
Gestão de Ativos de TI: Guia para Empresas
Aprenda a estruturar a gestão de ativos de TI, do inventário ao descarte, com critérios, métricas, segurança e um plano prático completo de 90 dias.
Gestão de ativos de TI: por onde começar
Gestão de ativos de TI é a disciplina que mantém uma visão confiável do que a empresa possui, utiliza, contrata e precisa proteger ao longo de todo o ciclo de vida. Ela abrange notebooks, servidores, equipamentos de rede, dispositivos móveis, recursos de nuvem, aplicações instaladas, licenças e serviços SaaS. Na prática, responde a perguntas essenciais: quais ativos existem, quem é responsável por eles, onde estão, a que processo dão suporte, quanto custam, qual é seu estado de segurança e quando devem ser renovados ou retirados.
Uma planilha inicial pode ajudar, mas não resolve o problema sozinha. O objetivo não é apenas contar equipamentos: é criar um processo contínuo, com fontes definidas, responsáveis, critérios de qualidade e reconciliação. Sem isso, o inventário envelhece rapidamente e decisões de orçamento, segurança e continuidade passam a se apoiar em dados incompletos.
O CIS Control 1 recomenda gerenciar ativamente os ativos conectados à infraestrutura, inclusive dispositivos de usuário, rede, IoT, servidores e recursos em nuvem. Já o CIS Control 2 aplica a mesma lógica ao software autorizado. Essas duas frentes formam uma base prática para estruturar a gestão de ativos de TI.
Inventário não é o mesmo que ITAM ou CMDB
Os termos costumam ser usados como sinônimos, mas têm finalidades diferentes:
- Inventário de ativos de TI registra itens e atributos mínimos, como identificador, modelo, usuário, localização e status.
- ITAM, ou IT Asset Management, governa custos, riscos, contratos, responsabilidades e ciclo de vida dos ativos.
- CMDB, ou banco de dados de gerenciamento de configuração, representa itens de configuração e suas relações com serviços, aplicações e dependências técnicas.
Uma empresa pode iniciar com um inventário consistente sem implantar uma CMDB completa. A CMDB passa a fazer mais sentido quando é necessário analisar impacto de mudanças, incidentes ou indisponibilidades: por exemplo, descobrir quais aplicações e áreas seriam afetadas pela falha de um servidor ou de uma conexão.
A norma ISO/IEC 19770-1:2017, confirmada como atual pela ISO em 2024, define requisitos para um sistema de gestão de ativos de TI aplicável a organizações de diferentes portes. Isso reforça um princípio importante: ITAM não é um produto específico, mas um sistema de gestão composto por processos, pessoas, informação e tecnologia.
O que deve entrar no escopo
O escopo precisa refletir o ambiente real, não apenas os bens registrados pela contabilidade. Considere, no mínimo:
- computadores, notebooks, celulares, tablets e periféricos relevantes;
- servidores físicos, máquinas virtuais e dispositivos de rede;
- equipamentos de segurança, impressão, videoconferência e IoT;
- sistemas operacionais, aplicativos instalados e componentes licenciados;
- assinaturas SaaS, contas administrativas e contratos de suporte;
- recursos de nuvem, como instâncias, bancos, volumes, endereços e serviços gerenciados;
- garantias, contratos, licenças e datas de renovação;
- ativos armazenados, em manutenção, emprestados ou em descarte.
Nem todo item precisa do mesmo nível de detalhe. Um equipamento que processa dados pessoais ou sustenta uma operação crítica exige atributos e controles mais rigorosos do que um periférico de baixo risco. A classificação deve combinar criticidade para o negócio, exposição, custo, sensibilidade dos dados e dificuldade de reposição.
Quais campos tornam o cadastro útil
Um registro só gera valor se permitir decisões. Um conjunto mínimo costuma incluir:
- identificador único e categoria;
- fabricante, modelo, número de série ou identificador técnico;
- proprietário do processo e responsável operacional;
- usuário, unidade, localização ou conta de nuvem;
- serviço de negócio, aplicação ou ambiente relacionado;
- status: solicitado, em estoque, ativo, em manutenção, bloqueado ou retirado;
- criticidade e classificação da informação tratada;
- data de aquisição, entrada em operação, garantia e fim de suporte;
- fornecedor, contrato, centro de custo e condição de licença;
- controles relevantes, como criptografia, gerenciamento, proteção de endpoint e atualização;
- origem do dado e data da última verificação.
O campo “última verificação” é decisivo. Sem ele, não há como distinguir um dado confirmado de um registro abandonado. Também é útil indicar a fonte considerada autoritativa para cada atributo: compras pode ser a fonte do custo; recursos humanos, da relação entre pessoa e área; uma solução de gerenciamento de dispositivos, da configuração técnica; e o provedor de nuvem, dos recursos ativos.
Como construir uma fonte confiável
Um inventário robusto não depende de uma única descoberta automática. Ele reconcilia fontes que enxergam partes diferentes do ambiente:
- compras e financeiro mostram aquisições, contratos e centros de custo;
- recursos humanos informa admissões, mudanças e desligamentos;
- MDM, EDR e diretórios identificam dispositivos e usuários ativos;
- ferramentas de rede encontram equipamentos conectados;
- consoles de nuvem e SaaS revelam recursos, contas e assinaturas;
- service desk registra entrega, transferência, manutenção e devolução;
- varreduras de vulnerabilidade ajudam a encontrar ativos desconhecidos.
O NIST SP 800-53 Rev. 5 inclui, no controle CM-8, a manutenção de inventário de componentes do sistema. A ideia prática é que o cadastro seja suficientemente preciso, atualizado e detalhado para apoiar gestão de configuração e segurança.
Defina regras de reconciliação
Quando duas fontes discordarem, a equipe precisa saber qual prevalece e como tratar a exceção. Um notebook pode estar atribuído a uma pessoa no service desk, mas aparecer com outro usuário no MDM. Isso não deve ser sobrescrito silenciosamente: deve gerar uma pendência com responsável e prazo.
Crie também regras para duplicidades, identificadores ausentes e registros órfãos. Número de série, identificador do agente, ID do recurso em nuvem e etiqueta patrimonial podem coexistir, mas um identificador interno estável deve unir o histórico do ativo.
O ciclo de vida da gestão de ativos de TI
O processo deve acompanhar o ativo do pedido à retirada:
1. Solicitar e aprovar
Defina catálogo, padrão técnico, justificativa, orçamento e aprovadores. A padronização reduz variações, facilita suporte e melhora o poder de negociação.
2. Adquirir e registrar
O cadastro deve nascer antes da entrega ao usuário. Registre contrato, garantia, licença, proprietário e finalidade. Em recursos de nuvem, exija tags mínimas, como responsável, ambiente, projeto e centro de custo.
3. Configurar e atribuir
Associe o ativo à pessoa ou serviço, aplique configurações seguras e registre aceite. Para endpoints, isso pode incluir criptografia, gerenciamento centralizado, proteção contra ameaças e política de atualização.
4. Operar, manter e transferir
Mudanças de usuário, área, localização, configuração ou criticidade precisam atualizar o registro. Manutenção, incidentes e trocas devem preservar o histórico.
5. Retirar e descartar
Remova acessos, revogue certificados, encerre assinaturas, apague dados de forma adequada e registre destino e evidência. A baixa contábil não substitui a sanitização nem o encerramento técnico.
Esse fluxo se conecta diretamente à governança e compliance, porque esclarece responsabilidades, produz evidências e reduz exceções não tratadas.
Como tratar ativos não autorizados
Ativo desconhecido não é apenas um problema de organização. Pode ser um dispositivo sem atualização, um software sem licença, uma conta SaaS criada fora do processo ou um recurso de nuvem sem responsável. O CIS Control 1 orienta identificar ativos não autorizados e removê-los, negar acesso remoto ou colocá-los em quarentena.
O tratamento deve seguir uma rotina:
- detectar e registrar a evidência;
- confirmar se o item é legítimo e identificar o responsável;
- avaliar risco, dados acessados e exposição;
- regularizar, isolar ou remover;
- corrigir a causa que permitiu a entrada fora do processo.
Para software, combine catálogo permitido, descoberta, controle de instalação e revisão de licenças. Bloquear sem entender a necessidade pode interromper o trabalho; permitir tudo cria risco técnico, jurídico e financeiro. A decisão precisa considerar finalidade, fornecedor, vulnerabilidades, permissões e alternativas aprovadas.
