Funktionen
Assets und Schutzbedarf
Erfasse, was deine Organisation schützen muss, und begründe den nötigen Schutz.
Erfasse, was deine Organisation schützen muss, und begründe den nötigen Schutz. Asset bedeutet in KaitoSec ein schützenswerter Wert wie Information, Anwendung, IT-System, Prozess, Standort oder externer Dienst. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
| Baustein | Inhalt |
|---|
| Normziel | ISO 27001 A.5.9, A.5.12 und Abschnitt 6.1.2. Assets sind Grundlage für Schutzbedarf, Risiken und Maßnahmen. |
| Funktion | KaitoSec erfasst Anwendungen, Informationen, Systeme, Prozesse, Standorte und Dienste mit Verantwortlichkeit, Kritikalität, Schutzbedarf und Beziehungen. |
| Ergebnis | Ein prüfbares Asset-Inventar mit Schutzbedarfsbegründung und klaren Verknüpfungen zu Risiken, Anforderungen, Verträgen und Nachweisen. |
| Feld | Beispiel |
|---|
| Name | CRM-Plattform |
| Typ | Anwendung mit Kundendaten |
| Verantwortliche Person | Leitung Vertrieb |
| Schutzbedarf | Vertraulichkeit hoch, Integrität hoch, Verfügbarkeit mittel |
| Begründung | Enthält personenbezogene Kunden- und Vertragsdaten. Falsche Daten gefährden Angebote und Kundenkommunikation. |
| Verknüpfungen | Risiko Datenabfluss, Anforderung Zugriffskontrolle, Lieferant Cloud CRM, Nachweis Rollenexport |
Das ist ausreichend, wenn jedes kritische Asset eine verantwortliche Person, eine nachvollziehbare Schutzbedarfsbegründung und die wichtigsten Abhängigkeiten hat.
Ein Asset ist kritisch, wenn ein Ausfall, Verlust, falscher Zustand oder unbefugter Zugriff spürbare Folgen für Kunden, Betrieb, Compliance, Umsatz oder Reputation hat. In KaitoSec sollte ein Asset spätestens dann als kritisch behandelt werden, wenn mindestens ein Schutzbedarf hoch ist, es für einen Kernprozess nötig ist oder es sensible Daten verarbeitet.
| Vorlage | Richtige Nutzung |
|---|
| BSI-SDT-Taxonomie | Als Startpunkt für Zielobjekte wie Anwendungen, IT-Systeme, Informationen, Standorte, Nutzende und industrielle Steuerungssysteme nutzen. |
| Eigene Asset-Liste | Nur importieren, wenn Verantwortliche, Typen und Schutzbedarf fachlich geprüft werden. |
| Beispiel-Export | Als Orientierung für Struktur und Beziehungen nutzen, nicht als fertige Bewertung übernehmen. |
| Fehler | Beraterhinweis |
|---|
| Nur Server erfassen | Auch Informationen, Anwendungen, Prozesse und externe Dienste sind Assets. |
| Kritikalität ohne Begründung setzen | Der Auditor muss verstehen, warum ein Schutzbedarf hoch oder niedrig ist. |
| Zu viele Kleinteile erfassen | Fasse technische Komponenten zusammen, wenn sie fachlich gleich bewertet werden. |
| Situation | Vorgehen |
|---|
| Erstaufbau | Mit den 10 wichtigsten Anwendungen, Datenbeständen und Prozessen starten. |
| Risikoworkshop | Nur Assets mit mittlerem oder hohem Schutzbedarf zuerst bewerten. |