De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Product · Assessments & bewijs

Elke eis krijgt een eigenaar, bewijs en een oordeel.

OTRISK draait eisen-assessments tegen de IEC 62443-reeks, ISO/IEC 27001 en NIST SP 800-82, in één workflow. Baken het assessment af op je target, wijs het werk toe, verzamel het bewijs en laat een tweede paar ogen elk oordeel bevestigen. Wat overblijft is een dossier dat je auditor jaren later nog kan natrekken.

Zo verloopt een assessment

Maak een assessment aan, kies de norm, stel het target in. Vanaf daar is de lus voor elk framework identiek: vier stappen, elk vastgelegd.

1

Afbakenen.

Stel het target in en de eisenset snijdt zichzelf bij. Voor IEC 62443-3-3 en 4-2 sluit het security-level-target (SL-T) elke eis daarboven uit; voor IEC 62443-2-4 en 4-1 bakent het maturity-target de criteria af. Je beoordeelt wat je target vraagt, niets meer.
2

Toewijzen.

Elke eis binnen de scope krijgt een eigenaar en een deadline. Engineers zien alleen hun eigen taken; de lead overziet het geheel. Achterstallig werk komt vanzelf in beeld, niemand hoeft er achteraan te mailen.
3

Bewijs.

Eigenaren beantwoorden de eis en voegen het bewijs toe: documenten, foto's, registraties, verklaringen. Elk item blijft gekoppeld aan zijn eis, zodat bestand en oordeel nooit uit elkaar lopen.
4

Beoordelen.

Iemand die het werk niet zelf deed, accepteert of wijst af, met reden, en dat wordt vastgelegd. Pas dan is de eis afgerond, en ook jaren later nog te controleren.
Assessments Pompstation Zuid IEC 62443-3-3 · SL-T 2
trimmed to SL-T 2 · requirements above target excluded
SR 1.1 Operator identification & authentication due 15 aug 2026 JV Accepted
SR 1.5 Credential management due 15 aug 2026 MD Awaiting review
SR 2.1 Access authorization enforcement due 22 aug 2026 TB Rejected · reason logged
SR 3.3 Security function verification due 29 aug 2026 JV Not started
4 of 41 shown · every verdict by a second reviewer

Illustratieve weergave van de werkruimte · demodata, geen klantcontent.

Review Queue 3 awaiting your verdict
EVIDENCE Backup & restore procedure SR 7.3 · j.vandenberg Accept Reject
REQUIREMENT Malware protection Stage 1 · approved by their lead third party
EVIDENCE Firewall ruleset export SR 5.1 · t.bakker Accept Reject
accept or reject · reason required · logged with name and timestamp

Niemand keurt eigen werk goed

Elk oordeel komt van iemand anders dan degene die het werk deed; het platform dwingt dat af. Binnen je eigen team beoordelen engineers elkaar via de Review Queue. Wanneer een leverancier of consultancy binnen jullie omgeving antwoordt, verloopt de beoordeling in twee fasen: hun lead keurt eerst intern goed, jouw lead geeft het eindoordeel.

Waarom dit telt voor compliance: een assessment waarin auteurs hun eigen werk beoordelen bewijst weinig. Een tweede beoordelaar, op naam vastgelegd bij elk oordeel, maakt het dossier verdedigbaar.

Leveranciers- en derdenaudits →

Bewijs staat achter een policy-check

Bewijs staat op je eigen applicatie-instantie en database, gehost in de EU. Bestanden zijn nooit publieke links: elke download gaat langs een policy-check die per aanvraag controleert of de aanvrager dat bestand mag zien.

Elke statuswijziging krijgt een naam, een tijdstempel en een toelichting, permanent. Auditdata exporteer je naar XLSX of PDF, en elk assessment genereert zijn rapport als PDF op afroep.

Rapporten & resultaten →

SR 7.3 · Evidence Accepted
backup-policy-rev3.pdf 1.2 MB · policy-checked download
2026-07-21 09:14 · m.dekker · accepted · "matches restore test of 12 Jul"
2026-07-18 14:22 · j.vandenberg · submitted for review
2026-07-18 14:19 · j.vandenberg · uploaded · "policy rev 3, restore log attached"
process log · permanent · audit data exports to XLSX and PDF

De normen die er vandaag in draaien

Eén lus, eerlijke scoring per norm. Waar een target de scope bijsnijdt, staat dat in de tabel; waar niet, geldt de volledige set.

Norm Scoring Wat de scope bepaalt Derdenmodus
IEC 62443-3-3 Security levels Het SL-T dat je instelt; eisen daarboven blijven buiten scope Ja
IEC 62443-4-2 Security levels Het SL-T dat je instelt; eisen daarboven blijven buiten scope Ja
IEC 62443-2-4 Maturity levels Criteria afgebakend op het maturity level dat je kiest Ja
IEC 62443-4-1 Maturity levels Criteria afgebakend op het maturity level dat je kiest Ja
NIST SP 800-82 Maturity levels Een gerichte OT-selectie uit de richtlijn Ja
ISO/IEC 27001:2022 Compliance, met documentatiemarkeringen De volledige set beheersmaatregelen Alleen self-assessment
IEC 62443-2-1 Compliance per eis Het securityprogramma van de asset owner Alleen self-assessment

In derdenmodus antwoordt een leveranciers- of consultancyorganisatie binnen jullie omgeving, met de tweetrapsbeoordeling zoals hierboven beschreven. IEC 62443-3-2 is geen eisen-assessment; het is een risicoworkflow met een eigen werkruimte. De OT-risicobeoordeling →

Verwijzingen, geen herdrukken: de tekst van de normen zelf blijft in je gelicentieerde exemplaren.

Bekijk de werkwijze.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Dertig minuten met een OT-securityexpert. Geen slides, geen verkooptheater.