Słownik · Pojęcie

Inwentaryzacja zasobów bez tajemnic

Inwentaryzacja zasobów to kompletny spis wszystkich systemów IT i OT, aplikacji, urządzeń, danych i usług firmy – podstawa każdej analizy ryzyka.

W skrócie
Znaczenie
Kompletny spis wszystkich wartości wymagających ochrony
Cel
Podstawa analizy ryzyka, ochrony i dowodów zgodności
Związek z NIS2
Pierwszy praktyczny krok wdrożenia
Utrzymanie
Stała aktualizacja
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest inwentaryzacja zasobów?

Definicja: Inwentaryzacja zasobów to systematyczny spis, który obejmuje wszystkie Zasoby – sprzęt, oprogramowanie, usługi chmurowe, dane i sieci. Podczas gdy samo pojęcie „zasoby” mówi, co wymaga ochrony, sama inwentaryzacja jest konkretnym narzędziem, które te wartości spisuje, klasyfikuje i utrzymuje w aktualności. Można ją sobie wyobrazić jako kompletną, żywą listę inwentarzową całego krajobrazu IT i OT, przypisującą każdemu zasobowi osobę odpowiedzialną, wymagany poziom ochrony oraz jego zależności.

Dlaczego to fundament

„Chronić można tylko to, co się zna.” Bez aktualnego spisu zasobów nie sposób ocenić ani tego, jakie ryzyka istnieją, ani tego, jakie środki ochrony są potrzebne. Właśnie dlatego jest to pierwszy praktyczny krok każdego wdrożenia NIS2 – jeszcze przed samą analizą ryzyka. Daje też zdolność udowodnienia zgodności, jakiej NIS2 wymaga od podmiotów kluczowych i podmiotów ważnych – wobec organu właściwego trzeba bowiem umieć udowodnić, że przyjęte środki rzeczywiście obejmują wszystkie istotne wartości.

Co się w niej znajduje

Inwentaryzacja zasobów a zarządzanie ryzykiem

Spis jest punktem wyjścia: dla każdego zasobu ocenia się ryzyka i dobiera odpowiednie Zabezpieczenia – tak działa podstawowa mechanika. Również ISMS opiera się na tym spisie jako na centralnej bazie danych, z której korzystają ocena ryzyka, planowanie środków i dowody na potrzeby audytu.

Konkretnie: Szpital, budując swój spis, odkrywa, że kilka urządzeń medycznych jest nieplanowo podłączonych do sieci i nikt za nie nie odpowiada. Dopiero ujęcie ich w inwentaryzacji zasobów sprawia, że stają się widoczne, zyskują osobę odpowiedzialną i trafiają do analizy ryzyka – zamiast pozostawać niezauważoną furtką do systemów.

Źródło uzupełniające: BSI IT-Grundschutz – niemiecki standard bezpieczeństwa informacji

Najczęstsze pytania

Co powinna obejmować inwentaryzacja zasobów?

Inwentaryzacja zasobów obejmuje wszystkie systemy IT i OT, aplikacje, urządzenia, usługi chmurowe, dane i sieci firmy – każde z nich ze wskazaną osobą odpowiedzialną, wymaganym poziomem ochrony i lokalizacją. Ważne są też zależności między poszczególnymi zasobami, na przykład to, która aplikacja działa na którym serwerze. Tylko w ten sposób powstaje kompletny, żywy spis całego krajobrazu IT i OT, który może służyć jako wiarygodna podstawa analizy ryzyka.

Dlaczego inwentaryzacja zasobów jest ważna przy NIS2?

Inwentaryzacja zasobów jest podstawą każdej analizy ryzyka, a przez to pierwszym praktycznym krokiem wdrożenia NIS2 – jeszcze przed samą oceną ryzyka. Bez kompletnego spisu nie da się ani określić istniejących ryzyk, ani uzasadnić dobranych środków ochrony, ani wykazać ich przed organem właściwym. Wymagana przez NIS2 zdolność udowodnienia zgodności zakłada bowiem, że wszystkie istotne wartości zostały udokumentowane i objęte ochroną.

Jak często trzeba aktualizować inwentaryzację zasobów?

Spis trzeba prowadzić na bieżąco i aktualizować przy każdym zdarzeniu: nowy zakup, wycofanie sprzętu z użycia czy każda istotna zmiana powinny trafiać do niego bez zwłoki. Nieaktualny spis tworzy białe plamy w analizie ryzyka i w ochronie oraz podkopuje wiarygodność wszystkich opartych na nim środków. W systemie zarządzania bezpieczeństwem informacji aktualny spis stanowi centralną bazę danych, z której na stałe korzystają ocena ryzyka, planowanie środków i dowody na potrzeby audytu.

Wdrożenie NIS2

Twój pierwszy krok do NIS2

Compliance Compass pomaga zbudować inwentaryzację zasobów i utrzymać ją w aktualności – to podstawa analizy ryzyka i dowodów zgodności.