Skip to content

Hardware-Bestandsverwaltung

Zuletzt aktualisiert: 9. Oktober 2026

Wenn Sie nicht innerhalb weniger Minuten beantworten können, „welche Geräte Ihr Unternehmen besitzt, wo sie sich befinden und welche Software darauf läuft“, weist Ihr Prozess zur Hardware-Bestandsverwaltung eine Lücke auf. Diese Lücke führt zu Compliance-Risiken, Sicherheitslücken und verschwendeten Budgets für Geräte, die niemand ausfindig machen kann.

Dieser Leitfaden behandelt, wie Sie ein genaues IT-Hardware-Inventar aufbauen und pflegen, was Sie automatisieren sollten, wie Sie Ihr Inventarprogramm an Compliance-Rahmenwerke anpassen und wo die meisten Teams speziell bei Apple-Geräten Fehler machen.

Was die Hardware-Bestandsverwaltung umfasst

Die Hardware-Bestandsverwaltung ist der systematische Prozess der Erfassung, Dokumentation und Nachverfolgung aller physischen IT-Ressourcen über ihren gesamten Lebenszyklus hinweg – vom Zeitpunkt der Bestellung bis zur sicheren Entsorgung. Dazu gehören Laptops, Desktop-PCs, Server, Netzwerkgeräte, mobile Geräte und Peripheriegeräte.

Ein ausgereiftes Hardware-Bestandsverwaltungsprogramm erfasst:

  • Asset-Identität: Seriennummer, Modell, Hersteller, Asset-Kennzeichnung
  • Hardware-Spezifikationen: CPU, RAM, Speicherkapazität, Bildschirmgröße und alle angeschlossenen Peripheriegeräte
  • Zuweisung: Welchem Mitarbeiter oder Standort das Gerät zugewiesen ist und seit wann
  • Konfigurationsstatus: Betriebssystemversion, registrierte Profile, Verschlüsselungsstatus
  • Lebenszyklusphase: Kaufdatum, Ablauf der Garantie, geplantes Erneuerungsdatum
  • Sicherheitsstatus: Ob das Gerät zu einem bestimmten Zeitpunkt Ihre Compliance-Anforderungen erfüllt

Hier ist die Unterscheidung zwischen einer einfachen Bestandsliste und dem Hardware-Asset-Management (HAM) von Bedeutung. Eine Bestandsliste gibt Auskunft darüber, was vorhanden ist. Das Hardware-Asset-Management ergänzt dies um den Lebenszyklus und den finanziellen Kontext: Was hat es gekostet, wann muss es ersetzt werden und welches Risiko birgt es, wenn es nicht verwaltet wird?

Das Problem mit Tabellenkalkulationen und Netzwerkscans

Die meisten IT-Teams beginnen mit einer Tabellenkalkulation. Manche steigen später auf ein Netzwerk-Erkennungstool um. Beide Ansätze weisen grundlegende Einschränkungen auf.

Tabellenkalkulationen sind auf manuelle Aktualisierungen angewiesen, was bedeutet, dass sie genau einmal korrekt sind: nämlich dann, wenn jemand sie ausfüllt. In dem Moment, in dem ein Gerät an einen Remote-Mitarbeiter versandt, neu zugewiesen oder mit einem RAM-Upgrade ausgestattet wird, gerät der Datensatz aus dem Gleichgewicht. Fachleute der Branche bezeichnen die daraus resultierenden Phantom-Einträge gemeinhin als „Ghost Assets“ – Geräte, die zwar im Verzeichnis geführt werden, aber verloren gegangen sind, gestohlen wurden oder ohne Dokumentation ausgemustert wurden. Ghost Assets verzerren Ihre Planung des Erneuerungszyklus, blähen Ihre Software-Lizenzzahlen auf und schaffen ein Audit-Risiko.

