Powrót do bloga
    Bezpieczeństwo

    ISO 27001 A.5.9: co dokładnie musi być w rejestrze aktywów informacyjnych

    26 sierpnia 2026
    10 min czytania

    Twoja firma IT albo konsultingowa chce się certyfikować na ISO 27001. Może dlatego, że klient korporacyjny wpisał to jako wymóg do zapytania ofertowego. Może dlatego, że broker ubezpieczenia cyber pyta o certyfikat, żeby obniżyć składkę. Może po prostu — bo klienci coraz częściej pytają, „jak dbacie o bezpieczeństwo naszych danych?" i chciałbyś mieć konkretną odpowiedź.


    Czytasz Aneks A do normy i widzisz A.5.9: „Inventory of information and other associated assets". Rejestr aktywów informacyjnych. Brzmi enigmatycznie. Co dokładnie musi być w tym rejestrze? Ile pól? Kto jest właścicielem? Co, jeśli mamy 200 laptopów i 30 subskrypcji SaaS?


    Ten artykuł rozkłada wymóg A.5.9 na czynniki pierwsze. Nie z perspektywy audytora korporacyjnego, tylko z perspektywy właściciela małej firmy IT, konsultingu lub MSP, który musi to zrobić po raz pierwszy — i chce zrobić to poprawnie, żeby nie wracać.


    Co dokładnie mówi A.5.9


    Oficjalny tekst kontroli w załączniku A do normy ISO/IEC 27001:2022 brzmi:


    > „An inventory of information and other associated assets, including owners, should be developed and maintained."


    W polskim tłumaczeniu (norma PN-EN ISO/IEC 27001:2023-01):


    > „Powinno się opracować i utrzymywać wykaz informacji i innych aktywów powiązanych, w tym ich właścicieli."


    Rozłóżmy to zdanie:


  1. **„Wykaz informacji i innych aktywów powiązanych"** — nie tylko sprzęt IT. Informacje (dane, dokumenty, know-how) TAKŻE są aktywami i muszą być w rejestrze. To rozszerzenie w wersji 2022 w stosunku do wersji 2013 — dawniej wystarczał rejestr sprzętu, dziś nie.
  2. **„Powinno się opracować"** — inicjalne stworzenie rejestru, jednorazowa akcja.
  3. **„I utrzymywać"** — rejestr żywy, aktualizowany. Rejestr sprzed 2 lat, którego nikt nie oglądał, nie spełnia wymogu.
  4. **„W tym ich właścicieli"** — każde aktywo musi mieć przypisanego właściciela. Nie „zespół IT" ani „administracja" — konkretną osobę odpowiedzialną.

  5. Co dokładnie musi być w rejestrze — minimum pól


    Norma nie precyzuje pól literalnie, ale w praktyce audytorzy oczekują następujących informacji dla każdego aktywa:


    Pola obowiązkowe (żaden audytor nie zaakceptuje ich braku)


    **Identyfikator aktywa** — numer seryjny (sprzęt), unikalny identyfikator (dokument, baza danych, licencja).


    **Typ aktywa** — kategoria: sprzęt fizyczny, oprogramowanie/licencja, dokument/informacja, usługa (np. subskrypcja SaaS), infrastruktura (serwer, sieć).


    **Opis aktywa** — czytelna nazwa, np. „Laptop Dell XPS 15 dla programisty backend", „Baza danych klientów w aplikacji CRM", „Umowa NDA z klientem X".


    **Właściciel aktywa (asset owner)** — imię i nazwisko osoby, nie stanowisko. Osoba odpowiedzialna za decyzje dotyczące aktywa, nie kolega z IT, który je administruje. Dla laptopa zespołu deweloperskiego właścicielem może być CTO, nie sysadmin.


    **Lokalizacja** — gdzie fizycznie znajduje się aktywo. Biuro, dom pracownika, chmura (nazwa dostawcy), klient (praca u klienta). Dla informacji: gdzie są przechowywane dane.


    **Klasyfikacja informacji** — poziom poufności zgodny z polityką klasyfikacji firmy. Typowe poziomy: publiczne, wewnętrzne, poufne, ściśle poufne. To wymaga wcześniejszego zdefiniowania klasyfikacji (A.5.12) — ale audytor pyta o klasyfikację przy przeglądzie rejestru.


    Pola oczekiwane (audytor odnotuje brak, ale przymknie oko, jeśli reszta jest solidna)


    **Data przyjęcia do rejestru** — kiedy aktywo trafiło do firmy.


    **Data ostatniej weryfikacji** — kiedy właściciel ostatnio potwierdził, że aktywo istnieje i jest zgodne z rejestrem. Bez tej daty rejestr nie jest „utrzymywany".


