Open een risicobeoordeling in OTRISK en de tabbladen zijn de norm: ZCR 1 System under Consideration tot en met ZCR 7 goedkeuring, precies zoals IEC 62443-3-2 ze definieert. Je eigen risicomatrix, je eigen netwerktekeningen, je eigen toelaatbare risico. Discussies over de methode zijn voorbij, want die staat op het scherm.
Illustratieve weergave van de werkruimte · demodata, geen klantcontent.
IEC 62443-3-2 deelt de risicobeoordeling op in zeven eisen, ZCR 1 tot en met ZCR 7, elk met een vaste uitkomst. OTRISK draait ze als vergrendelde tabbladen: de een dient in, de ander accepteert, en pas dan gaat de volgende stap open. Hieronder zie je wat elke stap vraagt en wat het scherm oplevert.
De scope bepaalt alles wat erna komt; die staat dus voorop. Beschrijf het systeem en zijn omgeving, importeer het netwerktekening en bouw de asset-inventaris met criticaliteit per asset: safety-impact, operationele en bedrijfsimpact, lifecycle- en patchstatus, toegangspunten. De deterministische diagram-parser vult vooraf in wat hij met zekerheid kan lezen en markeert de rest. Geen AI-giswerk op jullie fabrieksdata.
Field note: the Polish CHP breach ran on connections nobody drew →
Scoor ongemitigeerde risico's op de eigen matrix van je organisatie en zie ze uitgezet op de heatmap, met de worst case uitgelicht. Dit is het moment waarop het management het hele beeld van één installatie op één pagina ziet. Genereer het Initial Risk Assessment-document rechtstreeks vanuit deze stap.
Teken zones en conduits op het diagram, met de controles uit de norm zelf ingebouwd: scheid business- en IACS-assets, zet safety-systemen apart, verantwoord tijdelijke verbindingen, draadloos en externe netwerken. De partitionering is geen tekenoefening; het is de structuur waar de rest van de beoordeling aan hangt.
Uit de praktijk: vijf fouten bij zone-indeling die we blijven zien →
De poortvraag van de norm: overstijgt het initiële risico wat je tolereert? OTRISK rekent het voorstel voor je uit op basis van je eigen scores en tolerantielijn. Is het antwoord nee, dan ben je klaar en gedocumenteerd. Is het ja, dan ga je verder met precies de zones die het nodig hebben.
Per zone en conduit: dreigingen uit een samengestelde bibliotheek op basis van de ENISA-taxonomie, kwetsbaarheden met verwijzing naar CWE en NIST, impact per gevolgcategorie, waarschijnlijkheid vóór en na bestaande maatregelen, en een security-level-target (SL-T) afgeleid van het restrisico. Achter elk getal zit de onderbouwing.
De CRS is het werkproduct dat de norm vereist en waar integrators tegenaan bouwen. OTRISK stelt hem samen uit wat je al hebt gedaan: SuC-context, kenmerken van zones en conduits, dreigingsscenario's, SL-T per zone. Een volledigheidscontrole bewaakt de stap: geen asset onbelegd, geen zone zonder target.
De asset owner keurt goed of af, met reden, en dat wordt vastgelegd: wie, wanneer, waarom. Een afkeuring heropent precies de stappen die aanpassing nodig hebben. Vanaf hier is de beoordeling een levend document met een handtekening, geen pdf in een la.
Risicomanagers wantrouwen terecht tools die een risicomodel opleggen. In OTRISK richt je de matrix van je organisatie één keer in: impactniveaus, waarschijnlijkheidsschaal, gevolgcategorieën zoals Safety & Health, Environment, Operations, Financial en Product Quality, tolerantiebanden en de mapping naar security-level-targets. Elk assessment bevriest zijn eigen kopie, zodat resultaten over de jaren vergelijkbaar blijven, ook als de matrix later verandert.
Elke ZCR-stap wordt door één persoon ingediend en door een ander geaccepteerd; het platform dwingt het af. Elke statuswijziging krijgt een naam, een tijdstempel en een opmerking, permanent. Vraagt de auditor "wie heeft de zonepartitionering beoordeeld, en wanneer", dan is het antwoord één klik, geen archeologisch project.
De workflow levert twee documenten op, en geen van beide schrijf je met de hand. OTRISK stelt ze allebei samen uit het live assessment, dus wat erin staat komt rechtstreeks uit de werkruimte.
Managementsamenvatting, de geplotte risicomatrix, het gerangschikte risicoregister, schalen en methode, alles gegenereerd uit live data.
Het verplichte werkproduct van IEC 62443-3-2, met de goedkeuringsstatus op de omslag.
Beide genereer je opnieuw op afroep. Je assessment veroudert; de documenten niet. Vraag het voorbeeldrapport (IRA) aan →
Scope-afhankelijk. De workflow is zo gebouwd dat het initiële assessment van een eerste System under Consideration een kwestie van weken is, niet van maanden, en dat her-assessments reviewrondes worden omdat er niets opnieuw wordt opgebouwd.
De methode zit in de workflow ingebouwd, wat de drempel flink verlaagt, maar de risicobeslissingen blijven van jullie. Wil je begeleiding, dan draaien onze OT-securityexperts het eerste assessment mee en trainen ze je team tot het zelfstandig draait. Werk je met een OT-security-consultancy, dan kan die in jullie omgeving werken met eigen accounts en rollen. Onboarding & enablement →
De IRA en CRS volgen de structuur die de norm voorschrijft, en elk oordeel erin is te herleiden tot een persoon en een datum. Auditors kunnen eigen toegang krijgen in plaats van een export.
Een netwerktekening (elk gangbaar formaat), een lijst van betrokkenen, en één systeem dat je belangrijk vindt. Dat is de eerste workshop.
Op een eigen applicatie-instantie en database per klant, gehost in de EU, achter rolgebaseerde toegang en MFA. Details op de pagina Beveiliging & architectuur .
Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.