Netzwerkerkennungs-Tools lösen einen Teil dieses Problems, indem sie Ihr Netzwerk scannen und verbundene Geräte automatisch erkennen. Die Grenze liegt jedoch bei den Netzwerkgrenzen. Ein Mac, der im WLAN eines Remote-Mitarbeiters zu Hause steht, oder ein Laptop, der sich seit drei Wochen nicht mehr mit dem Unternehmens-VPN verbunden hat, ist für einen Scanner unsichtbar. Da verteilte Belegschaften mittlerweile in den meisten mittelständischen und großen Unternehmen die Norm sind, übersieht eine von der Netzwerkgrenze abhängige Erkennung einen wesentlichen Teil des Gerätebestands.

Registrierungsbasierte Bestandsaufnahme vs. Erkennungsbasierte Bestandsaufnahme

Dies ist die architektonische Entscheidung, die die Obergrenze für die Qualität Ihrer Bestandsaufnahme bestimmt.

Erkennungsbasierte Tools finden Geräte, indem sie Netzwerke scannen, Active Directory abfragen oder SNMP-Endpunkte untersuchen. Sie sind nützlich, um die Infrastruktur abzubilden und nicht verwaltete Geräte zu erfassen, aber sie sind reaktiv und arbeiten in regelmäßigen Abständen. Sie erhalten eine Momentaufnahme, keine kontinuierliche Übersicht.

Die registrierungsbasierte Bestandserfassung – der Ansatz, den moderne MDM-Plattformen nutzen – schafft vom ersten Tag an einen dauerhaften, authentifizierten Kanal zwischen jedem Gerät und Ihrem Managementsystem. Jedes registrierte Gerät meldet seine Hardware-Spezifikationen, die Betriebssystemversion und den Konfigurationsstatus nach einem von Ihnen festgelegten Zeitplan – sei es alle 15 Minuten oder stündlich. Der Bestandsdatensatz ist eine Live-Datenquelle, die per Push aktualisiert wird, und kein Scan-Ergebnis.

Speziell bei Apple-Geräten schafft die Registrierung über Apple Business die verbindliche Verknüpfung zwischen der Seriennummer eines Geräts, dem Eigentumsdatensatz Ihrer Organisation und dem MDM. Sobald ein Mac oder ein iPhone zu Apple Business hinzugefügt und einem MDM zugewiesen wurde, registriert es sich auch nach einem Werksreset automatisch neu, und der Bestandsdatensatz bleibt bestehen. Um die dahinterstehenden Mechanismen zu verstehen, lesen Sie den Abschnitt „So funktioniert die Geräteverwaltung“, der eine ausführlichere Darstellung des Registrierungs- und Check-in-Zyklus enthält.

Bewährte Verfahren für die Hardware-Bestandsverwaltung

Diese Vorgehensweisen gelten unabhängig von der Größe Ihres Gerätebestands oder den von Ihnen verwendeten Tools.

1. Richten Sie eine zentrale Datenquelle ein

Wählen Sie ein System als maßgeblichen Bestandsdatensatz aus. Wenn Sie ein MDM für verwaltete Geräte und eine CMDB für Server verwenden, legen Sie fest, welches System bei widersprüchlichen Datensätzen Vorrang hat. Dokumentieren Sie diese Entscheidung. Synchronisieren Sie Daten zwischen den Systemen über eine API, anstatt Datensätze manuell zu duplizieren.

2. Automatisieren Sie die Erkennung bei der Registrierung, nicht nach einem festen Zeitplan

Jedes neue Gerät sollte automatisch in Ihr Bestandsverzeichnis aufgenommen werden, sobald es bereitgestellt wird. „Zero-Touch“-Bereitstellungsworkflows, bei denen ein Gerät direkt an einen Mitarbeiter versendet wird und sich beim ersten Start selbst konfiguriert, können gleichzeitig die Registrierung abschließen und den Bestandsdatensatz erstellen. Es gibt keinen manuellen Erfassungsschritt, den ein IT-Administrator vergessen könnte. Weitere Informationen zur praktischen Umsetzung finden Sie im Abschnitt „Zero-Touch-Bereitstellung“, in dem der Prozess ausführlich erläutert wird.

3. Verknüpfen Sie Hardware-Einträge mit der Mitarbeiteridentität

Jedes Gerät sollte einen eindeutigen Eigentümer haben. Integrieren Sie Ihr Bestandsverwaltungssystem in Ihre HR-Plattform oder Ihren Verzeichnisdienst, damit das Gerät bei Ausscheiden eines Mitarbeiters sofort zur Rücknahme markiert wird. Nicht zugewiesene Geräte nach dem Ausscheiden sind eine der Hauptursachen für „Ghost Assets“ und das Risiko von Datenlecks.

