Wat is een asset in ISO 27001?
Een asset in ISO 27001 is alles van waarde voor uw organisatie dat bescherming vereist. Assets omvatten informatie, systemen, fysieke apparatuur,…
Overzicht
Een asset in ISO 27001 is alles van waarde voor uw organisatie dat bescherming vereist. Assets omvatten informatie, systemen, fysieke apparatuur, diensten, mensen en de reputatie van de organisatie die bedrijfsactiviteiten ondersteunen en waarvoor maatregelen voor vertrouwelijkheid, integriteit of beschikbaarheid nodig zijn.
Wat het in de praktijk betekent
Assets zijn wat u beschermt met uw ISMS. Uw risicobeoordeling begint met het identificeren van assets, waarna wordt bepaald welke bedreigingen deze kunnen schaden en welke controles nodig zijn voor bescherming.
Praktijkvoorbeeld: De assets van een SaaS-bedrijf omvatten: klantendatabase (informatie), broncode (intellectueel eigendom), productieservers (fysiek/technisch), medewerkers met gespecialiseerde vaardigheden (mensen), externe clouddiensten (diensten) en merkreputatie (immaterieel). Elk vereist verschillende beschermingsmaatregelen.
Soorten assets
Informatieassets
- Gestructureerde gegevens: Databases, spreadsheets, records
- Documenten: Contracten, beleidsdocumenten, procedures, rapporten
- Intellectueel eigendom: Broncode, patenten, bedrijfsgeheimen, ontwerpen
- Persoonsgegevens: Klantinformatie, personeelsdossiers (GDPR-gereguleerd)
- Financiële gegevens: Transactiegegevens, bankgegevens, financiële overzichten
- Communicatie: E-mails, chatberichten, opgenomen gesprekken
Fysieke assets
- Hardware: Servers, werkstations, laptops, mobiele apparaten
- Opslagmedia: Harde schijven, USB-sticks, back-uptapes
- Infrastructuur: Netwerkapparatuur, kabels, stroomsystemen
- Faciliteiten: Datacenters, kantoren, serverruimtes
- Papieren documenten: Afgedrukte records, contracten, vertrouwelijke bestanden
Softwareassets
- Applicaties: Bedrijfssoftware, CRM, ERP-systemen
- Besturingssystemen: Server- en werkstationbesturingssystemen
- Ontwikkeltools: IDE's, compilers, bouwsystemen
- Aangepaste software: Intern ontwikkelde applicaties
- Licenties: Software-rechten en -entitlements
Diensten
- IT-diensten: Cloudplatforms, SaaS-applicaties, beheerde diensten
- Voorzieningen: Stroom, koeling, telecommunicatie
- Ondersteunende diensten: Onderhoudscontracten, beveiligingsmonitoring
- Externe aanbieders: Uitbesteede functies, consultants
Mensen
- Gespecialiseerde expertise: Vaardigheden die moeilijk te vervangen zijn
- Sleutelpersoneel: Personen die cruciaal zijn voor de bedrijfsvoering
- Institutionele kennis: Ongedocumenteerde processen die bij specifieke personen bekend zijn
Immateriële assets
- Reputatie: Merkwaarde, klantvertrouwen
- Goodwill: Zakelijke relaties, marktpositie
- Wettelijke naleving: Vergunningen, certificeringen
Scope van assetidentificatie: Richt u op assets binnen de gedefinieerde scope van uw ISMS. Als uw scope "klantgerichte webapplicatie en ondersteunende infrastructuur" is, hoeven assets buiten deze grens (zoals interne HR-systemen) niet te worden gecatalogiseerd voor ISO 27001-doeleinden.
Assetinventaris (A.5.9)
Waarom een inventaris verplicht is
ISO 27001-controle A.5.9 vereist "inventaris van informatie en andere bijbehorende assets." U kunt niet beschermen wat u niet weet dat u heeft. De assetinventaris vormt de basis van de risicobeoordeling.
Wat in de inventaris moet worden opgenomen
Documenteer voor elke asset:
- Asset-ID: Unieke identificatie
- Assetnaam/-omschrijving: Duidelijke identificatie
- Assettype: Informatie, fysiek, software, dienst, enz.
- Eigenaar: Persoon verantwoordelijk voor de asset
- Locatie: Fysieke of logische locatie
- Classificatie: Gevoeligheidsniveau (Openbaar, Intern, Vertrouwelijk, enz.)
- Waarde: Belang voor de bedrijfsvoering (optioneel maar nuttig)
- Afhankelijkheden: Andere assets waarvan deze afhankelijk is of die deze ondersteunt
Inventarisformaten
- Spreadsheet: Eenvoudig, geschikt voor kleine organisaties
- Database: Beter voor middelgrote/grote organisaties met veel assets
- GRC-tool: Geïntegreerd met risicobeoordeling en controlebeheer
- Configuration management database (CMDB): Technische assets bijgehouden in IT-systemen
Veelgemaakte fout: Een uitputtende inventaris maken van elke pen en paperclip. Richt u op assets die materieel zijn voor informatiebeveiligingsrisico's. Een assetinventaris van 500 regels met triviale items is moeilijker te onderhouden dan een gerichte lijst van 50 kritieke assets.
Asset-eigenaarschap
Wat asset-eigenaarschap betekent
De asseteigenaar is verantwoordelijk voor:
- Het definiëren van classificatie en beschermingseisen
- Het goedkeuren van toegang tot de asset
- Ervoor zorgen dat passende controles worden toegepast
- Regelmatige beoordeling van de assetbeveiliging
- Het autoriseren van verwijdering of buitengebruikstelling van de asset
Eigenaar vs. beheerder
- Eigenaar: Bedrijfsrol die verantwoordelijk is voor de asset (meestal manager of leidinggevende)
- Beheerder: Technische rol die de dagelijkse assetbeveiliging beheert (vaak IT-team)
Voorbeeld: De VP Sales is mogelijk eigenaar van de klantendatabase (bedrijfsverantwoordelijkheid), terwijl de databasebeheerder de beheerder is (technisch beheer).
Best practice: Wijs eigenaren toe op een passend niveau - hoog genoeg om autoriteit en verantwoordelijkheid te hebben, maar dicht genoeg bij de asset om weloverwogen beslissingen te kunnen nemen. Een C-level executive die eigenaar is van 200 individuele assets kan deze niet effectief beheren.
Assetclassificatie (A.5.12)
Waarom assets classificeren
Classificatie zorgt ervoor dat assets passende bescherming krijgen op basis van hun gevoeligheid en waarde. Niet alle gegevens hebben dezelfde beveiliging nodig - classificatie maakt proportionele controlekeuze mogelijk.
Gangbare classificatieschema's
Basis (3 niveaus)
- Openbaar: Kan vrij worden vrijgegeven
- Intern: Voor intern gebruik, niet openbaar
- Vertrouwelijk: Gevoelig, beperkte toegang
Standaard (4 niveaus)
- Openbaar: Geen vertrouwelijkheidsimpact bij vrijgave
- Intern: Lage impact bij vrijgave
- Vertrouwelijk: Middelmatige tot hoge impact bij vrijgave
- Geheim/Beperkt: Ernstige impact bij vrijgave
Gedetailleerd (5+ niveaus)
Sommige organisaties voegen niveaus toe zoals "Eigendomsrechtelijk," "Gevoelig," of regelgevingsspecifieke classificaties (PII, PHI, PCI).
Classificatiecriteria
Bepaal classificatie op basis van impact op CIA bij compromittering:
- Vertrouwelijkheid: Impact van ongeautoriseerde openbaarmaking
- Integriteit: Impact van ongeautoriseerde wijziging
- Beschikbaarheid: Impact van verlies of onbeschikbaarheid
Overweeg ook:
- Wettelijke/regulerende vereisten (GDPR, HIPAA, PCI DSS)
- Contractuele verplichtingen (klant-NDA's, leveranciersovereenkomsten)
- Bedrijfswaarde en concurrentiegevoeligheid
Classificatierichtlijnen: Maak duidelijke beslissingscriteria voor elk niveau. Bijvoorbeeld: "Vertrouwelijk: Persoonsgegevens, financiële gegevens, bedrijfsgeheimen of gegevens waarvan openbaarmaking aanzienlijke bedrijfsschade of wettelijke sancties zou veroorzaken."
