Indeholder illustrationer skabt med AI
IT-aktivstyring, også kaldet IT Asset Management, giver jer overblik over virksomhedens computere, telefoner, licenser og andre teknologiske ressourcer. Når I ved, hvilket udstyr der findes, hvem der bruger det, og hvilken stand det er i, bliver det lettere at vurdere omkostningsbesparelser og sikkerhed.
For små og mellemstore virksomheder kan denne disciplin også gøre samarbejdet med en ekstern IT-partner mere effektivt. I får et fælles grundlag for support, udskiftninger og risikovurderinger. Første skridt er at forstå, hvilke oplysninger oversigten skal indeholde.
Hvad dækker IT-aktivstyring over?
IT Asset Management, ofte forkortet ITAM, er den samlede styring af virksomhedens IT-aktiver gennem hele deres livscyklus. Det gælder både hardwareaktiver, softwareaktiver, cloud-tjenester, licenser og oplysninger om ejerskab og ansvar.
Målet er ikke kun at tælle computere. Et brugbart system skal gøre det muligt at følge aktiverne, administrere dem og se deres aktuelle status. Automatisering kan understøtte arbejdet, men erstatter ikke løbende kontrol.
NIST beskriver IT Asset Management som en praksis, der blandt andet skal give bedre indsigt i aktivers placering, tekniske oplysninger og sikkerhedsstatus. Det styrker også arbejdet med cybersikkerhed.
SAM og HAM hører sammen
Hardware Asset Management, HAM, fokuserer på fysiske aktiver som bærbare computere, skærme, smartphones, printere, servere og netværksudstyr. Her registrerer I typisk serienummer, model, købsdato, garantiperiode, placering og bruger.
Software Asset Management, SAM, handler om software, licenser, abonnementer og installationsstatus. Det kan for eksempel være Microsoft 365, antivirus, regnskabsprogrammer eller specialsoftware til bestemte medarbejdere.
De to områder bør ses samlet. En bærbar computer med udløbet sikkerhedssoftware er både et hardware- og softwareproblem.
Følg aktivet gennem hele livscyklussen
Et aktivregister bør følge udstyret fra anskaffelse til bortskaffelse. De forskellige faser kan blandt andet omfatte:
- Bestilling, godkendelse og modtagelse.
- Konfiguration, udlevering og registrering af ejer.
- Daglig drift, support, opdateringer og vedligeholdelse.
- Flytning, reparation, udskiftning eller ændring af bruger.
- Returnering, sikker sletning og dokumenteret bortskaffelse.
Den sidste fase bliver ofte glemt. En computer, der er taget ud af drift, kan stadig indeholde virksomhedens data, hvis den ikke bliver slettet korrekt.

Registeret skal vise mere end placeringen
Et aktivregister er den praktiske kerne i styringen af IT-aktiver. Det kan være en funktion i en ITSM-platform, et dedikeret system eller en kombination af automatiske registreringer og manuelle kontroller.
For hvert aktiv bør I som minimum kunne se:
- Unikt aktiv-ID eller serienummer.
- Aktivtype, producent og model.
- Bruger, afdeling og fysisk placering.
- Status, for eksempel i drift, på lager, til reparation eller udfaset.
- Købsdato, leverandør, garanti og forventet udskiftningsdato.
- Operativsystem, relevante programmer og licensoplysninger.
- Klassifikation, risikoniveau og eventuelle afhængigheder.
- Ansvarlig ejer eller systemansvarlig.
Ejeren er ikke nødvendigvis den person, der bruger udstyret. En medarbejder kan have en bærbar, mens afdelingslederen eller IT-ansvarlige ejer beslutningen om udskiftning og sikkerhed. Korrekte oplysninger om ejer og placering er også vigtige for cybersikkerhed.
Datakvalitet kræver faste arbejdsgange
Et register mister hurtigt sin værdi, hvis medarbejdere flytter udstyr uden at opdatere oplysningerne. Derfor skal ændringer knyttes til en fast proces og relevant ændringsstyring. Det gælder ved nyansættelser, hjemmearbejde, jobskifte, udskiftning og fratrædelse. En arbejdsordre kan dokumentere en flytning, reparation eller anden ændring.
Aftal også, hvor ofte data skal kontrolleres. En kvartalsvis gennemgang kan være passende for en mindre virksomhed, mens virksomheder med mange enheder kan have brug for løbende kontrol.
Automatisering kan finde enheder på netværket, men teknologien identificerer ikke altid den rette ejer eller den faktiske fysiske placering. Derfor skal automatisering kombineres med menneskelig kontrol.
ITAM, CMDB og konfigurationsstyring er ikke det samme
IT Asset Management og konfigurationsstyring arbejder med mange af de samme data, men har forskellige formål. ITAM handler især om ejerskab, økonomi, livscyklus, licenser og ansvar. Konfigurationsstyring handler om tekniske komponenter og deres indbyrdes afhængigheder.
En CMDB, eller Configuration Management Database, kan for eksempel vise, at en bestemt server understøtter et økonomisystem, og at systemet er afhængigt af en bestemt database. Det er tekniske relationer mellem konfigurationsenheder.
Oplysninger om serveren kan i stedet vise, hvem der ejer den, hvornår den blev købt, hvilken garanti den har, og hvornår den bør udskiftes. Dataene kan ligge i samme platform, men de bør ikke blandes sammen uden klare definitioner.
| Område | Det primære spørgsmål | Eksempel |
|---|---|---|
| ITAM | Hvad ejer vi, og hvem har ansvaret? | Hvem bruger computeren, og hvornår udløber garantien? |
| CMDB | Hvordan hænger teknologien sammen? | Hvilke systemer og databaser afhænger af serveren? |
| Hændelsesstyring | Hvad virker ikke lige nu? | En medarbejder kan ikke logge ind på sin computer. |
| Ændringsstyring | Hvad skal ændres kontrolleret? | En server skal opgraderes eller flyttes. |
En god ITSM-løsning kan forbinde processerne gennem CMDB, sagsstyring og en arbejdsordre. En supportmedarbejder kan se det relevante aktiv ved en hændelse. Ved kontrollerede tekniske ændringer sikrer ændringsstyring, at arbejdet dokumenteres, mens ændringsstyring også registrerer, hvad der blev foretaget.
Brug IT-aktivstyring til cybersikkerhed og ISO 27001
I kan ikke beskytte aktiver, I ikke kender. En ukendt computer kan mangle opdateringer, være uden endpoint-beskyttelse eller stadig have adgang til virksomhedens systemer. Det kan skabe sikkerhedsrisici, hvis enheden bliver kompromitteret.
Et nøjagtigt register gør det lettere at prioritere indsatsen for cybersikkerhed. I kan se, hvilke enheder der indeholder følsomme data, hvilke systemer der er forretningskritiske, og hvem der skal kontaktes ved en hændelse.
Aktivoversigten understøtter risikovurderingen
ISO/IEC 27001 kræver ikke, at en virksomhed blot opretter et regneark og dermed er compliant. Et aktivregister kan dog give et vigtigt dokumentationsgrundlag for informationssikkerhed, risikovurderinger og interne kontroller. ISO/IEC 27001:2022 beskriver standardens anvendelse for organisationer, der skal vurdere deres egne informationssikkerhedskrav.
Registrér derfor mere end selve enheden. Notér også ejer, informationsklassifikation, placering og betydning for driften. Det hjælper jer med risikostyring og med at vurdere, hvad der sker, hvis aktivet bliver stjålet, kompromitteret eller utilgængeligt.
Licenser og opdateringer skal være synlige
Licensstyring er en del af softwareforvaltningen. Når I kan se, hvilke programmer der er installeret, og hvilke licenser I betaler for, bliver det lettere at opdage ubrugte abonnementer og manglende licenser.
Det samme gælder sikkerhedsopdateringer. Oversigten bør kunne vise, om en enhed er aktiv, senest kontrolleret og omfattet af virksomhedens sikkerhedspolitikker. Automatisering kan gøre opdateringskontrollen mere ensartet. Den kan også understøtte ændringsstyring, når sikkerhedsændringer skal gennemføres kontrolleret. NISTs vejledning om IT Asset Management viser blandt andet, hvorfor fysiske oplysninger og tekniske oplysninger bør ses samlet.
En aktivoversigt reducerer ikke automatisk cyberrisikoen. Den gør det lettere at opdage huller og reagere på dem.
Sådan kommer I i gang med registrering af IT-aktiver
Start med en afgrænset baseline. I IT Asset Management er det sjældent effektivt at registrere alle historiske oplysninger på én gang. Begynd med de aktiver, der har størst betydning for driften og sikkerheden.
En fokuseret start giver et bedre beslutningsgrundlag og kan samtidig skabe omkostningsbesparelser over tid.
1. Saml data fra flere kilder
Brug indkøbsbilag, leverandøroversigter, netværksscanning, Microsoft 365-administration, antiviruskonsol og eksisterende supportdata. Sammenlign oplysningerne, og fjern dubletter.
Kobl datavalideringen til cybersikkerhed, så ukendte enheder og manglende oplysninger bliver identificeret tidligt. Automatisering kan hente og sammenholde data løbende, så registret ikke kun opdateres manuelt.
Inddrag også software- og abonnementsdata, hvis I arbejder med licensstyring. Det gør det lettere at opdage manglende licenser og unødvendige abonnementer.
NIST fremhæver, at et fysisk system kan vise, hvor en computer befinder sig, uden nødvendigvis at vise, hvilket operativsystem den kører. Derfor bør I samle både fysiske og tekniske oplysninger i processen.
2. Fastlæg ejere og statusser
Definér, hvad der betyder “i drift”, “på lager”, “udlånt”, “til reparation” og “udfaset”. Uden ensartede statusser fortolker medarbejderne data forskelligt.
Tildel derefter en ansvarlig for hvert aktiv eller hver aktivgruppe. Ejerskab skal følge organisationens ansvar, ikke kun den seneste bruger.
