Beispieldokument: Die aufgeführten Assets und Bewertungen sind fiktive Beispieldaten der „Muster GmbH“. Sie dürfen nicht als tatsächlicher Unternehmensbestand oder als abgeschlossene Schutzbedarfsfeststellung verwendet werden.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-REG-03-01 |
| Dokumentenart | Register / Asset-Inventar |
| Wiki.js-Pfad | /ISMS/03-Organisation-und-Assets/Asset-Inventar |
| Verantwortlich | ISMS-Beauftragte/r |
| Fachlich geprüft durch | Asset-, Prozess- und Systemverantwortliche |
| Freigabe durch | Geschäftsführung |
| Status | Entwurf |
| Version | 0.1 |
| Stand | 23.07.2026 |
| Gültig ab | Nach Bestandsaufnahme und Freigabe |
| Nächste Prüfung | Fortlaufend sowie mindestens jährlich |
| Schutzklasse | Vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Annex A 5.9 bis 5.14 |
| VDA-ISA-Bezug | ISA 6.0.3, Kapitel 1.3 „Asset Management“ |
Das Asset-Inventar erfasst die für das Informationssicherheitsmanagementsystem relevanten Informationen und zugehörigen Werte. Es schafft eine nachvollziehbare Grundlage für:
Erfasst werden alle Assets, die:
Der verbindliche Scope ist unter Geltungsbereich und Standorte festgelegt.
Private Geräte und nicht freigegebene Dienste werden nicht als regulär zugelassene Assets behandelt. Werden sie erkannt, sind sie als Abweichung oder Risiko zu erfassen.
| Präfix | Asset-Kategorie | Beispiele |
|---|---|---|
| INF | Informationen und Datenbestände | Zeichnungen, Verträge, Personal- oder Prüfdaten |
| PRO | Geschäfts- und Unterstützungsprozesse | Entwicklung, Produktion, Einkauf, Incident Management |
| APP | Anwendungen und Cloud-Dienste | ERP, CAD/PDM, E-Mail, Ticketsystem |
| SYS | Server, Plattformen und technische Systeme | Verzeichnisdienst, Virtualisierung, Backupplattform |
| NET | Netzwerke und Kommunikation | LAN, WLAN, VPN, Firewall, Standortverbindung |
| END | Endgeräte | Notebook, Smartphone, Engineering-Workstation |
| OT | Produktions- und Betriebstechnik | Maschinensteuerung, Produktionsnetz, Messsystem |
| PHY | Standorte und physische Infrastruktur | Gebäude, Serverraum, Archiv, Sicherheitsbereich |
| SUP | Lieferanten und externe Services | IT-Support, Hosting, Entsorgung, Logistik |
| PER | Personen, Rollen und Wissen | Schlüsselrollen, Spezialwissen, Administratoren |
| SEC | Sicherheitsdienste und -werkzeuge | SIEM, EDR, Zutrittskontrolle, Schwachstellenscanner |
Asset-IDs folgen dem Schema:
[Kategorie]-[laufende Nummer]
Beispiele: INF-001, APP-004, OT-012.
Eine Asset-ID wird nach Außerbetriebnahme nicht erneut vergeben.
| Rolle | Verantwortung |
|---|---|
| Geschäftsführung | Rahmen, Ressourcen und wesentliche Risikoentscheidungen |
| ISMS-Beauftragte/r | Inventarstruktur koordinieren, Qualität prüfen und Gesamtstatus berichten |
| Asset Owner | Schutzbedarf, zulässige Nutzung, Zugriffe, Risiken und Lebenszyklus entscheiden |
| Information Owner | Klassifizierung, Weitergabe, Aufbewahrung und Löschung von Informationen festlegen |
| System-/Service Owner | Betrieb, Verfügbarkeit, Änderungen, Lieferanten und technische Nachweise steuern |
| Prozessverantwortliche/r | Prozesskritikalität, Abhängigkeiten sowie RTO/RPO fachlich bestimmen |
| IT-Betrieb | Technische Bestandsdaten, Konfiguration und Betriebsstatus pflegen |
| Einkauf/Service Owner | Verträge, Dienstleister und Exit-Regelungen pflegen |
| Benutzer/Asset-Nutzende | Assets entsprechend Vorgaben nutzen, schützen und Änderungen melden |
„Asset Owner“ bezeichnet die steuernde Verantwortung und nicht zwingend das rechtliche Eigentum oder den physischen Besitz.
