ISMS Copilot Docs

Wat is een asset in ISO 27001?

Een asset in ISO 27001 is alles van waarde voor uw organisatie dat bescherming vereist. Assets omvatten informatie, systemen, fysieke apparatuur,…

Overzicht

Een asset in ISO 27001 is alles van waarde voor uw organisatie dat bescherming vereist. Assets omvatten informatie, systemen, fysieke apparatuur, diensten, mensen en de reputatie van de organisatie die bedrijfsactiviteiten ondersteunen en waarvoor maatregelen voor vertrouwelijkheid, integriteit of beschikbaarheid nodig zijn.

Wat het in de praktijk betekent

Assets zijn wat u beschermt met uw ISMS. Uw risicobeoordeling begint met het identificeren van assets, waarna wordt bepaald welke bedreigingen deze kunnen schaden en welke controles nodig zijn voor bescherming.

Praktijkvoorbeeld: De assets van een SaaS-bedrijf omvatten: klantendatabase (informatie), broncode (intellectueel eigendom), productieservers (fysiek/technisch), medewerkers met gespecialiseerde vaardigheden (mensen), externe clouddiensten (diensten) en merkreputatie (immaterieel). Elk vereist verschillende beschermingsmaatregelen.

Soorten assets

Informatieassets

  • Gestructureerde gegevens: Databases, spreadsheets, records
  • Documenten: Contracten, beleidsdocumenten, procedures, rapporten
  • Intellectueel eigendom: Broncode, patenten, bedrijfsgeheimen, ontwerpen
  • Persoonsgegevens: Klantinformatie, personeelsdossiers (GDPR-gereguleerd)
  • Financiële gegevens: Transactiegegevens, bankgegevens, financiële overzichten
  • Communicatie: E-mails, chatberichten, opgenomen gesprekken

Fysieke assets

  • Hardware: Servers, werkstations, laptops, mobiele apparaten
  • Opslagmedia: Harde schijven, USB-sticks, back-uptapes
  • Infrastructuur: Netwerkapparatuur, kabels, stroomsystemen
  • Faciliteiten: Datacenters, kantoren, serverruimtes
  • Papieren documenten: Afgedrukte records, contracten, vertrouwelijke bestanden

Softwareassets

  • Applicaties: Bedrijfssoftware, CRM, ERP-systemen
  • Besturingssystemen: Server- en werkstationbesturingssystemen
  • Ontwikkeltools: IDE's, compilers, bouwsystemen
  • Aangepaste software: Intern ontwikkelde applicaties
  • Licenties: Software-rechten en -entitlements

Diensten

  • IT-diensten: Cloudplatforms, SaaS-applicaties, beheerde diensten
  • Voorzieningen: Stroom, koeling, telecommunicatie
  • Ondersteunende diensten: Onderhoudscontracten, beveiligingsmonitoring
  • Externe aanbieders: Uitbesteede functies, consultants

Mensen

  • Gespecialiseerde expertise: Vaardigheden die moeilijk te vervangen zijn
  • Sleutelpersoneel: Personen die cruciaal zijn voor de bedrijfsvoering
  • Institutionele kennis: Ongedocumenteerde processen die bij specifieke personen bekend zijn

Immateriële assets

  • Reputatie: Merkwaarde, klantvertrouwen
  • Goodwill: Zakelijke relaties, marktpositie
  • Wettelijke naleving: Vergunningen, certificeringen

Scope van assetidentificatie: Richt u op assets binnen de gedefinieerde scope van uw ISMS. Als uw scope "klantgerichte webapplicatie en ondersteunende infrastructuur" is, hoeven assets buiten deze grens (zoals interne HR-systemen) niet te worden gecatalogiseerd voor ISO 27001-doeleinden.

Assetinventaris (A.5.9)

Waarom een inventaris verplicht is

ISO 27001-controle A.5.9 vereist "inventaris van informatie en andere bijbehorende assets." U kunt niet beschermen wat u niet weet dat u heeft. De assetinventaris vormt de basis van de risicobeoordeling.

