Erster Schritt
Berechtigungs-Health-Check als erster Schritt
Priorisierte Findings statt Bauchgefühl
Der SAP-Berechtigungs-Health-Check liefert innerhalb kurzer Zeit eine standardisierte, priorisierte Übersicht kritischer Berechtigungen und Überberechtigungen, die belastbare Grundlage für alle weiteren Entscheidungen, ohne dass Sie vorab ein Konzeptionsprojekt beauftragen müssen.
Der Health Check ersetzt keine vollständige Konzeption. Er zeigt aber, wo sich eine vertiefte SAP-Berechtigungsanalyse mit Konzeption und Umsetzung lohnt und wo nicht.
Ausgangslage
Typische Herausforderungen bei Berechtigungen, Access und GRC
Unwartbare Rollenmodelle
Gewachsene Rollen sind kaum nachvollziehbar. Änderungen werden riskant, weil niemand die Auswirkungen vollständig überblickt.
Unkontrollierte Zugriffsprozesse
Ohne strukturierte Joiner-Mover-Leaver-Prozesse entstehen Berechtigungen, die niemand mehr aktiv vergeben hat.
SoD-Konflikte ohne Bewertung
Konflikte werden technisch aufgelistet, aber selten mit Fachbereichen und Risk Ownern bewertet und behandelt.
Bevor Sie starten
Was Sie sich vor einem Rollenprojekt fragen sollten:
- Wissen wir, welche unserer Rollen tatsächlich noch genutzt werden, und welche nur historisch gewachsen sind?
- Haben wir einen dokumentierten Prozess für Zugriffsanträge, Änderungen und Offboarding?
- Sind unsere Notfallzugriffe (Firefighter-Prozesse) zeitlich begrenzt, protokolliert und regelmäßig geprüft?
- Sind unsere SoD-Konflikte mit den zuständigen Risk und Control Ownern abgestimmt?
- Können neue Mitarbeitende ihre Berechtigungen ohne wochenlange Wartezeit erhalten?
Unser Ansatz von akquinet
Von der Bestandsaufnahme zum belastbaren Rollen- und Access-Modell
Health Check
Standardisierte Bestandsaufnahme mit der Betrachtung von kritischen Berechtigungen als Entscheidungsgrundlage.
Konzeption
Rollenredesign, Access-Prozesse und SoD-Regelwerk, zugeschnitten auf Ihre Organisation, skalierbar und zukunftsfit. Dies gilt insbesondere für neue Technologien und hybride SAP-Landschaften.
Umsetzung & Test
Implementierung, Berechtigungstesting und Go-Live-Hypercare, begleitet durch Training.
Betrieb
Laufendes Access & Role Application Management sowie Pflege der SU24/SU25-Werte, auf Wunsch als Managed Service.
Leistungsbereiche
Drei Bereiche im Vergleich
Wo Ihr aktueller Handlungsbedarf liegt:
Saubere Rollen, kontrollierte Zugriffsprozesse und bewertete Risiken greifen ineinander, lassen sich aber einzeln angehen.
| Berechtigungen & Rollen | Access, Identity & Emergency | GRC, SoD & interne Kontrollen | |
|---|---|---|---|
|
Kernfrage
|
Sind unsere Rollen aktuell, wartbar, geschäftsgerecht, zukunftsfähig, skalierbar und auf neue Technologien sowie ein mögliches Meta-Berechtigungskonzept anwendbar?
|
Sind unsere Zugriffs- und Notfallprozesse kontrolliert und automatisiert? Können zukünftige Technologien wie BTP eingebunden werden?
|
Sind unsere Berechtigungsrisiken bewertet?
