- Betydning
- Fuldstændig oversigt over alle aktiver, der skal beskyttes
- Formål
- Grundlag for risikoanalyse, beskyttelse og dokumentation
- Forhold til NIS2
- Det første praktiske skridt i gennemførelsen
- Vedligehold
- Holdes løbende ajour
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er en aktivfortegnelse?
En Aktivfortegnelse opregner systematisk alle Aktiver – hardware, software, cloudtjenester, data og netværk. Hvor ordet „aktiver“ beskriver, hvad der skal beskyttes, er aktivfortegnelsen det konkrete værktøj, som registrerer, klassificerer og ajourfører dem. Tænk på den som en fuldstændig, levende lagerliste over hele IT- og OT-landskabet, hvor hvert aktiv får en ansvarlig, et beskyttelsesbehov og sine afhængigheder.
Hvorfor den er fundamentet
Man kan kun beskytte det, man kender. Uden en ajourført aktivfortegnelse kan I hverken bedømme, hvilke risici der findes, eller hvilke foranstaltninger der er nødvendige. Netop derfor er den det første praktiske skridt i enhver NIS2-gennemførelse – endnu før selve risikoanalysen. Den skaber samtidig den dokumentationsevne, som NIS2 kræver af væsentlige og vigtige enheder : over for den kompetente myndighed skal det kunne dokumenteres, at de trufne foranstaltninger faktisk dækker alle relevante aktiver.
Hvad der hører til
- Servere, klienter, netværkskomponenter og OT-systemer
- Applikationer og cloudtjenester, også dem hos leverandører
- Data og deres beskyttelsesbehov
- Ansvarlig, placering og afhængigheder for hvert aktiv
Aktivfortegnelse og risikostyring
Fortegnelsen er udgangspunktet: for hvert aktiv vurderes risiciene, og der fastlægges passende Kontroller . I et ISMS er den det centrale datagrundlag, som risikovurdering, planlægning af foranstaltninger og revisionsdokumentation trækker på.
Konkret: Et hospital opdager under opbygningen af sin fortegnelse, at flere medicotekniske apparater hænger på netværket uden at være planlagt og uden en ansvarlig. Først da de registreres i aktivfortegnelsen, bliver de synlige, får en ejer og indgår i risikoanalysen – i stedet for at blive stående som oversete indgangsdøre.
Læs mere: IT-Grundschutz – den tyske standard
Ofte stillede spørgsmål
Hvad hører der til i en aktivfortegnelse?
I en aktivfortegnelse hører alle virksomhedens IT- og OT-systemer, applikationer, enheder, cloudtjenester, data og netværk – hver med en navngiven ansvarlig, et beskyttelsesbehov og en placering. Lige så vigtige er afhængighederne mellem de enkelte aktiver, altså hvilken applikation der kører på hvilken server. Kun sådan opstår der en fuldstændig og levende oversigt over hele IT- og OT-landskabet, som kan bære en risikoanalyse.
Hvorfor er en aktivfortegnelse vigtig efter NIS2?
Aktivfortegnelsen er grundlaget for enhver risikoanalyse og dermed det første praktiske skridt efter NIS2 – endnu før selve risikovurderingen. Uden en fuldstændig fortegnelse kan I hverken bestemme de risici, der findes, begrunde jeres foranstaltninger eller dokumentere dem over for den kompetente myndighed. Netop den dokumentationsevne, NIS2 kræver, forudsætter, at alle relevante aktiver påviseligt er registreret og dækket.
Hvor ofte skal en aktivfortegnelse opdateres?
En aktivfortegnelse skal vedligeholdes løbende og begivenhedsstyret: hver anskaffelse, hver udfasning og hver væsentlig ændring bør skrives ind med det samme. En forældet fortegnelse giver blinde vinkler i både risikoanalyse og beskyttelse og undergraver alt det, der bygger oven på den. I et ISMS er den aktuelle fortegnelse det centrale datagrundlag, som risikovurdering, planlægning af foranstaltninger og revisionsdokumentation trækker på.