Ordliste · Begreb

Aktivfortegnelse kort fortalt

En aktivfortegnelse er en fuldstændig oversigt over alle IT- og OT-systemer, applikationer, enheder, data og tjenester i en virksomhed – grundlaget for enhver risikoanalyse.

Kort fortalt
Betydning
Fuldstændig oversigt over alle aktiver, der skal beskyttes
Formål
Grundlag for risikoanalyse, beskyttelse og dokumentation
Forhold til NIS2
Det første praktiske skridt i gennemførelsen
Vedligehold
Holdes løbende ajour
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er en aktivfortegnelse?

En Aktivfortegnelse opregner systematisk alle Aktiver – hardware, software, cloudtjenester, data og netværk. Hvor ordet „aktiver“ beskriver, hvad der skal beskyttes, er aktivfortegnelsen det konkrete værktøj, som registrerer, klassificerer og ajourfører dem. Tænk på den som en fuldstændig, levende lagerliste over hele IT- og OT-landskabet, hvor hvert aktiv får en ansvarlig, et beskyttelsesbehov og sine afhængigheder.

Hvorfor den er fundamentet

Man kan kun beskytte det, man kender. Uden en ajourført aktivfortegnelse kan I hverken bedømme, hvilke risici der findes, eller hvilke foranstaltninger der er nødvendige. Netop derfor er den det første praktiske skridt i enhver NIS2-gennemførelse – endnu før selve risikoanalysen. Den skaber samtidig den dokumentationsevne, som NIS2 kræver af væsentlige og vigtige enheder : over for den kompetente myndighed skal det kunne dokumenteres, at de trufne foranstaltninger faktisk dækker alle relevante aktiver.

Hvad der hører til

Aktivfortegnelse og risikostyring

Fortegnelsen er udgangspunktet: for hvert aktiv vurderes risiciene, og der fastlægges passende Kontroller . I et ISMS er den det centrale datagrundlag, som risikovurdering, planlægning af foranstaltninger og revisionsdokumentation trækker på.

Konkret: Et hospital opdager under opbygningen af sin fortegnelse, at flere medicotekniske apparater hænger på netværket uden at være planlagt og uden en ansvarlig. Først da de registreres i aktivfortegnelsen, bliver de synlige, får en ejer og indgår i risikoanalysen – i stedet for at blive stående som oversete indgangsdøre.

Læs mere: IT-Grundschutz – den tyske standard

Ofte stillede spørgsmål

Hvad hører der til i en aktivfortegnelse?

I en aktivfortegnelse hører alle virksomhedens IT- og OT-systemer, applikationer, enheder, cloudtjenester, data og netværk – hver med en navngiven ansvarlig, et beskyttelsesbehov og en placering. Lige så vigtige er afhængighederne mellem de enkelte aktiver, altså hvilken applikation der kører på hvilken server. Kun sådan opstår der en fuldstændig og levende oversigt over hele IT- og OT-landskabet, som kan bære en risikoanalyse.

Hvorfor er en aktivfortegnelse vigtig efter NIS2?

Aktivfortegnelsen er grundlaget for enhver risikoanalyse og dermed det første praktiske skridt efter NIS2 – endnu før selve risikovurderingen. Uden en fuldstændig fortegnelse kan I hverken bestemme de risici, der findes, begrunde jeres foranstaltninger eller dokumentere dem over for den kompetente myndighed. Netop den dokumentationsevne, NIS2 kræver, forudsætter, at alle relevante aktiver påviseligt er registreret og dækket.

Hvor ofte skal en aktivfortegnelse opdateres?

En aktivfortegnelse skal vedligeholdes løbende og begivenhedsstyret: hver anskaffelse, hver udfasning og hver væsentlig ændring bør skrives ind med det samme. En forældet fortegnelse giver blinde vinkler i både risikoanalyse og beskyttelse og undergraver alt det, der bygger oven på den. I et ISMS er den aktuelle fortegnelse det centrale datagrundlag, som risikovurdering, planlægning af foranstaltninger og revisionsdokumentation trækker på.

NIS2-gennemførelse

Det første skridt mod NIS2

Compliance Compass hjælper jer med at bygge aktivfortegnelsen op og holde den ajour – grundlaget for risikoanalyse og dokumentation.