Control One
ISO 27001 15 juli 2026 · 7 min leestijd · Control One Redactie

Assetregister voor ISO 27001: zo breng je je bedrijfsmiddelen in kaart

Een assetregister is het fundament onder je ISMS. Zo stel je een werkbaar overzicht op van informatie, systemen en apparaten, zonder in detail te verzuipen.

Assetregister voor ISO 27001: zo breng je je bedrijfsmiddelen in kaart

Je kunt niet beschermen wat je niet in beeld hebt. Toch is het assetregister een van de meest onderschatte onderdelen van een ISO 27001-implementatie: organisaties beginnen aan de risicoanalyse zonder eerst helder te hebben welke informatie, systemen en apparaten ze eigenlijk bezitten. Het gevolg is een risicoanalyse met gaten en een auditor die binnen tien minuten de eerste bevinding schrijft.

Wat is een assetregister precies?

Een assetregister is het overzicht van alle bedrijfsmiddelen die informatie dragen of verwerken: informatiesoorten (klantgegevens, personeelsdossiers, broncode), hardware (laptops, servers, telefoons), software en clouddiensten, en waar relevant ook fysieke dragers en sleutelfuncties. Het is de directe invulling van Annex A-maatregel 5.9 en het startpunt van elke risicoanalyse.

Waarom het de basis is onder je ISMS

De logica is simpel: risico’s beoordeel je per asset, maatregelen koppel je aan assets, en toegang beheer je per asset. Zonder register is elk van die stappen giswerk. Bovendien maakt het register schaduw-IT zichtbaar: die ene SaaS-tool die een team zelf aanschafte, komt pas boven water als je systematisch inventariseert.

Zo bouw je een werkbaar register

  1. Start bij de informatie, niet bij de hardware. Welke informatiesoorten heb je, waar staan ze en hoe gevoelig zijn ze? Volg daarna de dragers: systemen, apparaten, diensten.
  2. Groepeer slim. Zet niet elke muis en kabel apart neer. Alle standaardlaptops als één categorie, kritische systemen individueel. Detail volgt risico.
  3. Wijs eigenaren toe. Elk asset (of elke categorie) krijgt een eigenaar die beslist over toegang en bescherming.
  4. Koppel aan classificatie. Verbind het register met je informatieclassificatie, zodat meteen duidelijk is welke assets extra bescherming nodig hebben.
  5. Automatiseer waar mogelijk. MDM-tooling voor apparaten, en de facturen- en SSO-overzichten voor het opsporen van clouddiensten.

Tip van Control One: Houd het register levend door het te koppelen aan je in- en uitdienstproces en aan de aanschaf van nieuwe tooling. Een register dat één keer per jaar vóór de audit wordt bijgewerkt, valt bij elke auditor door de mand. In de portal is het assetregister gekoppeld aan je risicoanalyse en maatregelen, zodat een wijziging automatisch doorwerkt.

De valkuil: te veel detail

De meest gemaakte fout is perfectionisme. Een register van vijfhonderd regels dat niemand onderhoudt, is waardeloos; een register van vijftig categorieën dat klopt en leeft, is goud. Begin klein, dek de kritische assets volledig, en breid uit naarmate het systeem volwassener wordt.

Van register naar certificaat

Het assetregister is de eerste stap in een gestructureerde ISO 27001-implementatie. Wil je weten waar jouw organisatie staat? Doe de gratis Quickscan voor een persoonlijk beeld van je startpositie, of bekijk hoe de implementatiecoach je stap voor stap door het hele traject leidt.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank