Was als Asset zählt
In der Informationssicherheit ist ein Asset mehr als ein Gerät mit einer Inventarnummer. Üblich ist die Unterscheidung in zwei Ebenen: primäre Werte – die Informationen selbst und die Geschäftsprozesse, die sie verarbeiten – und unterstützende Werte, die diese tragen: Anwendungen, IT-Systeme, Netze, Datenträger, Standorte und Räume, eingesetzte Dienstleister sowie Personal mit besonderem Wissen.
Die Reihenfolge ist wichtig. Wer nur die unterstützenden Werte erfasst, hat eine Geräteliste. Erst die Verknüpfung mit den Geschäftsprozessen macht daraus eine Grundlage für Entscheidungen, weil sich dann beantworten lässt, welcher Prozess ausfällt, wenn ein bestimmtes System nicht verfügbar ist.
Welche Felder muss ein Asset-Verzeichnis führen?
| Feld | Wozu es dient |
|---|---|
| Eindeutige Kennung und Bezeichnung | Zuordnung über Systemgrenzen hinweg, ohne Namensverwechslung |
| Typ und Kategorie | Auswahl der zutreffenden Anforderungen und Bausteine |
| Eigentümer und fachliche Verantwortung | Adressat für Einstufung, Freigaben und Risikoentscheidungen |
| Schutzbedarf je Schutzziel | Maßstab für die Angemessenheit der Maßnahmen |
| Kritikalitätskennzeichnung | Trennt die Werte, für die verschärfte Pflichten gelten, vom übrigen Bestand |
| Betriebsmodell und Standort | Unterscheidung zwischen Eigenbetrieb, Auslagerung und Cloud-Nutzung |
| Abhängigkeiten | Grundlage für Ausfall- und Ausbreitungsbetrachtungen |
| Lebenszyklusstatus | Erkennt Systeme ohne Herstellerunterstützung, bevor sie zum Problem werden |
| Verweis auf Verträge und Dienstleister | Verbindung zu Auftragsverarbeitung und Drittparteienrisiko |
Welche Entscheidungen trifft der Asset-Eigentümer?
Ein Verzeichnis ohne benannte Eigentümer erzeugt Arbeit, aber keine Entscheidungen. Der Eigentümer stuft den Schutzbedarf ein, genehmigt Zugriffe, trägt Risiken und ist der Ansprechpartner, wenn im Vorfall entschieden werden muss, ob ein System abgeschaltet werden darf. Regelmäßig wird die Eigentümerschaft pauschal der IT zugewiesen: Der IT-Betrieb verantwortet den technischen Betrieb, nicht den fachlichen Wert der verarbeiteten Informationen.
Welche Stationen durchläuft ein Eintrag im Asset-Verzeichnis?
Ein Asset-Verzeichnis ist kein Bestand, sondern ein Durchlauf. Jeder Eintrag passiert dieselben Stationen, und an jeder entsteht eine andere Pflicht.
| Station | Was im Verzeichnis geschieht | Was daran hängt |
|---|---|---|
| Beschaffung oder Eigenentwicklung | Eintrag anlegen, Typ und Eigentümer setzen | Anbieterprüfung, Vertrag, gegebenenfalls Datenschutz-Folgenabschätzung |
| Inbetriebnahme | Schutzbedarf einstufen, Abhängigkeiten verknüpfen | Ableitung der Maßnahmen, Aufnahme in Sicherung und Überwachung |
| Betrieb und Änderung | Klassifizierung und Abhängigkeiten nachziehen | erneute Risikobetrachtung bei wesentlicher Änderung |
| Ende der Herstellerunterstützung | Lebenszyklusstatus ändern | Entscheidung über Ablösung, Abschottung oder dokumentiertes Restrisiko |
| Außerbetriebnahme | Eintrag stilllegen, nicht löschen | Datenträgerentsorgung, Rechteentzug, Vertragsende, Rückgabe von Werten |
Die letzte Zeile wird am häufigsten falsch umgesetzt. Wird ein Eintrag beim Abgang gelöscht, verschwindet mit ihm der Beleg, dass er je existiert hat und ordnungsgemäß außer Betrieb genommen wurde. Richtig ist ein Statuswechsel mit Datum.
