Asset-Inventar (Asset-Verzeichnis)

Ein Asset-Inventar ist das gepflegte Verzeichnis aller Werte, die für die Informationssicherheit einer Organisation relevant sind: Informationen und Geschäftsprozesse sowie die Systeme, Anwendungen, Netze, Standorte und Dienstleister, die sie tragen. Es ist die Bezugsgröße für Schutzbedarf, Risiken, Maßnahmen und Nachweise. Was nicht erfasst ist, wird nicht geschützt.

ISMSZuletzt geprüft:

Was als Asset zählt

In der Informationssicherheit ist ein Asset mehr als ein Gerät mit einer Inventarnummer. Üblich ist die Unterscheidung in zwei Ebenen: primäre Werte – die Informationen selbst und die Geschäftsprozesse, die sie verarbeiten – und unterstützende Werte, die diese tragen: Anwendungen, IT-Systeme, Netze, Datenträger, Standorte und Räume, eingesetzte Dienstleister sowie Personal mit besonderem Wissen.

Die Reihenfolge ist wichtig. Wer nur die unterstützenden Werte erfasst, hat eine Geräteliste. Erst die Verknüpfung mit den Geschäftsprozessen macht daraus eine Grundlage für Entscheidungen, weil sich dann beantworten lässt, welcher Prozess ausfällt, wenn ein bestimmtes System nicht verfügbar ist.

Welche Felder muss ein Asset-Verzeichnis führen?

FeldWozu es dient
Eindeutige Kennung und BezeichnungZuordnung über Systemgrenzen hinweg, ohne Namensverwechslung
Typ und KategorieAuswahl der zutreffenden Anforderungen und Bausteine
Eigentümer und fachliche VerantwortungAdressat für Einstufung, Freigaben und Risikoentscheidungen
Schutzbedarf je SchutzzielMaßstab für die Angemessenheit der Maßnahmen
KritikalitätskennzeichnungTrennt die Werte, für die verschärfte Pflichten gelten, vom übrigen Bestand
Betriebsmodell und StandortUnterscheidung zwischen Eigenbetrieb, Auslagerung und Cloud-Nutzung
AbhängigkeitenGrundlage für Ausfall- und Ausbreitungsbetrachtungen
LebenszyklusstatusErkennt Systeme ohne Herstellerunterstützung, bevor sie zum Problem werden
Verweis auf Verträge und DienstleisterVerbindung zu Auftragsverarbeitung und Drittparteienrisiko

Welche Entscheidungen trifft der Asset-Eigentümer?

Ein Verzeichnis ohne benannte Eigentümer erzeugt Arbeit, aber keine Entscheidungen. Der Eigentümer stuft den Schutzbedarf ein, genehmigt Zugriffe, trägt Risiken und ist der Ansprechpartner, wenn im Vorfall entschieden werden muss, ob ein System abgeschaltet werden darf. Regelmäßig wird die Eigentümerschaft pauschal der IT zugewiesen: Der IT-Betrieb verantwortet den technischen Betrieb, nicht den fachlichen Wert der verarbeiteten Informationen.

Welche Stationen durchläuft ein Eintrag im Asset-Verzeichnis?

Ein Asset-Verzeichnis ist kein Bestand, sondern ein Durchlauf. Jeder Eintrag passiert dieselben Stationen, und an jeder entsteht eine andere Pflicht.

StationWas im Verzeichnis geschiehtWas daran hängt
Beschaffung oder EigenentwicklungEintrag anlegen, Typ und Eigentümer setzenAnbieterprüfung, Vertrag, gegebenenfalls Datenschutz-Folgenabschätzung
InbetriebnahmeSchutzbedarf einstufen, Abhängigkeiten verknüpfenAbleitung der Maßnahmen, Aufnahme in Sicherung und Überwachung
Betrieb und ÄnderungKlassifizierung und Abhängigkeiten nachziehenerneute Risikobetrachtung bei wesentlicher Änderung
Ende der HerstellerunterstützungLebenszyklusstatus ändernEntscheidung über Ablösung, Abschottung oder dokumentiertes Restrisiko
AußerbetriebnahmeEintrag stilllegen, nicht löschenDatenträgerentsorgung, Rechteentzug, Vertragsende, Rückgabe von Werten

Die letzte Zeile wird am häufigsten falsch umgesetzt. Wird ein Eintrag beim Abgang gelöscht, verschwindet mit ihm der Beleg, dass er je existiert hat und ordnungsgemäß außer Betrieb genommen wurde. Richtig ist ein Statuswechsel mit Datum.