Assetwaardering
Waarom assets waarderen
Assetwaarde helpt bij het prioriteren van beschermingsinspanningen en het verantwoorden van investeringen in controles. Hoogwaardige assets rechtvaardigen sterkere (en duurdere) controles.
Waarderingsbenaderingen
Kwantitatief (financieel)
- Vervangingskosten (hardware, softwarelicenties)
- Omzetimpact bij onbeschikbaarheid
- Mogelijke boete of sanctie bij compromittering
- Marktwaarde of waarde van intellectueel eigendom
Kwalitatief (bedrijfsimpact)
- Kritiek: Essentieel voor bedrijfsoverleving
- Hoog: Aanzienlijke bedrijfsimpact
- Gemiddeld: Opmerkelijke impact, maar er zijn alternatieven
- Laag: Minimale impact bij verlies of compromittering
Factoren die de assetwaarde beïnvloeden
- Vervangingskosten en -inspanning
- Tijd om te herstellen of opnieuw te maken
- Omzetafhankelijkheid
- Regulatoir belang
- Concurrentievoordeel
- Reputatie-impact bij compromittering
Waarde is niet alleen kosten: De vervangingskosten van een klantendatabase kunnen bescheiden zijn, maar de waarde omvat jaren van relatieopbouw, concurrentie-informatie en GDPR-nalevingsverplichtingen. Waarde omvat alle bedrijfsimpacten, niet alleen financiële vervangingskosten.
Assetlevenscyclusbeheer
Verwerving
- Voeg toe aan assetinventaris bij verwerving
- Wijs eigenaar toe en classificeer
- Pas passende controles toe op basis van classificatie
Gebruik
- Werk binnen acceptabel gebruikbeleid (A.5.10)
- Handhaaf controles gedurende de levenscyclus
- Beoordeel toegangsrechten periodiek
Wijziging
- Werk inventaris bij wanneer assets veranderen
- Herbeoordeel classificatie als gebruik of gevoeligheid verandert
- Volg wijzigingsbeheerprocessen (A.8.32)
Overdracht
- Handhaaf vertrouwelijkheid tijdens overdracht (A.5.14)
- Werk eigenaarschap in inventaris bij
- Zorg ervoor dat controles behouden blijven
Verwijdering
- Verwijder informatie veilig (A.8.10)
- Fysieke vernietiging indien nodig
- Verwijder uit inventaris
- Geef gehuurde/gelicentieerde assets terug (A.5.11)
Assets en risicobeoordeling
Assetgerichte risicobeoordeling
Gangbare risicobeoordelingsaanpak:
- Identificeer assets
- Bepaal assetwaarde/classificatie
- Identificeer bedreigingen voor elke asset
- Identificeer kwetsbaarheden die bedreigingen kunnen uitbuiten
- Beoordeel impact als bedreiging kwetsbaarheid uitbuit
- Evalueer waarschijnlijkheid van optreden
- Bereken risiconiveau (impact × waarschijnlijkheid)
- Selecteer controles om risico te verminderen
Assetafhankelijkheden
Overweeg afhankelijkheden in risicobeoordeling. Als Asset A afhankelijk is van Asset B, vormen bedreigingen voor Asset B ook een bedreiging voor Asset A.
Voorbeeld: Uw klantgerichte webapplicatie is afhankelijk van de databaseserver. Risico's voor de database worden indirect risico's voor de applicatie.
Gerelateerde concepten
- Risicobeoordeling - Evaluatie van bedreigingen voor assets
- Informatieclassificatie - Categorisering van assets op gevoeligheid
- CIA Triad - Beschermingsdoelstellingen voor assets
- Controle - Maatregelen ter bescherming van assets
- Hoe voer je een ISO 27001-risicobeoordeling uit met AI
Hulp krijgen
Gebruik ISMS Copilot om sjablonen voor assetinventarissen te genereren, classificatieschema's te maken die geschikt zijn voor uw bedrijf, en assets efficiënt te koppelen aan risicobeoordelingen.