4. Garantie- und Erneuerungstermine proaktiv nachverfolgen

Apple gewährt in der Regel ein Jahr Hardware-Garantie, die mit AppleCare verlängert werden kann. Wenn Sie die Ablaufdaten der Garantien in Ihrem Bestandsverwaltungssystem nicht nachverfolgen, zahlen Sie Reparaturen, die eigentlich abgedeckt sein sollten, aus eigener Tasche und reagieren auf Hardwareausfälle, anstatt Ersatzbeschaffungen zu planen. Richten Sie automatische Benachrichtigungen 90 Tage vor Ablauf der Garantie sowie zu dem Zeitpunkt ein, an dem ein Gerät Ihren festgelegten Erneuerungsschwellenwert erreicht (üblicherweise 3 bis 4 Jahre bei Laptops).

5. Erfassen Sie den Konfigurationsstatus, nicht nur die Hardware-Details

Ein Gerät, das zwar in Ihrem Bestandsverzeichnis geführt wird, auf dem jedoch ein Betriebssystem am Ende seines Lebenszyklus läuft, bei dem FileVault deaktiviert ist oder bei dem Ihre Sicherheitsprofile fehlen, stellt ein wesentlich anderes Risiko dar als ein vollständig konformes Gerät. Ihr Bestandsverwaltungssystem sollte neben der Hardware-Identität auch den Konfigurationsstatus anzeigen, damit Sie auf beides reagieren können.

6. Richten Sie Workflows zur Fernüberprüfung ein

Bei verteilten Teams ist eine physische Überprüfung der Geräte nicht möglich. Richten Sie Überprüfungsworkflows ein, bei denen Mitarbeiter die Seriennummern der Geräte beim Onboarding und in festgelegten Abständen bestätigen müssen, oder nutzen Sie MDM-Check-in-Daten als Überprüfungsmechanismus. MDM-registrierte Geräte melden ihre Seriennummer und Hardware-Spezifikationen automatisch, sodass Sie sich bei zentralen Bestandsdaten nicht auf die Selbstauskunft der Mitarbeiter verlassen müssen.

7. Dokumentieren Sie Ihren Entsorgungsprozess

Die Außerbetriebnahme ist der Schritt, den die meisten Teams nur unzureichend dokumentieren. Ein Gerät, das Ihren Besitz verlässt, ohne dass eine Entsorgungsmaßnahme erfasst wurde, stellt ein offenes Compliance-Risiko dar. Erfassen Sie mindestens Folgendes: Wer hat die Entsorgung genehmigt, welche Methode zur Datenlöschung wurde verwendet (die NIST-800-88-Richtlinien dienen hier als Standardreferenz), das Datum sowie entweder die Zertifizierung des Recyclingunternehmens oder die Vernichtungsbescheinigung.

Hardware-Bestandsverwaltung und Compliance-Rahmenwerke

Die Verwaltung des Hardware-Bestands wird in mehreren Compliance-Rahmenwerken ausdrücklich erwähnt, anhand derer IT-Teams üblicherweise geprüft werden.

NIST CSF 2.0 ordnet das Asset-Management direkt der Funktion „Identifizieren“ zu. Die Kontrollmaßnahme ID.AM-01 verlangt, dass „Bestandslisten der von der Organisation verwalteten Hardware geführt werden“. Auditoren suchen nach Nachweisen dafür, dass Ihr Bestand aktuell, vollständig und systematisch gepflegt ist – und nicht nach einer Tabellenkalkulation, die zuletzt vor sechs Monaten aktualisiert wurde. Exportierbare Gerätebestandsberichte mit Zeitstempeln dienen als direkte Nachweise für diese Kontrollmaßnahme.

