Zelfde toon als het product: mechanisme in plaats van marketing, clausulenummers in plaats van bijvoeglijke naamwoorden. We publiceren alleen wat de tijd van een engineer waard is. Hieronder zie je wat er nu is en wat eraan komt.
Twee stukken per maand zodra we publiceren, elk een antwoord op een vraag die uit een echt assessment kwam. Niets dat we maken om een kalender te vullen. Wil je een van bovenstaande stukken eerder zien? Laat het weten via info@otrisk.io.
SL-T, zones & conduits, CRS, SuC, ZCR, ML: het vocabulaire, één keer goed gedefinieerd.
Industrial automation and control system: de PLC's, SCADA, DCS en netwerken die een fysiek proces aansturen. De systemen die IEC 62443 moet beveiligen.
De scope van een assessment: de installatie, haar assets en verbindingen, vastgelegd voordat het risicowerk begint (ZCR 1).
Een groep assets met gedeelde beveiligingseisen, zoals een procescel of een controlekamernetwerk. Elke zone krijgt een eigen risicobeoordeling en een eigen target level.
Een communicatiepad tussen zones. Conduits krijgen eigen eisen, want daar passeert verkeer een vertrouwensgrens.
Zone and conduit requirement: de zeven stappen van IEC 62443-3-2, van het afbakenen van de SuC (ZCR 1) tot goedkeuring door de asset owner (ZCR 7).
Initial risk assessment (ZCR 2): het eerste systeembrede risicobeeld, waarmee je bepaalt waar een gedetailleerde beoordeling de moeite waard is.
Detailed risk assessment (ZCR 5): de beoordeling per zone van dreiging, kans en impact, waaruit de SL-T volgt.
Cybersecurity Requirements Specification (ZCR 6): het verplichte eindproduct van IEC 62443-3-2. Integrators bouwen volgens deze specificatie en auditors vragen erom.
Vier niveaus voor de kracht van een aanvaller. SL 1 dekt onbedoelde fouten, SL 2 standaardaanvallen, SL 3 gerichte aanvallen met IACS-specifieke kennis, SL 4 aanvallers met ruime middelen.
Target, capability, achieved. SL-T is wat een zone moet halen, de uitkomst van de risicobeoordeling. SL-C is wat een product kan leveren bij juiste configuratie. SL-A is wat de installatie aantoonbaar haalt.
Eén van de zeven groepen waar elke technische eis in 3-3 en 4-2 onder valt: authenticatie, use control, systeemintegriteit, vertrouwelijkheid, beperkte datastromen, tijdige reactie op gebeurtenissen, beschikbaarheid van resources.
Een aanvulling die een basiseis naar een hoger security level tilt. Dezelfde eis wordt strenger naarmate het SL stijgt.
Een score van 1 tot 4 voor hoe goed een proces draait: initial, managed, defined, improving. Gebruikt om IEC 62443-4-1- en 2-4-assessments te scoren.
De organisatie die de IACS bedient en altijd eigenaar van het risico blijft. Werk uitbesteden besteedt de verantwoordelijkheid nooit uit.
Ontwerpt, bouwt en onderhoudt de automatiseringsoplossing. IEC 62443-2-4 dekt de werkwijze van de leverancier, 3-3 het systeem dat die oplevert.
Bouwt de componenten: PLC's, RTU's, netwerkapparatuur, software. IEC 62443-4-1 dekt het ontwikkelproces, 4-2 de component zelf.
Cyber security management system: het doorlopende OT-beveiligingsprogramma van de asset owner volgens IEC 62443-2-1. Beleid, rollen, risicoproces, leveranciersbeheer, continue verbetering.
Een bufferzone tussen netwerken met verschillend vertrouwensniveau, meestal tussen het kantoornetwerk en het controlenetwerk. Verkeer eindigt daar in plaats van direct over te steken.
Gelaagde maatregelen, zodat één falende laag het proces niet blootlegt. Het ontwerpprincipe achter zones en conduits.
Een maatregel rond een apparaat dat zelf niet aan een eis kan voldoen. Een firewall voor een legacy-PLC is het klassieke voorbeeld.
Een functie waarvan het verlies het zicht, de besturing of de veiligheid van het proces in gevaar brengt. Beveiligingsmaatregelen mogen zo'n functie nooit uitschakelen: een operator buitensluiten tijdens een incident is een ontwerpfout.
De zorgplicht in de Cyberbeveiligingswet, van kracht per 15 augustus 2026, met risicoanalyse als expliciete basis.
Een componentcertificaat (4-2) zegt dat een product een security level kan afdwingen. Een systeemcertificaat (3-3) dekt het geïntegreerde geheel. Geen van beide vervangt de eigen risicobeoordeling van de asset owner.
Het risiconiveau dat de asset owner bereid is te accepteren. ZCR 4 toetst het beoordeelde risico eraan; wat erboven zit gaat naar gedetailleerde beoordeling.
Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.