Ir al contenido

Informe IEC 62443-3-2

Conserve el resultado del proceso de riesgo detallado en un registro legible.

El trabajo de riesgo detallado es caro de hacer y fácil de perder. El informe conserva el razonamiento, no solo la conclusión, en una forma que se puede releer un año después y seguir teniendo sentido.

  • El sistema bajo consideración, y los escenarios evaluados contra él
  • Contramedidas, y el riesgo residual que queda tras ellas
  • Propuestas de Target Security Level surgidas del trabajo

Qué contiene

El razonamiento, no solo el resultado.

El contenido sigue el modelo de informe actual. Cada elemento de abajo lo produce el informe tal como existe hoy.

Identidad de la evaluación
Qué evaluación es esta, y bajo qué versión de metodología se realizó.
Sistema bajo consideración
Los miembros que componen el alcance de la evaluación.
Escenarios de riesgo
Los escenarios evaluados, contra los ámbitos y conduits que les conciernen.
Contramedidas
Lo registrado como reductor del riesgo en cada escenario.
Riesgo residual
Lo que queda una vez tenidas en cuenta las contramedidas registradas.
Resúmenes por sujeto
El panorama de cada ámbito o conduit de la evaluación.
Propuestas pendientes
Cuántas propuestas de Target Security Level surgidas del trabajo siguen sin confirmar.
Metadatos de emisión
La versión, el digest, el emisor y el momento registrados al emitir el informe.

De dónde viene

La evaluación que conserva.

El informe se genera a partir de la evaluación detallada IEC 62443-3-2 del proyecto. Se construye en el servidor, así que lo emitido es lo que el producto tenía y no lo que un navegador compuso a partir de varias peticiones.

Como los objetivos se proponen aquí y se confirman en otro sitio, el informe registra cuántas propuestas siguen pendientes en lugar de dar a entender que han sido aceptadas.

El espacio de trabajo IEC 62443-3-2 de OTReady, con el sistema bajo consideración y los escenarios de riesgo registrados.
La evaluación a partir de la cual se genera el informe.

Un registro del proceso, no un certificado.

El informe registra trabajo de riesgo realizado siguiendo la estructura de IEC 62443-3-2. No es una certificación, ni una opinión de auditoría, ni una declaración de que una zona, un conduit o una planta cumplan la norma.

Relacionado

  • Riesgo y objetivos

    Cómo propone un objetivo la evaluación detallada, y quién lo confirma.

  • Informes

    Los otros tipos de informe, y la emisión.

Conserve el razonamiento, no solo el número.

Vea un informe IEC 62443-3-2 emitido, generado a partir de una evaluación detallada real.