Introdução

Quando se fala em inventário de TI, é comum imaginar uma planilha com computadores, notebooks, impressoras, servidores e outros equipamentos.

Esse controle é importante, mas limitar o inventário a uma lista de ativos é desperdiçar uma quantidade significativa de informação.

Um inventário bem estruturado pode ajudar a responder perguntas que interessam diretamente à gestão: quantos equipamentos estão em uso, quem é responsável por cada ativo, onde ele está, qual é sua configuração, qual sua situação e quais ativos precisam de atenção.

O NIST Cybersecurity Framework 2.0 trata a gestão de ativos como parte da compreensão dos riscos de segurança e prevê a manutenção de inventários de hardware, software, serviços e sistemas, além da gestão desses ativos ao longo de seus ciclos de vida.[1]

Isso muda a perspectiva.

O inventário deixa de ser apenas um cadastro utilizado pela equipe técnica e passa a ser uma fonte de informação para decisões sobre segurança, custos, suporte, compras, planejamento e continuidade.

2. O inventário como fonte de informação para a gestão

Saber que uma empresa possui 200 computadores é uma informação. Saber quais são esses computadores é outra.

Um inventário útil pode reunir informações como identificador interno, número de série, fabricante, modelo, configuração, localização, usuário responsável, departamento, situação do equipamento, data de aquisição, garantia e histórico de movimentações.

Dependendo da realidade da organização, também podem fazer parte desse controle servidores, equipamentos de rede, dispositivos móveis, ativos de IoT, softwares, serviços em nuvem e outros recursos tecnológicos.

O CIS Control 1 recomenda manter um inventário detalhado e atualizado dos ativos corporativos, abrangendo dispositivos de usuários, equipamentos de rede, servidores, dispositivos IoT e ativos conectados física, virtual ou remotamente, inclusive em ambientes de nuvem.[2]

O valor desse inventário está justamente na possibilidade de relacionar o ativo ao contexto em que ele existe.

Não basta saber que existe um notebook. É útil saber quem o utiliza, onde está, qual sua configuração, se está autorizado, qual software está instalado e qual é sua situação dentro do ciclo de vida.

Essa informação pode apoiar diferentes áreas da empresa. A equipe de suporte ganha contexto para atender o usuário. Compras consegue enxergar necessidades. A gestão pode avaliar investimentos. Segurança consegue identificar ativos que precisam de proteção ou correção.

O inventário registra o que a empresa possui. A gestão começa quando esses dados passam a explicar a situação desses ativos.

3. Do inventário operacional para a tomada de decisão

Imagine uma empresa com 250 computadores.

O número, sozinho, não indica se o parque está adequado.

Agora imagine que o inventário mostre que 35 equipamentos estão fora da garantia, 28 possuem configuração abaixo do padrão atual, 12 estão sem usuário definido, 8 permanecem armazenados sem utilização e outros estão próximos do fim de sua vida útil.

A informação passa a ter outro valor.

Com esses dados, a TI pode priorizar substituições, estimar investimentos, identificar equipamentos que podem ser reaproveitados e apresentar à gestão uma necessidade de orçamento baseada em evidências.

O mesmo raciocínio vale para software. Um inventário pode ajudar a identificar versões utilizadas, softwares autorizados, aplicações sem uso e situações que exigem revisão de licenciamento. O CIS também possui um controle específico para a manutenção de inventário de software, com informações como nome, fabricante, versão, finalidade e quantidade de licenças, quando aplicável.[3]

É nesse ponto que o inventário deixa de ser apenas operacional.

Ele passa a conversar com orçamento, compras, segurança, suporte, auditoria e planejamento.

Um bom inventário também pode ajudar a responder perguntas como:

  • Quanto do parque tecnológico está próximo de precisar de substituição?
  • Quais ativos estão sem responsável definido?
  • Quais equipamentos estão fora do padrão?
  • Quais ativos críticos dependem de uma única pessoa ou fornecedor?
  • Quais recursos estão sendo pagos, mas pouco ou nunca utilizados?
  • Quais equipamentos precisam receber atenção prioritária?

Essas respostas permitem que a TI saia do argumento genérico de que precisa de recursos e passe a apresentar dados que sustentam prioridades.

A tecnologia usada para registrar essas informações pode variar. Para ambientes pequenos, uma planilha bem estruturada pode atender a uma necessidade básica. Em ambientes maiores ou mais dinâmicos, ferramentas de inventário e gestão de ativos podem automatizar parte da coleta e reduzir o trabalho manual.

O ponto principal não é a ferramenta.

É a qualidade da informação e a capacidade de utilizá-la.

4. Inventário, segurança e ciclo de vida dos ativos

Existe uma relação direta entre conhecer os ativos e conseguir protegê-los.

Um equipamento desconhecido conectado à rede, um software não autorizado ou um dispositivo que deixou de receber atualizações podem representar riscos que não aparecem quando a organização não possui uma visão confiável do ambiente.

O CIS destaca que o controle dos ativos ajuda a identificar recursos não autorizados ou não gerenciados e apoia atividades como monitoramento de segurança, resposta a incidentes, backup e recuperação.[2]

O NIST CSF 2.0 também estabelece que ativos devem ser identificados e administrados de acordo com sua importância para os objetivos da organização e sua estratégia de risco. O framework inclui ainda a gestão de hardware, software, serviços e dados ao longo de seus ciclos de vida.[1]

Isso significa que inventário não deveria ser uma fotografia tirada uma vez por ano.

Quando um equipamento entra na empresa, ele precisa ser registrado. Quando muda de usuário ou localização, essa informação precisa ser atualizada. Quando passa por manutenção, deve existir algum registro. Quando é substituído ou descartado, sua situação deve ser encerrada de forma controlada.

A ISO/IEC 19770-1 define IT Asset Management como o conjunto de infraestrutura e processos necessários para gerenciar, controlar e proteger ativos de TI durante todas as etapas do seu ciclo de vida.[4]

Essa visão é importante porque um ativo não começa a existir para a gestão somente quando chega à mesa do usuário. Ele possui uma história.

Existe uma decisão de aquisição, uma entrada no ambiente, uma utilização, possíveis mudanças, manutenção, eventual transferência e, finalmente, uma retirada.

Quanto melhor essa história estiver registrada, maior a capacidade da organização de entender custos, riscos e necessidades futuras.

Se a empresa não consegue dizer quais ativos possui, onde estão e em que situação se encontram, como pode afirmar que conhece o próprio ambiente de TI?

Conclusão

Um inventário de TI bem estruturado não é apenas uma relação de equipamentos.

Ele é uma base de informações que permite à organização conhecer melhor seu ambiente tecnológico e tomar decisões com maior segurança.

Quando associado a processos, responsáveis e atualizações constantes, o inventário pode apoiar governança, segurança da informação, planejamento, compras, suporte, controle de custos e gestão do ciclo de vida dos ativos.

Isso também muda a forma como a própria TI apresenta seu trabalho.

Em vez de dizer apenas quantos equipamentos existem, a área pode mostrar quantos estão adequados, quais precisam de substituição, onde existem riscos, quais investimentos são prioritários e quais recursos podem ser melhor aproveitados.

Uma planilha pode registrar dados. Uma ferramenta pode automatizar a coleta. Mas nenhuma dessas soluções, sozinha, transforma informação em gestão.

Essa transformação acontece quando os dados são confiáveis, atualizados e utilizados para tomar decisões.

Provocação

Imagine que amanhã sua empresa precise substituir 20% do parque tecnológico.

Você conseguiria identificar rapidamente quais equipamentos deveriam ser substituídos, por qual motivo, qual seria a prioridade e quanto aproximadamente seria necessário investir?

Se a resposta depender de procurar informações em várias planilhas, sistemas ou até perguntar para os usuários, talvez o problema não esteja somente no inventário.

Talvez esteja na forma como a organização utiliza a informação que já possui.

Inventário de TI é apenas controle ou também é gestão?

A diferença está no que fazemos com os dados.

Fontes utilizadas

Nota de transparência: este artigo contou com apoio de inteligência artificial na pesquisa, organização e revisão editorial. As fontes foram consultadas para fundamentar os conceitos de gestão de serviços, governança de tecnologia e segurança da informação. A análise, a validação e a responsabilidade final pelo conteúdo são do autor.