Je kunt niet beschermen wat je niet in beeld hebt. Toch is het assetregister een van de meest onderschatte onderdelen van een ISO 27001-implementatie: organisaties beginnen aan de risicoanalyse zonder eerst helder te hebben welke informatie, systemen en apparaten ze eigenlijk bezitten. Het gevolg is een risicoanalyse met gaten en een auditor die binnen tien minuten de eerste bevinding schrijft.
Wat is een assetregister precies?
Een assetregister is het overzicht van alle bedrijfsmiddelen die informatie dragen of verwerken: informatiesoorten (klantgegevens, personeelsdossiers, broncode), hardware (laptops, servers, telefoons), software en clouddiensten, en waar relevant ook fysieke dragers en sleutelfuncties. Het is de directe invulling van Annex A-maatregel 5.9 en het startpunt van elke risicoanalyse.
Waarom het de basis is onder je ISMS
De logica is simpel: risico’s beoordeel je per asset, maatregelen koppel je aan assets, en toegang beheer je per asset. Zonder register is elk van die stappen giswerk. Bovendien maakt het register schaduw-IT zichtbaar: die ene SaaS-tool die een team zelf aanschafte, komt pas boven water als je systematisch inventariseert.
Zo bouw je een werkbaar register
- Start bij de informatie, niet bij de hardware. Welke informatiesoorten heb je, waar staan ze en hoe gevoelig zijn ze? Volg daarna de dragers: systemen, apparaten, diensten.
- Groepeer slim. Zet niet elke muis en kabel apart neer. Alle standaardlaptops als één categorie, kritische systemen individueel. Detail volgt risico.
- Wijs eigenaren toe. Elk asset (of elke categorie) krijgt een eigenaar die beslist over toegang en bescherming.
- Koppel aan classificatie. Verbind het register met je informatieclassificatie, zodat meteen duidelijk is welke assets extra bescherming nodig hebben.
- Automatiseer waar mogelijk. MDM-tooling voor apparaten, en de facturen- en SSO-overzichten voor het opsporen van clouddiensten.
Tip van Control One: Houd het register levend door het te koppelen aan je in- en uitdienstproces en aan de aanschaf van nieuwe tooling. Een register dat één keer per jaar vóór de audit wordt bijgewerkt, valt bij elke auditor door de mand. In de portal is het assetregister gekoppeld aan je risicoanalyse en maatregelen, zodat een wijziging automatisch doorwerkt.
De valkuil: te veel detail
De meest gemaakte fout is perfectionisme. Een register van vijfhonderd regels dat niemand onderhoudt, is waardeloos; een register van vijftig categorieën dat klopt en leeft, is goud. Begin klein, dek de kritische assets volledig, en breid uit naarmate het systeem volwassener wordt.
Van register naar certificaat
Het assetregister is de eerste stap in een gestructureerde ISO 27001-implementatie. Wil je weten waar jouw organisatie staat? Doe de gratis Quickscan voor een persoonlijk beeld van je startpositie, of bekijk hoe de implementatiecoach je stap voor stap door het hele traject leidt.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 5.9: Inventarisatie van informatie en bedrijfsmiddelen
Maatregel 5.9 van ISO 27001 Annex A eist een actuele inventaris van informatie en bedrijfsmiddelen met eigenaren. Zo bouw en onderhoud je het assetregister.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Scope bepalen voor ISO 27001: zo doe je dat
De scope bepaalt welk deel van je organisatie onder het ISMS valt. Een scherpe scope houdt het traject behapbaar. Stappenplan met voorbeelden en valkuilen.
Gerelateerde artikelen
Mobiele apparaten beveiligen onder ISO 27001 (MDM)
Laptops en telefoons zijn de plek waar informatie, gebruiker en buitenwereld elkaar raken. Zo beveilig je eindgebruikersapparaten met een baseline en MDM.
Back-ups die ransomware overleven: de 3-2-1-regel in de praktijk
Je back-up bepaalt of ransomware een ramp is of een vervelende week. Zo richt je back-ups in die een aanval met beheerrechten overleven.
Een wachtwoordmanager uitrollen in het MKB
Unieke, sterke wachtwoorden per dienst zijn zonder hulpmiddel onmogelijk. Zo rol je een wachtwoordmanager uit die medewerkers ook echt gebruiken.
Veilig thuiswerken onder ISO 27001: het beleid dat werkt
De kantoormuren zijn geen beveiligingsgrens meer. Zo stel je een thuiswerkbeleid op dat informatie beschermt zonder medewerkers te frustreren.