CIS Controls v8 stuft „Bestandsaufnahme und Kontrolle von Unternehmensressourcen“ als Kontrolle 1 ein, die grundlegende Kontrolle, von der alles andere abhängt. Die CIS-Benchmarks für macOS enthalten spezifische Konfigurationsanforderungen, die – sofern sie über MDM durchgesetzt und im Bestandsstatus widergespiegelt werden – als Compliance-Nachweis gelten.

SOC-2-Typ-II-Prüfer untersuchen, ob Ihre Prozesse zur Bestandsverwaltung über den Prüfungszeitraum hinweg konsistent angewendet werden. Kontinuierliche MDM-Check-in-Daten, die zeigen, dass jedes verwaltete Gerät seinen Konfigurationsstatus während des gesamten Zeitraums gemeldet hat, erfüllen die Anforderung an die Konsistenz besser als periodische Scans.

ISO 27001 Anhang A.8.1 (Bestandsaufnahme und Eigentumsverhältnisse) verlangt eine dokumentierte Zuordnung aller Bestandsgegenstände zu einem Eigentümer. Wenn Ihre MDM-Aufzeichnungen die Zuordnung eines Geräts zu einem namentlich genannten Benutzer mit Zeitstempel enthalten, dient dieser Eintrag als Nachweis der Eigentumsverhältnisse.

Die praktische Konsequenz: Ihr Bestandsverwaltungssystem sollte in der Lage sein, auf Abruf exportierbare, mit einem Zeitstempel versehene Nachweise zu generieren. Wenn ein Auditor nach Ihrem Hardware-Bestandsverzeichnis fragt, sollte die Antwort ein Bericht sein, den Sie in zwei Minuten erstellen können – und kein Prozess, der zwei Wochen dauert.

Apple-spezifische Herausforderungen bei der Hardware-Bestandsaufnahme

Generische ITAM-Tools wurden in erster Linie für Windows-Umgebungen entwickelt. Apple-Hardware bringt spezifische Herausforderungen mit sich, die diese Tools nur oberflächlich behandeln oder gänzlich außer Acht lassen.

Erstens unterscheidet sich die Struktur der Hardware-Identifikatoren bei Apple. Apple-Geräte verwenden Seriennummern als primären Identifikator, aber Apple Business verknüpft diese Seriennummern auf der Ebene der Lieferkette mit Ihrem Unternehmenskonto. Ein Gerät, das über einen autorisierten Apple-Händler oder direkt bei Apple gekauft wurde, kann bereits vor dem Versand automatisch mit Ihrem MDM verknüpft werden. Das bedeutet, dass es am Schreibtisch eines Mitarbeiters ankommen und sich selbst registrieren kann, ohne dass die IT-Abteilung es physisch in die Hand nehmen muss.

Zweitens sind die technischen Spezifikationen der Apple-Hardware für die Softwarekompatibilität und die Leistungsplanung von Bedeutung, was generische Bestandsverwaltungssysteme nicht ausreichend erfassen. Der Unterschied zwischen einem M2 MacBook Pro und einem M4 MacBook Pro ist nicht nur eine Bezeichnung: Er beeinflusst, welche Versionen bestimmter Unternehmenssoftware nativ laufen, welche Virtualisierungsoptionen verfügbar sind und ob ein Gerät die von Ihrer Sicherheitsrichtlinie geforderte Betriebssystemversion ausführen kann.

Drittens sind die Sicherheitsfunktionen der Apple-Plattform (Secure Enclave, System Integrity Protection, FileVault und Activation Lock) Statusangaben, die im Bestandsverzeichnis erfasst werden sollten, da sie sowohl die Sicherheitslage als auch Ihre Fähigkeit, ein Gerät wiederherzustellen oder neu bereitzustellen, direkt beeinflussen. Ein Mac mit einer Aktivierungssperre, die an die persönliche Apple-ID eines ehemaligen Mitarbeiters gebunden ist, ist praktisch unbrauchbar, wenn Sie die Verknüpfung mit der verwalteten Apple-ID nicht korrekt deaktiviert haben. Das ist ein Gerät in Ihrem Bestand, das nicht funktionsfähig ist, und ohne Apple-spezifische Verwaltungstransparenz wissen Sie das möglicherweise erst, wenn Sie versuchen, es erneut bereitzustellen.

Für einen tieferen Einblick in die Mechanismen der Apple-Geräteverwaltung, einschließlich der Frage, wie Überwachung und deklarative Geräteverwaltung beeinflussen, welche Daten einem MDM zur Verfügung stehen, behandelt dieser Artikel die Besonderheiten auf Plattformebene.

Wie Iru das Hardware-Bestandsmanagement angeht

Iru wurde als „Apple-first“-Plattform entwickelt, was bedeutet, dass die Hardware-Bestandsaufnahme ein Nebenprodukt der Registrierung ist und kein separat darüber geschichteter Prozess.

Wenn sich ein Gerät bei Iru registriert, meldet der MDM-Kanal sofort die vollständigen Hardware-Spezifikationen: Seriennummer, Modellkennung, Chip-Architektur, RAM, Speicherplatz, Bildschirmauflösung, macOS- oder iOS-Version sowie die Anzahl der Ladezyklen bei unterstützten Geräten. Diese Daten werden in den Gerätedatensatz übernommen, ohne dass ein Agent installiert, Daten manuell eingegeben oder ein Netzwerkscan durchgeführt werden muss. Die Bestandsaufnahme wird in dem Moment erstellt, in dem das Gerät unter Verwaltung gestellt wird.

Für Compliance-Teams unterstützt Iru exportierbare Hardware-Bestandsberichte mit Zeitstempeln, die direkt den Nachweis-Anforderungen von NIST CSF 2.0 ID.AM-01 entsprechen. Der Export umfasst Geräteidentität, Zuordnung, Hardware-Spezifikationen und den Zeitpunkt der letzten Überprüfung, wodurch Auditoren die gesuchten Nachweise erhalten, ohne dass ein individueller Bericht erstellt werden muss.

Über die grundlegende Bestandsaufnahme hinaus enthalten die Gerätedatensätze von Iru den Konfigurationsstatus, der aus Blueprint-Zuweisungen abgeleitet wird. Wenn ein Gerät registriert ist, aber die zugewiesenen Sicherheitsprofile noch nicht erhalten hat, wird diese Lücke im Dashboard angezeigt. Das bedeutet, dass Sie nicht nur nachverfolgen, welche Hardware vorhanden ist, sondern auch, ob sich diese Hardware in dem von Ihrer Richtlinie geforderten Konfigurationsstatus befindet.

Gerätevertrauenssignale in Iru verknüpfen den Bestandsstatus in Echtzeit mit dem Sicherheitsstatus. Ein Gerät, das nicht mehr den Compliance-Anforderungen entspricht (FileVault deaktiviert, Betriebssystemversion unterhalb der Mindestanforderungen, erforderliches Profil entfernt), wird in derselben Oberfläche angezeigt, in der Sie den Gerätebestand verwalten, sodass die Behebung direkt erfolgen kann und kein separater Workflow erforderlich ist.

Für Teams, die Zero-Touch-Bereitstellungen durchführen, funktioniert die Pipeline von der Registrierung bis zum Bestandsaufnahme durchgängig: Ein Gerät wird zu Apple Business hinzugefügt, Iru zugewiesen, an einen Mitarbeiter versandt, und sobald der Mitarbeiter die Einrichtung abgeschlossen hat, befindet sich das Gerät bereits in Ihrem Bestand – mit vollständigen Hardware-Details und einem Compliance-Status. Es ist kein Eingreifen der IT erforderlich.

Die Wahl des richtigen Ansatzes für Ihre Apple-Flotte

Die Qualität der Hardware-Bestandsverwaltung hängt von der Architektur Ihres Bestandsverwaltungssystems ab, nicht von der Größe Ihres Teams oder Ihrem Budget. Die wichtigsten Entscheidungen:

Bei reinen Apple-Flotten oder Flotten, in denen Apple-Geräte vorherrschen, bietet ein MDM-nativer Bestandsansatz eine bessere Datentiefe und weniger Fehlerquellen als die Überlagerung mit einem separaten ITAM-Tool. Der Registrierungskanal ist stets aktiv; Netzwerkscans hingegen nicht.

