IMScollect
Kontakt
Blauer Asset-Ordner mit Inventarliste, Laptop, Netzwerkgerät, Smartphone, Datenträger und orangefarbenem Kennzeichnungsetikett.
// VORLAGE

ISO 27001 und NIS2: Asset-Inventar als XLSX-Vorlage

XLSX-Vorlage für das Asset-Inventar nach ISO 27001 und NIS2: Informationen, Systeme, Cloud-Dienste, Owner und Abhängigkeiten strukturiert erfassen.

ISO 27001Rechtliche AnforderungenRisiken & ChancenProzesse & Dokumentation
Philipp Kappe

Philipp Kappe

Gründer von IMScollect

Veröffentlicht 28. September 2026
Inhalt

Ein Asset-Inventar für ISO 27001 und NIS2 ist mehr als eine Geräteliste. Es verbindet geschäftliche Dienste mit Informationen, Anwendungen, Hardware, SaaS, Identitäten, Lieferanten und Infrastruktur. Die XLSX-Vorlage macht Verantwortlichkeiten, Schutzbedarf, Kritikalität, Lebenszyklus und Abhängigkeiten nachvollziehbar.

Warum das Asset-Inventar für NIS2 relevant ist

Die NIS2-Richtlinie nennt das Management von Anlagen als Bestandteil des Risikomanagements. Das deutsche BSI-Gesetz verbindet in § 30 Personalsicherheit, Zugriffskontrolle und die Verwaltung von IKT-Systemen, Produkten und Prozessen. Die BSI-NIS2-Checkliste bezeichnet diesen Bereich ausdrücklich als Asset Management.

Ein Inventar ist dennoch nur ein Baustein. NIS2 und BSIG verlangen zusätzlich unter anderem Risikoanalyse, Incident Response, Business Continuity, Lieferkettensicherheit, sichere Entwicklung und Wartung, Schulungen, Kryptografie, MFA sowie Wirksamkeitskontrollen. Diese breitere Umsetzung und die verbleibenden gesetzlichen Lücken müssen separat geplant und nachgewiesen werden.

Welche Assets erfasst werden sollten

Ein modernes Inventar umfasst nicht nur Geräte:

AssetklasseBeispieleTypische Steuerungsfrage
Informationen und DatenDatenbanken, Dokumente, Backups, Protokolle, ExporteWer bestimmt Schutzbedarf und zulässige Nutzung?
Geschäftsprozesse und DiensteKundenportal, Produktion, Support, AbrechnungWelche Assets und Anbieter werden für den Dienst benötigt?
Anwendungen und SoftwareStandardsoftware, Eigenentwicklung, APIs, FirmwareWelche Version ist aktiv und wann endet der Support?
SaaS und CloudTenants, Subscriptions, Plattformen, Managed ServicesWo liegen Daten und wie funktioniert der Exit?
Hardware, OT und IoTServer, Clients, Netzwerk- und ProduktionsgeräteWer betreibt das Asset und wie wird es gefunden?
Identitäten und Zugängetechnische Konten, privilegierte Rollen, ZertifikateWer genehmigt und überprüft den Zugriff?
Standorte und InfrastrukturRäume, Strom, Klima, TelekommunikationWelche physische Abhängigkeit kann einen Dienst unterbrechen?
Lieferanten und SchnittstellenProvider, Datenlieferanten, UnterauftragnehmerWelche Leistung, Daten und Abhängigkeiten bestehen?

Ein unbekannter Cloud-Tenant oder ein nicht zugeordnetes Servicekonto kann sicherheitsrelevanter sein als ein vollständig erfasstes Notebook. Die Vorlage betrachtet deshalb Informationen, Dienste, technische Assets und externe Abhängigkeiten gemeinsam.

Welche Informationen pro Asset wichtig sind

Die zentrale Asset-Tabelle enthält unter anderem:

  • stabile Asset-ID und verständlichen Zweck,
  • Assetkategorie und unterstützten Dienst oder Prozess,
  • Information Owner, System Owner und technischen Betreiber,
  • Lieferanten- oder SaaS-Referenz,
  • Standort, Hosting- oder Datenregion,
  • Betriebsmodell wie On-Premises, IaaS, PaaS, SaaS oder Managed Service,
  • Schutzbedarf für Vertraulichkeit, Integrität, Verfügbarkeit und Authentizität,
  • Gesamtkritikalität und Internetexposition,
  • Datenklasse und Personenbezug,
  • Version, Supportende und Lebenszyklusstatus,
  • letzte und nächste Validierung,
  • Quellsystem, Scope-Status, Begründung und Nachweisreferenz.

Owner und Betreiber sind bewusst getrennt. Der Owner trägt die fachliche Verantwortung. Der technische Betreiber administriert oder betreibt das Asset, intern oder extern.

Warum Dienste und Abhängigkeiten dazugehören

Eine flache Liste zeigt nicht, welcher Geschäftsdienst ausfällt, wenn ein Identity Provider, Cloud-Dienst oder Netzwerkgerät nicht verfügbar ist. Deshalb enthält die Arbeitsmappe eigene Tabellen für Dienste und Abhängigkeiten.

Beziehungen können beispielsweise ausdrücken:

  • ein Dienst benötigt eine Anwendung,
  • eine Anwendung wird auf einer Plattform gehostet,
  • ein Identity Provider authentisiert mehrere Systeme,
  • ein Backup sichert einen Datenbestand,
  • ein Lieferant betreibt einen kritischen Service,
  • eine Infrastrukturkomponente versorgt einen Standort.