    **Status** — aktywne, w serwisie, wycofane, zutylizowane. Wycofane aktywa zostają w rejestrze z odpowiednim statusem — nie znikają.


    **Data i sposób likwidacji (dla wycofanych)** — kiedy aktywo zostało zutylizowane, sposób bezpiecznej utylizacji (dla sprzętu z nośnikami danych), dokument potwierdzający.


    Pola dodatkowe (podnoszą jakość rejestru i ułatwiają zgodność z innymi kontrolami)


    **Numer inwentarzowy księgowy** — jeśli aktywo jest jednocześnie środkiem trwałym w księgowości. Ułatwia uzgodnienie rejestru ISO z ewidencją księgową.


    **Data wygaśnięcia gwarancji / licencji / subskrypcji** — dla planowania odnowień, wymian, budżetu.


    **Wartość księgowa** — pomocna przy zarządzaniu ryzykiem i decyzjach o replacement.


    **Powiązane aktywa** — np. serwer, na którym działa dana baza danych; laptop, na którym jest zainstalowana licencja.


    Najczęstsze braki w rejestrach — co odnotowuje audytor


    Audytorzy ISO 27001 mają swoje ulubione znaleziska. Poniższe pojawiają się w większości pierwszych audytów małych firm:


    Brak 1: Rejestr sprzętu bez informacji i licencji


    Firma pokazuje listę 40 laptopów. Audytor pyta: „Gdzie są bazy danych? Gdzie licencje SaaS? Gdzie dokumenty z klientami?". Odpowiedź „nie mamy tego jeszcze" oznacza niezgodność, bo A.5.9 explicite wymaga „information and other associated assets".


    Rozwiązanie: dodaj do rejestru wszystkie subskrypcje SaaS (jako typ: usługa/oprogramowanie), umowy klienckie (jako typ: dokument), bazy danych (jako typ: informacja).


    Brak 2: Właściciel = zespół, nie osoba


    Pole „owner" wypełnione „IT", „HR", „zespół deweloperski". Audytor: „Kto konkretnie? Jak zapytam tę osobę o klasyfikację poufności, kto odpowie?".


    Rozwiązanie: każde aktywo musi mieć osobę imiennie. Dla wielu aktywów tego samego typu (np. wszystkie laptopy) można wskazać jedną odpowiedzialną osobę (np. Head of IT), ale musi być konkretne nazwisko.


    Brak 3: Rejestr statyczny — brak śladu utrzymywania


    Rejestr Excel z datą utworzenia 6 miesięcy temu, bez żadnej daty modyfikacji, żadnego wpisu nowego aktywa mimo że w międzyczasie kupiono 3 laptopy. Audytor: „Jak wyglądał proces utrzymywania rejestru w ostatnim półroczu?". Odpowiedź „aktualizujemy raz do roku" nie spełnia wymogu utrzymywania.


    Rozwiązanie: aktualizacja przy każdej zmianie (nowe aktywo, zmiana właściciela, zmiana statusu). Kwartalny przegląd całości. Log zmian z datą i osobą, która zmieniła wpis.


    Brak 4: Brak aktyw offboardowanych


    Pracownik odszedł 3 miesiące temu, jego laptop znika z rejestru, jego dostępy do systemów nie zostały odnotowane jako wygaszone. Audytor: „Skąd wiem, że dostępy zostały wygaszone, skoro nie ma śladu w rejestrze?".


    Rozwiązanie: aktywa wycofane zostają w rejestrze ze statusem „wycofane" i datą. Osobne pole „przydzielono komu" umożliwia śledzenie, kto miał aktywo w każdym momencie.


    Brak 5: Klasyfikacja bez polityki


    Audytor: „Widzę, że oznaczasz aktywa jako 'poufne'. Jaka polityka klasyfikacji to definiuje?". Firma: „...nie mamy polityki, po prostu tak nam wygląda". Wyniki: niezgodność z A.5.12 (Classification of information), która musi być spełniona przed sensownym wypełnieniem klasyfikacji w rejestrze aktywów.


    Rozwiązanie: zacznij od polityki klasyfikacji (4 poziomy: publiczne, wewnętrzne, poufne, ściśle poufne, z definicjami dla każdego). Potem klasyfikuj aktywa zgodnie z polityką.