|
|
Beispiel-Services
|
Health Check, Berechtigungsanalyse und -konzeption, Rollenredesign, User-Role-Mapping, SU24/SU25-Optimierung, Trainings
|
Access- und Identity-Management-Prozesse, Emergency-User-Prozesse, Mass User Master Data Change, Password Self-Service
|
SoD- und Sensitive-Access-Analyse, Verknüpfung mit dem internen Kontrollsystem, Compliance-Workshops, IKS-Automatisierung · Risikomitigation
|
|
Typischer Auslöser
|
Wirtschaftsprüfer hat Findings zu Berechtigungen adressiert; über 800 Rollen bei 200 Anwendenden; neue Fachbereichsanforderung lässt sich nicht sauber abbilden
|
Fehlende Joiner-Mover-Leaver-Prozesse, unkontrollierte Notfallzugriffe
|
SoD-Konflikte offen, anstehende Prüfung
|
Unsere Toolbaukasten
SAP GRC Access Control
Regelwerk, Access Request und Firefighter-Prozesse in gewachsenen On-Premise-Landschaften mit ECC und S/4HANA.
SAP Identity Access Governance (IAG)
Cloud- und Hybridszenarien, wenn SAP-Cloud-Dienste in die zentrale Zugriffssteuerung einbezogen werden sollen.
Pathlock
Kontinuierliche Kontrollen und automatisierte SoD-Überwachung über SAP- und Non-SAP-Systeme hinweg.
Xiting Authorizations Management Suite (XAMS)
Rollenanalyse und Redesign auf Basis tatsächlicher Nutzungsdaten, inklusive Unterstützung beim Berechtigungstesting.
ECS Easy Content Solution
State-of-the-Art-Regelwerke, abgestimmt und passend zur jeweiligen GRC-Lösung
Differenzierung
Was diesen Ansatz von reinen Tool-Rollouts unterscheidet
Die wichtigsten Vorteile auf einen Blick.
Organisatorisch verankert
SoD-Konflikte werden gemeinsam mit Fachbereichen, Risk und Control Ownern bewertet, nicht nur als Systemreport abgelegt.
Abgestimmter Toolbaukasten
SAP GRC AC, SAP IAG, Pathlock/SAST und Xiting XAMS aufeinander abgestimmt im Einsatz statt Insellösungen.
Risikoarmer Einstieg
Priorisierte Ergebnisse, bevor Sie sich für ein umfassendes Konzeptionsprojekt entscheiden.
Häufige Fragen
Was ist ein SoD-Konflikt (Segregation of Duties)?
Ein SoD-Konflikt entsteht, wenn eine Person Berechtigungen besitzt, die in Kombination ein Kontrollrisiko darstellen, etwa das Anlegen und gleichzeitige Freigeben einer Zahlung. AKQUINET identifiziert, bewertet und behandelt solche Konflikte gemeinsam mit den zuständigen Fachbereichen.
Wie unterscheidet sich der Health Check von einer vollständigen Berechtigungsanalyse?
Der Health Check ist eine standardisierte Bestandsaufnahme mit priorisierten Findings. Die vollständige Berechtigungsanalyse geht darüber hinaus: vertiefte Konzeption, Rollenredesign und Umsetzung. Sie mündet in einem umgesetzten Rollenmodell.
Was ist der Unterschied zwischen SAP GRC Access Control und SAP IAG?
GRC Access Control ist die On-Premise-Lösung für Regelwerk, Zugriffsanträge und Firefighter-Prozesse in klassischen SAP-Landschaften. IAG ist der Cloud-Dienst, der vor allem dann sinnvoll ist, wenn SAP-Cloud-Anwendungen in die Zugriffssteuerung einbezogen werden. Welche Variante passt, hängt von Systemlandschaft und Betriebsmodell ab.
Wie lange dauert eine Berechtigungsanalyse mit Konzeption und Umsetzung?
Das hängt von Systemanzahl, Rollenmenge und Beteiligung der Fachbereiche ab. Der Health Check liefert nach wenigen Tagen ein belastbares Bild; Konzeption und Umsetzung werden auf dieser Basis geplant, statt vorab geschätzt.
Was sind Emergency-User- bzw. Firefighter-Prozesse?
Kontrollierte Verfahren für erweiterte Berechtigungen im Ausnahmefall: zeitlich befristet, begründet beantragt, vollständig protokolliert und im Nachgang ausgewertet. Ohne diese Auswertung ist der Prozess technisch vorhanden, aber nicht prüfbar.
Unser Experte
Michael Müllner
Geschäftsführer
Beratung Security & Compliance Services