Hoppa till innehåll
AMPthilly startsida
Kom igång
Efterlevnad och revision

Vad är en policy för inventariehantering?

Vad en policy för inventariehantering är, vilka avsnitt den bör innehålla, hur du skriver en steg för steg, en mall du kan kopiera och ISO-standarderna bakom den.

AMPthilly Uppdaterad

En policy för inventariehantering är dokumentet som sätter reglerna för hur organisationen anskaffar, registrerar, använder, underhåller och avyttrar sina tillgångar.

En policy för inventariehantering (asset management policy) är dokumentet som sätter reglerna för hur organisationen anskaffar, registrerar, använder, underhåller och avyttrar sina tillgångar - från laptops och verktyg till fordon och maskiner. Det är regelboken bakom inventarieregistret: registret säger vad du äger, policyn säger hur ägandet ska gå till. De dagliga användarreglerna för personalen bor oftast i en kompletterande policy för godtagbar användning, medan sluthanteringen av IT-utrustning lämnas över till en ITAD-process.

Det här lär du dig

Vad policyn bör innehålla

En fungerande policy täcker hela livscykeln, kortfattat:

  • Syfte och avsikt - en eller två rader om varför policyn finns och vad den ska uppnå. Det här är oftast avsnitt ett, och det förankrar allt nedanför.
  • Omfattning - vad som räknas som spårbar tillgång (ofta en värdegräns plus kategorier som databärande eller säkerhetskritisk utrustning), och vad som medvetet lämnas utanför.
  • Definitioner - tydliga betydelser för de termer du använder (“tillgång”, “innehavare”, “avyttring”, “aktivering”), så att två läsare inte kan tolka samma regel på två sätt.
  • Anskaffning - vem som får godkänna inköp, och hur nya objekt registreras, märks och tilldelas.
  • Innehav och användning - hur tillgångar lånas ut, förs över och lämnas tillbaka, och vem som ansvarar mellan överlämningarna.
  • Underhåll - förväntningar på kontroller och service, och hur fel rapporteras.
  • Avyttring - när en tillgång tas ur bruk, vem som godkänner, hur dataradering hanteras för allt som lagrar data och vilket bevis som sparas, till exempel ett destruktionsintyg.
  • Roller och undantag - vem som äger policyn, vem som tillämpar den och hur undantag godkänns i stället för att improviseras.

Hur du skriver en policy för inventariehantering (steg för steg)

Du behöver ingen konsult för att skriva den första versionen. Arbeta dig igenom den här listan så har du ett användbart utkast på en eftermiddag:

  1. Knyt den till ett syfte. Skriv målet först - “håll en korrekt förteckning över vad vi äger, kontrollera vem som har den och avyttra den på ett säkert sätt”. Varje regel nedanför bör tjäna det målet.
  2. Definiera omfattningen och en värdegräns. Ange vilka tillgångstyper som ingår (och inte), och sätt en värdegräns så att folk vet om ett tangentbord för 30 euro hålls koll på.
  3. Skriv definitionerna. Spika tvetydiga termer innan de orsakar diskussioner. Ett gemensamt ordförråd är det som håller policyn möjlig att tillämpa.
  4. Tilldela roller och en enda ägare. Namnge vem som godkänner inköp, vem som har innehavet, vem som avyttrar - och en person som äger själva policyn.
  5. Täck livscykeln. Följ en tillgång från anskaffning och registrering genom innehav, underhåll och avyttring, med en regel i varje steg.
  6. Namnge efterlevnaden och standarderna du följer. Peka på ISO 55001, ISO 27001 eller det dina revisorer stämmer av mot, så att policyn läses som genomtänkt snarare än improviserad.
  7. Skaffa godkännande från ledningen och versionshantera. Lägg till en godkännare, ett versionsnummer och en daterad översynscykel. En osignerad, odaterad policy är ett utkast, inte en kontroll.