Abgrenzung zu benachbarten Verzeichnissen
| Verzeichnis | Zweck | Grundlage |
|---|---|---|
| Asset-Inventar | Steuerung der Informationssicherheit über den gesamten Bestand | ISO/IEC 27001, IT-Grundschutz |
| Verzeichnis von Verarbeitungstätigkeiten | Nachweis der Rechenschaftspflicht im Datenschutz | Art. 30 DSGVO |
| Bestandsverzeichnis der Informations- und IKT-Assets | Identifizierung, Klassifizierung und Abhängigkeiten der Werte, die IKT-gestützte Funktionen tragen | Verordnung (EU) 2022/2554, Artikel 8 |
| Informationsregister nach DORA | Übersicht der vertraglichen Vereinbarungen über IKT-Dienstleistungen | Verordnung (EU) 2022/2554, Kapitel V, Abschnitt I, Artikel 28 bis 30 |
| Konfigurationsdatenbank (CMDB) | Betriebs- und Änderungssteuerung der IT | IT-Service-Management |
Die Verzeichnisse überschneiden sich, ersetzen einander aber nicht: Sie haben unterschiedliche Adressaten, unterschiedliche Pflichtfelder und unterschiedliche Aktualisierungsanlässe. Besonders die beiden DORA-Verzeichnisse werden verwechselt, obwohl sie verschiedene Fragen beantworten – das eine, was die Organisation betreibt, das andere, was sie eingekauft hat. Besser ist es, alle auf einen gemeinsamen Objektbestand zu beziehen, statt sie unabhängig voneinander zu führen. Sonst weichen die Bestände nach kurzer Zeit voneinander ab, und im Vorfall gilt keiner von ihnen als verlässlich.
Was DORA über Bestandsverzeichnisse anordnet
Von den hier genannten Grundlagen ist die Verordnung (EU) 2022/2554 diejenige, die das Führen von Inventaren ausdrücklich vorschreibt – und sie beschreibt dabei genau die Struktur, die dieser Beitrag empfiehlt. Der Abschnitt gilt unmittelbar nur für Finanzunternehmen, taugt aber als Muster.
- Artikel 8 Absatz 1: Ermittelt und klassifiziert werden alle IKT-gestützten Unternehmensfunktionen samt der Informations- und IKT-Assets, die diese Funktionen unterstützen, einschließlich Rollen und Abhängigkeiten. Die Einstufung ist mindestens einmal jährlich zu überprüfen.
- Artikel 8 Absatz 4: Zu ermitteln sind alle Informations- und IKT-Assets, ausdrücklich auch die an externen Standorten. Festzuhalten ist, welche davon als kritisch gelten, dazu die Konfiguration sowie die Verbindungen und Interdependenzen zwischen ihnen.
- Artikel 8 Absatz 6: Für diese Zwecke sind entsprechende Inventare zu führen und regelmäßig sowie bei jeder wesentlichen Änderung zu aktualisieren.
- Artikel 8 Absatz 7: Für IKT-Altsysteme ist eine eigene Bewertung des IKT-Risikos vorzunehmen, mindestens einmal jährlich.
Zwei Festlegungen daran sind auch außerhalb des Finanzsektors brauchbar. Der Verordnungsgeber trennt die Funktion von dem, was sie trägt – also den primären vom unterstützenden Wert. Und er verlangt nicht nur die Liste, sondern die Kanten dazwischen: Konfiguration, Verbindungen, Interdependenzen. Ein Verzeichnis ohne Abhängigkeiten erfüllt diese Beschreibung nicht.
Wie das Verzeichnis aktuell bleibt
Die Vollständigkeit entscheidet sich nicht an der Erstaufnahme, sondern an den Zuflüssen. Ein Asset-Verzeichnis bleibt nur aktuell, wenn es an die Prozesse angebunden ist, in denen Assets entstehen und verschwinden: Beschaffung, Änderungsverfahren, Ein- und Austritt von Beschäftigten, Vertragsabschluss mit Dienstleistern und Außerbetriebnahme. Automatische Erkennung im Netz und in der Cloud ergänzt das, ersetzt aber die fachliche Pflege nicht: Sie findet Systeme, nicht deren Eigentümer, Zweck oder Schutzbedarf.
Der verbleibende blinde Fleck ist die Schatten-IT: von Fachbereichen selbst beschaffte Dienste, die weder in der Beschaffung noch im Netzscan auftauchen. Sie lässt sich weniger technisch als organisatorisch eindämmen, etwa über die Auswertung von Ausgaben und einen niedrigschwelligen Weg, neue Dienste anzumelden.
