- Znaczenie
- Kompletny spis wszystkich wartości wymagających ochrony
- Cel
- Podstawa analizy ryzyka, ochrony i dowodów zgodności
- Związek z NIS2
- Pierwszy praktyczny krok wdrożenia
- Utrzymanie
- Stała aktualizacja
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest inwentaryzacja zasobów?
Definicja: Inwentaryzacja zasobów to systematyczny spis, który obejmuje wszystkie Zasoby – sprzęt, oprogramowanie, usługi chmurowe, dane i sieci. Podczas gdy samo pojęcie „zasoby” mówi, co wymaga ochrony, sama inwentaryzacja jest konkretnym narzędziem, które te wartości spisuje, klasyfikuje i utrzymuje w aktualności. Można ją sobie wyobrazić jako kompletną, żywą listę inwentarzową całego krajobrazu IT i OT, przypisującą każdemu zasobowi osobę odpowiedzialną, wymagany poziom ochrony oraz jego zależności.
Dlaczego to fundament
„Chronić można tylko to, co się zna.” Bez aktualnego spisu zasobów nie sposób ocenić ani tego, jakie ryzyka istnieją, ani tego, jakie środki ochrony są potrzebne. Właśnie dlatego jest to pierwszy praktyczny krok każdego wdrożenia NIS2 – jeszcze przed samą analizą ryzyka. Daje też zdolność udowodnienia zgodności, jakiej NIS2 wymaga od podmiotów kluczowych i podmiotów ważnych – wobec organu właściwego trzeba bowiem umieć udowodnić, że przyjęte środki rzeczywiście obejmują wszystkie istotne wartości.
Co się w niej znajduje
- Serwery, urządzenia końcowe, komponenty sieciowe i systemy OT
- Aplikacje i usługi chmurowe (także te od usługodawców)
- Dane wraz z wymaganym dla nich poziomem ochrony
- Osoby odpowiedzialne, lokalizacja i zależności dla każdego zasobu
Inwentaryzacja zasobów a zarządzanie ryzykiem
Spis jest punktem wyjścia: dla każdego zasobu ocenia się ryzyka i dobiera odpowiednie Zabezpieczenia – tak działa podstawowa mechanika. Również ISMS opiera się na tym spisie jako na centralnej bazie danych, z której korzystają ocena ryzyka, planowanie środków i dowody na potrzeby audytu.
Konkretnie: Szpital, budując swój spis, odkrywa, że kilka urządzeń medycznych jest nieplanowo podłączonych do sieci i nikt za nie nie odpowiada. Dopiero ujęcie ich w inwentaryzacji zasobów sprawia, że stają się widoczne, zyskują osobę odpowiedzialną i trafiają do analizy ryzyka – zamiast pozostawać niezauważoną furtką do systemów.
Źródło uzupełniające: BSI IT-Grundschutz – niemiecki standard bezpieczeństwa informacji
Najczęstsze pytania
Co powinna obejmować inwentaryzacja zasobów?
Inwentaryzacja zasobów obejmuje wszystkie systemy IT i OT, aplikacje, urządzenia, usługi chmurowe, dane i sieci firmy – każde z nich ze wskazaną osobą odpowiedzialną, wymaganym poziomem ochrony i lokalizacją. Ważne są też zależności między poszczególnymi zasobami, na przykład to, która aplikacja działa na którym serwerze. Tylko w ten sposób powstaje kompletny, żywy spis całego krajobrazu IT i OT, który może służyć jako wiarygodna podstawa analizy ryzyka.
Dlaczego inwentaryzacja zasobów jest ważna przy NIS2?
Inwentaryzacja zasobów jest podstawą każdej analizy ryzyka, a przez to pierwszym praktycznym krokiem wdrożenia NIS2 – jeszcze przed samą oceną ryzyka. Bez kompletnego spisu nie da się ani określić istniejących ryzyk, ani uzasadnić dobranych środków ochrony, ani wykazać ich przed organem właściwym. Wymagana przez NIS2 zdolność udowodnienia zgodności zakłada bowiem, że wszystkie istotne wartości zostały udokumentowane i objęte ochroną.
Jak często trzeba aktualizować inwentaryzację zasobów?
Spis trzeba prowadzić na bieżąco i aktualizować przy każdym zdarzeniu: nowy zakup, wycofanie sprzętu z użycia czy każda istotna zmiana powinny trafiać do niego bez zwłoki. Nieaktualny spis tworzy białe plamy w analizie ryzyka i w ochronie oraz podkopuje wiarygodność wszystkich opartych na nim środków. W systemie zarządzania bezpieczeństwem informacji aktualny spis stanowi centralną bazę danych, z której na stałe korzystają ocena ryzyka, planowanie środków i dowody na potrzeby audytu.