Ativos de nuvem e SaaS exigem outra cadência
Recursos em nuvem podem nascer e desaparecer em minutos. Tentar cadastrar manualmente cada componente efêmero torna o processo inviável. A abordagem mais útil é automatizar a coleta e governar os elementos duráveis: contas, projetos, assinaturas, serviços, responsáveis, tags, políticas e recursos com custo ou risco persistente.
Para SaaS, o inventário deve relacionar aplicação, proprietário de negócio, administrador técnico, tipo de dado, método de autenticação, usuários, contrato, renovação e plano de saída. Essa visão também ajuda a localizar assinaturas duplicadas e acessos que sobreviveram a desligamentos.
Se custos de nuvem forem parte relevante do cenário, conecte o inventário às práticas de FinOps para empresas. A consultoria em cloud pode apoiar a definição de tags, responsabilidades e automações de coleta.
Métricas que mostram qualidade, não apenas quantidade
Contar ativos cadastrados não prova que o inventário é confiável. Acompanhe indicadores como:
- percentual de ativos descobertos que possuem registro válido;
- registros sem responsável, localização ou criticidade;
- itens não verificados dentro da periodicidade definida;
- ativos e softwares não autorizados detectados;
- equipamentos ou sistemas próximos do fim de suporte;
- licenças contratadas, atribuídas e efetivamente utilizadas;
- tempo entre desligamento, devolução e revogação de acessos;
- tempo entre retirada técnica, sanitização e baixa final;
- divergências abertas e prazo médio de reconciliação.
Metas devem variar por criticidade. Um servidor exposto à internet não pode ter a mesma tolerância de atualização cadastral de um equipamento reserva sem dados.
Plano de implantação em 90 dias
Dias 1 a 30: escopo e linha de base
- nomeie o responsável pelo processo e os donos das fontes;
- defina categorias, campos mínimos, estados e criticidade;
- identifique fontes disponíveis e critérios de autoridade;
- consolide endpoints, servidores, rede, nuvem e software prioritário;
- registre lacunas e riscos sem tentar resolver tudo de uma vez.
Um assessment de TI ajuda a conectar o inventário a riscos, capacidade operacional e prioridades de investimento.
Dias 31 a 60: reconciliação e ciclo de vida
- elimine duplicidades e investigue ativos órfãos;
- integre compras, RH, service desk e ferramentas técnicas;
- implemente entrada, transferência, devolução e descarte;
- associe ativos críticos a serviços e responsáveis;
- trate itens não autorizados conforme o risco.
Dias 61 a 90: controles e melhoria contínua
- automatize coletas recorrentes e alertas de divergência;
- publique indicadores de cobertura e qualidade;
- defina revisão periódica e amostragem física quando aplicável;
- integre o processo a vulnerabilidades, mudanças, incidentes e orçamento;
- priorize automações e uma CMDB apenas onde gerem decisão melhor.
O NIST Cybersecurity Framework 2.0 pode orientar a integração do inventário com identificação, proteção, detecção, resposta e recuperação, sem impor uma ferramenta específica.
Checklist para avaliar a maturidade
- Existe um responsável formal pela gestão de ativos de TI?
- O escopo inclui hardware, software, nuvem e SaaS?
- Cada ativo crítico tem proprietário e responsável operacional?
- As fontes e regras de reconciliação estão documentadas?
- Admissões, transferências e desligamentos atualizam o inventário?
- Ativos desconhecidos geram investigação e tratamento?
- Fim de garantia e fim de suporte produzem alertas?
- Retirada inclui revogação, sanitização e evidência?
- Indicadores medem cobertura, qualidade e tempo de correção?
- O inventário apoia orçamento, segurança e continuidade?
Se várias respostas forem negativas, comece pelos ativos de maior impacto e pelas fontes já disponíveis. A gestão de ativos de TI amadurece melhor em ciclos curtos do que em um projeto extenso que tenta catalogar tudo antes de criar rotinas.
Conclusão
Uma boa gestão de ativos de TI transforma registros dispersos em decisões sobre custo, risco, renovação e continuidade. O ponto de partida é um escopo claro, campos úteis, fontes confiáveis e um ciclo de vida que realmente acompanha cada mudança. Ferramentas aceleram descoberta e reconciliação, mas não substituem responsáveis, regras e governança.
Para estruturar um diagnóstico, priorizar lacunas e definir uma implantação proporcional ao porte da operação, conheça a consultoria de TI e fale com a Mattos Tech Solutions.