KaitoSecKaitoSec Docs
Funktionen

Assets und Schutzbedarf

Erfasse, was deine Organisation schützen muss, und begründe den nötigen Schutz.

Erfasse, was deine Organisation schützen muss, und begründe den nötigen Schutz. Asset bedeutet in KaitoSec ein schützenswerter Wert wie Information, Anwendung, IT-System, Prozess, Standort oder externer Dienst. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.

Beratungsziel

BausteinInhalt
NormzielISO 27001 A.5.9, A.5.12 und Abschnitt 6.1.2. Assets sind Grundlage für Schutzbedarf, Risiken und Maßnahmen.
FunktionKaitoSec erfasst Anwendungen, Informationen, Systeme, Prozesse, Standorte und Dienste mit Verantwortlichkeit, Kritikalität, Schutzbedarf und Beziehungen.
ErgebnisEin prüfbares Asset-Inventar mit Schutzbedarfsbegründung und klaren Verknüpfungen zu Risiken, Anforderungen, Verträgen und Nachweisen.

Gutes Beispiel

FeldBeispiel
NameCRM-Plattform
TypAnwendung mit Kundendaten
Verantwortliche PersonLeitung Vertrieb
SchutzbedarfVertraulichkeit hoch, Integrität hoch, Verfügbarkeit mittel
BegründungEnthält personenbezogene Kunden- und Vertragsdaten. Falsche Daten gefährden Angebote und Kundenkommunikation.
VerknüpfungenRisiko Datenabfluss, Anforderung Zugriffskontrolle, Lieferant Cloud CRM, Nachweis Rollenexport

Qualitätsmaßstab

Das ist ausreichend, wenn jedes kritische Asset eine verantwortliche Person, eine nachvollziehbare Schutzbedarfsbegründung und die wichtigsten Abhängigkeiten hat.

Wann ist ein Asset kritisch?

Ein Asset ist kritisch, wenn ein Ausfall, Verlust, falscher Zustand oder unbefugter Zugriff spürbare Folgen für Kunden, Betrieb, Compliance, Umsatz oder Reputation hat. In KaitoSec sollte ein Asset spätestens dann als kritisch behandelt werden, wenn mindestens ein Schutzbedarf hoch ist, es für einen Kernprozess nötig ist oder es sensible Daten verarbeitet.

Asset-Vorlagen

VorlageRichtige Nutzung
BSI-SDT-TaxonomieAls Startpunkt für Zielobjekte wie Anwendungen, IT-Systeme, Informationen, Standorte, Nutzende und industrielle Steuerungssysteme nutzen.
Eigene Asset-ListeNur importieren, wenn Verantwortliche, Typen und Schutzbedarf fachlich geprüft werden.
Beispiel-ExportAls Orientierung für Struktur und Beziehungen nutzen, nicht als fertige Bewertung übernehmen.

Häufige Fehler

FehlerBeraterhinweis
Nur Server erfassenAuch Informationen, Anwendungen, Prozesse und externe Dienste sind Assets.
Kritikalität ohne Begründung setzenDer Auditor muss verstehen, warum ein Schutzbedarf hoch oder niedrig ist.
Zu viele Kleinteile erfassenFasse technische Komponenten zusammen, wenn sie fachlich gleich bewertet werden.

Nächster Schritt in KaitoSec

SituationVorgehen
ErstaufbauMit den 10 wichtigsten Anwendungen, Datenbeständen und Prozessen starten.
RisikoworkshopNur Assets mit mittlerem oder hohem Schutzbedarf zuerst bewerten.

On this page