| Feld | Beschreibung |
|---|---|
| Asset-ID | Eindeutige und dauerhafte Kennzeichnung |
| Asset-Bezeichnung | Verständlicher, eindeutiger Name |
| Kategorie | Zuordnung nach Abschnitt 4 |
| Beschreibung/Zweck | Geschäftlicher und technischer Verwendungszweck |
| Asset Owner | Verantwortliche Rolle |
| Prozessbezug | Unterstützte Geschäfts- oder ISMS-Prozesse |
| Standort/Hosting | Physischer Standort oder Hosting-/Cloud-Region |
| Information Owner | Verantwortliche Rolle für enthaltene Informationen |
| Klassifizierung | Öffentlich, intern, vertraulich oder streng vertraulich |
| Schutzbedarf V/I/V | Bewertung von Vertraulichkeit, Integrität und Verfügbarkeit |
| Personenbezug | Keine, normale oder besondere personenbezogene Daten |
| Prototypenbezug | Ja, nein oder zu prüfen |
| Kritische Abhängigkeiten | Systeme, Personen, Dienstleister, Versorgung und Schnittstellen |
| Datensicherung | Verfahren, Umfang und Testnachweis |
| RTO/RPO | Zielwerte für Wiederanlauf und tolerierbaren Datenverlust |
| Risikobezug | Verknüpfte Risiko-IDs |
| Lieferantenbezug | Anbieter, Vertrag, SLA und Exit-Regelung |
| Lebenszyklusstatus | Geplant, aktiv, eingeschränkt, außer Betrieb oder entsorgt |
| Letzte Prüfung | Datum und prüfende Rolle |
| Nächste Prüfung | Verbindlicher Reviewtermin |
| Nachweise | Verweis auf geschützte Detail- und Prüfnachweise |
Nicht jedes Feld ist für jede Asset-Kategorie gleich relevant. Nicht benötigte Felder werden begründet als „nicht anwendbar“ gekennzeichnet und nicht kommentarlos leer gelassen.
| Klassifizierung | Grundsätzliche Bedeutung | Beispiele |
|---|---|---|
| Öffentlich | Freigegebene Veröffentlichung verursacht keinen schädlichen Offenlegungseffekt | Veröffentlichte Website- und Marketinginformationen |
| Intern | Für betriebliche Nutzung; Offenlegung kann begrenzte Nachteile verursachen | Allgemeine Prozessinformationen |
| Vertraulich | Zugriff nur nach Aufgabe und Need-to-know; Offenlegung kann wesentliche Schäden verursachen | Verträge, Kalkulationen, personenbezogene Daten |
| Streng vertraulich | Stark beschränkter Zugriff; Offenlegung kann schwerwiegende oder kritische Schäden verursachen | Besonders schützenswerte Kunden-, Strategie- oder Prototypinformationen |
Die detaillierten Regeln für Kennzeichnung, Speicherung, Übertragung und Löschung werden unter Informationsklassifizierung festgelegt.
Die Klassifizierung beschreibt vor allem Anforderungen an die Vertraulichkeit. Hohe Anforderungen an Integrität oder Verfügbarkeit werden zusätzlich über den Schutzbedarf dokumentiert.
| Stufe | Bedeutung |
|---|---|
| Normal | Begrenzte Auswirkungen; allgemeine Sicherheitsmaßnahmen sind grundsätzlich ausreichend |
| Hoch | Wesentliche Auswirkungen; zusätzliche oder verstärkte Schutzmaßnahmen sind erforderlich |
| Sehr hoch | Schwerwiegende oder kritische Auswirkungen; besonders wirksame und eng überwachte Maßnahmen sind erforderlich |
| Schutzziel | Leitfrage |
|---|---|
| Vertraulichkeit | Welche Folgen hätte eine unberechtigte Offenlegung? |
| Integrität | Welche Folgen hätte eine unbemerkte oder unberechtigte Veränderung? |
| Verfügbarkeit | Welche Folgen hätte ein Ausfall oder verzögerter Zugriff? |
Die Schutzbedarfsstufe wird je Schutzziel begründet. Die höchste relevante Einzelbewertung darf nicht durch Mittelwertbildung abgeschwächt werden.
Der Schutzbedarf ist ein Eingangswert der Risikobewertung, aber nicht mit dem Risikowert oder einem TISAX-Reifegrad gleichzusetzen.
