De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Asset owners Integrators & serviceproviders Productleveranciers Consultancies & auditors
Oplossingen · Asset owners

Het risico is van jou, ook waar leveranciers de systemen beheren.

Je leidt OT-security of compliance bij fabrieken, netten of installaties. De wet maakte jullie bestuur aansprakelijk, een klant schreef IEC 62443 in het contract, en het huidige bewijs is een spreadsheet. Targets stellen, bewijs verzamelen, aantonen: dat is de hele klus, en die heeft een systeem nodig.

Zo staat het ervoor.

Deadlines die je niet koos.
Cbw-handhaving, een klantaudit, een certificeringsvenster. Anderen bepalen de kalender; klaarstaan moet je zelf.
Twee werelden, geen brug.
De IT-GRC-tool weet niet wat een PLC is. Het OT-monitoringplatform weet niet wat bewijs is. Het gat ertussen is van jou.
Auditvrees.
Geen angst om te zakken, maar angst om het niet te kunnen laten zien. Het werk is gedaan; het bewijs ligt verspreid over mailboxen en gedeelde schijven.

De delen die voor jou gelden.

IEC 62443-3-2De risicobeoordeling. De aantoonbare risicobeoordeling per installatie waar vrijwel elk regime mee begint, en het stuk waar de zorgplicht als eerste om vraagt.
IEC 62443-3-3Systeemeisen. Wat "passende maatregelen" concreet betekent voor het geïnstalleerde systeem, toegesneden op het security-level-target dat jouw risico bepaalde.
IEC 62443-2-1Je beveiligingsprogramma. Beleid, rollen, incidentafhandeling, leveranciersbeheer: de organisatorische helft die het bestuur goedkeurt.
IEC 62443-2-4Je serviceproviders. De meetlat waaraan je integrators en onderhoudspartijen houdt: jullie NIS2-ketenplicht, toetsbaar gemaakt.

Wat je in OTRISK draait

1

De risicobeoordelingswerkruimte. Zeven vergrendelde stappen van afbakening tot ondertekening, op je eigen matrix, die de IRA en CRS opleveren die je bestuur en auditor accepteren. Bekijk de workflow →

2

Eisen-assessments. 3-3, 2-1, ISO 27001, NIST SP 800-82: elke eis belegd, met deadline en onafhankelijk gereviewd. Niemand keurt eigen werk goed.

3

Leveranciers in jouw omgeving. Integrators tonen 2-4 aan waar jij het kunt zien, met tweetrapsbeoordeling die hun oordelen en de jouwe scheidt. De stapel vragenlijsten wordt een staand assessment.

4

Rapporten op verzoek. Wijzig dinsdag een score; woensdag is het bestuurspakket actueel. Een her-assessment is een reviewronde, geen herbouw.

Launching customer: a Dutch grid operator. De risicomatrix-aanpak die we samen met hen ontwikkelden, leveren we mee als sjabloon. Geen sensoren, geen hardware: je eerste assessment begint met een netwerktekening en een workshop.

Neem één installatie in gedachten. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Dertig minuten met een OT-securityexpert. Geen slides, geen verkopers. We laten zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet.