---
title: "Was eine Rechnung hat"
date: 2026-09-04T07:35:00+02:00
draft: false
image: "2026-09-04_Was-eine-Rechnung-hat.jpg"
tags: ["Anti-Pattern", "ISMS", "Asset-Management", "CMDB"]
description: "Was keine Rechnung hat, steht in keinem Asset-Verzeichnis – und hat damit weder Verantwortliche noch Schutzbedarf."
---

## 🔍 Was beobachte ich?

In Audits bekomme ich Asset-Verzeichnisse zu sehen, die einander gleichen: Seriennummer, Anschaffungsdatum, Standort, Kostenstelle, Abschreibung. Sie stammen aus der Anlagenbuchhaltung, und man sieht es ihnen an. Den Geschäftsprozess, der die Zahlungen auslöst, oder die Schnittstelle, über die Kundendaten das Haus verlassen, finde ich darin nicht.

## 🎯 Was soll eigentlich erreicht werden?

ISO 27001:2022 verlangt in A.5.9 ein Verzeichnis der Informationen und zugehörigen Werte – ausdrücklich nicht nur der Geräte. Was man nicht kennt, betreibt man schlecht. Schützen kann man es gar nicht.

## ⚠️ Warum funktioniert das nicht?

Das Kriterium der Buchhaltung lautet: Asset ist, was sich kaufen, zählen und abschreiben lässt. Ein Geschäftsprozess hat keine Seriennummer, eine Vertrauensbeziehung zwischen zwei Systemen keinen Anschaffungswert, ein Kryptoverfahren samt Schlüssellänge und Modus keine Kostenstelle. Dienste, Anwendungen, Informationen, Identitäten und Datenflüsse ebenso wenig. Fertige Werkzeuge beheben das nicht, sie schreiben es fest: Ihr Objektmodell ist das der Anlagenbuchhaltung oder des IT-Betriebs. Was dort nicht vorkommt, ist nicht bloß undokumentiert – es hat keine verantwortliche Stelle, keinen Schutzbedarf und im Vorfall niemanden, der nach ihm fragt. Und was vorkommt, pflegt jemand von Hand. Das kostet Zeit, und niemand macht es gern. Also bleibt das Verzeichnis lückenhaft, widersprüchlich und veraltet. Geöffnet wird es nur fürs Audit: write once, read never.

## 💡 Was funktioniert besser?

Erst die Sprache, dann das Werkzeug. ArchiMate trennt Geschäft, Anwendung und Technik. Wichtiger sind die Beziehungen dazwischen: Welche Anwendung unterstützt welchen Prozess, welche Daten fließen dabei, welche Technik führt das aus. Wer so modelliert, sieht Abhängigkeiten statt Zeilen. Und die Attribute entscheiden mit: Ein Kryptoverfahren ohne Schlüssellänge und Ablaufdatum ist eine Notiz, kein Inventareintrag. Offene CMDBs wie DataGerry lassen solche Objekttypen frei definieren und über eine API füllen, ein Anlagenverzeichnis nicht. Was Discovery, Monitoring und Verzeichnisdienst ohnehin wissen, muss niemand abtippen.

## 📚🔍

- ISO 27001 Annex A 5.9 – Inventory of Information and Other Associated Assets [https://hightable.io/iso-27001-annex-a-5-9-inventory-of-information-and-other-associated-assets/](https://hightable.io/iso-27001-annex-a-5-9-inventory-of-information-and-other-associated-assets/)
- The Open Group – ArchiMate 4 Specification [https://publications.opengroup.org/c260](https://publications.opengroup.org/c260)
- NIST Cybersecurity Framework 2.0 – ID.AM Asset Management [https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf](https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)
- OWASP CycloneDX – Authoritative Guide to CBOM [https://cyclonedx.org/guides/OWASP_CycloneDX-Authoritative-Guide-to-CBOM-en.pdf](https://cyclonedx.org/guides/OWASP_CycloneDX-Authoritative-Guide-to-CBOM-en.pdf)
- DataGerry – Open-Source-CMDB mit freiem Datenmodell [https://docs.datagerry.com/en/latest/getting_started/welcome.html](https://docs.datagerry.com/en/latest/getting_started/welcome.html)
