Asset-Management in der Informationssicherheit bedeutet, alle relevanten Informationen und zugehörigen Werte – etwa Systeme, Anwendungen, Geräte und Dienste – zu erfassen, Verantwortlichen zuzuordnen und über ihren gesamten Lebenszyklus zu steuern.
Warum ein Inventar die Grundlage ist
Was man nicht kennt, kann man nicht schützen. Ein aktuelles Inventar ist die Basis für die Risikobeurteilung, für Zugriffskonzepte, Patch-Management und Notfallplanung. Für jeden Wert wird ein Verantwortlicher („Owner“) festgelegt, der für dessen angemessenen Schutz sorgt.
Anforderungen der ISO/IEC 27001
Anhang A 5.9 verlangt ein Inventar der Informationen und anderen zugehörigen Werte einschließlich der Eigentümer. Anhang A 5.10 fordert Regeln für den zulässigen Gebrauch, Anhang A 5.11 die Rückgabe von Werten beim Ausscheiden oder Wechsel von Beschäftigten und Externen.
Praxisbeispiel
Ein Handelsunternehmen pflegt in seinem Inventar Server, Cloud-Dienste, Notebooks, Smartphones und die wichtigsten Datenbestände. Für jede Position sind Verantwortlicher, Schutzbedarf und Standort hinterlegt; beim Offboarding wird die Rückgabe der Geräte anhand der Liste geprüft.
Typische Fehler im Audit
- Das Inventar umfasst nur Hardware, nicht aber Informationen, Cloud-Dienste und Software.
- Für Werte ist kein Verantwortlicher benannt.
- Das Inventar wird nicht aktualisiert, wenn Systeme hinzukommen oder wegfallen.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.9, 5.10 und 5.11
← Alle Begriffe mit A