Wat in de inventaris moet worden opgenomen

Documenteer voor elke asset:

  • Asset-ID: Unieke identificatie
  • Assetnaam/-omschrijving: Duidelijke identificatie
  • Assettype: Informatie, fysiek, software, dienst, enz.
  • Eigenaar: Persoon verantwoordelijk voor de asset
  • Locatie: Fysieke of logische locatie
  • Classificatie: Gevoeligheidsniveau (Openbaar, Intern, Vertrouwelijk, enz.)
  • Waarde: Belang voor de bedrijfsvoering (optioneel maar nuttig)
  • Afhankelijkheden: Andere assets waarvan deze afhankelijk is of die deze ondersteunt

Inventarisformaten

  • Spreadsheet: Eenvoudig, geschikt voor kleine organisaties
  • Database: Beter voor middelgrote/grote organisaties met veel assets
  • GRC-tool: Geïntegreerd met risicobeoordeling en controlebeheer
  • Configuration management database (CMDB): Technische assets bijgehouden in IT-systemen

Veelgemaakte fout: Een uitputtende inventaris maken van elke pen en paperclip. Richt u op assets die materieel zijn voor informatiebeveiligingsrisico's. Een assetinventaris van 500 regels met triviale items is moeilijker te onderhouden dan een gerichte lijst van 50 kritieke assets.

Asset-eigenaarschap

Wat asset-eigenaarschap betekent

De asseteigenaar is verantwoordelijk voor:

  • Het definiëren van classificatie en beschermingseisen
  • Het goedkeuren van toegang tot de asset
  • Ervoor zorgen dat passende controles worden toegepast
  • Regelmatige beoordeling van de assetbeveiliging
  • Het autoriseren van verwijdering of buitengebruikstelling van de asset

Eigenaar vs. beheerder

  • Eigenaar: Bedrijfsrol die verantwoordelijk is voor de asset (meestal manager of leidinggevende)
  • Beheerder: Technische rol die de dagelijkse assetbeveiliging beheert (vaak IT-team)

Voorbeeld: De VP Sales is mogelijk eigenaar van de klantendatabase (bedrijfsverantwoordelijkheid), terwijl de databasebeheerder de beheerder is (technisch beheer).

Best practice: Wijs eigenaren toe op een passend niveau - hoog genoeg om autoriteit en verantwoordelijkheid te hebben, maar dicht genoeg bij de asset om weloverwogen beslissingen te kunnen nemen. Een C-level executive die eigenaar is van 200 individuele assets kan deze niet effectief beheren.

Assetclassificatie (A.5.12)

Waarom assets classificeren

Classificatie zorgt ervoor dat assets passende bescherming krijgen op basis van hun gevoeligheid en waarde. Niet alle gegevens hebben dezelfde beveiliging nodig - classificatie maakt proportionele controlekeuze mogelijk.

Gangbare classificatieschema's

Basis (3 niveaus)

  • Openbaar: Kan vrij worden vrijgegeven
  • Intern: Voor intern gebruik, niet openbaar
  • Vertrouwelijk: Gevoelig, beperkte toegang

Standaard (4 niveaus)

  • Openbaar: Geen vertrouwelijkheidsimpact bij vrijgave
  • Intern: Lage impact bij vrijgave
  • Vertrouwelijk: Middelmatige tot hoge impact bij vrijgave
  • Geheim/Beperkt: Ernstige impact bij vrijgave

Gedetailleerd (5+ niveaus)

Sommige organisaties voegen niveaus toe zoals "Eigendomsrechtelijk," "Gevoelig," of regelgevingsspecifieke classificaties (PII, PHI, PCI).

Classificatiecriteria

Bepaal classificatie op basis van impact op CIA bij compromittering:

  • Vertrouwelijkheid: Impact van ongeautoriseerde openbaarmaking
  • Integriteit: Impact van ongeautoriseerde wijziging
  • Beschikbaarheid: Impact van verlies of onbeschikbaarheid

Overweeg ook:

  • Wettelijke/regulerende vereisten (GDPR, HIPAA, PCI DSS)
  • Contractuele verplichtingen (klant-NDA's, leveranciersovereenkomsten)
  • Bedrijfswaarde en concurrentiegevoeligheid

Classificatierichtlijnen: Maak duidelijke beslissingscriteria voor elk niveau. Bijvoorbeeld: "Vertrouwelijk: Persoonsgegevens, financiële gegevens, bedrijfsgeheimen of gegevens waarvan openbaarmaking aanzienlijke bedrijfsschade of wettelijke sancties zou veroorzaken."