Abgrenzung zu benachbarten Verzeichnissen

VerzeichnisZweckGrundlage
Asset-InventarSteuerung der Informationssicherheit über den gesamten BestandISO/IEC 27001, IT-Grundschutz
Verzeichnis von VerarbeitungstätigkeitenNachweis der Rechenschaftspflicht im DatenschutzArt. 30 DSGVO
Bestandsverzeichnis der Informations- und IKT-AssetsIdentifizierung, Klassifizierung und Abhängigkeiten der Werte, die IKT-gestützte Funktionen tragenVerordnung (EU) 2022/2554, Artikel 8
Informationsregister nach DORAÜbersicht der vertraglichen Vereinbarungen über IKT-DienstleistungenVerordnung (EU) 2022/2554, Kapitel V, Abschnitt I, Artikel 28 bis 30
Konfigurationsdatenbank (CMDB)Betriebs- und Änderungssteuerung der ITIT-Service-Management

Die Verzeichnisse überschneiden sich, ersetzen einander aber nicht: Sie haben unterschiedliche Adressaten, unterschiedliche Pflichtfelder und unterschiedliche Aktualisierungsanlässe. Besonders die beiden DORA-Verzeichnisse werden verwechselt, obwohl sie verschiedene Fragen beantworten – das eine, was die Organisation betreibt, das andere, was sie eingekauft hat. Besser ist es, alle auf einen gemeinsamen Objektbestand zu beziehen, statt sie unabhängig voneinander zu führen. Sonst weichen die Bestände nach kurzer Zeit voneinander ab, und im Vorfall gilt keiner von ihnen als verlässlich.

Was DORA über Bestandsverzeichnisse anordnet

Von den hier genannten Grundlagen ist die Verordnung (EU) 2022/2554 diejenige, die das Führen von Inventaren ausdrücklich vorschreibt – und sie beschreibt dabei genau die Struktur, die dieser Beitrag empfiehlt. Der Abschnitt gilt unmittelbar nur für Finanzunternehmen, taugt aber als Muster.

  • Artikel 8 Absatz 1: Ermittelt und klassifiziert werden alle IKT-gestützten Unternehmensfunktionen samt der Informations- und IKT-Assets, die diese Funktionen unterstützen, einschließlich Rollen und Abhängigkeiten. Die Einstufung ist mindestens einmal jährlich zu überprüfen.
  • Artikel 8 Absatz 4: Zu ermitteln sind alle Informations- und IKT-Assets, ausdrücklich auch die an externen Standorten. Festzuhalten ist, welche davon als kritisch gelten, dazu die Konfiguration sowie die Verbindungen und Interdependenzen zwischen ihnen.
  • Artikel 8 Absatz 6: Für diese Zwecke sind entsprechende Inventare zu führen und regelmäßig sowie bei jeder wesentlichen Änderung zu aktualisieren.
  • Artikel 8 Absatz 7: Für IKT-Altsysteme ist eine eigene Bewertung des IKT-Risikos vorzunehmen, mindestens einmal jährlich.

Zwei Festlegungen daran sind auch außerhalb des Finanzsektors brauchbar. Der Verordnungsgeber trennt die Funktion von dem, was sie trägt – also den primären vom unterstützenden Wert. Und er verlangt nicht nur die Liste, sondern die Kanten dazwischen: Konfiguration, Verbindungen, Interdependenzen. Ein Verzeichnis ohne Abhängigkeiten erfüllt diese Beschreibung nicht.

Wie das Verzeichnis aktuell bleibt

Die Vollständigkeit entscheidet sich nicht an der Erstaufnahme, sondern an den Zuflüssen. Ein Asset-Verzeichnis bleibt nur aktuell, wenn es an die Prozesse angebunden ist, in denen Assets entstehen und verschwinden: Beschaffung, Änderungsverfahren, Ein- und Austritt von Beschäftigten, Vertragsabschluss mit Dienstleistern und Außerbetriebnahme. Automatische Erkennung im Netz und in der Cloud ergänzt das, ersetzt aber die fachliche Pflege nicht: Sie findet Systeme, nicht deren Eigentümer, Zweck oder Schutzbedarf.

Der verbleibende blinde Fleck ist die Schatten-IT: von Fachbereichen selbst beschaffte Dienste, die weder in der Beschaffung noch im Netzscan auftauchen. Sie lässt sich weniger technisch als organisatorisch eindämmen, etwa über die Auswertung von Ausgaben und einen niedrigschwelligen Weg, neue Dienste anzumelden.

Die Vollständigkeitsprobe

Die Frage, die ein Verzeichnis am zuverlässigsten zu Fall bringt, lautet nicht „Ist der Eintrag richtig?“, sondern „Woher wissen Sie, dass nichts fehlt?“. Vollständigkeit lässt sich aus dem Verzeichnis selbst nicht belegen. Belegen lässt sie sich nur über den Abgleich mit Quellen, die unabhängig davon entstanden sind.