Für jede Beziehung lassen sich Kritikalität, Richtung, Fallback, Single Point of Failure, maximal tolerierbare Unterbrechung und Nachweis dokumentieren.

SaaS und Cloud nicht übersehen

Ein reines Geräteverzeichnis bildet moderne IT nicht ab. Die Vorlage erfasst deshalb auch SaaS-Tenants, Cloud-Subscriptions und Managed Services mit:

  • Anbieter, Dienst und Tenant-Referenz,
  • fachlichem Owner und technischem Administrator,
  • Datenarten, Schutzklasse und Datenregion,
  • SSO, MFA und Logging-Schnittstelle,
  • Vertragsende, Kündigungsfrist und SLA,
  • Incident-Kontakt und Sicherheitsnachweisen,
  • Exit, Portabilität, Löschbestätigung und nächsten Prüfungen.

Passwörter, Tokens, private Schlüssel oder vollständige Geheimnisse gehören ausdrücklich nicht in die XLSX. Verträge, Auditberichte und Architekturunterlagen werden in kontrollierten Ablagen gespeichert und nur über IDs oder Links referenziert.

Wie das Inventar aktuell bleibt

Eine einmal ausgefüllte Tabelle veraltet schnell. Der Pflegeprozess umfasst deshalb:

  1. Dienste und organisatorischen Scope bestimmen.
  2. Quellsysteme wie Beschaffung, IAM, Cloud-Portale, Endpoint-Management und Vertragsregister einbeziehen.
  3. Assets und externe Abhängigkeiten erfassen.
  4. Owner und Schutzbedarf bestätigen.
  5. technische Discovery mit dem freigegebenen Register abgleichen.
  6. bei Beschaffung, Änderung, Vorfall, Ownerwechsel und Stilllegung anlassbezogen prüfen.
  7. Zugänge, Datenübergabe oder Löschung und Vertragsende bei Stilllegung nachweisen.
  8. Lücken mit Verantwortlichem, Termin und Wirksamkeitsprüfung steuern.

Das Dashboard zeigt unter anderem Owner-Abdeckung, überfällige Reviews, EOL-Exposition, offene Scope-Entscheidungen und Maßnahmen. Diese Kennzahlen sind Steuerungsindikatoren und keine Konformitätsbescheinigung.

Was ISO 27001 und NIS2 nicht automatisch gleichsetzt

Ein ISO/IEC-27001:2022-Zertifikat erfüllt NIS2 nicht automatisch. Der zertifizierte ISMS-Scope kann enger sein als der gesetzlich relevante Betrieb. Registrierung, gesetzliche Vorfallmeldungen, Geschäftsleitungsverantwortung und sektorale Vorgaben bleiben eigenständige Pflichten.

Auch die Durchführungsverordnung (EU) 2024/2690 darf nicht pauschal auf alle NIS2-Unternehmen übertragen werden. Ihre detaillierten Inventaranforderungen gelten unmittelbar nur für bestimmte digitale Anbieter. Für andere Organisationen kann sie als anspruchsvoller Referenzmaßstab dienen, aber nicht als allgemeiner Pflichtkatalog ausgegeben werden.

Fazit

Ein gutes Asset-Inventar verbindet Dienste, Informationen, Technik, Cloud, Verantwortliche und Abhängigkeiten. Damit unterstützt es Risikoanalyse, Incident Response, Business Continuity und Lieferkettensteuerung nach ISO/IEC 27001:2022 und NIS2. IMScollect kann diese Beziehungen später direkt mit Risiken, Maßnahmen, Nachweisen und Reviews weiterführen.

Häufige Fragen

Braucht jedes NIS2-Unternehmen ein Asset-Inventar?▾

NIS2 und § 30 BSIG verlangen wirksames Risikomanagement einschließlich der Verwaltung relevanter IKT-Systeme, Produkte und Prozesse. Ein strukturiertes Inventar ist dafür ein wichtiges Arbeits- und Nachweismittel, aber das Gesetz schreibt keine bestimmte Excel-Datei vor.

Welche Assets gehören in ein ISO-27001-Inventar?▾

Neben Hardware gehören insbesondere Informationen, Geschäftsprozesse, Anwendungen, Software, SaaS- und Cloud-Dienste, Identitäten, Standorte, Lieferanten und weitere Abhängigkeiten in die Betrachtung.

Macht ein vollständiges Asset-Inventar automatisch NIS2-konform?▾

Nein. Das Inventar unterstützt Risikoanalyse, Incident Response, Business Continuity und weitere Maßnahmen. Betroffenheitsprüfung, Registrierung, Vorfallmeldungen, Geschäftsleitungsverantwortung und andere technische sowie organisatorische Maßnahmen bleiben zusätzlich erforderlich.

Müssen Passwörter oder Zugangsdaten im Asset-Inventar stehen?▾

Nein. Passwörter, Tokens, private Schlüssel und vollständige Geheimnisse gehören nicht in die Arbeitsmappe. Die Vorlage erfasst Zuständigkeiten und Referenzen auf kontrollierte Ablagen, nicht die Geheimnisse selbst.

Gilt die Durchführungsverordnung (EU) 2024/2690 für alle NIS2-Unternehmen?▾

Nein. Sie gilt unmittelbar nur für bestimmte digitale Einrichtungsarten wie Cloud-, Rechenzentrums-, DNS-, Managed-Service- und weitere ausdrücklich genannte Anbieter. Für andere Organisationen kann sie als Referenzmaßstab dienen, darf aber nicht als allgemeiner Pflichtkatalog dargestellt werden.

Quellen