Assetwaardering

Waarom assets waarderen

Assetwaarde helpt bij het prioriteren van beschermingsinspanningen en het verantwoorden van investeringen in controles. Hoogwaardige assets rechtvaardigen sterkere (en duurdere) controles.

Waarderingsbenaderingen

Kwantitatief (financieel)

  • Vervangingskosten (hardware, softwarelicenties)
  • Omzetimpact bij onbeschikbaarheid
  • Mogelijke boete of sanctie bij compromittering
  • Marktwaarde of waarde van intellectueel eigendom

Kwalitatief (bedrijfsimpact)

  • Kritiek: Essentieel voor bedrijfsoverleving
  • Hoog: Aanzienlijke bedrijfsimpact
  • Gemiddeld: Opmerkelijke impact, maar er zijn alternatieven
  • Laag: Minimale impact bij verlies of compromittering

Factoren die de assetwaarde beïnvloeden

  • Vervangingskosten en -inspanning
  • Tijd om te herstellen of opnieuw te maken
  • Omzetafhankelijkheid
  • Regulatoir belang
  • Concurrentievoordeel
  • Reputatie-impact bij compromittering

Waarde is niet alleen kosten: De vervangingskosten van een klantendatabase kunnen bescheiden zijn, maar de waarde omvat jaren van relatieopbouw, concurrentie-informatie en GDPR-nalevingsverplichtingen. Waarde omvat alle bedrijfsimpacten, niet alleen financiële vervangingskosten.

Assetlevenscyclusbeheer

Verwerving

  • Voeg toe aan assetinventaris bij verwerving
  • Wijs eigenaar toe en classificeer
  • Pas passende controles toe op basis van classificatie

Gebruik

  • Werk binnen acceptabel gebruikbeleid (A.5.10)
  • Handhaaf controles gedurende de levenscyclus
  • Beoordeel toegangsrechten periodiek

Wijziging

  • Werk inventaris bij wanneer assets veranderen
  • Herbeoordeel classificatie als gebruik of gevoeligheid verandert
  • Volg wijzigingsbeheerprocessen (A.8.32)

Overdracht

  • Handhaaf vertrouwelijkheid tijdens overdracht (A.5.14)
  • Werk eigenaarschap in inventaris bij
  • Zorg ervoor dat controles behouden blijven

Verwijdering

  • Verwijder informatie veilig (A.8.10)
  • Fysieke vernietiging indien nodig
  • Verwijder uit inventaris
  • Geef gehuurde/gelicentieerde assets terug (A.5.11)

Assets en risicobeoordeling

Assetgerichte risicobeoordeling

Gangbare risicobeoordelingsaanpak:

  1. Identificeer assets
  2. Bepaal assetwaarde/classificatie
  3. Identificeer bedreigingen voor elke asset
  4. Identificeer kwetsbaarheden die bedreigingen kunnen uitbuiten
  5. Beoordeel impact als bedreiging kwetsbaarheid uitbuit
  6. Evalueer waarschijnlijkheid van optreden
  7. Bereken risiconiveau (impact × waarschijnlijkheid)
  8. Selecteer controles om risico te verminderen

Assetafhankelijkheden

Overweeg afhankelijkheden in risicobeoordeling. Als Asset A afhankelijk is van Asset B, vormen bedreigingen voor Asset B ook een bedreiging voor Asset A.

Voorbeeld: Uw klantgerichte webapplicatie is afhankelijk van de databaseserver. Risico's voor de database worden indirect risico's voor de applicatie.

Gerelateerde concepten

Hulp krijgen

Gebruik ISMS Copilot om sjablonen voor assetinventarissen te genereren, classificatieschema's te maken die geschikt zijn voor uw bedrijf, en assets efficiënt te koppelen aan risicobeoordelingen.

Op deze pagina