Karte des Unbekannten

đ Das vertraute Bild
Vor zweihundert Jahren war fast jeder Landstrich fĂźr jemanden ein weiĂer Fleck. Eine Karte zu zeichnen, war keine DokumentationsĂźbung â es war eine Ăbung in Reduktion von Unsicherheit. Wer den nächsten Fluss nicht kannte, konnte ihn nicht Ăźberqueren. Die Vermessung war kein Selbstzweck, sondern die Voraussetzung fĂźr jede vernĂźnftige Entscheidung.
đŹ Die erste Parallele
Asset-Management hat denselben Zweck. ISO/IEC 27001 A.5.9 verlangt ein Inventar â nicht fĂźr den Audit-Tag, sondern damit man weiĂ, was zu schĂźtzen ist. Was nicht bekannt ist, kann nicht durchdacht, nicht bewertet, nicht behandelt werden. Asset-Management ist die methodische Reduktion epistemischer Unsicherheit: Es schlieĂt WissenslĂźcken, bevor sie zu SicherheitslĂźcken werden.
đ Wo die Analogie weiterträgt
Eine gute Karte zeigt nicht nur StraĂen, sondern Gebäude, Wasserwege, Verwaltungsgrenzen. Wer nur StraĂen kartiert, hat ein Verkehrsdiagramm. Genauso ist Asset-Management nicht das Auflisten von Servern und Laptops. Assets sind im Sinne der Norm alles, dem die Organisation Wert beimisst: Ziele, Aufbauorganisation, Geschäftsprozesse, Services, Informationen, Daten. Etablierte Frameworks geben die kartographischen Konventionen. TOGAF zieht Risiko und Sicherheit als Querschnitt durch alle Architekturphasen. ArchiMate verankert mit dem Risk and Security Overlay Bedrohungen und MaĂnahmen direkt an Geschäftsobjekten.
â ď¸ Wo sie bricht
Die Analogie bricht dort, wo eine Karte statisch sein darf, eine Organisation aber nicht ist. Eine Stadt verändert sich in Jahren, ein Unternehmen in Wochen. Cloud-Ressourcen entstehen ßber Nacht, Services wandern, Lieferketten dehnen sich aus. Ein Asset-Register, das einmal jährlich per Visio-Diagramm aktualisiert wird, ist die Karte des letzten Jahres. Architecture as Code versucht, die Karte mit dem Gebiet mitwachsen zu lassen.
đĄ Was wir daraus lernen
Asset-Management ist kein Audit-Ritual. Es ist die epistemische Voraussetzung jedes Risikomanagements. Ohne Karte weià niemand, wohin Ressourcen zu lenken sind; ohne die organisatorische Schicht ist nicht einmal klar, was auf dem Spiel steht. Vollständig wird die Karte nie sein. Die Frage ist nur, ob sie zeigt, worauf die Organisation angewiesen ist.
đđ
- Simpson (2024): Into the unknown â Reframing risk analysis https://academic.oup.com/cybersecurity/article/10/1/tyae022/7900093
- Open Group G152 â TOGAF Risk & Security https://publications.opengroup.org/g152
- ArchiMate Risk and Security Overlay https://www.nilus.be/blog_posts/archi_information_security_modeling.html
- SRA Glossary (Aven et al.) â epistemisch vs. aleatorisch https://www.sra.org/wp-content/uploads/2020/04/SRA-Glossary-FINAL.pdf