GegenprobeWas sie aufdeckt
Kreditoren- und Kostenstellenauswertungbezahlte Dienste ohne Eintrag – der zuverlässigste Weg zur Schatten-IT
Anmeldeprotokolle des IdentitätsdienstesAnwendungen, die tatsächlich genutzt werden, unabhängig von der Freigabe
Bestand an Domänen und Zertifikatenvon außen erreichbare Dienste, für die niemand mehr zuständig ist
Netz- und Cloud-ErkennungSysteme ohne Eigentümer, Testumgebungen mit Produktivdaten
Verzeichnis von Verarbeitungstätigkeiten und VertragsdatenbankDienstleister, die Daten verarbeiten, aber nicht als Wert geführt sind

Jede Abweichung ist ein Befund über einen Prozess, nicht ein Pflegefehler: Sie zeigt, dass ein Zufluss nicht funktioniert. Wer nur den fehlenden Eintrag nachträgt, hat das Symptom behandelt und den Zufluss unverändert gelassen.

Gehören fremde Geräte und Systeme von Dienstleistern ins Verzeichnis?

Nicht jeder Wert im Geltungsbereich gehört der Organisation. Geräte von Beschäftigten, Systeme des Kunden, gemeinsam betriebene Umgebungen mit einem Partner und beim Dienstleister gehaltene Datenbestände gehören trotzdem in das Verzeichnis, sobald eigene Informationen darauf liegen. Zu führen sind bei ihnen zusätzlich der Eigentümer auf der Gegenseite, die Grundlage der Nutzung und die Frage, wer bei einer Außerbetriebnahme welche Pflicht trägt. Werden solche Werte ausgelassen, entsteht die Lücke nicht im Betrieb, sondern beim Vertragsende.

Regulatorischer Bezug

ISO/IEC 27001 setzt ein Verzeichnis der Werte mit zugeordneter Eigentümerschaft voraus; ohne es lassen sich weder die Risikobeurteilung noch der Geltungsbereich belegen. Anhang A führt dazu im organisatorischen Themenfeld eigene Maßnahmen, die die Bestandsführung und die Regeln für den zulässigen Umgang mit den erfassten Werten betreffen. Der IT-Grundschutz beginnt seine Methodik mit der Strukturanalyse, also genau dieser Erfassung. Im Maßnahmenkatalog des § 30 Absatz 2 Satz 2 BSIG verlangt Nummer 9 die Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und die Verwaltung von IKT-Systemen, -Produkten und -Prozessen; ein Bestand, der nicht erfasst ist, lässt sich davon nicht erfassen. In allen Fällen ist das Verzeichnis kein Selbstzweck, sondern die Voraussetzung dafür, dass jede weitere Aussage überhaupt einen Bezugspunkt hat.

Welche Fragen stellt ein Auditor zum Asset-Verzeichnis?

  • Zeigen Sie mir einen Wert, der in den letzten Monaten hinzugekommen ist, und den Vorgang, aus dem er entstanden ist.
  • Wer ist Eigentümer dieses Systems, und welche Einstufung hat er vorgenommen – mit Datum?
  • Welche Geschäftsprozesse stehen still, wenn dieser Dienst nicht verfügbar ist?
  • Zeigen Sie mir einen Wert, der außer Betrieb genommen wurde, und den Beleg der ordnungsgemäßen Abwicklung.

Alle vier zielen auf dieselbe Stelle. Geprüft wird nicht die Liste, sondern ihre Verbindung zu einem Vorgang, einer Person und einem Zeitpunkt.

Wie Rizzqo aus dem Verzeichnis Arbeit macht

Ein Asset-Verzeichnis rechtfertigt seinen Pflegeaufwand erst, wenn daraus etwas folgt. Genau dort setzt Rizzqo an: Das Verzeichnis ist keine Nebenablage, sondern die Stelle, an der die Compliance-Arbeit entsteht. Modelliert wird in den beiden Ebenen, die dieser Beitrag beschreibt. Primäre Werte – Informationen, Prozesse und Dienstleistungen – tragen die Schutzbedarfe und die Kategorien personenbezogener Daten; unterstützende Werte hängen darunter und erben diese Eigenschaften entlang der Kette.

Der entscheidende Unterschied liegt in der Klassifizierung. Sie ist nicht beschreibend, sondern der Schlüssel, nach dem Anforderungen verteilt werden: Sobald ein Asset mit Kategorie und Unterkategorie gespeichert ist, erscheinen an ihm die Anforderungen, die für diese Einordnung hinterlegt sind. Wird es umklassifiziert, kommen neu zutreffende hinzu und nicht mehr zutreffende entfallen. Weil jedes Asset einen Eigentümer trägt und jede Anforderung einen Bearbeiter, wird die Arbeit zugewiesen statt angekündigt. Der Erfüllungsgrad rechnet sich aus den abschließend beantworteten Anforderungen, nicht aus einer Selbstauskunft.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework