Direct naar de inhoud
AMPthilly-startpagina
Aan de slag
Compliance en audit

Wat is een assetmanagementbeleid?

Wat een assetmanagementbeleid is, welke onderdelen het moet bevatten, hoe je er een opstelt, een template die je kunt overnemen, en de ISO-normen erachter.

AMPthilly Bijgewerkt

Een assetmanagementbeleid is een document dat de regels vastlegt voor hoe een organisatie assets aanschaft, registreert, gebruikt, onderhoudt en afvoert.

Een asset management policy is een document dat de regels vastlegt voor hoe een organisatie assets aanschaft, registreert, gebruikt, onderhoudt en afvoert - van laptops en gereedschap tot voertuigen en machines. Het is het regelboek achter het assetregister: het register zegt wat u bezit, het beleid zegt hoe dat bezit hoort te worden beheerd. Dagelijkse gebruiksregels voor medewerkers staan meestal in een begeleidend acceptable use policy, terwijl afhandeling aan het einde van de levensduur voor IT-apparatuur overgaat naar een ITAD-proces.

Wat u gaat leren

Wat het beleid moet bevatten

Een werkbaar beleid dekt de hele levenscyclus, kort samengevat:

  • Doel en intentie - een of twee regels over waarom het beleid bestaat en wat het beoogt te bereiken. Dit is meestal sectie één, en het verankert alles eronder.
  • Reikwijdte - wat als traceerbare asset telt (vaak een waardedrempel plus categorieën zoals data-dragende of veiligheidskritische apparatuur), en wat bewust buiten scope valt.
  • Definities - heldere betekenissen voor de begrippen die u gebruikt (“asset”, “houder”, “afvoer”, “activeren”), zodat twee lezers dezelfde regel niet op twee manieren kunnen uitleggen.
  • Aanschaf - wie aankopen mag goedkeuren, hoe nieuwe items worden geregistreerd, gelabeld en toegewezen.
  • Bewaring en gebruik - hoe assets worden uitgeleend, overgedragen en teruggebracht; wie verantwoordelijk is voor een item tussen overdrachten.
  • Onderhoud - verwachtingen voor inspectie en service, en hoe defecten worden gemeld.
  • Afvoer - wanneer een asset wordt buiten gebruik gesteld, wie dat goedkeurt, hoe data sanitization wordt afgehandeld voor alles wat data opslaat, en welk bewijs wordt bewaard, zoals een certificate of destruction.
  • Rollen en uitzonderingen - wie het beleid beheert, wie het handhaaft, en hoe afwijkingen worden goedgekeurd in plaats van geïmproviseerd.

Een assetmanagementbeleid opstellen (stap voor stap)

U hebt geen consultant nodig om de eerste versie te schrijven. Werk deze lijst af en u hebt in een middag een bruikbaar concept:

  1. Koppel het aan een doel. Schrijf eerst de doelstelling - “een nauwkeurig dossier bijhouden van wat we bezitten, controleren wie het in beheer heeft, en het veilig afvoeren”. Elke regel hieronder hoort dat doel te dienen.
  2. Bepaal de reikwijdte en een waardedrempel. Geef aan welke assettypen erin (en eruit) vallen, en stel een geldbedrag als drempel in zodat mensen weten of een toetsenbord van 30 euro wordt geregistreerd.
  3. Schrijf de definities. Pin dubbelzinnige begrippen vast voordat ze tot discussie leiden. Een gedeelde woordenschat is wat het beleid handhaafbaar houdt.
  4. Wijs rollen en één eigenaar toe. Benoem wie aankopen goedkeurt, wie de asset in beheer heeft, wie afvoert - en één persoon die eigenaar is van het beleid zelf.
  5. Dek de levenscyclus. Volg een asset van aanschaf en registratie via bewaring en onderhoud tot afvoer, met een regel in elke fase.
  6. Benoem de compliance en normen die u volgt. Verwijs naar ISO 55001, ISO 27001 of waar uw auditors ook aan toetsen, zodat het beleid bewust overkomt in plaats van geïmproviseerd.
  7. Laat het door de directie goedkeuren en versioneer het. Voeg een goedkeurder, een versienummer en een gedateerde herzieningscyclus toe. Een niet-ondertekend, ongedateerd beleid is een concept, geen beheersmaatregel.

Assetmanagementbeleid template

Er bestaat geen enkel officieel format, maar het onderstaande geraamte dekt wat de meeste auditors en raamwerken verwachten. Neem het over als inline-overzicht en schrijf een of twee regels onder elke kop - er is geen downloadbaar bestand nodig.

  • 1. Doel / intentie - waarom het beleid bestaat en wat het beheert.
  • 2. Reikwijdte - de assettypen die eronder vallen, de waardedrempel en uitsluitingen.
  • 3. Definities - de begrippen in het document, helder gedefinieerd.
  • 4. Rollen en verantwoordelijkheden - eigenaar, goedkeurders, houders, afvoerders.
  • 5. Aanschaf en registratie - goedkeuring, vastlegging en toewijzing van nieuwe assets.
  • 6. Labeling en identificatie - hoe elke asset wordt gelabeld en uniek wordt geïdentificeerd; veel teams gebruiken een asset tag of QR-label gekoppeld aan het register.
  • 7. Bewaring en gebruik - regels voor uitgifte, overdracht en retour.
  • 8. Onderhoud - inspectie, service en het melden van defecten.
  • 9. Afvoer en dataverwerking - goedkeuring voor buitengebruikstelling, data sanitization en afvoerbewijs.
  • 10. Compliance en normen - de raamwerken waaraan het beleid wordt getoetst.
  • 11. Uitzonderingen - hoe afwijkingen worden aangevraagd en goedgekeurd.
  • 12. Herziening en versiebeheer - eigenaar, versienummer, goedkeuring en herzieningsdatum.

Beleid versus strategie versus procedure

Deze woorden worden door elkaar gebruikt, maar in een volwassen assetprogramma zijn het vier verschillende documenten:

  • Beleid - het regelboek op hoofdlijnen: wat u beheert en waarom. Het is kort, stabiel en goedgekeurd door de directie.
  • Strategie - hoe u het uitvoert in de loop van de tijd: prioriteiten, budgetten, levenscyclusplanning. In ISO 55001-termen ligt dit dicht bij het Strategisch Assetmanagementplan.
  • Procedure - de stapsgewijze hoe voor afzonderlijke taken (“hoe registreer je een nieuwe laptop”, “hoe stel je een server buiten gebruik”). Procedures veranderen veel vaker dan het beleid.
  • Register - het actuele dossier waarop de andere drie inwerken - de werkelijke lijst van assets, eigenaren en historie.

Kleine organisaties voegen het beleid, de strategie en het plan vaak samen in één document en houden procedures als korte checklists. Dat is prima, zolang de regels en de dossiers met elkaar in de pas blijven lopen.

De normen erachter: ISO 55001 en ISO 27001

Een beleid in de wereld van “Compliance & audit” wordt meestal getoetst aan een benoemd raamwerk. Twee komen het vaakst voor:

  • ISO 55001 is de internationale norm voor assetmanagementsystemen, gericht op fysieke en operationele assets gedurende hun levenscyclus. De norm verwacht een gedocumenteerd assetmanagementbeleid plus een Strategisch Assetmanagementplan (SAMP) dat organisatiedoelen vertaalt naar assetbeslissingen.
  • ISO 27001 regelt informatiebeveiliging. De assetbeheermaatregelen in Annex A dekken de inventarisatie van informatie- en IT-assets, eigenaarschap, acceptabel gebruik en veilige afvoer - en dat is precies waarom een IT-assetbeleid zo vaak naast een beveiligingsbeleid staat.

U hoeft niet gecertificeerd te zijn om deze als checklist te gebruiken. De norm benoemen die uw beleid volgt is wat een auditor in staat stelt uw regels te toetsen aan een externe maatstaf, in plaats van u op uw woord te geloven.

Vaste-activa- en IT-assetbeleid: wat verandert

Dezelfde kernstructuur splitst zich in twee varianten, afhankelijk van wie het beleid bedient.

Een vaste-activabeleid is de variant voor de financiële lezer. De bepalende regel is een activeringsgrens: een item boven een vastgesteld geldbedrag, met een gebruiksduur van meer dan een jaar, wordt op de balans geactiveerd en in de loop van de tijd afgeschreven, in plaats van direct als kosten geboekt. Die ene toets stuurt afschrijvingsschema’s, fysieke inventarisatietellingen en goedkeuringen voor afboekingen, dus de drempel en de gebruiksduurregel horen vooraan te staan.

Een IT-assetmanagementbeleid behoudt de levenscyclus maar voegt de zorgen toe die met technologie meekomen: softwarelicenties en software asset management om compliant te blijven, BYOD-regels voor persoonlijke apparaten, cloud- en SaaS-abonnementen die zonder inkooporder verlengen, en een standpunt over shadow IT - de ongeautoriseerde apps en apparaten die medewerkers buiten het beleid om aanschaffen. Veilige afvoer telt hier ook zwaarder, omdat afgedankte IT-apparatuur meestal een data-bearing device is.

Waarom het in de praktijk ertoe doet

Zonder schriftelijk beleid is assetbeheer folklore: degene die altijd de laptops bestelde kent het proces, en het proces vertrekt met die persoon. Het beleid maakt gewoonten tot regels die personeelswisseling overleven, en het geeft managers iets om naar te wijzen wanneer apparatuur verdwijnt - “het beleid zegt dat retouren bij overdracht worden geregistreerd” is een veel eenvoudiger gesprek dan achteraf een standaard verzinnen. In gereguleerde omgevingen staat er nog meer op het spel: teams die hospital beds of infusion pumps volgen, hebben onderhouds- en bewaringsregels nodig die ze aan een inspecteur kunnen tonen, niet alleen goede bedoelingen.

Hoe het audits ondersteunt

Auditors - financieel, ISO of intern - testen zelden direct of uw assets goed worden beheerd. Ze testen of u doet wat uw beleid zegt. Dat maakt het beleid het ankerdocument van de audit: het definieert welke dossiers moeten bestaan, en de audit controleert of ze dat ook doen. De combinatie die standhoudt is een duidelijk beleid plus een register dat het bewijs automatisch vastlegt; in AMPthilly worden uitgiften, retouren, overdrachten en statuswijzigingen vastgelegd in de audithistorie van elke asset, zodat aantonen dat “we onze eigen afvoer- en bewaringsregels volgen” neerkomt op een filter en een export in plaats van een haastklus.

Veelgemaakte fouten

  • Schrijven voor de auditor, niet voor het personeel. Tien pagina’s formele proza die niemand leest verliest van één pagina regels die mensen daadwerkelijk volgen.
  • Geen drempelwaarde. Als het beleid niets zegt over de vraag of een toetsenbord van 30 euro een asset is, registreren mensen óf alles (en haken af) óf niets.
  • Geen definities. Sla de definitiesectie over en elke andere regel wordt onderhandelbaar, omdat twee lezers “asset” of “afvoer” verschillend zullen uitleggen.
  • Afvoer als bijzaak. De meeste beleidsdocumenten zijn sterk bij aankoop en zwak bij buiten-gebruikstelling - precies waar datarisico en afschrijvingsfouten zitten.
  • Beleid en register lopen uiteen. Als het beleid dossiers eist die het register niet kan bevatten, of het register dingen volgt die het beleid nooit noemt, verliezen beide geloofwaardigheid.
  • Geen eigenaar, goedkeuring of herzieningsdatum. Een niet-ondertekend, ongedateerd beleid zonder eigenaar is een document dat een auditor niet zal vertrouwen.

FAQ

Hoe stel je een assetmanagementbeleid op?

Begin bij een helder doel en werk daarna de levenscyclus af. Beschrijf waarom het beleid bestaat, bepaal de reikwijdte en een waardedrempel, definieer je begrippen zodat niets dubbelzinnig is, wijs één eigenaar plus ondersteunende rollen toe, schrijf de regels voor aanschaf, bewaring, onderhoud en afvoer, benoem de normen die je volgt, en sluit af met goedkeuring door de directie, een versienummer en een herzieningsdatum. Houd het bij de regels die mensen daadwerkelijk volgen, niet tien pagina’s geschreven voor een auditor.

Wat is het verschil tussen een assetmanagementbeleid en een strategie?

Het beleid is het regelboek op hoofdlijnen - wat je beheert en waarom. De strategie is hoe je het in de loop van de tijd uitvoert (prioriteiten, budgetten, levenscycli), en procedures zijn de stapsgewijze “hoe” voor afzonderlijke taken. Het assetregister is het actuele dossier waarop alle drie inwerken. Kleine organisaties voegen het beleid, de strategie en het plan vaak samen in één document; grotere houden ze gescheiden.

