De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Product · Risicobeoordeling

De IEC 62443-3-2-risicobeoordeling, uitgevoerd als workflow.

Open een risicobeoordeling in OTRISK en de tabbladen zijn de norm: ZCR 1 System under Consideration tot en met ZCR 7 goedkeuring, precies zoals IEC 62443-3-2 ze definieert. Je eigen risicomatrix, je eigen netwerktekeningen, je eigen toelaatbare risico. Discussies over de methode zijn voorbij, want die staat op het scherm.

Assessments Pompstation Zuid dedicated instance · EU hosting
Pompstation Zuid In progress
IEC 62443-3-2 · Matrix v4 (frozen) · Lijn B, drinkwaterproductie
Due 30 sep 2026 · 62 days remaining
ZCR 1 · System Under Consideration ZCR 2 · Initial risk assessment ZCR 3 · Partition the SUC ZCR 4 · Risk comparison ZCR 5 · Detailed assessment ZCR 6 · Documentation ZCR 7 · Approval
Z1 · Process control network
SL-T 2
Accepted
Z2 · Safety instrumented system
SL-T 3
Pending review
C1 · Plant DMZ conduit
SL-T 2
Accepted
Reviewed · m.dekker · 2026-07-21 09:32 · ZCR 3 partitioning accepted

Illustratieve weergave van de werkruimte · demodata, geen klantcontent.

De zeven ZCR's, op het scherm

IEC 62443-3-2 deelt de risicobeoordeling op in zeven eisen, ZCR 1 tot en met ZCR 7, elk met een vaste uitkomst. OTRISK draait ze als vergrendelde tabbladen: de een dient in, de ander accepteert, en pas dan gaat de volgende stap open. Hieronder zie je wat elke stap vraagt en wat het scherm oplevert.

ZCR 1

Identificeer het System under Consideration

De scope bepaalt alles wat erna komt; die staat dus voorop. Beschrijf het systeem en zijn omgeving, importeer het netwerktekening en bouw de asset-inventaris met criticaliteit per asset: safety-impact, operationele en bedrijfsimpact, lifecycle- en patchstatus, toegangspunten. De deterministische diagram-parser vult vooraf in wat hij met zekerheid kan lezen en markeert de rest. Geen AI-giswerk op jullie fabrieksdata.

Field note: the Polish CHP breach ran on connections nobody drew →

ZCR 1 · Asset inventory source: PFD-B-rev12.pdf
PLC · Line 4 dosing S7-1500 parsed
HMI · Control room WinCC parsed
Historian OSIsoft PI parsed
Remote access gateway unknown flagged
Deterministic parse · nothing guessed · 3 of 41 assets flagged for a human
ZCR 2 · Initial risk assessment Awaiting review
Worst case on the matrix
Nearly impossibleDaily
R-01 Ransomware via vendor remote access · dosing PLCs Operations U
R-04 Unauthorised setpoint change from business network Safety & Health VH
Generate IRA report (draft) Confirm ZCR 2 submitted · j.vandenberg
ZCR 2

Initiële risicobeoordeling

Scoor ongemitigeerde risico's op de eigen matrix van je organisatie en zie ze uitgezet op de heatmap, met de worst case uitgelicht. Dit is het moment waarop het management het hele beeld van één installatie op één pagina ziet. Genereer het Initial Risk Assessment-document rechtstreeks vanuit deze stap.

ZCR 3

Verdeel de SuC in zones en conduits

Teken zones en conduits op het diagram, met de controles uit de norm zelf ingebouwd: scheid business- en IACS-assets, zet safety-systemen apart, verantwoord tijdelijke verbindingen, draadloos en externe netwerken. De partitionering is geen tekenoefening; het is de structuur waar de rest van de beoordeling aan hangt.

Uit de praktijk: vijf fouten bij zone-indeling die we blijven zien →

ZCR 3 · Zone & conduit partitioning 41 assets · every asset in exactly one zone · 0 orphans
Enterprise network
outside the SuC
C1
plant DMZ
Z1 · Process control network SL-T 2
17 assets · PLC, HMI, historian, switches
C3
SIS gateway
Z2 · Safety instrumented system SL-T 3
own zone · safety separated
Vendor remote access
temporary connection · accounted for
C2
temporary
Z3 · Packaging line SL-T 1
9 assets · separate risk profile
business / IACS separated safety systems own zone temporary connections wireless external networks
ZCR 4

Vergelijk risico met toelaatbaar risico

De poortvraag van de norm: overstijgt het initiële risico wat je tolereert? OTRISK rekent het voorstel voor je uit op basis van je eigen scores en tolerantielijn. Is het antwoord nee, dan ben je klaar en gedocumenteerd. Is het ja, dan ga je verder met precies de zones die het nodig hebben.