3. Kobl registret til hverdagen
Registreringen virker bedst, når den indgår i de processer, medarbejderne allerede bruger. En ny computer skal oprettes i registret, når den leveres. En flytning skal ændre placeringen. En arbejdsordre bør dokumentere den relevante ændring på enheden.
Brug ændringsstyring, når udstyr eller oplysninger ændres på en kontrolleret måde. En supportsag skal samtidig kunne knyttes til den relevante enhed.
En IT Serviceaftale kan være en praktisk måde at få faste rutiner for overvågning, opdateringer og vedligeholdelse. Ved behov for ekstern IT-support bør IT-partneren arbejde i samme register som virksomheden. Fælles sagsstyring sikrer, at viden om udstyr ikke bliver liggende i private regneark eller mails.

Vælg platform efter jeres processer
Der findes ikke ét rigtigt værktøj til alle virksomheder. Valget afhænger af antal brugere, kompleksitet, rapporteringskrav og forbindelsen til service desk, sagsstyring, ERP og økonomi.
Platforme som ServiceNow, Freshservice og AssetExplorer kan indgå i en vurdering af behovene. Microsoft Dynamics 365 kan være relevant, hvis aktiv- og vedligeholdelsesdata skal ses sammen med økonomi, indkøb eller produktion.
Se især efter disse funktioner:
- Automatisering af discovery til registrering af enheder og software.
- Historik over ejere, placeringer og ændringer.
- Licens- og garantistyring.
- Integration til sagsstyring, hændelser, ændringsstyring og en arbejdsordre.
- Rollebaseret adgang, revisionsspor og kontrolleret ændringsstyring.
- Automatisering, der holder softwareoplysninger og datakvalitet ajour.
- Rapporter om ukendte, inaktive eller risikofyldte aktiver, som understøtter cybersikkerhed.
I produktionsmiljøer kan arbejdssteder, en arbejdsordre og vedligeholdelsesanmodninger være centrale. I en kontorvirksomhed er brugerens bærbare, Microsoft 365-licens og adgang til forretningssystemer ofte vigtigere.
Vurder altid den faktiske arbejdsgang før platformen, herunder hvordan en arbejdsordre oprettes og afsluttes. En enkel løsning, som medarbejderne opdaterer konsekvent, er bedre end et stort system med forældede data.
Vigtigste pointer
Et effektivt aktivregister bør give et klart svar på fire spørgsmål:
- Hvilke IT-aktiver har vi?
- Hvem ejer eller bruger dem?
- Hvilken teknisk og forretningsmæssig betydning har de for cybersikkerhed?
- Hvad skal der ske ved flytning, ændring eller udfasning, og hvordan understøtter ændringsstyring processen?
For mindre virksomheder kan outsourcing af IT give adgang til faste processer og specialister. Automatisering kan samtidig gøre registrering og opfølgning mere ensartet. Et lokalt IT firma kan hjælpe med at koble registrering, support, sikkerhed og hardwareindkøb. En arbejdsordre kan dokumentere konkrete ændringer eller serviceopgaver.
Ofte stillede spørgsmål om IT-aktivstyring
Hvordan hjælper licensstyring med licensbetingelser?
Et opdateret register viser, hvilke programmer der er installeret, hvem der bruger dem, og hvilke licenser virksomheden har købt. Det gør det lettere at opdage manglende licenser, ubrugte abonnementer og installationer, der bør fjernes. Det garanterer ikke i sig selv compliance, men giver et bedre grundlag for kontrol og dokumentation.
Hvad er forskellen på hændelsesstyring og aktivstyring?
Hændelsesstyring handler om at genoprette normal drift, når noget ikke virker. Aktivstyring handler om at kende enhedens ejer, placering, livscyklus og tekniske oplysninger. Processerne hænger sammen, fordi hændelsesstyring og sagsstyring ofte kræver korrekte aktivdata for at løse en sag.
Hvorfor er automatisering af registrering nyttig?
Automatisering kan finde enheder på netværket, indsamle tekniske oplysninger og opdage ændringer hurtigere end manuel registrering. Den kan dog ikke altid fastslå den rette ejer, fysiske placering eller forretningsmæssige betydning. Derfor bør automatiske data valideres gennem faste kontroller.
Hvilke udfordringer møder virksomheder typisk?
De mest almindelige problemer er manglende ejerskab, dubletter, forældede oplysninger og aktiver, der aldrig er blevet registreret. Komplekse integrationer kan også skabe uklare data. Begynd derfor med få obligatoriske felter, tydelige statusser og en proces, der passer til virksomhedens hverdag.
Oversigten skal kunne bruges i praksis
IT-aktivstyring bliver først værdifuld, når den hjælper jer med konkrete beslutninger og omkostningsbesparelser. I skal kunne se, hvem der har hvilket udstyr, hvilke licenser der bruges, og hvilke enheder der kræver opdatering eller udskiftning.
Start enkelt, fastlæg ejerskab, og forbind registeret med support og sikkerhed. Brug det også i en arbejdsordre til vedligeholdelse. På den måde bliver oversigten et praktisk arbejdsredskab til sagsstyring og automatisering, ikke endnu en liste, der hurtigt bliver forældet.