Mall för policy för inventariehantering

Det finns inget enda officiellt format, men skelettet nedan täcker det de flesta revisorer och ramverk förväntar sig. Lyft det som en disposition direkt på plats och skriv en rad eller två under varje rubrik - ingen nedladdningsbar fil behövs.

  • 1. Syfte / avsikt - varför policyn finns och vad den styr.
  • 2. Omfattning - tillgångstyper som täcks, värdegränsen och undantag.
  • 3. Definitioner - termerna som används i dokumentet, tydligt definierade.
  • 4. Roller och ansvar - ägare, godkännare, innehavare, avyttrare.
  • 5. Anskaffning och registrering - godkännande, registrering och tilldelning av nya tillgångar.
  • 6. Märkning och identifiering - hur varje tillgång märks och får ett unikt id; många team använder en inventarieetikett eller QR-etikett kopplad till registret.
  • 7. Innehav och användning - regler för utlåning, överföring och återlämning.
  • 8. Underhåll - kontroll, service och felrapportering.
  • 9. Avyttring och datahantering - godkännande av urdrifttagning, dataradering och avyttringsbevis.
  • 10. Efterlevnad och standarder - ramverken policyn stäms av mot.
  • 11. Undantag - hur avvikelser begärs och godkänns.
  • 12. Översyn och versionshantering - ägare, versionsnummer, godkännande och översynsdatum.

Policy kontra strategi kontra rutin

De här orden används om vartannat, men i ett moget inventarieprogram är de fyra olika dokument:

  • Policy - regelboken på hög nivå: vad du hanterar och varför. Den är kort, stabil och godkänd av ledningen.
  • Strategi - hur du genomför policyn över tid: prioriteringar, budgetar, livscykelplanering. I ISO 55001-termer ligger detta nära den strategiska planen för inventariehantering.
  • Rutin - det steg-för-steg “hur” som gäller enskilda uppgifter (“hur man registrerar en ny laptop”, “hur man tar en server ur bruk”). Rutiner ändras långt oftare än policyn.
  • Register - den levande posten som de andra tre verkar på - den faktiska listan över tillgångar, ägare och historik.

Mindre organisationer slår ofta samman policy, strategi och plan till ett dokument och håller rutinerna som korta checklistor. Det är helt okej, så länge reglerna och posterna håller jämna steg.

Standarderna bakom: ISO 55001 och ISO 27001

En policy i “Compliance & audit”-världen brukar stämmas av mot ett namngivet ramverk. Två kommer upp oftast:

  • ISO 55001 är den internationella standarden för ledningssystem för inventariehantering, inriktad på fysiska och operativa tillgångar genom deras livscykel. Den förväntar sig en dokumenterad policy för inventariehantering plus en strategisk plan (SAMP) som omsätter organisationens mål till beslut om tillgångar.
  • ISO 27001 styr informationssäkerhet. Dess kontroller för tillgångshantering i bilaga A täcker förteckningen över informations- och IT-tillgångar, ägarskap, godtagbar användning och säker avyttring - vilket är varför en IT-policy för inventarier så ofta ligger bredvid en säkerhetspolicy.

Du behöver inte vara certifierad för att använda dem som en checklista. Att namnge standarden din policy följer är det som låter en revisor stämma av dina regler mot ett externt riktmärke i stället för att ta dig på orden.

Policy för anläggningstillgångar och IT: vad som ändras

Samma kärnstruktur delar sig i två varianter beroende på vem policyn tjänar.

En policy för anläggningstillgångar är ekonomiläsarens version. Dess avgörande regel är en aktiveringsgräns: ett objekt över ett visst belopp, med en nyttjandeperiod på mer än ett år, tas upp i balansräkningen och skrivs av över tid i stället för att kostnadsföras direkt. Det enda testet driver scheman för avskrivning, fysiska inventeringar och godkännanden av utrangering, så gränsen och regeln om nyttjandeperiod hör hemma längst fram.

En IT-policy för inventarier behåller livscykeln men lägger till de frågor som följer med tekniken: programvarulicenser och hantering av programvarutillgångar för att hålla efterlevnaden, BYOD-regler för privata enheter, moln- och SaaS-prenumerationer som förnyas utan en inköpsorder, och en hållning till skugg-IT - de otillåtna appar och enheter som personalen tar i bruk utanför policyn. Säker avyttring spelar större roll här också, eftersom uttjänt IT-utrustning oftast är en databärande enhet.

Varför den spelar roll i praktiken

Utan en skriven policy är inventariehanteringen muntlig tradition: personen som alltid har beställt laptoparna kan processen, och processen försvinner med den personen. Policyn gör vanor till regler som överlever personalomsättning, och ger chefer något att peka på när utrustning försvinner - “policyn säger att återlämningar registreras vid överlämningen” är ett mycket enklare samtal än att hitta på en regel i efterhand. I reglerade miljöer är insatsen högre: team som ansvarar för sjukhussängar eller infusionspumpar behöver underhålls- och ansvarsregler de kan visa upp för en inspektör, inte bara goda intentioner.

Så stödjer den revisioner

Revisorer - finansiella, ISO eller interna - testar sällan direkt om dina tillgångar hanteras väl. De testar om du gör det din policy säger. Det gör policyn till revisionens ankare: den definierar vilka poster som ska finnas, och revisionen kontrollerar att de gör det. Paret som håller är en tydlig policy plus ett register som samlar bevis automatiskt; i AMPthilly loggas utlåningar, återlämningar, överföringar och statusändringar i varje tillgångs revisionshistorik, så att bevisa “vi följer våra egna avyttrings- och ansvarsregler” handlar om ett filter och en export - inte om panik.

Vanliga misstag

  • Skriva för revisorn, inte personalen. Tio sidor formell prosa som ingen läser förlorar mot en sida regler som folk faktiskt följer.
  • Ingen tydlig omfattning. Om policyn tiger om huruvida ett tangentbord för 30 euro räknas som tillgång spårar folk antingen allt (och ger upp) eller ingenting.
  • Inga definitioner. Hoppa över avsnittet med definitioner så blir varje annan regel förhandlingsbar, eftersom två läsare tolkar “tillgång” eller “avyttring” olika.
  • Avyttring som eftertanke. De flesta policyer är starka på inköp och svaga på urdrifttagning - precis där datarisker och avskrivningsfel bor.
  • Policy och register glider isär. Om policyn kräver poster som registret inte kan hålla, eller registret spårar saker policyn aldrig nämner, tappar båda trovärdighet.
  • Ingen ägare, signering eller översynsdatum. En osignerad, odaterad policy som ingen äger är ett dokument en revisor inte litar på.

Vanliga frågor

Hur skriver du en policy för inventariehantering?

Börja från ett tydligt syfte och arbeta dig sedan ned genom livscykeln. Skriv varför policyn finns, sätt omfattningen och en värdegräns, definiera dina termer så att inget blir tvetydigt, utse en ägare plus stödjande roller, skriv reglerna för anskaffning, innehav, underhåll och avyttring, namnge de standarder du följer och avsluta med godkännande från ledningen, ett versionsnummer och ett översynsdatum. Håll den till de regler folk faktiskt följer, inte tio sidor skrivna för en revisor.

Vad är skillnaden mellan en inventariepolicy och en strategi?

Policyn är regelboken på hög nivå - vad du håller koll på och varför. Strategin är hur du genomför den över tid (prioriteringar, budgetar, livscykler), och rutinerna är det steg-för-steg “hur” som gäller enskilda uppgifter. Inventarieregistret är den levande posten som alla tre verkar på. Mindre organisationer slår ofta samman policy, strategi och plan till ett enda dokument; större håller dem åtskilda.

Vad är en policy för anläggningstillgångar?

