De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Product · Rapporten & resultaten

Het document dat je op tafel legt.

Compliance eindigt als papier: het rapport dat een toezichthouder, klant of auditor in handen heeft. In OTRISK genereer je die documenten op elk moment uit live assessmentdata. De Initial Risk Assessment en de Cybersecurity Requirements Specification komen uit de IEC 62443-3-2-workflow, elk eisen-assessment exporteert zijn eigen rapport, en auditdata exporteer je naar XLSX of PDF.

Vier resultaten, gegenereerd op afroep

Geen van deze documenten wordt in een teksteditor geschreven. Elk document komt voort uit werk dat al in het platform is vastgelegd: scores, targets, oordelen, goedkeuringen. Vraag het vandaag op en het beschrijft vandaag.

DRAFT
INITIAL RISK ASSESSMENT · GENERATED REPORT
Pompstation Zuid
IEC 62443-3-2 · matrix v4 · generated 2026-07-28 14:06
Executive summary
Initial risk · worst case per zone
Ranked risk register
R-01
U
R-04
VH
R-07
H
OTRISK · draft watermark until approvalPage 1 of 14

Initial Risk Assessment (IRA)

Het risicobeeld dat jouw management ondertekent: managementsamenvatting, de geplotte risicomatrix, het gerangschikte risicoregister, en de schalen en methode erachter. Het wordt gegenereerd uit de initiële-risicostap van de IEC 62443-3-2-workflow. Tot het assessment is goedgekeurd, draagt elk exemplaar een conceptwatermerk. Het document toont nooit een status die het werk niet heeft.

CYBERSECURITY REQUIREMENTS SPECIFICATION
Pompstation Zuid
IEC 62443-3-2 · CRS · version 1.0 · 24 jul 2026
Approved · T. Bakker, asset owner · 24 Jul 2026 · on the record
Zones, conduits and targets
Z1 · Process control networkSL-T 2
Z2 · Safety instrumented systemSL-T 3
Z3 · Packaging lineSL-T 1
C1 · Plant DMZ conduitSL-T 2
completeness · every asset assigned · characteristics provided · SL-T per zone & conduit
Approval status on the coverPage 1 of 9

Cybersecurity Requirements Specification (CRS)

Het werkproduct dat IEC 62443-3-2 vereist en de specificatie waar jouw integrators tegenaan bouwen: zones, conduits en security level targets, elk met onderbouwing. Het stelt zichzelf samen uit werk dat al gedaan is, achter een volledigheidscontrole: geen asset zonder toewijzing, geen zone zonder target. Het voorblad toont de goedkeuringsstatus, rechtstreeks uit de workflow: wie keurde goed, en wanneer.

ASSESSMENT REPORT · GENERATED
Pompstation Zuid
IEC 62443-3-3 · SL-T 2 · generated 2026-07-28 14:06
In scope
96
Accepted
61
Open
35
Per requirement
SR 1.1 Human user identification Accepted
SR 1.5 Authenticator management Accepted
SR 2.1 Authorization enforcement Open
every verdict · a name · a datePage 1 of 22

Assessmentrapport

Elk eisen-assessment exporteert op dezelfde manier zijn eigen rapport: waar het assessment staat, eis voor eis, met elk oordeel herleidbaar tot een persoon en een datum. Hetzelfde mechanisme bedient IEC 62443-3-3, 2-4, 4-1, 4-2 en 2-1, ISO/IEC 27001 en NIST SP 800-82.

audit-pumping-station-zuid.xlsx 214 rows
Req
Verdict
Reviewer
Date
SR 1.1
accepted
m.dekker
21-07
SR 1.2
accepted
m.dekker
21-07
SR 2.1
rejected
t.bakker
18-07
SR 2.3
accepted
j.vdberg
17-07
SR 3.1
accepted
m.dekker
16-07
Export XLSX Export PDF process log included

Auditexport

Formele auditrecords exporteer je naar XLSX of PDF: dezelfde vastgelegde feiten, in het formaat waarin de ontvangende kant werkt. Een spreadsheet voor de analist, een document voor het dossier.

Illustratieve weergaven van de documenten · demodata, geen klantcontent.

Drie feiten, zonder omwegen

Rapporten zijn vandaag alleen in het Engels.

Elk gegenereerd document is in het Engels. Nederlandse en Spaanse rapporten staan op de roadmap; reken er pas op als ze er zijn, niet eerder.

Alleen de IRA draagt een watermerk.

Het conceptwatermerk staat alleen op de IRA en verdwijnt bij goedkeuring. De CRS vermeldt in plaats daarvan de goedkeuringsstatus op het voorblad. In beide gevallen ziet de lezer de echte stand van het werk.

Nog geen algemene data-export.

Wat het systeem vandaag verlaat: rapporten als PDF, auditdata als XLSX of PDF. Een algemene gestructureerde export van assessmentdata is er nog niet, en we doen niet alsof dat wel zo is.

Je assessment veroudert. De documenten niet.

Een consultancyrapport verloopt op de dag dat het wordt opgeleverd. Een gegenereerd document kan dat niet: het wordt elke keer gemaakt uit het assessment zoals het er op dat moment voorstaat. Pas op dinsdag een risicoscore aan, genereer op woensdag de IRA opnieuw, en de managementsamenvatting, de matrixplot en het gerangschikte register kloppen al met elkaar. Niemand legt versies naast elkaar, want er is maar één bron.

Hetzelfde geldt bij de herbeoordeling. In OTRISK is het tweede assessment een review van levende data, geen herbouw, en zodra die klaar is zijn de nieuwe documenten één klik verwijderd.

Documents · Pompstation Zuid live data
Initial Risk Assessment (IRA)
PDF · draft watermark until approval
Generate
Cybersecurity Requirements Specification
PDF · approval status on the cover
Generate
Assessment report · IEC 62443-3-3
PDF · verdicts per requirement
Generate
Auditexport
XLSX or PDF
Export
generated from the assessment as it stands · English

Geschreven voor de mensen die ze ontvangen

Een document werkt alleen als de ontvangende kant het vertrouwt. Deze zijn gemaakt voor drie lezers.

Auditors en certificerende instanties

De IRA en CRS volgen de structuur die IEC 62443-3-2 voorschrijft, en elk oordeel is herleidbaar tot een persoon en een datum. Auditors kunnen ook hun eigen rolgebaseerde toegang krijgen in plaats van een export; de pagina Beveiliging & architectuur beschrijft hoe toegang en het downloaden van bewijs zijn beveiligd.

Regelgevers en toezichthouders

Wetten uit het NIS2-tijdperk vragen om aantoonbaar risicobeheer per installatie. Als een toezichthouder vraagt hoe je hebt bepaald wat passende maatregelen zijn, laat de IRA de analyse achter het antwoord zien: jouw risico's, op jouw eigen matrix, met de goedkeuring van het management vastgelegd.

Klanten

Klantaudits en RFP's citeren IEC 62443. Een assessmentrapport antwoordt in de termen van de norm zelf, eis voor eis, in plaats van met een vragenlijst die niemand kan controleren.

Wil je er eerst één in handen hebben? We delen een geanonimiseerde voorbeeld-IRA met teams die OTRISK evalueren. Vraag het voorbeeldrapport (IRA) aan →

Zie de documenten met eigen ogen.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.