Naar de inhoud

Assurance

Eén afgeleide lezing van wat een project gevraagd is, en wat het kon beantwoorden.

De cockpit wordt bij elke weergave opnieuw opgebouwd en nooit opgeslagen. Hij rapporteert de zwakste dimensie in plaats van een gemiddelde, en levert bewust geen cijfer: één getal zou een goed gemodelleerde architectuur een niet-beoordeelde risicopositie laten compenseren.

  • Geen cijfer en geen ondoorzichtig model: elke lezing benoemt zijn reden
  • De zwakste dimensie wordt gerapporteerd, nooit weggemiddeld
  • UNKNOWN betekent werkelijk onbepaald, nooit een mislukte read
De OTReady assurance-cockpit met dimensies zoals OT-architectuur, initieel cyberrisico en NIS2, elk met een statusband en een geschreven uitleg van de lezing.
Elke dimensie draagt zijn band, zijn reden en een link naar de objecten erachter.

Vijf afgeleide staten, elk als woord weergegeven.

Kleur versterkt de staat; hij draagt hem nooit. Elke band wordt uitgeschreven, zodat een lezer die de tinten niet kan onderscheiden niets mist.

UNKNOWN is nooit een stille NORMAL. Een grijs paneel over een storing is het meest overtuigende foute antwoord dat een dashboard kan geven, en daarom trekt de volgende sectie daar een harde streep onder.

Normal
De inputs die gecontroleerd konden worden zien er gewoon uit. Dit betekent niet compliant, en het is geen goedkeuring.
Attention
Hier is iets het bekijken waard vóór het een probleem wordt.
Degraded
Een dimensie is duidelijk zwakker dan de rest van het project.
Critical
Hier is nu aandacht nodig. Nog steeds geen uitspraak dat het project non-compliant is.
Unknown
De businessstaat kon werkelijk niet worden vastgesteld, meestal omdat hij voor de kijker niet zichtbaar is.

Een technische fout is een defect. Hij wordt nooit als UNKNOWN gerapporteerd.

Een ontbrekende tabel, een verkeerde kolom, een query die faalt: dat zijn uitspraken over de SOFTWARE, niet over de installatie. Ze falen luid, met de naam van de dimensie die brak, en worden nooit een businessstaat. UNKNOWN is voorbehouden aan het geval waarin de read slaagde en het antwoord eerlijk onbepaald is. Een leeg resultaat is geen van beide: nul zones is een feit, en leest als nul.

Uitlegbaarheid

Elke lezing moet zeggen waarom.

Een dimensie die alleen een kleur produceerde, zou om vertrouwen vragen. Elke dimensie benoemt in plaats daarvan de reden dat hij zo staat, noemt de context waar het over gaat, en linkt door naar de objecten erachter: de nog niet goedgekeurde scopes, de blockers, de findings die niet getierd kunnen worden.

Waar dezelfde reden vaak geldt, wordt hij samengevat in plaats van herhaald. Een dimensie met drieënvijftig niet-goedgekeurde objecten zegt dat één keer, groepeert ze per site en biedt de volledige lijst één klik verderop: een pagina met drieënvijftig identieke zinnen zou technisch volledig en praktisch onleesbaar zijn.

  • Een geschreven reden, geen beoordeling
  • Een doorklik naar de betrokken objecten
  • Herhaalde oorzaken samengevat, gegroepeerd en daarna doorklikbaar

Over projecten heen

Dezelfde lezing, op een project in een andere fase.

Een jong en een volwassen project horen er niet hetzelfde uit te zien, en de cockpit vlakt dat verschil niet af. Wat constant blijft is de methode: zwakste dimensie, geschreven reden, geen cijfer.

De OTReady assurance-cockpit op een tweede project, met andere dimensiebanden en hun geschreven uitleg.
Een andere estate, dezelfde methode, en een zichtbaar andere lezing.

Connected Assurance

Van een brongebeurtenis naar een gegoverneerde Finding, met een mens ertussen.

Connectiviteit is optionele verrijking. Een project zonder gekoppelde bron is compleet; OTReady is assessment-first en blijft dat.

  1. Telemetrie / brongebeurtenis
  2. Observatie
  3. Gedetecteerde conditie
  4. Operational Alert
  5. Gegoverneerde promotie
  6. Finding

Elke stap is een apart object met een eigen identiteit. Een observatie is bewijs dát een bron iets meldde, nooit goedgekeurde architectuur, en op zichzelf nooit een Finding.

De OTReady-weergave van operational alerts, met gedetecteerde condities en de grond waarop elke alert is gemeld.
Elke alert draagt zijn grond. Promotie is een beslissing, geen automatisme.

Operational Alerts

Een alert benoemt de grond waarop hij is gemeld.

Een gedetecteerde conditie draagt de reden waarom hij gedetecteerd is, en de alert die eruit voortkomt draagt die reden mee. Een alert die niemand kan uitleggen leert mensen het oppervlak te negeren.

Promotie naar een gegoverneerde Finding is een expliciete menselijke handeling, één alert tegelijk, waarbij de ernst- en blootstellingsinschatting van de persoon zelf komt.

Een Operational Alert maakt nooit remediatiewerk aan.

Promotie levert een gegoverneerde Finding op. Of die Finding gevolgd werk wordt, is een aparte behandelbeslissing die daarna genomen wordt. Niets in de keten van telemetrie naar een remediatietaak gebeurt zonder dat iemand het kiest, en ook geen assessmentbron maakt rechtstreeks een remediatietaak aan.

Verwante capabilities

Zie een lezing waarmee u in discussie kunt gaan.

Elke band, elke reden en elke link: op een echt project in plaats van een voorbeelddashboard.