| Asset-ID | Asset-Bezeichnung | Kategorie | Owner | Klassifizierung | V | I | A | Standort/Hosting | Lebenszyklus |
|---|---|---|---|---|---|---|---|---|---|
| INF-001 | Kundenzeichnungen und technische Spezifikationen | INF | Leitung Entwicklung | Streng vertraulich | Sehr hoch | Sehr hoch | Hoch | CAD/PDM und geschützte Projektablage | Aktiv |
| INF-002 | Vertrags- und Kalkulationsdaten | INF | Kaufmännische Leitung | Vertraulich | Hoch | Hoch | Normal | ERP und Vertragsablage | Aktiv |
| INF-003 | Personal- und Bewerberdaten | INF | Personalleitung | Vertraulich | Hoch | Hoch | Normal | Personalverwaltung | Aktiv |
| INF-004 | Produktions- und Qualitätsdaten | INF | Produktions-/QM-Leitung | Vertraulich | Hoch | Sehr hoch | Hoch | ERP, QMS und Produktionssysteme | Aktiv |
| APP-001 | CAD-/PDM-System | APP | Leitung Entwicklung | Streng vertraulich | Sehr hoch | Sehr hoch | Hoch | Rechenzentrum/Cloud zu bestätigen | Aktiv |
| APP-002 | ERP-System | APP | Kaufmännische Leitung | Vertraulich | Hoch | Sehr hoch | Hoch | Rechenzentrum/Cloud zu bestätigen | Aktiv |
| APP-003 | E-Mail- und Kollaborationsplattform | APP | IT-Leitung | Vertraulich | Hoch | Hoch | Hoch | Cloud-Region zu bestätigen | Aktiv |
| SYS-001 | Identitäts- und Berechtigungsplattform | SYS | IT-Leitung | Streng vertraulich | Sehr hoch | Sehr hoch | Sehr hoch | Zentrale IT | Aktiv |
| SYS-002 | Datensicherungsplattform | SYS | IT-Leitung | Streng vertraulich | Sehr hoch | Sehr hoch | Sehr hoch | Getrennter Sicherungsbereich | Aktiv |
| NET-001 | Unternehmensnetzwerk und Standortverbindungen | NET | IT-Leitung | Vertraulich | Hoch | Sehr hoch | Sehr hoch | DE-01 und DE-02 | Aktiv |
| OT-001 | Produktionsnetz und Maschinenanbindung | OT | Produktionsleitung | Vertraulich | Hoch | Sehr hoch | Sehr hoch | Produktionsstandort DE-02 | Aktiv |
| PHY-001 | Hauptstandort und zentrale Sicherheitsbereiche | PHY | Standortleitung | Intern | Hoch | Hoch | Hoch | DE-01 | Aktiv |
| SUP-001 | Externer IT-Support | SUP | IT-Leitung | Vertraulich | Hoch | Hoch | Hoch | Externer Dienstleister | Aktiv |
| PER-001 | Kritisches Administrations- und Systemwissen | PER | IT-Leitung | Streng vertraulich | Sehr hoch | Sehr hoch | Hoch | Personen-/Rollenabhängigkeit | Aktiv |
| SEC-001 | Protokollierung und Sicherheitsüberwachung | SEC | IT-Leitung | Vertraulich | Hoch | Sehr hoch | Hoch | Zentrale IT | Geplant |
Bewertungsstatus: Sämtliche Einträge sind Beispieldaten. Die Einstufungen wurden nicht durch tatsächliche Asset Owner bestätigt und gelten daher nicht als freigegebene Schutzbedarfsfeststellung.
| Asset-ID | Personenbezug | Prototypenbezug | RTO | RPO | Wesentliche Abhängigkeiten | Risikobezug | Prüfstatus |
|---|---|---|---|---|---|---|---|
| INF-001 | Möglich | Zu prüfen | Nach Prozessanalyse | Nach Prozessanalyse | APP-001, SYS-001, NET-001, PER-001 | Noch zu erfassen | Offen |
| INF-003 | Ja | Nein | Nach Prozessanalyse | Nach Prozessanalyse | APP-002, SYS-001, SUP-001 | Noch zu erfassen | Offen |
| APP-001 | Möglich | Zu prüfen | Nach Prozessanalyse | Nach Prozessanalyse | SYS-001, NET-001, SYS-002, Lieferant | RIS-2026-001 als Beispiel | Offen |
| APP-002 | Ja | Nein | Nach Prozessanalyse | Nach Prozessanalyse | SYS-001, NET-001, SYS-002, Lieferant | Noch zu erfassen | Offen |
| SYS-001 | Ja | Möglich | Nach BCM-Analyse | Nach BCM-Analyse | NET-001, Administrationsrollen, Strom | Noch zu erfassen | Offen |
| OT-001 | Möglich | Zu prüfen | Nach BCM-Analyse | Nach BCM-Analyse | NET-001, Produktion, Hersteller | Noch zu erfassen | Offen |
Die Schutzanforderungen von Informationen und Prozessen werden auf unterstützende Assets übertragen. Dabei gilt:
Abhängigkeiten werden nicht nur in Freitext beschrieben. Für kritische Assets werden Datenfluss-, System-, Lieferanten- oder Wiederanlaufbeziehungen in einer geschützten Detailablage dokumentiert.
