICATION
Pompstation Zuid
IEC 62443-3-2 · CRS · approved · 24 jul 2026
Approved · T. Bakker, asset owner · 24 Jul 2026 · on the record
Zones, conduits and targets
Z1 · Process control networkSL-T 2
Z2 · Safety instrumented systemSL-T 3
Z3 · Packaging lineSL-T 1
C1 · Plant DMZ conduitSL-T 2
completeness · every asset assigned · characteristics provided · SL-T per zone & conduit
Approval status on the coverPage 1 of 9

Cybersecurity Requirements Specification (CRS)

De specificatie waar je integrators tegenaan bouwen: het werkproduct dat IEC 62443-3-2 vereist, met de goedkeuringsstatus op de omslag.

Beide regenereren op verzoek, en eisen-assessments exporteren hun eigen rapport op dezelfde manier. Je assessment veroudert; de documenten niet. Vraag het voorbeeldrapport (IRA) aan →

Werkt naast je monitoringplatform. Claroty, Nozomi of Dragos vertellen je wat er op het netwerk zit en wat het doet. Ze voeren geen risicobeoordeling uit en documenteren die niet; dat is hun taak niet. OTRISK is de laag waar die waarnemingen risico worden dat beoordeeld, belegd en gereviewd is, en waar het bewijs ontstaat. Geen sensoren, geen hardware, geen zescijferige drempel: je eerste assessment begint met een netwerktekening en een workshop.

Vragen die je team gaat stellen

Hoe lang duurt een IEC 62443-3-2-risicobeoordeling in OTRISK?

Scope-afhankelijk. De workflow is zo gebouwd dat het initiële assessment van een eerste System under Consideration een kwestie van weken is, niet van maanden, en dat her-assessments reviewrondes worden omdat er niets opnieuw wordt opgebouwd.

Moeten we IEC 62443-expertise in huis hebben?

De workflow legt de methode vast, wat de drempel flink verlaagt, maar de risicobeslissingen blijven van jullie. Wil je begeleiding, dan draaien onze OT-securityexperts het eerste assessment mee en trainen ze je team tot het zelfstandig draait; werk je met een OT-security-consultancy, dan levert die binnen jullie omgeving met eigen rollen. Onboarding & enablement →

Accepteert onze auditor of certificerende instelling de output?

De IRA en CRS volgen de structuur die de norm voorschrijft, en elk oordeel erin is te herleiden tot een persoon en een datum. Auditors kunnen eigen toegang krijgen in plaats van een export.

Wat is er nodig om te starten?

Een netwerktekening (elk gangbaar formaat), een lijst van betrokkenen, en één systeem dat je belangrijk vindt. Dat is de eerste workshop.

Waar staat onze data?

Op een eigen applicatie-instantie en database per klant, gehost in de EU, achter rolgebaseerde toegang en MFA. Wil je dat bewijsbestanden helemaal niet verplaatsen? Registreer een verwijzing naar je SharePoint, Tresorit of DMS in plaats van te uploaden; OTRISK bewaart de verwijzing en het oordeel. Details op de pagina Beveiliging & architectuur .

Zie je eigen systeem erin.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.