De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Product · Beveiliging & architectuur

Gebouwd om door je eigen inkoop te komen.

Je beoordeelt leveranciers voor de kost, dus deze pagina is geschreven voor jouw security-reviewer: hoe OTRISK is gebouwd, wie waar bij kan, waar data staat, en het papier dat het bewijst. Staat een antwoord er niet bij, dan volgt het security-documentatiepakket dezelfde dag dat je het vraagt.

De architectuur, zonder omhaal

Isolatie
Een eigen applicatie-instantie en database per klant
Je eigen applicatie-instantie en je eigen database. Geen gedeelde multi-tenant-omgeving, geen vermengde data, geen luidruchtige buren. Schone scheiding vanaf het begin, niet achteraf aangebouwd.
Datalocatie
EU-hosting
Je omgeving draait op EU-infrastructuur en je data blijft in de EU. Waar een toezichthouder of je eigen beleid om details vraagt, benoemt het documentatiepakket regio en provider.
Toegang
Rollen, MFA, least privilege
Rolgebaseerde toegang voor operators, assessoren, reviewers en auditors, achter multifactorauthenticatie. Derden zien hun opdrachten, niet jouw landschap.
Bewijsafhandeling
Beleidsgetoetste downloads
Bewijs komt alleen vrij via een toets op het toegangsbeleid: geen publieke links, geen raadbare URL's. Wie een document mag zien, bepalen we bij elke aanvraag opnieuw.
Traceerbaarheid
Een log dat niet vergeet
Elke statuswijziging legt actor, tijdstempel en opmerking vast, permanent. De audittrail die jouw compliance dient, dekt ook de onze: wat er in je omgeving gebeurde, is altijd na te gaan.
Contentlicenties
Normen, netjes gelicentieerd
Normcontent in het platform gebruiken we onder getekende licentieafspraken, en klanten houden hun eigen gelicentieerde exemplaren van de normen. Onafhankelijkheid, vastgelegd.

Wat we bewust niet doen

Geen sensoren, geen agents. Niets van ons raakt jouw OT-netwerk. Assessments beginnen bij documenten, tekeningen en interviews; monitoring-exports kunnen later aansluiten als bewijs.
Geen LLM's op jouw fabrieksdata. De diagram-parser is deterministisch: hij vult alleen in wat hij met zekerheid kan lezen en markeert de rest voor een mens. Hij gokt nooit.
Geen gedeelde omgevingen. Er is geen multi-tenant-niveau om later van weg te upgraden. Elke klant krijgt een eigen applicatie-instantie en database, vanaf dag één.
Geen stille scope-uitbreiding. We publiceren wat het platform wel en nog niet doet; de gap-analyse per clausule zit in het documentatiepakket.
Geen verplichte uploads. Voor de meest voorzichtige omgevingen kan bewijs een verwijzing zijn naar een document in je eigen beheerde opslag: SharePoint, Tresorit, je DMS. OTRISK bewaart de verwijzing, de eigenaar en het oordeel; het bestand zelf verlaat je omgeving nooit.
Geen lock-in op jouw bewijs. Geüpload of verwezen, bewijs blijft van jou: rapporten genereer je op verzoek en auditdata exporteer je naar XLSX of PDF.
Het security-documentatiepakket. Architectuurnotities, subverwerkers, back-up en retentie, incidentproces, toegangsmodel. Alle vervolgvragen die je reviewer nog heeft, in één pakket. Vraag het aan in het eerste gesprek, of mail info@otrisk.io; het komt dezelfde dag. De security-review van OTRISK hoort een korte vergadering te zijn.

Vragen die je reviewer gaat stellen

Kan onze auditor toegang krijgen in plaats van exports?

Ja. Auditors krijgen een eigen rol met leestoegang tot wat zij auditen, en elke inzage wordt gelogd zoals al het andere. Exports blijven beschikbaar als ze papier verkiezen.

Wat zien derden in onze omgeving?

Hun opdrachten: de requirements die zij beantwoorden en het bewijs dat zij indienden. Oordelen blijven gescheiden. Hun lead keurt intern goed, jouw lead geeft het laatste woord.

Hoe krijgen we onze data eruit?

Jouw assessments, bewijs en logs zijn van jou. Rapporten genereer je op verzoek en auditdata exporteer je naar XLSX of PDF. Vertrekken houden we niet tegen.

Draait OTRISK de eigen compliance in OTRISK?

Ja. Wij toetsen onze eigen beveiliging in ons eigen product, dezelfde loop die we verkopen. Vraag ernaar in de demo; je beoordeelt het product en onze eigen beveiliging in één gesprek.

Neem je security-reviewer mee naar het eerste gesprek.

Dertig minuten, een OT-securityexpert aan onze kant, het documentatiepakket op tafel. Inkoop hoort niet langer te duren dan het eerste assessment.