Initial risk vs. tolerable risk tolerance line · matrix v4
BELOW documented, assessment complete
Z3 · Packaging line M ≤ tolerable
ABOVE proceeds to ZCR 5, this zone only
Z1 · Process control network U > tolerable
berekend uit je eigen scores en tolerantiegrens · een suggestie, jij beslist
ZCR 5

Gedetailleerde risicobeoordeling

Per zone en conduit: dreigingen uit een samengestelde bibliotheek op basis van de ENISA-taxonomie, kwetsbaarheden met verwijzing naar CWE en NIST, impact per gevolgcategorie, waarschijnlijkheid vóór en na bestaande maatregelen, en een security-level-target (SL-T) afgeleid van het restrisico. Achter elk getal zit de onderbouwing.

T-03 Ransomware via vendor remote access Z1 · Process control network
ENISA · Nefarious activity / Malware CWE-287 · Improper authentication
Likelihood · unmitigated
Incidental
After existing countermeasures
Seldom
Impact per category
S&H 3 · Ops 5 · Fin 4
Residual risk
H · above tolerable
SL-T derived from residual risk SL-T 3 rationale recorded per number
ZCR 6 · Cybersecurity Requirements Specification Completeness · passed
Every asset assigned to a zone or conduit 41 of 41
Zone and conduit characteristics recorded 5 of 5
Threat scenarios documented 12
SL-T set per zone and conduit 5 of 5
Generate CRS (draft) assembled from ZCR 1-5 · nothing written twice
ZCR 6

Documenteer de Cybersecurity Requirements Specification

De CRS is het werkproduct dat de norm vereist en waar integrators tegenaan bouwen. OTRISK stelt hem samen uit wat je al hebt gedaan: SuC-context, kenmerken van zones en conduits, dreigingsscenario's, SL-T per zone. Een volledigheidscontrole bewaakt de stap: geen asset onbelegd, geen zone zonder target.

ZCR 7

Goedkeuring

De asset owner keurt goed of af, met reden, en dat wordt vastgelegd: wie, wanneer, waarom. Een afkeuring heropent precies de stappen die aanpassing nodig hebben. Vanaf hier is de beoordeling een levend document met een handtekening, geen pdf in een la.

ZCR 7 · Asset owner approval
Approved
Approved · T. Bakker, asset owner
2026-07-24 14:05 · "partitioning and targets match operational reality"
2026-07-22 16:40 · j.vandenberg · submitted for approval
2026-07-11 10:12 · t.bakker · rejected · "safety PLCs must be their own zone (ZCR 3.4)"
rejection reopens only the affected steps · log permanent

Jullie matrix, niet de onze

Risicomanagers wantrouwen terecht tools die een risicomodel opleggen. In OTRISK richt je de matrix van je organisatie één keer in: impactniveaus, waarschijnlijkheidsschaal, gevolgcategorieën zoals Safety & Health, Environment, Operations, Financial en Product Quality, tolerantiebanden en de mapping naar security-level-targets. Elk assessment bevriest zijn eigen kopie, zodat resultaten over de jaren vergelijkbaar blijven, ook als de matrix later verandert.

Risk matrix · 5 × 7 v4 · frozen per assessment
5 · Disastrous
M
H
VH
VH
U
U
U
4 · Serious
L
M
H
VH
VH
U
U
3 · Significant
L
L
M
H
VH
VH
U
2 · Limited
N
L
L
M
H
H
VH
1 · Small
N
N
L
L
M
M
H
Nearly impossible
Exceptional
Seldom
Incidental
Yearly
Monthly
Daily
Safety & Health
Operations
Environment
Financial
Legal & Regulatory
Reputation
Product Quality
risk classes N · L · M · H · VH · U · the worst-scoring category drives the class
ZCR 5 · Detailed risk assessment
Pending review
submitted · j.vandenberg · 2026-07-18 16:04
Accept ZCR 5 Reject with reason
j.vandenberg cannot review this submission · reviewer must differ from submitter · enforced

Niemand accepteert zijn eigen indiening

Elke ZCR-stap wordt door één persoon ingediend en door een ander geaccepteerd; het platform dwingt het af. Elke statuswijziging krijgt een naam, een tijdstempel en een opmerking, permanent. Vraagt de auditor "wie heeft de zonepartitionering beoordeeld, en wanneer", dan is het antwoord één klik, geen archeologisch project.

