Plataforma
Un modelo gobernado, de la arquitectura OT a un informe emitido.
OTReady no es un cuestionario con un panel encima. Cada juicio que registra (un escenario de riesgo, una conclusión de requisito, un Finding, una tarea de remediación, una línea de un informe) señala una parte real de la planta, y sigue señalándola.
- La arquitectura primero, para que un resultado pueda nombrar a qué se aplica
- La evaluación primero: la conectividad es enriquecimiento opcional, nunca un requisito
- Findings, evidencia y remediación comparten una identidad canónica
- Los informes se emiten como versiones y siguen siendo legibles como documento
El modelo
Cada etapa hereda el contexto de la anterior.
El orden no es un recurso de marketing. Es la cadena de dependencias que el producto impone: un objetivo necesita un ámbito al que pertenecer, una evaluación necesita un objetivo contra el que filtrar, un Finding necesita algo sobre lo que tratar, y un informe necesita que todo eso sea cierto a la vez.
Contexto
El contexto sectorial y los dominios OT describen qué hace la planta, con el vocabulario del operador en lugar de una taxonomía fija.
Arquitectura
Sites, Zones, Subzones, Conduits y los Communication Channels que contienen: objetos canónicos con identidad estable a los que todo lo demás se refiere.
Riesgo
Una orientación inicial de riesgo cibernético, y la evaluación detallada IEC 62443-3-2 que razona escenario a escenario sobre zonas y conduits.
Objetivos
Los Target Security Levels los propone el trabajo de riesgo detallado y después los confirma explícitamente una persona. Una propuesta no es un objetivo.
Evaluaciones
Requisitos IEC 62443-3-3 filtrados por el objetivo confirmado, más el NIS2 Quick Scan y la evaluación NIS2 Full Readiness condicionada por la evidencia.
Findings y evidencia
Las brechas se convierten en Findings gobernados con una identidad canónica, cada uno con su procedencia, su arquitectura afectada y la evidencia que lo respalda.
Remediación
Una decisión de tratamiento convierte un Finding en trabajo seguido en un tablero, revisado antes de poder cerrarse.
Informes
Informes legibles, emitidos como versiones inmutables, construidos a partir del mismo estado canónico que usa todo lo demás.
Arquitectura
La parte que la mayoría de herramientas se salta.
La mayoría de herramientas de seguridad OT empieza por el cuestionario, y por eso su salida puede describir un hallazgo pero no aquello sobre lo que trata. OTReady empieza un paso antes.
Sites, Zones y Subzones tienen identidad canónica propia. Los Conduits son las relaciones de seguridad entre ellos, y los Communication Channels dentro de un Conduit llevan los hechos de protocolo, dirección y cifrado. Los activos, interfaces y localizadores viven en el mismo modelo sin ser necesarios para describir cada relación.
- El nivel Purdue es una clasificación de arquitectura, nunca un Security Level
- El estado de aprobación es independiente de dónde vino un objeto
- Instalaciones multiemplazamiento, con navegación del conjunto al channel


Aseguramiento
Una lectura derivada, construida de nuevo cada vez, nunca almacenada.
El cockpit de Assessment & Assurance informa de la dimensión más débil en lugar de una media, y deliberadamente no produce puntuación. Un único número permitiría que una arquitectura bien modelada compensara un riesgo que nadie ha evaluado.
Cada dimensión declara por qué se lee así y enlaza a los objetos que la sustentan. No hay una puntuación opaca que haya que aceptar por confianza.
Qué hay en la plataforma
Las partes, y de qué responde cada una.
- Arquitectura
- Sites, Zones, Subzones, Conduits, Communication Channels, activos e interfaces.
- Dominios OT
- Contexto funcional definido por el cliente, asignado M:N sobre el modelo.
- Riesgo y objetivos
- Orientación inicial, riesgo detallado IEC 62443-3-2 y Target Security Levels confirmados.
- Evaluaciones
- IEC 62443-3-3, NIS2 Quick Scan y NIS2 Full Readiness.
- Aseguramiento
- Una lectura derivada por dimensiones, cada una explicable y enlazada a sus fuentes.
- Findings y evidencia
- Un modelo canónico de Finding, y artefactos de evidencia enlazados a los contextos que sustentan.
- Remediación
- Un tablero, decisiones de tratamiento, revisión antes del cierre y contexto completo.
- Informes
- Tres tipos de informe, emitidos como versiones inmutables con su historia preservada.
- Gobierno
- People & Access, roles y permisos por proyecto, e historial de auditoría.
Connected Assurance enriquece el modelo. Nunca es un requisito previo.
OTReady funciona con la evaluación primero. Un proyecto sin ninguna fuente conectada está completo y es correcto, no degradado. Si un operador conecta un NDR/IDS, un SIEM, una CMDB o su propia API, las observaciones pueden generar condiciones detectadas y Operational Alerts: prueba de que una fuente informó de algo, nunca arquitectura aprobada y nunca un Finding por sí sola.
Profundizar
Arquitectura
El modelo canónico, y por qué un Conduit no es un Communication Channel.
Aseguramiento
Cómo se produce una lectura derivada, y qué significa y qué no UNKNOWN.
Remediación
De un Finding gobernado a trabajo revisado y con responsable en un solo tablero.
Informes
Registros legibles, emitidos como versiones que siguen siendo lo que eran.
Vea el modelo sobre su propia planta.
La forma más rápida de juzgarlo es mirarlo con sus emplazamientos, sus zonas y las evaluaciones que realmente le están pidiendo.