Bei gemischten Geräteflotten benötigen Sie wahrscheinlich beides: MDM für verwaltete Endgeräte und ein Erkennungstool für die Netzwerkinfrastruktur und nicht verwaltete Geräte. Der entscheidende Schritt besteht darin, festzulegen, welches System maßgeblich ist, und einen Abgleichprozess zwischen beiden Systemen zu etablieren.

Im Hinblick auf die Compliance-Bereitschaft sollten Sie Systemen Vorrang einräumen, die exportierbare, mit Zeitstempel versehene Nachweise generieren. Ein ansprechendes Dashboard, das keine datierte CSV-Datei für einen Prüfer erstellen kann, erfüllt die Anforderungen an die Nachweispflicht nicht.

Bei verteilten Belegschaften ist die registrierungsbasierte Bestandserfassung der einzige Ansatz, der Ihnen eine zuverlässige Abdeckung bietet. Die netzwerkbasierte Erkennung kann keine Geräte erreichen, die sich nicht in Ihrem Netzwerk befinden.

Wenn Ihr Team Apple-Geräte verwaltet und sehen möchte, wie die registrierungsbasierte Bestandserfassung in der Praxis funktioniert, fordern Sie eine Demo von Iru an, um die Funktionen für Gerätedaten, Compliance-Berichte und den Export von Nachweisen unter Berücksichtigung Ihrer spezifischen Geräteflottengröße und Compliance-Anforderungen durchzugehen.

FAQs

What is hardware inventory management?

Hardware inventory management is the process of systematically tracking every physical IT asset an organization owns, including laptops, desktops, servers, mobile devices, and networking equipment. It covers the full lifecycle from procurement through disposal, and typically includes asset identity, hardware specs, ownership assignment, configuration state, warranty status, and compliance posture.

How is hardware inventory different from hardware asset management?

Hardware inventory is the act of recording what exists. Hardware asset management (HAM) adds lifecycle and financial context: what each asset costs, what its depreciation schedule is, when it should be refreshed, and what risk it poses if unmanaged. Most mature IT programs do both, using the inventory record as the foundation for asset management decisions.

What compliance frameworks require hardware inventory?

NIST CSF 2.0 (control ID.AM-01), CIS Controls v8 (Control 1), SOC 2 Type II, ISO 27001 (Annex A.8.1), and HIPAA all include requirements that directly or indirectly require documented hardware inventory. The specific evidence artifacts auditors expect vary by framework, but all require that inventories are current, complete, and systematically maintained.

What are ghost assets in IT hardware inventory?

Ghost assets are devices that appear in your inventory records but no longer exist in your environment, either because they were lost, stolen, retired without documentation, or reallocated without updating the record. Ghost assets inflate software license counts, skew refresh cycle planning, and create audit liability. Automated, enrollment-based inventory systems reduce ghost assets by removing the manual update steps where drift typically occurs.

How do you track hardware inventory for remote employees?

Network discovery tools cannot reliably track devices used by remote employees because those devices are rarely on a network the tool can scan. MDM enrollment-based inventory is the more reliable approach: enrolled devices report their hardware specs and configuration state directly to the MDM server on a regular check-in schedule, regardless of network location. This provides continuous visibility without requiring VPN connectivity or IT physical access to the device.

What data should a hardware inventory record include?

At minimum: serial number, model, manufacturer, asset tag, assigned user or location, purchase date, warranty expiration date, OS version, and last inventory update timestamp. A more complete record also includes chip architecture, RAM, storage capacity, encryption status, MDM enrollment status, active configuration profiles, and planned refresh date. For compliance purposes, the record should include enough detail to satisfy the asset identification requirements of whichever frameworks you're audited against.

Iru in Aktion erleben

Entdecken Sie, warum sich Tausende von Teams für Iru entscheiden

Mit dem Absenden dieses Formulars stimme ich der Datenschutzrichtlinie von Iru zu und willige ein, von Iru bezüglich seiner Produkte und Dienstleistungen kontaktiert zu werden.

Bleiben Sie auf dem Laufenden

Irus zweiwöchentliche Sammlung von Artikeln, Videos und Forschungsergebnissen, um IT- und Sicherheitsteams einen Vorsprung zu verschaffen.