    Przykładowy wpis w rejestrze — jak wygląda dobra pozycja


    Oto jak powinien wyglądać wpis dla laptopa deweloperskiego w firmie 15-osobowej:


  6. **ID aktywa**: LAP-2024-018
  7. **Typ**: sprzęt fizyczny (laptop)
  8. **Opis**: Dell XPS 15 9530, S/N: HXR9QK3, laptop deweloperski backend
  9. **Właściciel**: Anna Kowalska (Head of Engineering)
  10. **Przydzielono**: Jan Nowak (developer backend), od 2024-03-15
  11. **Lokalizacja**: praca zdalna (Kraków), okresowo w biurze Warszawa
  12. **Klasyfikacja**: poufne (przechowuje kod źródłowy klientów)
  13. **Data przyjęcia**: 2024-03-10
  14. **Data wygaśnięcia gwarancji**: 2027-03-10
  15. **Status**: aktywny
  16. **Powiązania**: licencja JetBrains (LIC-2024-012), certyfikat VPN (CERT-2024-045)
  17. **Ostatnia weryfikacja**: 2024-11-20 (kwartalny przegląd Q4)

  18. To minimum, żeby audytor podniósł głowę znad kartki i zapytał o coś innego.


    Rejestr w Excelu czy w dedykowanym systemie


    Excel działa do ~30–50 aktywów. Powyżej tej liczby zaczyna się erozja jakości: kolumny bez konsystencji, wpisy usuwane zamiast oznaczane jako wycofane, brak audytowego śladu zmian, brak kontroli dostępu (każdy z linkiem może zmienić wszystko), brak integracji z resztą systemów firmy.


    Dedykowany rejestr aktywów rozwiązuje pięć problemów, których Excel nie rozwiązuje:


  19. **Nienaruszalny log zmian** — kto, kiedy i co zmienił. Audytor to lubi.
  20. **Wymuszona spójność pól** — nie można zapisać wpisu bez właściciela.
  21. **Automatyczne alerty** — koniec gwarancji za 30 dni, subskrypcja SaaS wygasa, kwartalny przegląd rejestru.
  22. **Role i uprawnienia** — administratorzy IT wprowadzają, właściciele weryfikują, audytor tylko czyta.
  23. **Eksporty do audytu** — pełny rejestr w PDF z znacznikiem czasu, gotowy dla auditora.

  24. Jak [Asseto](/pl/for/it-companies) spełnia A.5.9


    Asseto od podstaw zostało zaprojektowane pod rejestr aktywów. Każde pole, którego wymaga A.5.9, ma miejsce w systemie. Właściciel aktywa jest polem obowiązkowym. Data ostatniej weryfikacji aktualizuje się automatycznie przy każdej weryfikacji kwartalnej. Wycofane aktywa pozostają w rejestrze ze statusem „retired" i datą — nie znikają, jak w arkuszu, gdy ktoś je „usunie".


    Eksport PDF rejestru zawiera wszystkie pola oczekiwane przez audytora, z znacznikiem czasu podpisanym cyfrowo. To sam plik, który wysyłasz auditorowi ISO — bez konieczności zestawiania danych z trzech różnych arkuszy tuż przed audytem.


    Zbuduj rejestr, zanim potrzebujesz certyfikatu


    Najgorszym momentem na tworzenie rejestru aktywów jest tydzień przed audytem certyfikacyjnym. Właściciele nie pamiętają, kto co dostał 8 miesięcy temu. Wycofane sprzęty nie mają dat likwidacji. Klasyfikacja poufności robiona jest „na oko" bez polityki.


    Zacznij dziś. Wypisz wszystkie laptopy, licencje SaaS, umowy klienckie, bazy danych. Przypisz właściciela do każdego. Ustal klasyfikację poufności. Zaplanuj kwartalny przegląd. Po miesiącu masz rejestr, który przetrwa audyt. Po roku masz rejestr, który redukuje ryzyko incydentu bezpieczeństwa — bo widzisz, kto ma dostęp do czego.


    [Wypróbuj Asseto za darmo](/signup) i skonfiguruj rejestr aktywów zgodny z A.5.9 w mniej niż godzinę. Import CSV z istniejącego arkusza w 5 minut, dodanie właścicieli w 20 minut, klasyfikacja poufności w 30 minut. Do audytu ISO 27001 wchodzisz z rejestrem, który auditor odhaczy w pierwszej godzinie.

    Gotowy, by usprawnić zarządzanie zapasami?

    Zacznij za darmo już dziś i przekonaj się, ile daje uporządkowany magazyn.