Zum Inhalt springen

Asset-Management

Eine Änderung sehen, bevor vier Register auseinanderlaufen.

KaitoSec gibt IT, Security, Datenschutz und Continuity denselben Bestand aus Systemen, Prozessen, Daten, Lieferanten und KI-Komponenten, mit klarer Verantwortung und sichtbaren Abhängigkeiten.

Wo heute Reibung entsteht

Niemand schützt ein Inventar, das er nur halb kennt

Fragen Sie drei Teams nach einer Liste der Systeme und Sie bekommen drei verschiedene Antworten. Die IT hat eine Tabelle, die Sicherheit eine etwas ältere, und das Datenschutzteam führt sein Verarbeitungsverzeichnis ganz woanders. Keine stimmt mit der anderen darin überein, was kritisch ist, wer es besitzt oder welche Daten hindurchlaufen. Jedes Audit beginnt mit einer Woche, in der Listen abgeglichen werden, die längst eine einzige Liste hätten sein sollen.

Das Inventar ist der Ausgangspunkt für alles Weitere. Klassifizierung, Risikobewertung, Business Impact Analysis, Ihr DSGVO-Verarbeitungsverzeichnis, das Register der KI-Systeme: alles liest aus demselben Bestand an Assets. Führen Sie vier Kopien, driften sie bis zum nächsten Quartal auseinander. Führen Sie eine, taucht eine Änderung an einem Asset überall dort auf, wo sie zählt, schon beim ersten Mal.

Ein Datenmodell

Was Sie hier erfassen, kennen die anderen Module bereits

Module sind Sichten auf denselben Datensatz, keine getrennten Datenbanken. Eine Änderung hier ist die Änderung, die jedes andere Modul liest. Ohne Export, ohne zweite Erfassung.

Eine Änderung in diesem Modul wird in das gemeinsame Datenmodell geschrieben, das die anderen Module sofort lesen.

Dieses Modul

Asset-Management

Gemeinsames Datenmodell

Ein Zielobjekt, ein Risiko, eine Maßnahme, ein Nachweis

  • RisikomanagementSofort aktuell
  • Business ContinuitySofort aktuell
  • Compliance-MappingSofort aktuell

Vom Eintrag zum Nachweis

Jede Änderung bringt ihren Beleg mit

Auditoren fragen selten, was im Register heute steht. Sie fragen, wer es geändert hat, wann und auf welcher Grundlage. Diese Spur entsteht während der Arbeit, nichts muss zum Jahresende rekonstruiert werden.

Eine Änderung schreibt Vorwert, verantwortliche Person und Datum mit und taucht im Managementbericht, im Auditnachweis und im Kundenfragebogen auf.

Eine Änderung

Ein Risiko wird neu bewertet

Wird mitgeschrieben

  • Vorwert und Version
  • Verantwortliche Person
  • Datum und Begründung

Wo es auftaucht

  • Managementbericht
  • Auditnachweis
  • Kundenfragebogen

Was sich für Ihr Team ändert

01

Betriebskontext einmal erfassen

Hardware, Software, Cloud-Services, Datenspeicher und KI-Komponenten leben in einem strukturierten Register mit Eigentümer, Klassifizierung, Lebenszyklus und Abhängigkeiten. Dieser Datensatz speist Maßnahmenauswahl, BIA, VVT und KI-Governance zugleich.

02

Verarbeitungstätigkeiten am realen System verankern

Ihr Verzeichnis der Verarbeitungstätigkeiten sitzt im selben Register wie Ihre IT-Assets. Personenbezogene Datenflüsse sind mit den Systemen und Lieferanten verknüpft, die sie verarbeiten. Artikel-30-Compliance ist eine Sicht auf Ihren Betrieb, keine separate Tabelle.

03

Aus einer Änderung betroffene Arbeit ableiten

Jedes Asset trägt die Risiken, die es einführt, die Maßnahmen, die es schützen, die Lieferanten, die es berühren, und die Kontinuitäts-Abhängigkeiten, die es erzeugt. Ändert sich ein Asset, zeigt KaitoSec die Auswirkungen auf jedes betroffene Managementsystem.

Der Arbeitsweg

01

Schutzbedarf und Geschäftskritikalität gemeinsam bewerten

Sie dokumentieren Vertraulichkeit, Integrität und Verfügbarkeit nach ISO 27001 oder BSI Grundschutz und ergänzen die Geschäftskritikalität für das BCMS. Risikobewertung und Wiederanlauf nutzen damit dieselbe begründete Einstufung.

02

Bestehende Inventare kontrolliert übernehmen

Sie importieren vorhandene CSV-Bestände und ergänzen Daten aus angebundenen Quellsystemen. Dubletten, Verantwortliche und Klassifizierung werden geprüft, bevor aus einem technischen Fund ein belastbarer Fachdatensatz wird.

03

Lieferanten- und Datenfluss-Zuordnung

Verknüpfen Sie Assets mit den Lieferanten, die sie bereitstellen oder verarbeiten, und visualisieren Sie Datenflüsse. Dieselbe Sicht trägt DSGVO-Scoping, NIS2-Lieferkettenpflichten und DORA-IKT-Drittparteienberichte, ohne separate Diagramme.

FAQ

Welche Asset-Typen kann KaitoSec verfolgen?

Hardware (Server, Endpunkte, Netzwerk), Software (on-premises und SaaS), Cloud-Infrastruktur (IaaS, PaaS), Datenspeicher, KI-Systeme und Modelle sowie organisatorische Assets wie Prozesse, Services und Standorte. Benutzerdefinierte Asset-Typen erweitern das Modell, wo es nötig ist.

Wie funktioniert das Verzeichnis der Verarbeitungstätigkeiten?

Verarbeitungstätigkeiten leben im selben Register wie die IT-Assets, die sie ausführen. Jede Tätigkeit trägt Datenkategorien, Rechtsgrundlage, Empfänger und Verantwortliche und ist mit den zugrundeliegenden Systemen und Lieferanten verknüpft. Änderungen an einem Asset wirken auf die abhängigen Tätigkeiten. Das VVT driftet nicht.

Können wir ein bestehendes Asset-Sheet importieren?

Ja. Ein CSV-Import mit Feldzuordnung übernimmt das bestehende Inventar. Anschließend prüfen Sie Verantwortliche, Klassifizierung und Verknüpfungen zu Risiken, Maßnahmen und Continuity-Abhängigkeiten.

Wie unterstützt das Asset-Management BSI Grundschutz?

Das Asset-Register entspricht direkt der BSI-IT-Grundschutz-Zielobjekt-Modellierung. Grundschutz-Bausteine werden Asset-Gruppen zugewiesen, die erforderliche Dokumentation wird aus dem Modell erzeugt. Dieselben Daten speisen die ISO-27001-Zuordnung, wo beide Frameworks im Scope sind.