Vor Beschaffung, Entwicklung oder produktiver Nutzung werden:
Wesentliche Änderungen werden vor Umsetzung bewertet. Dazu gehören:
Vor Abschluss des Lebenszyklus werden:
Cloud-, Hosting-, Support- und sonstige externe Leistungen werden mindestens mit folgenden Angaben erfasst:
| Feld | Inhalt |
|---|---|
| Anbieter und Dienst | Vertragliche und technische Bezeichnung |
| Service Owner | Interne verantwortliche Rolle |
| Verarbeitete Informationen | Art, Klassifizierung und Personen-/Prototypenbezug |
| Standorte/Regionen | Hosting-, Support- und Unterauftragnehmerregionen |
| Zugriffe | Administrative, technische und Supportzugriffe |
| Sicherheitsnachweise | Verträge, Prüfberichte, Zertifikate und technische Nachweise |
| Verfügbarkeit | SLA, RTO/RPO, Backup und Wiederherstellung |
| Ausstieg | Datenexport, Löschung, Übergang und Vertragsbeendigung |
| Risiken | Verknüpfte Risiko-IDs und Restrisiken |
Das Detailverfahren ist unter Lieferanten und Dienstleister geregelt.
| Schutzbedarf/Kritikalität | Mindestprüfung |
|---|---|
| Sehr hoch oder geschäftskritisch | Mindestens halbjährlich sowie bei wesentlichen Änderungen |
| Hoch | Mindestens jährlich sowie bei wesentlichen Änderungen |
| Normal | Mindestens jährlich oder nach genehmigtem risikobasiertem Turnus |
| In Außerbetriebnahme | Vor Abschluss und nach Löschung beziehungsweise Entsorgung |
Unabhängig vom Turnus wird geprüft bei:
Im allgemein zugänglichen Wiki werden keine unnötigen Angriffs- oder Zugangsinformationen veröffentlicht. In geschützten Registern oder Systemen können insbesondere geführt werden:
Die Wiki-Seite enthält eindeutige Referenzen, Verantwortlichkeiten und Statusangaben, ohne die Schutzwirkung durch unnötige Offenlegung zu schwächen.
Vor Freigabe eines Asset-Datensatzes wird geprüft:
| Prüffrage | Mindestanforderung |
|---|---|
| Ist das Asset eindeutig? | ID, Name, Kategorie und Zweck sind vorhanden |
| Ist eine verantwortliche Rolle benannt? | Asset-/Information-/Service Owner sind geklärt |
| Ist der Scope korrekt? | Standort, Prozess und Hosting sind nachvollziehbar |
| Ist die Klassifizierung begründet? | Informationsarten und Anforderungen wurden berücksichtigt |
| Ist der Schutzbedarf vollständig? | Vertraulichkeit, Integrität und Verfügbarkeit wurden bewertet |
| Sind Abhängigkeiten erfasst? | Systeme, Personen, Lieferanten und Versorgung sind berücksichtigt |
| Sind Risiken verknüpft? | Relevante Risiko-IDs oder eine begründete Bewertung liegen vor |
| Sind RTO/RPO plausibel? | Werte sind mit Prozess- und Notfallanalyse abgestimmt |
| Ist der Lebenszyklus aktuell? | Status, letzte und nächste Prüfung stimmen |
| Sind Nachweise geschützt und auffindbar? | Referenzen funktionieren und Berechtigungen sind angemessen |
Für die ISMS-Steuerung werden mindestens betrachtet:
Unvollständige Datensätze und überfällige Reviews bleiben bis zur Korrektur sichtbar.
| Offener Punkt | Verantwortung | Status |
|---|---|---|
| Reale Assets aus Prozessen, IT, Produktion und Standorten erfassen | Asset-/Prozessverantwortliche | Offen |
| Asset Owner und Stellvertretungen bestätigen | Geschäftsführung / Bereichsleitungen | Offen |
| Informationsklassifizierung und Schutzbedarf fachlich freigeben | Information Owner | Offen |
| Personen- und Prototypenbezug prüfen | Datenschutz / TISAX-Koordination | Offen |
| RTO/RPO mit Business-Impact- und Notfallanalyse abstimmen | Prozessverantwortliche | Offen |
| Risiken und SoA-Maßnahmen verknüpfen | ISMS-Beauftragte/r | Offen |
| Externe Dienste und Unterauftragnehmer vervollständigen | Einkauf / Service Owner | Offen |
| Geschützte Detailablage und Berechtigungen festlegen | IT / ISMS | Offen |
| Formale Managementfreigabe dokumentieren | Geschäftsführung | Offen |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.1 | 23.07.2026 | Asset-Inventar mit Pflichtfeldern, Schutzbedarfslogik und Beispieldatensätzen angelegt | ISMS-Beauftragte/r | Ausstehend | – |