IT-Asset-Inventar

IT-Asset-Inventar für die IT-Sicherheit: Aufbau, Pflege und Verantwortlichkeiten im Mittelstand

Ein vollständiges IT-Asset-Inventar bildet die Grundlage nahezu jeder wirksamen Sicherheitsmaßnahme. Patch-Management, Schwachstellenbewertung, Berechtigungsverwaltung, Notfallplanung und Datensicherung setzen voraus, dass bekannt ist, welche Systeme, Anwendungen, Daten und Dienste im Unternehmen überhaupt existieren. Was nicht erfasst ist, wird weder aktualisiert noch überwacht und im Ernstfall auch nicht wiederhergestellt. Wer die Grundlage sauber legt, gewinnt bei Audits, im Vorfall und bei der Planung von Investitionen spürbar an Handlungssicherheit.

In der Praxis zeigt sich in mittelständischen Unternehmen ein wiederkehrendes Bild: Die Inventarliste stammt aus einer früheren Anschaffungsübersicht, wurde in der Buchhaltung geführt und enthält Hardware, aber keine Cloud-Dienste, virtuellen Maschinen oder Softwarelizenzen. Private Geräte, Testsysteme und Dienste, die einzelne Abteilungen selbst beschafft haben, fehlen vollständig.

Dieser Beitrag beschreibt, welche Objektarten in ein sicherheitsrelevantes Inventar gehören, wie die Erfassung strukturiert erfolgt, welche Attribute erforderlich sind und wie das Inventar dauerhaft aktuell bleibt. Zudem werden die Bezüge zu ISO/IEC 27001, den Anforderungen der NIS2-Richtlinie und den Grundlagen des IT-Grundschutzes eingeordnet.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von cyberschutzbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Tyler auf Unsplash.

Warum ein Inventar die Basis der IT-Sicherheit ist

Sicherheitsprozesse arbeiten immer mit einer Bezugsmenge. Ein Patch-Prozess bezieht sich auf die vorhandenen Systeme, ein Backup-Konzept auf die zu sichernden Daten, ein Notfallplan auf die kritischen Dienste. Ist die Bezugsmenge unvollständig, sind es auch die darauf aufbauenden Maßnahmen.

Angreifer nutzen diese Lücken gezielt. Ein vergessener Server mit veralteter Software, ein nicht dokumentierter Fernzugang oder ein Cloud-Speicher ohne Zugriffsbeschränkung fallen erst auf, wenn ein Vorfall eintritt. Ein aktuelles Inventar verkleinert diese unsichtbare Angriffsfläche.

Normbezüge

Die Norm ISO/IEC 27001 fordert in Anhang A eine Verantwortung für Werte. Die Kontrolle zum Inventar der Informationen und anderen damit verbundenen Werten verlangt, dass diese identifiziert und ein Inventar geführt wird. Ergänzend regelt die Kontrolle zur zulässigen Nutzung, wie mit den Werten umzugehen ist. Auch der IT-Grundschutz des BSI beschreibt die Erfassung von Geschäftsprozessen, Anwendungen, IT-Systemen und Räumen als Ausgangspunkt der Strukturanalyse.

Die NIS2-Richtlinie verpflichtet betroffene Einrichtungen zu Maßnahmen des Risikomanagements, zu denen unter anderem Konzepte für Risikoanalyse und Sicherheit von Informationssystemen sowie Bewältigung von Sicherheitsvorfällen gehören. Ohne Kenntnis der eigenen Systeme lassen sich diese Anforderungen nicht belastbar erfüllen.

Welche Objekte gehören in das Inventar

Ein häufiger Fehler besteht darin, das Inventar auf Hardware zu beschränken. Für die Sicherheit relevant sind alle Werte, die Informationen verarbeiten, speichern oder übertragen. Eine praktikable Gliederung unterscheidet mehrere Objektklassen.

