De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Kennisbank

Kennis waar je iets aan hebt.

Zelfde toon als het product: mechanisme in plaats van marketing, clausulenummers in plaats van bijvoeglijke naamwoorden. We publiceren alleen wat de tijd van een engineer waard is. Hieronder zie je wat er nu is en wat eraan komt.

Nu beschikbaar

Voorbeeldartefact
Een gegenereerde IRA
Een Initial Risk Assessment gegenereerd uit demodata: managementsamenvatting, geplotte risicomatrix, gerangschikt register, schalen en methode. Vraag het voorbeeldrapport (IRA) aan →
Interactief
De regelgevingskaart
Wet → plicht → norm → bewijs, helemaal na te klikken, elk feit met datum en bron. Open de kaart →
Nederlandstalig
Cyberbeveiligingswet, uitgelegd
Registratieplicht, zorgplicht, meldplicht en bestuursverantwoordelijkheid. In het Nederlands, met bronnen. Lees de gids →

In de maak

IEC 62443-3-2-gereedheidscheck
Een gescoorde vragenlijst met een rapport per e-mail: hoe ver je assessment nu is, afgezet tegen de zeven stappen.
IN UITVOERING
Een CRS schrijven
Het verplichte IEC 62443-3-2-werkproduct, met een uitgewerkt voorbeeld.
GEPLAND
Certificering vs conformiteit
Wat "IEC 62443-gecertificeerd" wel en niet kan betekenen, en wat auditors daadwerkelijk accepteren.
GEPLAND
IEC 62443 vs ISO 27001 voor OT
Waar elke norm het werk doet, en hoe het bewijs overlapt.
GEPLAND
OTRISK vs spreadsheets
De eerlijke vergelijking, inclusief waar de spreadsheet wint.
GEPLAND

Geen contentfabriek

Twee stukken per maand zodra we publiceren, elk een antwoord op een vraag die uit een echt assessment kwam. Niets dat we maken om een kalender te vullen. Wil je een van bovenstaande stukken eerder zien? Laat het weten via info@otrisk.io.

OT-compliance-begrippenlijst

SL-T, zones & conduits, CRS, SuC, ZCR, ML: het vocabulaire, één keer goed gedefinieerd.

IACS

Industrial automation and control system: de PLC's, SCADA, DCS en netwerken die een fysiek proces aansturen. De systemen die IEC 62443 moet beveiligen.

System under Consideration (SuC)

De scope van een assessment: de installatie, haar assets en verbindingen, vastgelegd voordat het risicowerk begint (ZCR 1).

Zone

Een groep assets met gedeelde beveiligingseisen, zoals een procescel of een controlekamernetwerk. Elke zone krijgt een eigen risicobeoordeling en een eigen target level.

Conduit

Een communicatiepad tussen zones. Conduits krijgen eigen eisen, want daar passeert verkeer een vertrouwensgrens.

ZCR

Zone and conduit requirement: de zeven stappen van IEC 62443-3-2, van het afbakenen van de SuC (ZCR 1) tot goedkeuring door de asset owner (ZCR 7).

IRA

Initial risk assessment (ZCR 2): het eerste systeembrede risicobeeld, waarmee je bepaalt waar een gedetailleerde beoordeling de moeite waard is.

DRA

Detailed risk assessment (ZCR 5): de beoordeling per zone van dreiging, kans en impact, waaruit de SL-T volgt.

CRS

Cybersecurity Requirements Specification (ZCR 6): het verplichte eindproduct van IEC 62443-3-2. Integrators bouwen volgens deze specificatie en auditors vragen erom.

Security level (SL 1-4)

Vier niveaus voor de kracht van een aanvaller. SL 1 dekt onbedoelde fouten, SL 2 standaardaanvallen, SL 3 gerichte aanvallen met IACS-specifieke kennis, SL 4 aanvallers met ruime middelen.

SL-T, SL-C, SL-A

Target, capability, achieved. SL-T is wat een zone moet halen, de uitkomst van de risicobeoordeling. SL-C is wat een product kan leveren bij juiste configuratie. SL-A is wat de installatie aantoonbaar haalt.

Foundational requirement (FR)

Eén van de zeven groepen waar elke technische eis in 3-3 en 4-2 onder valt: authenticatie, use control, systeemintegriteit, vertrouwelijkheid, beperkte datastromen, tijdige reactie op gebeurtenissen, beschikbaarheid van resources.

Requirement enhancement (RE)

Een aanvulling die een basiseis naar een hoger security level tilt. Dezelfde eis wordt strenger naarmate het SL stijgt.

Maturity level (ML)

Een score van 1 tot 4 voor hoe goed een proces draait: initial, managed, defined, improving. Gebruikt om IEC 62443-4-1- en 2-4-assessments te scoren.

Asset owner

De organisatie die de IACS bedient en altijd eigenaar van het risico blijft. Werk uitbesteden besteedt de verantwoordelijkheid nooit uit.

Systeemintegrator

Ontwerpt, bouwt en onderhoudt de automatiseringsoplossing. IEC 62443-2-4 dekt de werkwijze van de leverancier, 3-3 het systeem dat die oplevert.

Productleverancier

Bouwt de componenten: PLC's, RTU's, netwerkapparatuur, software. IEC 62443-4-1 dekt het ontwikkelproces, 4-2 de component zelf.

CSMS

Cyber security management system: het doorlopende OT-beveiligingsprogramma van de asset owner volgens IEC 62443-2-1. Beleid, rollen, risicoproces, leveranciersbeheer, continue verbetering.

DMZ

Een bufferzone tussen netwerken met verschillend vertrouwensniveau, meestal tussen het kantoornetwerk en het controlenetwerk. Verkeer eindigt daar in plaats van direct over te steken.

Defense in depth

Gelaagde maatregelen, zodat één falende laag het proces niet blootlegt. Het ontwerpprincipe achter zones en conduits.

Compenserende maatregel

Een maatregel rond een apparaat dat zelf niet aan een eis kan voldoen. Een firewall voor een legacy-PLC is het klassieke voorbeeld.

Essentiële functie

Een functie waarvan het verlies het zicht, de besturing of de veiligheid van het proces in gevaar brengt. Beveiligingsmaatregelen mogen zo'n functie nooit uitschakelen: een operator buitensluiten tijdens een incident is een ontwerpfout.

Zorgplicht

De zorgplicht in de Cyberbeveiligingswet, van kracht per 15 augustus 2026, met risicoanalyse als expliciete basis.

Component- vs systeemcertificering

Een componentcertificaat (4-2) zegt dat een product een security level kan afdwingen. Een systeemcertificaat (3-3) dekt het geïntegreerde geheel. Geen van beide vervangt de eigen risicobeoordeling van de asset owner.

Tolerabel risico

Het risiconiveau dat de asset owner bereid is te accepteren. ZCR 4 toetst het beoordeelde risico eraan; wat erboven zit gaat naar gedetailleerde beoordeling.

Van norm naar akkoord.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Liever zien dan lezen? Bekijk het live →