Hand vor digitalem Schloss als Symbol für sichere Zugriffe und Identitätsmanagement

SAP-Berechtigungen, IAM & GRC

Vom Rollenkonzept über den Access-Betrieb bis zur risikobasierten SoD-Bewertung

Berechtigungen, Zugriffsprozesse und Risikosteuerung werden in vielen SAP-Landschaften getrennt betrachtet dabei hängen sie unmittelbar zusammen: Eine saubere Rolle ist wirkungslos, wenn der Zugriffsprozess dahinter unkontrolliert bleibt und ein SoD-Konflikt lässt sich nur bewerten, wenn die Rollenlogik bekannt ist.

Sie sind hier:

Erster Schritt

Berechtigungs-Health-Check als erster Schritt

Priorisierte Findings statt Bauchgefühl
Der SAP-Berechtigungs-Health-Check liefert innerhalb kurzer Zeit eine standardisierte, priorisierte Übersicht kritischer Berechtigungen und Überberechtigungen, die belastbare Grundlage für alle weiteren Entscheidungen, ohne dass Sie vorab ein Konzeptionsprojekt beauftragen müssen.

Der Health Check ersetzt keine vollständige Konzeption. Er zeigt aber, wo sich eine vertiefte SAP-Berechtigungsanalyse mit Konzeption und Umsetzung lohnt und wo nicht.

Ausgangslage

Typische Herausforderungen bei Berechtigungen, Access und GRC

Unwartbare Rollenmodelle

Gewachsene Rollen sind kaum nachvollziehbar. Änderungen werden riskant, weil niemand die Auswirkungen vollständig überblickt.

Unkontrollierte Zugriffsprozesse

Ohne strukturierte Joiner-Mover-Leaver-Prozesse entstehen Berechtigungen, die niemand mehr aktiv vergeben hat.

SoD-Konflikte ohne Bewertung

Konflikte werden technisch aufgelistet, aber selten mit Fachbereichen und Risk Ownern bewertet und behandelt.

Bevor Sie starten

Was Sie sich vor einem Rollenprojekt fragen sollten:

  • Wissen wir, welche unserer Rollen tatsächlich noch genutzt werden, und welche nur historisch gewachsen sind?
  • Haben wir einen dokumentierten Prozess für Zugriffsanträge, Änderungen und Offboarding?
  • Sind unsere Notfallzugriffe (Firefighter-Prozesse) zeitlich begrenzt, protokolliert und regelmäßig geprüft?
  • Sind unsere SoD-Konflikte mit den zuständigen Risk und Control Ownern abgestimmt?
  • Können neue Mitarbeitende ihre Berechtigungen ohne wochenlange Wartezeit erhalten?

Unser Ansatz von akquinet

Von der Bestandsaufnahme zum belastbaren Rollen- und Access-Modell

Health Check

Standardisierte Bestandsaufnahme mit der Betrachtung von kritischen Berechtigungen als Entscheidungsgrundlage.


Konzeption

Rollenredesign, Access-Prozesse und SoD-Regelwerk, zugeschnitten auf Ihre Organisation, skalierbar und zukunftsfit. Dies gilt insbesondere für neue Technologien und hybride SAP-Landschaften.

Umsetzung & Test

Implementierung, Berechtigungstesting und Go-Live-Hypercare, begleitet durch Training.

Betrieb

Laufendes Access & Role Application Management sowie Pflege der SU24/SU25-Werte, auf Wunsch als Managed Service.

Leistungsbereiche

Drei Bereiche im Vergleich

Wo Ihr aktueller Handlungsbedarf liegt:
Saubere Rollen, kontrollierte Zugriffsprozesse und bewertete Risiken greifen ineinander, lassen sich aber einzeln angehen.

Berechtigungen & Rollen Access, Identity & Emergency GRC, SoD & interne Kontrollen
Kernfrage
Sind unsere Rollen aktuell, wartbar, geschäftsgerecht, zukunftsfähig, skalierbar und auf neue Technologien sowie ein mögliches Meta-Berechtigungskonzept anwendbar?
Sind unsere Zugriffs- und Notfallprozesse kontrolliert und automatisiert? Können zukünftige Technologien wie BTP eingebunden werden?
Sind unsere Berechtigungsrisiken bewertet?
Beispiel-Services
Health Check, Berechtigungsanalyse und -konzeption, Rollenredesign, User-Role-Mapping, SU24/SU25-Optimierung, Trainings
Access- und Identity-Management-Prozesse, Emergency-User-Prozesse, Mass User Master Data Change, Password Self-Service
SoD- und Sensitive-Access-Analyse, Verknüpfung mit dem internen Kontrollsystem, Compliance-Workshops, IKS-Automatisierung · Risikomitigation
Typischer Auslöser
Wirtschaftsprüfer hat Findings zu Berechtigungen adressiert; über 800 Rollen bei 200 Anwendenden; neue Fachbereichsanforderung lässt sich nicht sauber abbilden
Fehlende Joiner-Mover-Leaver-Prozesse, unkontrollierte Notfallzugriffe
SoD-Konflikte offen, anstehende Prüfung

Unsere Toolbaukasten

SAP GRC Access Control

Regelwerk, Access Request und Firefighter-Prozesse in gewachsenen On-Premise-Landschaften mit ECC und S/4HANA.

SAP Identity Access Governance (IAG)

Cloud- und Hybridszenarien, wenn SAP-Cloud-Dienste in die zentrale Zugriffssteuerung einbezogen werden sollen.

Pathlock

Kontinuierliche Kontrollen und automatisierte SoD-Überwachung über SAP- und Non-SAP-Systeme hinweg.

Xiting Authorizations Management Suite (XAMS)

Rollenanalyse und Redesign auf Basis tatsächlicher Nutzungsdaten, inklusive Unterstützung beim Berechtigungstesting.

ECS Easy Content Solution

State-of-the-Art-Regelwerke, abgestimmt und passend zur jeweiligen GRC-Lösung

Differenzierung

Was diesen Ansatz von reinen Tool-Rollouts unterscheidet

Die wichtigsten Vorteile auf einen Blick.

Organisatorisch verankert

SoD-Konflikte werden gemeinsam mit Fachbereichen, Risk und Control Ownern bewertet, nicht nur als Systemreport abgelegt.

Abgestimmter Toolbaukasten

SAP GRC AC, SAP IAG, Pathlock/SAST und Xiting XAMS aufeinander abgestimmt im Einsatz statt Insellösungen.

Risikoarmer Einstieg

Priorisierte Ergebnisse, bevor Sie sich für ein umfassendes Konzeptionsprojekt entscheiden.

Häufige Fragen

Was ist ein SoD-Konflikt (Segregation of Duties)?

Ein SoD-Konflikt entsteht, wenn eine Person Berechtigungen besitzt, die in Kombination ein Kontrollrisiko darstellen, etwa das Anlegen und gleichzeitige Freigeben einer Zahlung. AKQUINET identifiziert, bewertet und behandelt solche Konflikte gemeinsam mit den zuständigen Fachbereichen.

Wie unterscheidet sich der Health Check von einer vollständigen Berechtigungsanalyse?

Der Health Check ist eine standardisierte Bestandsaufnahme mit priorisierten Findings. Die vollständige Berechtigungsanalyse geht darüber hinaus: vertiefte Konzeption, Rollenredesign und Umsetzung. Sie mündet in einem umgesetzten Rollenmodell.

Was ist der Unterschied zwischen SAP GRC Access Control und SAP IAG?

GRC Access Control ist die On-Premise-Lösung für Regelwerk, Zugriffsanträge und Firefighter-Prozesse in klassischen SAP-Landschaften. IAG ist der Cloud-Dienst, der vor allem dann sinnvoll ist, wenn SAP-Cloud-Anwendungen in die Zugriffssteuerung einbezogen werden. Welche Variante passt, hängt von Systemlandschaft und Betriebsmodell ab.

Wie lange dauert eine Berechtigungsanalyse mit Konzeption und Umsetzung?

Das hängt von Systemanzahl, Rollenmenge und Beteiligung der Fachbereiche ab. Der Health Check liefert nach wenigen Tagen ein belastbares Bild; Konzeption und Umsetzung werden auf dieser Basis geplant, statt vorab geschätzt.

Was sind Emergency-User- bzw. Firefighter-Prozesse?

Kontrollierte Verfahren für erweiterte Berechtigungen im Ausnahmefall: zeitlich befristet, begründet beantragt, vollständig protokolliert und im Nachgang ausgewertet. Ohne diese Auswertung ist der Prozess technisch vorhanden, aber nicht prüfbar.

Unser Experte

AKQUINET Ansprechpartner - Michael Müllner HKS Akquinet GmbH

Michael Müllner

Geschäftsführer

Beratung Security & Compliance Services

Ganz einfach zu erreichen

Wir freuen uns auf Ihren Kontakt!

Anrede*
Bitte treffen Sie eine Auswahl.
Bitte treffen Sie eine Auswahl.
Bitte treffen Sie eine Auswahl.
Bitte füllen Sie dieses Feld aus.
Bitte füllen Sie dieses Feld aus.
Bitte füllen Sie dieses Feld aus.
Bitte füllen Sie dieses Feld aus.
Bitte klicken Sie dieses Kästchen an, wenn Sie fortfahren möchten.