  • Hardware: Server, Arbeitsplatzrechner, Notebooks, Mobilgeräte, Drucker, Netzwerkkomponenten, Firewalls, Speichersysteme und Produktionssteuerungen.
  • Software und Anwendungen: Betriebssysteme, Fachanwendungen, Datenbanken, Individualsoftware, Skripte und Automatisierungen.
  • Cloud- und SaaS-Dienste: Kollaborationsplattformen, Buchhaltungssoftware, Speicherdienste, Kundenportale und Entwicklungsumgebungen.
  • Daten und Informationen: Datenbestände nach Kategorien, etwa Personaldaten, Kundendaten, Konstruktionsunterlagen und Finanzdaten.
  • Identitäten und Zugänge: Benutzerkonten, Dienstkonten, Administrationskonten, Zertifikate und Schlüssel.
  • Standorte und Räume: Serverräume, Verteilerschränke, Lagerorte für Datenträger.
  • Externe Dienstleister: Rechenzentren, Managed-Service-Anbieter und Wartungspartner mit Zugang zu Systemen.

Schatten-IT einbeziehen

Nicht genehmigte Anwendungen und Dienste sind Teil der Realität. Eine Fachabteilung, die ein Projektmanagement-Werkzeug per Kreditkarte bucht, erzeugt ein Asset mit Datenverarbeitung außerhalb der IT-Steuerung. Das Inventar sollte diese Dienste erfassen, damit sie bewertet und entweder überführt oder abgestellt werden können. Ein reines Verbot ohne Sichtbarkeit führt in der Regel zu weniger Transparenz.

Welche Attribute erfasst werden sollten

Die Tiefe der Erfassung entscheidet über den praktischen Nutzen. Ein Inventar mit nur einer Bezeichnung und einem Standort beantwortet im Sicherheitsvorfall keine der relevanten Fragen. Für ein sicherheitsrelevantes Inventar haben sich folgende Attribute bewährt:

AttributZweck
Eindeutige KennungZuordnung in allen Prozessen und Werkzeugen
Bezeichnung und TypIdentifikation und Gruppierung
Verantwortlicher (Owner)Entscheidungen zu Schutzbedarf, Änderungen und Außerbetriebnahme
AdministratorTechnische Betreuung und Patch-Verantwortung
Standort oder HostingPhysischer Zugriff, Verfügbarkeit, Rechtsraum
SchutzbedarfVertraulichkeit, Integrität und Verfügbarkeit
AbhängigkeitenAuswirkungen bei Ausfall, Wiederanlaufreihenfolge
Software- und VersionsstandSchwachstellenbewertung und Patch-Steuerung
LebenszyklusEinführung, Support-Ende, geplante Ablösung
DatenkategorienBezug zu Datenschutz und Löschkonzept

Schutzbedarf feststellen

Der Schutzbedarf wird nach den drei klassischen Schutzzielen bewertet. Häufig wird eine dreistufige Skala verwendet, etwa normal, hoch und sehr hoch. Ein Warenwirtschaftssystem mit Auswirkungen auf Auslieferung und Fakturierung hat regelmäßig einen hohen Verfügbarkeitsbedarf. Ein System mit Personaldaten hat einen hohen Vertraulichkeitsbedarf. Die Einstufung sollte die Fachabteilung vornehmen, nicht allein die IT.

Schritt für Schritt zum belastbaren Inventar

Der Aufbau gelingt am zuverlässigsten, wenn er als Projekt mit klarer Abgrenzung und danach als laufender Prozess organisiert wird.

  1. Geltungsbereich festlegen: Standorte, Gesellschaften, Geschäftsprozesse und Cloud-Umgebungen, die einbezogen werden.
  2. Vorhandene Quellen sammeln: Anlagenbuchhaltung, Lizenzübersichten, Netzwerkpläne, Verzeichnisdienst, Beschaffungsunterlagen, Rechnungen für Cloud-Dienste.
  3. Technische Erkennung durchführen: Netzwerk-Scans, Auswertung des Verzeichnisdienstes, Endpoint-Management, Cloud-Konsolen und Firewall-Protokolle.
  4. Abgleich mit den Fachabteilungen: Welche Anwendungen und Dienste nutzen die Bereiche tatsächlich?
  5. Verantwortliche zuordnen: Für jedes Asset wird ein Owner und ein Administrator benannt.
  6. Schutzbedarf und Abhängigkeiten erfassen: Zunächst für die kritischen Prozesse, danach für den Rest.
  7. Ergebnisse dokumentieren und freigeben: Die Geschäftsführung nimmt das Inventar formal zur Kenntnis.
  8. Pflegeprozess etablieren: Regelmäßige Abgleiche und Ereignisse, die eine Aktualisierung auslösen.