De artefacten

De workflow levert twee documenten op, en geen van beide schrijf je met de hand. OTRISK stelt ze allebei samen uit het live assessment, dus wat erin staat komt rechtstreeks uit de werkruimte.

INITIAL RISK ASSESSMENT · GENERATED REPORT
Pompstation Zuid
IEC 62443-3-2 · matrix v4 · generated 2026-07-21 09:32
Executive summary
Initial risk · worst case per zone
Ranked risk register
R-01
U
R-04
VH
R-07
H
OTRISK · regenerated from live dataPage 1 of 14

Initial Risk Assessment (IRA)

Managementsamenvatting, de geplotte risicomatrix, het gerangschikte risicoregister, schalen en methode, alles gegenereerd uit live data.

CYBERSECURITY REQUIREMENTS SPECIFICATION
Pompstation Zuid
IEC 62443-3-2 · CRS · version 1.0 · 24 jul 2026
Approved · T. Bakker, asset owner · 24 Jul 2026 · on the record
Zones, conduits and targets
Z1 · Process control networkSL-T 2
Z2 · Safety instrumented systemSL-T 3
Z3 · Packaging lineSL-T 1
C1 · Plant DMZ conduitSL-T 2
completeness · every asset assigned · characteristics provided · SL-T per zone & conduit
Approval status on the coverPage 1 of 9

Cybersecurity Requirements Specification (CRS)

Het verplichte werkproduct van IEC 62443-3-2, met de goedkeuringsstatus op de omslag.

Beide genereer je opnieuw op afroep. Je assessment veroudert; de documenten niet. Vraag het voorbeeldrapport (IRA) aan →

Werkt naast je monitoringplatform. Claroty, Nozomi of Dragos vertellen je wat er op het netwerk zit en wat het doet. Ze voeren geen risicobeoordeling uit en documenteren die niet; dat is hun taak niet. OTRISK is de laag waar die waarnemingen risico worden dat beoordeeld, belegd en gereviewd is, en waar het bewijs ontstaat. Geen sensoren, geen hardware, geen zescijferige drempel: je eerste assessment begint met een netwerktekening en een workshop.

Vragen die je team gaat stellen

Hoe lang duurt een IEC 62443-3-2-risicobeoordeling in OTRISK?

Scope-afhankelijk. De workflow is zo gebouwd dat het initiële assessment van een eerste System under Consideration een kwestie van weken is, niet van maanden, en dat her-assessments reviewrondes worden omdat er niets opnieuw wordt opgebouwd.

Moeten we IEC 62443-expertise in huis hebben?

De methode zit in de workflow ingebouwd, wat de drempel flink verlaagt, maar de risicobeslissingen blijven van jullie. Wil je begeleiding, dan draaien onze OT-securityexperts het eerste assessment mee en trainen ze je team tot het zelfstandig draait. Werk je met een OT-security-consultancy, dan kan die in jullie omgeving werken met eigen accounts en rollen. Onboarding & enablement →

Accepteert onze auditor of certificerende instelling de output?

De IRA en CRS volgen de structuur die de norm voorschrijft, en elk oordeel erin is te herleiden tot een persoon en een datum. Auditors kunnen eigen toegang krijgen in plaats van een export.

Wat is er nodig om te starten?

Een netwerktekening (elk gangbaar formaat), een lijst van betrokkenen, en één systeem dat je belangrijk vindt. Dat is de eerste workshop.

Waar staat onze data?

Op een eigen applicatie-instantie en database per klant, gehost in de EU, achter rolgebaseerde toegang en MFA. Details op de pagina Beveiliging & architectuur .

Zie je eigen systeem erin.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.