De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Asset owners Integrators & serviceproviders Productleveranciers Consultancies & auditors
Oplossingen · Consultancies & auditors

Lever assessments op die je klanten houden.

Je levert OT-security-opdrachten voor asset owners. OTRISK geeft je daarvoor een eigen werkplek binnen de omgeving van de klant, met eigen rollen en een eigen team. Loopt de opdracht af, dan houdt de klant het assessment, het bewijs en het proceslog. Geen overdrachtsproject, geen lock-in.

Het werk staat in de omgeving van je klant

Consultancy-opleveringen gaan meestal de deur uit als documenten: een rapport, een spreadsheet, een pdf die veroudert vanaf de dag van oplevering. In OTRISK lever je binnen de omgeving van de klant. Dezelfde methode, dezelfde degelijkheid, maar je levert een levend assessment op dat de klant zelf kan bijhouden nadat je vertrekt.

Je eigen rollen en team.
De klant nodigt jullie organisatie uit in de eigen omgeving. Jullie lead stuurt jullie eigen mensen aan en verdeelt het werk; met rolgebaseerde toegang blijft iedereen binnen de opdracht, en eigen rollen zijn mogelijk.
Eén gedeelde waarheid.
Jullie consultants en de engineers van de klant werken aan dezelfde eisen en hetzelfde bewijs, met gescheiden oordelen. Geen e-mailbijlagen, geen versieverwarring, één permanent proceslog.
Niets te migreren aan het einde.
Assessments, bewijs en het proceslog staan vanaf dag één in de omgeving van de klant. Loopt de opdracht af, dan houdt de klant alles. Zo is het bewust opgezet, niet als concessie.

Dit past bij hoe we onze eigen dienstverlening inrichten: onboarding en enablement tot het team zelfstandig is, en we hebben geen eigen deliverypraktijk te beschermen. Sectorkennis en leveringscapaciteit komen van partners; het platform blijft het systeem waarin alles vastligt. Onze kijk op diensten →

SP.03 · Backup & restore evidence
Awaiting client verdict
IEC 62443-2-4 · third party: Vermeer OT Advies · tenant: Pumping station Zuid
2026-07-22 09:14 · e.visser (consultant) · submitted · "restore test report, line B"
2026-07-22 16:40 · s.jansen (consultancy lead) · stage 1 accepted
2026-07-23 08:05 · entered client Review Queue
stage 2 · final verdict · m.dekker (client lead) · pending
two-stage review · nobody accepts their own submission

Tweetrapsbeoordeling: eerst jullie oordeel, dan dat van de klant

In derdenmodus, op IEC 62443-3-3, 2-4, 4-1, 4-2 en NIST SP 800-82, beantwoordt jullie organisatie de eisen binnen de omgeving van de klant. Jullie lead beoordeelt eerst het werk van het team, binnen de eigen organisatie. Pas daarna komt het in de wachtrij van de klant, waar hun lead of auditor het eindoordeel geeft. Niemand accepteert ooit de eigen inzending, en bij elk oordeel horen permanent een naam, een tijdstempel en een opmerking.

De IEC 62443-3-2-risicobeoordeling blijft van de klant zelf. Er is bewust geen derdenflow op 3-2. Jullie consultants werken erin mee als onderdeel van het team van de klant: de een dient elke ZCR-stap in, de ander accepteert die, en de asset owner tekent de goedkeuring. Jij stuurt de methode; de beslissingen liggen bij de klant.

Zo werken assessments & bewijs →

Voor auditors en certificerende instellingen

Een audit heeft geen zoveelste export nodig. Met instemming van de klant beoordeel je waar het werk staat.

Leestoegang in plaats van een export

De auditorrol geeft beoordelingsrechten op het assessment zelf: elke eis gekoppeld aan het bijbehorende bewijs en oordeel, het proceslog open voor inzage. Rapporten maak je nog steeds op afroep als pdf, wanneer een bestand het systeem uit moet.

Formele auditrecords

Audits staan als records in de omgeving, gekoppeld aan de assessments die ze beslaan. Eis, bewijs en oordeel blijven jarenlang aan elkaar gekoppeld, dus een bevinding blijft herleidbaar, lang na de opdracht waaruit ze voortkwam.

Certificerende instellingen

Je kunt een IECEE NCB aan een assessment koppelen, zodat de certificerende instelling beoordeelt in hetzelfde systeem waarin het team werkt. OTRISK ondersteunt dat proces; het certificeringsbesluit blijft waar het hoort, bij de instelling.

Voordat de security-review van je klant ernaar vraagt. OTRISK draait per klant als een eigen applicatie-instantie met eigen database, gehost in de EU, met MFA en rolgebaseerde toegang, en elke bewijsdownload wordt aan de policy getoetst. Stuur de reviewer naar de pagina Beveiliging & architectuur .

Zo werkt partneren met OTRISK

Wij bouwen en draaien het platform, en onze eigen diensten stoppen bij onboarding en enablement. Leveringscapaciteit of sectorexpertise verkopen we niet; dat is bewust partnerterrein. Lever jij OT-security-opdrachten, dan is OTRISK gebouwd om jullie werkplek te zijn, niet je concurrent.

Plan een demo en geef aan dat je als consultancy komt; het eerste gesprek gaat dan over partnerschap, niet over inkoop.

1

Begin met een werksessie. Dertig minuten met een OT-securityexpert. We lopen de deliveryflow door in een demo-omgeving, langs de opdrachten die jij daadwerkelijk verkoopt: een 2-4-leveranciersaudit, een 3-3-systeemassessment, een 3-2-risicobeoordeling met het team van de klant.

2

Lever een eerste opdracht via het platform. De klant draait OTRISK; jij levert erbinnen met je eigen rollen en je tweetrapsbeoordeling. Wij blijven dichtbij voor productvragen terwijl je team zijn routine vindt.

3

Maak het partnerschap formeel. Commerciële voorwaarden spreken we samen af in dat eerste gesprek.

Lever via het platform. Houd de klantrelatie.

Dertig minuten met een OT-securityexpert, zonder slideware. Neem één klantopdracht in gedachten. We laten zien welke onderdelen van OTRISK passen bij het werk dat jij levert en hoe de werkwijze eruitziet binnen de omgeving van een klant. Je vertrekt met concrete vervolgstappen en een prijsindicatie.