Priorisierung nach Kritikalität

Ein vollständiges Inventar in einem Schritt ist selten realistisch. Sinnvoll ist ein Vorgehen in Wellen. Die erste Welle umfasst Systeme, die kritische Geschäftsprozesse tragen oder aus dem Internet erreichbar sind. Die zweite Welle deckt Arbeitsplätze, Netzwerktechnik und Standardanwendungen ab. Die dritte Welle ergänzt Randsysteme, Testumgebungen und Altbestände.

Praxisbeispiel: Fertigungsunternehmen mit gewachsener IT

Ein Fertigungsunternehmen mit rund 150 Beschäftigten führt seine IT-Ausstattung in einer Tabelle, die der Leiter der Verwaltung pflegt. Bei der Vorbereitung eines Kundenaudits stellt sich heraus, dass die Tabelle einen Dateiserver aufführt, der bereits abgelöst wurde, aber zwei Maschinensteuerungen mit Netzwerkanschluss fehlen. Zudem nutzt der Vertrieb einen Cloud-Dienst für den Dokumentenaustausch, den die IT nicht kennt.

Die technische Erkennung im Netzwerk identifiziert außerdem einen älteren Server im Keller, der noch eine Datenbank für ein Archivierungsprojekt betreibt und seit Jahren keine Updates erhalten hat. Nach der Bereinigung entsteht ein Inventar mit Verantwortlichen je System. Der Server wird in eine gesicherte Umgebung migriert oder abgeschaltet, der Cloud-Dienst wird bewertet und mit einem Auftragsverarbeitungsvertrag versehen.

Ein Inventar ist kein Dokument, sondern ein Prozess. Sobald es nur noch bei Audits aktualisiert wird, hat es seinen Sicherheitswert bereits verloren.

Werkzeuge und Datenquellen

Die Wahl des Werkzeugs richtet sich nach Größe und Komplexität. Für kleinere Umgebungen kann eine strukturierte Tabelle mit klaren Regeln ausreichen. Ab einer gewissen Größe empfiehlt sich eine Configuration Management Database (CMDB) oder ein Asset-Management-Werkzeug, das automatisch Daten aus Verzeichnisdienst, Endpoint-Management und Cloud-Umgebungen einliest.

  • Verzeichnisdienst und Endpoint-Management: Liefern Geräte, Benutzer, installierte Software und Patch-Stand.
  • Netzwerkerkennung: Findet Systeme, die in keiner Verwaltung geführt werden.
  • Cloud-Konsolen und Abrechnungen: Zeigen genutzte Dienste, Abonnements und Speicherorte.
  • Schwachstellen-Scanner: Ergänzen Versionsstände und offene Dienste.
  • Beschaffung und Finanzbuchhaltung: Liefern Kauf- und Vertragsdaten, häufig auch Hinweise auf Schatten-IT.

Automatisierung und manuelle Prüfung

Automatische Erkennung reduziert den Pflegeaufwand, ersetzt aber nicht die fachliche Zuordnung. Ob ein System kritisch ist, welcher Geschäftsprozess davon abhängt und wer verantwortlich ist, kann kein Werkzeug entscheiden. Die Kombination aus automatischer Datenerhebung und manueller Bewertung liefert die zuverlässigsten Ergebnisse.

Verantwortlichkeiten und Pflegeprozess

Ein Inventar bleibt nur aktuell, wenn Änderungen im Alltag automatisch mit der Pflege gekoppelt sind. Dafür sind klare Rollen erforderlich.

  • Geschäftsführung: Legt Ziel, Geltungsbereich und Ressourcen fest und nimmt Berichte zur Kenntnis.
  • Informationssicherheitsbeauftragter: Steuert den Prozess, prüft Vollständigkeit und Schutzbedarf.
  • IT-Leitung: Verantwortet die technische Pflege und die Anbindung der Datenquellen.
  • Asset-Owner: Entscheidet über Schutzbedarf, Nutzung und Außerbetriebnahme.
  • Einkauf und Fachabteilungen: Melden neue Beschaffungen und Dienste vor der Nutzung.

