Compliance eindigt als papier: het rapport dat een toezichthouder, klant of auditor in handen heeft. In OTRISK genereer je die documenten op elk moment uit live assessmentdata. De Initial Risk Assessment en de Cybersecurity Requirements Specification komen uit de IEC 62443-3-2-workflow, elk eisen-assessment exporteert zijn eigen rapport, en auditdata exporteer je naar XLSX of PDF.
Geen van deze documenten wordt in een teksteditor geschreven. Elk document komt voort uit werk dat al in het platform is vastgelegd: scores, targets, oordelen, goedkeuringen. Vraag het vandaag op en het beschrijft vandaag.
Het risicobeeld dat jouw management ondertekent: managementsamenvatting, de geplotte risicomatrix, het gerangschikte risicoregister, en de schalen en methode erachter. Het wordt gegenereerd uit de initiële-risicostap van de IEC 62443-3-2-workflow. Tot het assessment is goedgekeurd, draagt elk exemplaar een conceptwatermerk. Het document toont nooit een status die het werk niet heeft.
Het werkproduct dat IEC 62443-3-2 vereist en de specificatie waar jouw integrators tegenaan bouwen: zones, conduits en security level targets, elk met onderbouwing. Het stelt zichzelf samen uit werk dat al gedaan is, achter een volledigheidscontrole: geen asset zonder toewijzing, geen zone zonder target. Het voorblad toont de goedkeuringsstatus, rechtstreeks uit de workflow: wie keurde goed, en wanneer.
Elk eisen-assessment exporteert op dezelfde manier zijn eigen rapport: waar het assessment staat, eis voor eis, met elk oordeel herleidbaar tot een persoon en een datum. Hetzelfde mechanisme bedient IEC 62443-3-3, 2-4, 4-1, 4-2 en 2-1, ISO/IEC 27001 en NIST SP 800-82.
Formele auditrecords exporteer je naar XLSX of PDF: dezelfde vastgelegde feiten, in het formaat waarin de ontvangende kant werkt. Een spreadsheet voor de analist, een document voor het dossier.
Illustratieve weergaven van de documenten · demodata, geen klantcontent.
Elk gegenereerd document is in het Engels. Nederlandse en Spaanse rapporten staan op de roadmap; reken er pas op als ze er zijn, niet eerder.
Het conceptwatermerk staat alleen op de IRA en verdwijnt bij goedkeuring. De CRS vermeldt in plaats daarvan de goedkeuringsstatus op het voorblad. In beide gevallen ziet de lezer de echte stand van het werk.
Wat het systeem vandaag verlaat: rapporten als PDF, auditdata als XLSX of PDF. Een algemene gestructureerde export van assessmentdata is er nog niet, en we doen niet alsof dat wel zo is.
Een consultancyrapport verloopt op de dag dat het wordt opgeleverd. Een gegenereerd document kan dat niet: het wordt elke keer gemaakt uit het assessment zoals het er op dat moment voorstaat. Pas op dinsdag een risicoscore aan, genereer op woensdag de IRA opnieuw, en de managementsamenvatting, de matrixplot en het gerangschikte register kloppen al met elkaar. Niemand legt versies naast elkaar, want er is maar één bron.
Hetzelfde geldt bij de herbeoordeling. In OTRISK is het tweede assessment een review van levende data, geen herbouw, en zodra die klaar is zijn de nieuwe documenten één klik verwijderd.
Een document werkt alleen als de ontvangende kant het vertrouwt. Deze zijn gemaakt voor drie lezers.
De IRA en CRS volgen de structuur die IEC 62443-3-2 voorschrijft, en elk oordeel is herleidbaar tot een persoon en een datum. Auditors kunnen ook hun eigen rolgebaseerde toegang krijgen in plaats van een export; de pagina Beveiliging & architectuur beschrijft hoe toegang en het downloaden van bewijs zijn beveiligd.
Wetten uit het NIS2-tijdperk vragen om aantoonbaar risicobeheer per installatie. Als een toezichthouder vraagt hoe je hebt bepaald wat passende maatregelen zijn, laat de IRA de analyse achter het antwoord zien: jouw risico's, op jouw eigen matrix, met de goedkeuring van het management vastgelegd.
Klantaudits en RFP's citeren IEC 62443. Een assessmentrapport antwoordt in de termen van de norm zelf, eis voor eis, in plaats van met een vragenlijst die niemand kan controleren.
Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.