Wat is een vaste-activabeleid?

Een vaste-activabeleid is de financiële variant: het stelt een activeringsgrens (een geldbedrag) en een gebruiksduur van meer dan een jaar in om te bepalen wat op de balans wordt geactiveerd en afgeschreven, versus wat direct als kosten wordt geboekt. Het regelt labelen, inventarisatietellingen en afboekingen voor die hoogwaardige items.

Welke ISO-norm dekt het assetmanagementbeleid?

Er worden er twee vaak genoemd. ISO 55001 dekt managementsystemen voor fysieke en operationele assets, inclusief het beleid en het Strategisch Assetmanagementplan. ISO 27001 dekt via de assetbeheermaatregelen in Annex A de informatie- en IT-assets. Een auditor toetst je beleid aan het raamwerk dat bij je assetbestand past.

Wat moet een IT-assetmanagementbeleid bevatten?

Alles wat een algemeen beleid dekt, plus IT-specifieke zaken: softwarelicenties en software asset management, acceptabel gebruik, BYOD-regels voor persoonlijke apparaten, cloud- en SaaS-abonnementen, veilige afvoer en datavernietiging voor opslagmedia, en een standpunt over shadow IT - de ongeautoriseerde apps en apparaten die het beleid omzeilen.

Wie moet eigenaar zijn van het assetmanagementbeleid?

Eén specifieke rol, geen commissie. In kleinere organisaties is dat meestal de IT-manager, operationsmanager of financieel leider; grotere organisaties splitsen soms IT-assets en vaste activa. De eigenaar houdt het beleid actueel, beantwoordt randgevallen (“telt een monitor onder 100 euro mee?”) en is de persoon met wie een auditor spreekt. Beleid dat van iedereen is, wordt door niemand gehandhaafd.

Wat is het verschil tussen een assetmanagementbeleid en een assetregister?

Het beleid is het regelboek; het register is het dossier. Het beleid zegt wat als traceerbare asset telt, wie aankopen mag goedkeuren, hoe items worden gelabeld en hoe afvoer werkt. Het register is de actuele lijst van werkelijke assets met eigenaren, locaties en historie. Elk is zwak zonder het andere - regels waartegen niemand registreert, of dossiers zonder regels erachter.

Hoe vaak moet een assetmanagementbeleid worden herzien?

Jaarlijks is het gebruikelijke ritme, plus telkens wanneer iets wezenlijks verandert: een nieuwe assetklasse (bedrijfstelefoons, wagenpark), een regelgeving die uw apparatuur raakt, een fusie, of een auditbevinding. De herziening moet het beleid toetsen aan de werkelijkheid - als medewerkers routinematig een regel omzeilen, pas de regel aan of het gedrag, maar laat de kloof niet op papier staan.

Tools die dit makkelijker maken

Een beleid is alleen zo goed als de dossiers erachter. AMPthilly geeft u één register voor IT- en fysieke assets, met QR-labels die u scant vanuit een telefoonbrowser - geen app om te installeren - en een volledige audithistorie op elke asset die uitgiften, retouren, overdrachten, statuswijzigingen en afvoer vastlegt. Dat maakt van “we volgen ons eigen beleid” een export in plaats van een bewering. U kunt starten op het gratis abonnement (3 gebruikers, 25 assets, geen creditcard) op app.ampthilly.com.

De kern

Een assetmanagementbeleid is het regelboek dat voorkomt dat assetbeheer in het hoofd van één persoon leeft. Schrijf het vanuit een helder doel, geef het een waardedrempel, definities, benoemde rollen en een levenscyclus van aanschaf tot afvoer, toets het vervolgens aan een norm zoals ISO 55001 of ISO 27001 en laat iemand het ondertekenen. Combineer dat beleid met een register dat het bewijs automatisch vastlegt, en audits worden een filter in plaats van een brandoefening.

Gerelateerde termen

Gratis starten, geen creditcard nodig

Laat uw register het werk doen

AMPthilly geeft elk asset een eigenaar, een locatie en een geschiedenis - uitgifte en retour, printbare QR-labels, servicedesk en audittrail op één plek. Het gratis abonnement is goed voor 3 gebruikers en 25 assets, inclusief SSO en MFA.