Auslöser für Aktualisierungen

Statt fester Jahresrhythmen bewähren sich ereignisbezogene Auslöser. Dazu zählen die Beschaffung neuer Hard- oder Software, der Abschluss von Cloud-Verträgen, der Abgang von Mitarbeitenden mit Administrationsrechten, Migrationen, Standortwechsel und Außerbetriebnahmen. Ergänzend wird mindestens einmal jährlich ein vollständiger Abgleich mit den technischen Datenquellen durchgeführt.

Außerbetriebnahme sauber abschließen

Ein häufig übersehener Punkt ist der Lebenszyklus. Wenn ein System abgelöst wird, müssen Daten migriert oder gelöscht, Zugänge entfernt, Lizenzen gekündigt und Datenträger sicher vernichtet werden. Das Inventar dokumentiert diesen Abschluss. Damit ist auch die Verbindung zum Löschkonzept nach DSGVO hergestellt, das Löschfristen für Datenkategorien festlegt.

Typische Fehler beim Aufbau

Bestimmte Fehler treten in Inventarprojekten immer wieder auf. Die meisten lassen sich durch frühe Festlegungen vermeiden.

  • Nur Hardware erfasst: Software, Cloud-Dienste und Daten fehlen, sodass die Sicherheitsbewertung unvollständig bleibt.
  • Kein Owner benannt: Ohne Verantwortliche bleiben Entscheidungen zu Schutzbedarf und Ablösung aus.
  • Einmalige Erhebung: Nach dem Projekt wird nicht mehr gepflegt, und die Daten veralten binnen weniger Monate.
  • Zu viele Attribute: Ein überladenes Datenmodell wird nicht gepflegt. Besser ist ein schlankes Modell mit klaren Pflichtfeldern.
  • Keine Verknüpfung zu anderen Prozessen: Das Inventar steht isoliert und wird von Patch-Management, Notfallplanung und Berechtigungskonzept nicht genutzt.
  • Fehlende Abstimmung mit dem Einkauf: Neue Dienste werden beschafft, ohne dass die IT davon erfährt.

Kennzahlen zur Steuerung des Inventars

Ein Inventar lässt sich nur verbessern, wenn seine Qualität gemessen wird. Wenige, gut definierte Kennzahlen genügen, um Lücken sichtbar zu machen und der Geschäftsführung ein belastbares Bild zu liefern.

  • Vollständigkeitsquote: Anteil der durch technische Erkennung gefundenen Systeme, die im Inventar geführt werden. Abweichungen zeigen nicht erfasste Systeme.
  • Owner-Abdeckung: Anteil der Assets mit benanntem Verantwortlichen. Ziel ist ein Wert von hundert Prozent für alle kritischen Assets.
  • Aktualität: Anteil der Einträge, die innerhalb des vereinbarten Zeitraums geprüft wurden.
  • Systeme mit Support-Ende: Anzahl der Assets, für die der Hersteller keine Sicherheitsupdates mehr liefert.
  • Nicht klassifizierte Assets: Anzahl der Einträge ohne dokumentierten Schutzbedarf.

Die Kennzahlen sollten quartalsweise berichtet und mit konkreten Maßnahmen verknüpft werden. Eine Kennzahl ohne Verantwortlichen und Frist bleibt eine Statistik.

Verbindung zur Risikoanalyse

Das Inventar liefert die Objekte, auf die sich die Risikoanalyse bezieht. Für jedes kritische Asset werden Bedrohungen, Schwachstellen und bestehende Maßnahmen betrachtet. Aus der Kombination von Eintrittswahrscheinlichkeit und Schadenshöhe ergibt sich die Priorität weiterer Schutzmaßnahmen. Ohne Inventar bleibt die Risikoanalyse abstrakt und deckt reale Systeme nicht ab.

