Büroplanung · IT-Nachweise

IT-Nachweise und Normen

Fünf Leitfäden zeigen, welche Angaben des Inventars ISO 27001, NIS2, Cyberversicherung, Datenschutz und Lizenzaudit brauchen.

Eine Matrix mit sechs Angaben des Inventars in den Zeilen und fünf Nachweisanlässen in den Spalten: ISO 27001, NIS2, Cyberversicherung, Datenschutz und Lizenzaudit. Ein gefülltes Feld bedeutet, dass das Regelwerk die Angabe ausdrücklich nennt. Ein umrandetes Feld bedeutet, dass der Nachweis sie braucht.
Abbildung 1: Kennung und installierte Software braucht jeder der fünf Anlässe. Alle sechs Angaben nennen ausdrücklich nur die Regeln zu NIS2.
Einstieg

Warum fünf Nachweise dasselbe Inventar brauchen

Ein Zertifizierungsaudit nach ISO 27001, eine Prüfung nach dem BSI-Gesetz, der Fragebogen einer Cyberversicherung, eine Anfrage der Datenschutzaufsicht und ein Lizenzaudit des Herstellers klingen nach fünf verschiedenen Aufgaben. Gefragt wird aber jedes Mal nach demselben Bestand. Welche Geräte, Programme und Dienste gibt es, wer ist für sie verantwortlich, wo stehen sie, wie sind sie geschützt und was ist am Ende mit ihnen geschehen?

Wer für jeden Anlass eine eigene Liste führt, pflegt fünfmal dasselbe und hat fünf verschiedene Stände. Belastbarer ist ein einziges Inventar, aus dem sich jeder Nachweis ableiten lässt. Diese Rubrik zeigt, was jeder Anlass daraus braucht und wo die Unterschiede liegen.

Übersicht

Die fünf Leitfäden

Die ersten beiden Leitfäden behandeln Norm und Gesetz. Die drei weiteren behandeln Versicherung, Datenschutz und Herstellervertrag.
LeitfadenBeantwortetFür wen
ISO 27001: das Inventar der WerteWas Control 5.9 verlangt und wie der Auditor die Liste prüftISMS-Verantwortliche und IT-Leitung
NIS2 und das Asset-ManagementWer betroffen ist und was § 30 BSIG vom Inventar fordertGeschäftsleitung und IT-Leitung
Nachweise für die CyberversicherungWelche Belege der Versicherer vor Vertragsschluss und im Schadensfall verlangtGeschäftsleitung und Einkauf
Verzeichnis von Verarbeitungstätigkeiten und Asset-InventarWie die Artikel 30 und 32 DSGVO mit dem Geräteverzeichnis zusammenhängenDatenschutz und IT
Lizenzaudit vorbereitenWie sich Installationen und Berechtigungen vor einem Herstelleraudit belegen lassenEinkauf und IT-Leitung
Zusammenhang

Welche Angabe welcher Nachweis braucht

Die Abbildung oben ordnet sechs Angaben des Inventars den fünf Anlässen zu. Ein gefülltes Feld heißt, dass Norm, Gesetz, Verordnung oder Musterbedingungen die Angabe ausdrücklich nennen. Ein umrandetes Feld heißt, dass sich der Nachweis ohne die Angabe nicht führen lässt.

  • Die Kennung braucht jeder Anlass. Ohne sie lässt sich kein Gerät aus einer Meldung, einem Schadensfall oder einer Stichprobe eindeutig finden.
  • Der Verantwortliche ist in ISO 27001 und in den Regeln zu NIS2 ausdrücklich verlangt. Datenschutz und Lizenzaudit brauchen ihn, sobald Geräte oder Lizenzen an Personen hängen.
  • Der Ort steht in den Umsetzungshinweisen zu ISO 27001 und in der NIS2-Verordnung. Im Audit entscheidet er darüber, wie lange eine Stichprobe dauert.
  • Der Schutzbedarf legt fest, welche Maßnahmen ein Gerät braucht. Die Musterbedingungen der Versicherer verlangen für Mobilgeräte und aus dem Internet erreichbare Server zusätzlichen Schutz.
  • Die installierte Software braucht ebenfalls jeder Anlass. Für den Versicherer zählt der Patchstand, und für den Hersteller zählt die Zahl der Installationen.
  • Der Aussonderungsnachweis schließt den Lebenslauf ab. Ohne ihn zählt ein entsorgtes Gerät im Lizenzaudit weiter mit, und dem Datenschutz fehlt der Beleg der Löschung.
Umfeld

Was daneben liegt

Diese Rubrik setzt ein Inventar voraus. Wie es entsteht und gepflegt wird, steht in der Rubrik IT-Asset-Management. Der Alltag der Geräte von Kauf und Leasing über Etikett und Rollout bis zur Reparatur steht in der Rubrik IT-Hardware und Beschaffung.

FAQ

Häufige Fragen

Womit fange ich an, wenn mehrere Nachweise anstehen?

Wer unter NIS2 fällt, beginnt dort, weil Registrierung und Dokumentation gesetzlich geschuldet sind und die Registrierung eine Frist hat. Für alle anderen ist das Inventar selbst der erste Schritt. Jeder weitere Nachweis greift dann auf dieselben Einträge zurück.

Ersetzt eine ISO-27001-Zertifizierung die anderen Nachweise?

Eine Zertifizierung deckt einen großen Teil der Inventarpflichten ab. Das BSI weist darauf hin, dass die Umsetzung nach einem Standard die Anforderungen aus NIS2 nicht automatisch vollständig erfüllt. Versicherer und Softwarehersteller stellen außerdem eigene Fragen, die ein Zertifikat offenlässt.

Sind die Leitfäden an eine bestimmte Software gebunden?

Die Leitfäden beschreiben Anforderungen, Rechenwege und Belege unabhängig vom Werkzeug. Wo eine Tabelle an Grenzen stößt, steht das dabei. Wo eine Funktion dieser App gemeint ist, steht das ausdrücklich im Text.

Wie aktuell sind die Angaben?

Die Leitfäden geben den Rechtsstand vom September 2026 wieder. Jede Fundstelle ist verlinkt, damit sich der Stand prüfen lässt. Erfahrungswerte und Annahmen sind als solche gekennzeichnet.