Die Vollständigkeitsprobe
Die Frage, die ein Verzeichnis am zuverlässigsten zu Fall bringt, lautet nicht „Ist der Eintrag richtig?“, sondern „Woher wissen Sie, dass nichts fehlt?“. Vollständigkeit lässt sich aus dem Verzeichnis selbst nicht belegen. Belegen lässt sie sich nur über den Abgleich mit Quellen, die unabhängig davon entstanden sind.
| Gegenprobe | Was sie aufdeckt |
|---|---|
| Kreditoren- und Kostenstellenauswertung | bezahlte Dienste ohne Eintrag – der zuverlässigste Weg zur Schatten-IT |
| Anmeldeprotokolle des Identitätsdienstes | Anwendungen, die tatsächlich genutzt werden, unabhängig von der Freigabe |
| Bestand an Domänen und Zertifikaten | von außen erreichbare Dienste, für die niemand mehr zuständig ist |
| Netz- und Cloud-Erkennung | Systeme ohne Eigentümer, Testumgebungen mit Produktivdaten |
| Verzeichnis von Verarbeitungstätigkeiten und Vertragsdatenbank | Dienstleister, die Daten verarbeiten, aber nicht als Wert geführt sind |
Jede Abweichung ist ein Befund über einen Prozess, nicht ein Pflegefehler: Sie zeigt, dass ein Zufluss nicht funktioniert. Wer nur den fehlenden Eintrag nachträgt, hat das Symptom behandelt und den Zufluss unverändert gelassen.
Gehören fremde Geräte und Systeme von Dienstleistern ins Verzeichnis?
Nicht jeder Wert im Geltungsbereich gehört der Organisation. Geräte von Beschäftigten, Systeme des Kunden, gemeinsam betriebene Umgebungen mit einem Partner und beim Dienstleister gehaltene Datenbestände gehören trotzdem in das Verzeichnis, sobald eigene Informationen darauf liegen. Zu führen sind bei ihnen zusätzlich der Eigentümer auf der Gegenseite, die Grundlage der Nutzung und die Frage, wer bei einer Außerbetriebnahme welche Pflicht trägt. Werden solche Werte ausgelassen, entsteht die Lücke nicht im Betrieb, sondern beim Vertragsende.
Regulatorischer Bezug
ISO/IEC 27001 setzt ein Verzeichnis der Werte mit zugeordneter Eigentümerschaft voraus; ohne es lassen sich weder die Risikobeurteilung noch der Geltungsbereich belegen. Anhang A führt dazu im organisatorischen Themenfeld eigene Maßnahmen, die die Bestandsführung und die Regeln für den zulässigen Umgang mit den erfassten Werten betreffen. Der IT-Grundschutz beginnt seine Methodik mit der Strukturanalyse, also genau dieser Erfassung. Im Maßnahmenkatalog des § 30 Absatz 2 Satz 2 BSIG verlangt Nummer 9 die Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und die Verwaltung von IKT-Systemen, -Produkten und -Prozessen; ein Bestand, der nicht erfasst ist, lässt sich davon nicht erfassen. In allen Fällen ist das Verzeichnis kein Selbstzweck, sondern die Voraussetzung dafür, dass jede weitere Aussage überhaupt einen Bezugspunkt hat.
Welche Fragen stellt ein Auditor zum Asset-Verzeichnis?
- Zeigen Sie mir einen Wert, der in den letzten Monaten hinzugekommen ist, und den Vorgang, aus dem er entstanden ist.
- Wer ist Eigentümer dieses Systems, und welche Einstufung hat er vorgenommen – mit Datum?
- Welche Geschäftsprozesse stehen still, wenn dieser Dienst nicht verfügbar ist?
- Zeigen Sie mir einen Wert, der außer Betrieb genommen wurde, und den Beleg der ordnungsgemäßen Abwicklung.
Alle vier zielen auf dieselbe Stelle. Geprüft wird nicht die Liste, sondern ihre Verbindung zu einem Vorgang, einer Person und einem Zeitpunkt.
Wie Rizzqo aus dem Verzeichnis Arbeit macht
Ein Asset-Verzeichnis rechtfertigt seinen Pflegeaufwand erst, wenn daraus etwas folgt. Genau dort setzt Rizzqo an: Das Verzeichnis ist keine Nebenablage, sondern die Stelle, an der die Compliance-Arbeit entsteht. Modelliert wird in den beiden Ebenen, die dieser Beitrag beschreibt. Primäre Werte – Informationen, Prozesse und Dienstleistungen – tragen die Schutzbedarfe und die Kategorien personenbezogener Daten; unterstützende Werte hängen darunter und erben diese Eigenschaften entlang der Kette.
Der entscheidende Unterschied liegt in der Klassifizierung. Sie ist nicht beschreibend, sondern der Schlüssel, nach dem Anforderungen verteilt werden: Sobald ein Asset mit Kategorie und Unterkategorie gespeichert ist, erscheinen an ihm die Anforderungen, die für diese Einordnung hinterlegt sind. Wird es umklassifiziert, kommen neu zutreffende hinzu und nicht mehr zutreffende entfallen. Weil jedes Asset einen Eigentümer trägt und jede Anforderung einen Bearbeiter, wird die Arbeit zugewiesen statt angekündigt. Der Erfüllungsgrad rechnet sich aus den abschließend beantworteten Anforderungen, nicht aus einer Selbstauskunft.