Verbindung zum Notfallmanagement

Auch der IT-Notfallplan greift auf das Inventar zurück. Die Wiederanlaufreihenfolge, die Zuordnung zu Geschäftsprozessen und die Recovery-Ziele ergeben sich aus Abhängigkeiten und Schutzbedarf der erfassten Systeme. Ein Notfallplan, der ein nicht dokumentiertes System übersieht, scheitert im Ernstfall an genau dieser Stelle.

Datenschutzbezug herstellen

Das Inventar unterstützt auch die datenschutzrechtlichen Pflichten. Für das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO und für Auftragsverarbeitungsverträge nach Art. 28 DSGVO muss bekannt sein, in welchen Systemen personenbezogene Daten liegen und welche Dienstleister darauf zugreifen. Wird das Datenschutz-Verzeichnis aus dem Inventar abgeleitet, entfallen Doppelpflege und Widersprüche zwischen beiden Dokumenten. Zusätzlich lassen sich Löschfristen direkt am jeweiligen Asset hinterlegen.

Erste Schritte in der ersten Woche

Wer keinen Überblick hat, kann kurzfristig mit drei Maßnahmen beginnen: Erstens werden alle aus dem Internet erreichbaren Systeme und Dienste erfasst, weil dort das höchste Risiko liegt. Zweitens wird eine Liste aller Cloud-Dienste aus Rechnungen und Kreditkartenabrechnungen erstellt. Drittens werden Administrationskonten und Dienstkonten aufgelistet. Diese drei Ergebnisse liefern in kurzer Zeit einen belastbaren Kern, auf dem die weitere Erfassung aufbauen kann.

Checkliste für die Umsetzung

  • Ist der Geltungsbereich schriftlich festgelegt und von der Geschäftsführung freigegeben?
  • Sind Hardware, Software, Cloud-Dienste, Daten und externe Dienstleister erfasst?
  • Hat jedes Asset einen benannten Owner und einen Administrator?
  • Ist der Schutzbedarf für alle kritischen Assets nach Vertraulichkeit, Integrität und Verfügbarkeit bewertet?
  • Sind Abhängigkeiten zwischen Systemen für die kritischen Geschäftsprozesse dokumentiert?
  • Werden technische Datenquellen regelmäßig mit dem Inventar abgeglichen?
  • Gibt es einen definierten Prozess für Beschaffung, Änderung und Außerbetriebnahme?
  • Nutzen Patch-Management, Backup, Notfallplan und Berechtigungskonzept das Inventar als Grundlage?

Informationen zu den Anforderungen an das Sicherheitsmanagement bietet das BSI mit den Grundlagen zum IT-Grundschutz.

FAQ

Was gehört alles in ein IT-Asset-Inventar?
Neben Hardware zählen Software, Cloud- und SaaS-Dienste, Datenbestände, Benutzer- und Dienstkonten, Standorte sowie externe Dienstleister mit Systemzugang zum Inventar. Entscheidend ist, dass alle Werte erfasst werden, die Informationen verarbeiten oder speichern.

Wer ist für das Inventar verantwortlich?
Die Gesamtverantwortung liegt bei der Geschäftsführung. Den Prozess steuert in der Regel der Informationssicherheitsbeauftragte oder die IT-Leitung. Für einzelne Assets werden Owner aus den Fachbereichen benannt, die über Schutzbedarf und Nutzung entscheiden.

Wie oft muss das Inventar aktualisiert werden?
Eine starre Frist gibt es nicht. Bewährt haben sich ereignisbezogene Aktualisierungen bei Beschaffung, Änderung und Außerbetriebnahme sowie ein vollständiger Abgleich mit den technischen Datenquellen mindestens einmal im Jahr.

Reicht eine Tabelle oder wird eine CMDB benötigt?
Für kleinere, überschaubare Umgebungen kann eine gut strukturierte Tabelle genügen. Bei vielen Systemen, mehreren Standorten oder hohem Änderungsaufkommen erleichtert ein Werkzeug mit automatischer Datenerhebung die Pflege erheblich.

Wie hängt das Inventar mit ISO 27001 zusammen?
ISO/IEC 27001 verlangt die Identifikation der Werte und ein Inventar mit zugewiesener Verantwortung. Das Inventar ist damit Bestandteil des Informationssicherheits-Managementsystems und Voraussetzung für Risikoanalyse und Maßnahmenauswahl.