Je kunt niet beschermen wat je niet in beeld hebt. Toch is het assetregister een van de meest onderschatte onderdelen van een ISO 27001-implementatie: organisaties beginnen aan de risicoanalyse zonder eerst helder te hebben welke informatie, systemen en apparaten ze eigenlijk bezitten. Het gevolg is een risicoanalyse met gaten en een auditor die binnen tien minuten de eerste bevinding schrijft.
Wat is een assetregister precies?
Een assetregister is het overzicht van alle bedrijfsmiddelen die informatie dragen of verwerken: informatiesoorten (klantgegevens, personeelsdossiers, broncode), hardware (laptops, servers, telefoons), software en clouddiensten, en waar relevant ook fysieke dragers en sleutelfuncties. Het is de directe invulling van Annex A-maatregel 5.9 en het startpunt van elke risicoanalyse.
Waarom het de basis is onder je ISMS
De logica is simpel: risico’s beoordeel je per asset, maatregelen koppel je aan assets, en toegang beheer je per asset. Zonder register is elk van die stappen giswerk. Bovendien maakt het register schaduw-IT zichtbaar: die ene SaaS-tool die een team zelf aanschafte, komt pas boven water als je systematisch inventariseert.
Zo bouw je een werkbaar register
- Start bij de informatie, niet bij de hardware. Welke informatiesoorten heb je, waar staan ze en hoe gevoelig zijn ze? Volg daarna de dragers: systemen, apparaten, diensten.
- Groepeer slim. Zet niet elke muis en kabel apart neer. Alle standaardlaptops als één categorie, kritische systemen individueel. Detail volgt risico.
- Wijs eigenaren toe. Elk asset (of elke categorie) krijgt een eigenaar die beslist over toegang en bescherming.
- Koppel aan classificatie. Verbind het register met je informatieclassificatie, zodat meteen duidelijk is welke assets extra bescherming nodig hebben.
- Automatiseer waar mogelijk. MDM-tooling voor apparaten, en de facturen- en SSO-overzichten voor het opsporen van clouddiensten.
Tip van Control One: Houd het register levend door het te koppelen aan je in- en uitdienstproces en aan de aanschaf van nieuwe tooling. Een register dat één keer per jaar vóór de audit wordt bijgewerkt, valt bij elke auditor door de mand. In de portal is het assetregister gekoppeld aan je risicoanalyse en maatregelen, zodat een wijziging automatisch doorwerkt.
De valkuil: te veel detail
De meest gemaakte fout is perfectionisme. Een register van vijfhonderd regels dat niemand onderhoudt, is waardeloos; een register van vijftig categorieën dat klopt en leeft, is goud. Begin klein, dek de kritische assets volledig, en breid uit naarmate het systeem volwassener wordt.
Van register naar certificaat
Het assetregister is de eerste stap in een gestructureerde ISO 27001-implementatie. Wil je weten waar jouw organisatie staat? Doe de gratis Quickscan voor een persoonlijk beeld van je startpositie, of bekijk hoe de implementatiecoach je stap voor stap door het hele traject leidt.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 5.9: Inventarisatie van informatie en bedrijfsmiddelen
Maatregel 5.9 van ISO 27001 Annex A eist een actuele inventaris van informatie en bedrijfsmiddelen met eigenaren. Zo bouw en onderhoud je het assetregister.
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Scope bepalen voor ISO 27001: zo doe je dat
De scope bepaalt welk deel van je organisatie onder het ISMS valt. Een scherpe scope houdt het traject behapbaar. Stappenplan met voorbeelden en valkuilen.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.