En policy för anläggningstillgångar är den ekonomiinriktade versionen: den sätter en aktiveringsgräns (ett belopp) och en nyttjandeperiod på mer än ett år för att avgöra vad som tas upp i balansräkningen och skrivs av, kontra vad som kostnadsförs direkt. Den styr märkning, inventeringar och utrangeringar för de mer värdefulla objekten.

Vilken ISO-standard täcker policy för inventariehantering?

Två brukar nämnas. ISO 55001 täcker ledningssystem för fysiska och operativa tillgångar, inklusive policyn och den strategiska planen för inventariehantering. ISO 27001 täcker, genom sina kontroller för tillgångshantering i bilaga A, informations- och IT-tillgångar. En revisor stämmer av din policy mot det ramverk som passar din tillgångsbas.

Vad ska en IT-policy för inventarier innehålla?

Allt en allmän policy täcker, plus IT-specifika frågor: programvarulicenser och hantering av programvarutillgångar, godtagbar användning, BYOD-regler för privata enheter, moln- och SaaS-prenumerationer, säker avyttring och dataradering för lagringsmedier samt en hållning till skugg-IT - de otillåtna appar och enheter som kringgår policyn.

Vem ska äga policyn för inventariehantering?

En namngiven roll, inte en kommitté. I mindre organisationer är det vanligtvis IT-chefen, driftschefen eller den ekonomiansvariga; större organisationer kan skilja IT-utrustning från anläggningstillgångar. Ägaren håller policyn aktuell, avgör gränsfallen (“räknas en skärm för under 100 euro?”) och är den som revisorn pratar med. En policy som ägs av alla tillämpas av ingen.

Vad är skillnaden mellan policyn och inventarieregistret?

Policyn är regelboken; registret är själva listan. Policyn säger vad som räknas som spårbar tillgång, vem som får godkänna inköp, hur saker märks och hur avyttring går till. Registret är den levande förteckningen över faktiska tillgångar med ägare, platser och historik. Var och en är svag utan den andra - regler som ingen registrerar mot, eller poster utan regler i ryggen.

Hur ofta ska policyn ses över?

En gång om året är vanlig rytm, plus när något väsentligt ändras: en ny tillgångstyp (företagstelefoner, en fordonsflotta), nya regler som rör din utrustning, en sammanslagning eller en revisionsanmärkning. Översynen bör jämföra policyn med verkligheten - kringgår personalen rutinmässigt en regel, rätta regeln eller beteendet, men låt inte policyn fortsätta påstå något som inte stämmer.

Verktyg som gör det här enklare

En policy är bara så bra som posterna bakom den. AMPthilly ger dig ett register för både IT-tillgångar och fysiska tillgångar, med QR-etiketter som du skannar från en mobilwebbläsare - ingen app att installera - och en fullständig revisionshistorik på varje tillgång som loggar utlåningar, återlämningar, överföringar, statusändringar och avyttring. Det gör “vi följer vår egen policy” från ett påstående till en export. Du kan börja på gratisplanen (3 användare, 25 tillgångar, inget kort) på app.ampthilly.com.

Slutsatsen

En policy för inventariehantering är regelboken som hindrar inventariehanteringen från att leva i en enda persons huvud. Skriv den från ett tydligt syfte, ge den en värdegräns, definitioner, namngivna roller och en livscykel från anskaffning till avyttring, stäm sedan av den mot en standard som ISO 55001 eller ISO 27001 och låt någon godkänna den. Para ihop policyn med ett register som registrerar bevisen automatiskt, så blir revisioner ett filter snarare än en brandkårsutryckning.

Relaterade termer

Kom igång gratis - inget kort krävs

Låt registret göra jobbet

AMPthilly ger varje tillgång en ägare, en plats och en historik - utlåning och återlämning, utskrivbara QR-etiketter, servicedesk och revisionslogg på ett ställe. Gratisplanen täcker 3 användare och 25 tillgångar - SSO och MFA ingår.