- Betekenis
- Volledig overzicht van alle beschermenswaardige waarden
- Doel
- Basis voor risicoanalyse, bescherming en bewijsvoering
- Relatie tot NIS2
- Eerste praktische uitvoeringsstap
- Onderhoud
- Doorlopend actueel houden
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een asset-inventaris?
Een Asset-inventaris brengt systematisch alle assets in kaart – hardware, software, clouddiensten, gegevens en netwerken. Waar de term „assets” beschrijft wat beschermenswaardig is, is de asset-inventaris het concrete instrument dat die waarden registreert, classificeert en actueel houdt. U kunt het zich voorstellen als een volledige, levende inventarislijst van het hele IT- en OT-landschap, die aan elk asset een verantwoordelijke, een beschermingsbehoefte en zijn afhankelijkheden koppelt.
Waarom het het fundament is
„Je kunt alleen beschermen wat je kent.” Zonder actuele asset-inventaris valt niet te beoordelen welke risico's er zijn, en evenmin welke beschermingsmaatregelen nodig zijn. Juist daarom is het de eerste praktische stap van elke NIS2-uitvoering – nog vóór de eigenlijke risicoanalyse. Het schept bovendien de aantoonbaarheid die NIS2 van essentiële en belangrijke entiteiten verlangt: tegenover de bevoegde autoriteit moet aantoonbaar zijn dat de getroffen maatregelen daadwerkelijk alle relevante waarden afdekken.
Wat erin hoort
- Servers, eindapparaten, netwerkcomponenten en OT-systemen
- Applicaties en clouddiensten (ook die van dienstverleners)
- Gegevens en hun beschermingsbehoefte
- Verantwoordelijken, locatie en afhankelijkheden per asset
Asset-inventaris en risicomanagement
Het overzicht is het uitgangspunt: voor elk asset worden risico's beoordeeld en passende beheersmaatregelen vastgesteld. In het ISMS vormt het de centrale gegevensbasis waarop risicobeoordeling, maatregelenplanning en auditbewijs teruggrijpen.
Concreet: Een ziekenhuis ontdekt bij het opbouwen van zijn overzicht dat meerdere medische apparaten ongepland aan het netwerk hangen en aan niemand zijn toegewezen. Pas door ze in de asset-inventaris op te nemen worden die apparaten zichtbaar, krijgen ze een verantwoordelijke en komen ze in de risicoanalyse terecht – in plaats van onopgemerkte toegangsdeuren te blijven.
Meer informatie: BSI IT-Grundschutz (Duitse standaard)
Veelgestelde vragen
Wat hoort er in een asset-inventaris?
In een asset-inventaris horen alle IT- en OT-systemen, applicaties, apparaten, clouddiensten, gegevens en netwerken van een organisatie – telkens met een aangewezen verantwoordelijke, beschermingsbehoefte en locatie. Belangrijk zijn daarnaast de afhankelijkheden tussen de afzonderlijke assets, bijvoorbeeld welke applicatie op welke server draait. Alleen zo ontstaat een volledig, levend overzicht van het hele IT- en OT-landschap dat als betrouwbare basis voor de risicoanalyse kan dienen.
Waarom is een asset-inventaris belangrijk voor NIS2?
De asset-inventaris is de basis van elke risicoanalyse en daarmee de eerste praktische uitvoeringsstap onder NIS2 – nog vóór de eigenlijke risicobeoordeling. Zonder volledig overzicht zijn de bestaande risico's niet te bepalen en zijn passende beschermingsmaatregelen niet te onderbouwen of aan te tonen tegenover de bevoegde autoriteit. Juist de aantoonbaarheid die NIS2 verlangt, veronderstelt dat alle relevante waarden aantoonbaar zijn vastgelegd en afgedekt.
Hoe vaak moet een asset-inventaris worden bijgewerkt?
Een asset-inventaris moet doorlopend en gebeurtenisgestuurd worden onderhouden: elke aanschaf, elke buitengebruikstelling en elke wezenlijke wijziging hoort er tijdig in te landen. Een verouderd overzicht leidt tot blinde vlekken in risicoanalyse en bescherming en ondergraaft de betrouwbaarheid van alle maatregelen die erop steunen. In het ISMS vormt het actuele overzicht de centrale gegevensbasis waarop risicobeoordeling, maatregelenplanning en auditbewijs blijvend teruggrijpen.