Dix commandements pour la gestion des licences et des autorisations SAP


L'auditeur sur le dos et l'audit SAP toujours en vue, les entreprises investissent suffisamment de temps et d'argent dans leur gestion des autorisations.
La charge de travail est énorme et garantit généralement des cheveux blancs indésirables pour le responsable de la conformité.
- Comment les rôles de gestion peuvent-ils être représentés au niveau technique ?
- Selon quels critères les autorisations doivent-elles être attribuées ?
- Bien sûr, on regarde ce que l'utilisateur doit et peut faire, mais aussi ce qu'il fait déjà dans SAP. Quel est l'effort nécessaire ?
Voici un exemple : Michael, notre collaborateur modèle de l'équipe des autorisations, commence par jeter un coup d'œil à la ST03N.
Il y découvre les transactions que l'utilisateur SAP X a utilisées dans le système SAP Y. Il y parvient en deux minutes à peine, puisqu'il est fixe.
Et intelligent de surcroît. C'est pourquoi il reconnaît immédiatement, sur la base des transactions utilisées, quelle licence doit être attribuée à cet utilisateur.
Mais cela prend un peu plus de temps, il lui faut quatre minutes. Il passe rapidement dans le SU01 et y inscrit la licence déterminée (ou plutôt estimée ?).
C'était si rapide qu'on peut oublier le temps passé à le faire.
Mais vous vous en doutez, l'utilisateur X est justement encore dans les systèmes SAP A, B, C, etc. Le jeu recommence.
Et comme Michael veut aussi savoir ce que le LAW déterminera plus tard, il forme la licence qui en résultera finalement et qui pourra être facturée à partir de toutes les licences définies dans les différents systèmes.
Ai-je déjà dit que Michael était particulièrement rapide ? En deux minutes, c'est fait. En fin de compte, il lui faut donc huit minutes par utilisateur et par système SAP. Or, l'entreprise compte 4500 utilisateurs SAP sur cinq systèmes différents, soit huit minutes x 4500 utilisateurs x cinq systèmes.
Avec une journée de travail de 8 heures, Michael serait donc facilement occupé pendant 375 jours.
Vous voyez bien que c'est impossible. L'année ne compte que 365 jours. Il faut donc facilement une équipe de trois à cinq personnes, car on n'a pas encore pu jeter un coup d'œil sur les autorisations.
Les rôles définis doivent être conçus conformément à la conformité et être attribués correctement. Les combinaisons critiques doivent être identifiées et empêchées dès le départ.
Il faut avoir une vue d'ensemble. Et puis l'équipe doit toujours avoir une longueur d'avance et reconnaître en permanence où les autorisations expirent ou où elles ont été attribuées de manière trop puissante.
Au final, les départements spécialisés doivent être en mesure d'attribuer les bonnes autorisations de manière autonome. Tous ces processus sont extrêmement exigeants en termes de connaissances. Si un collaborateur quitte l'équipe, il se retrouve rapidement à l'étroit en termes de main-d'œuvre et de savoir-faire.
Il n'est donc pas surprenant que les entreprises envisagent une solution logicielle pour la gestion des licences et des autorisations. Si elles respectent les dix exigences suivantes, l'idée deviendra une affaire rondement menée :
- L'octroi de licences doit être transparent et compréhensible, résister à l'audit SAP et être favorable aux auditeurs.
- Les licences d'utilisateurs nommés sont automatiquement adaptées en cas de modification du domaine d'activité.
- Les conditions de la liste de prix et de conditions SAP sont toujours enregistrées à jour.
- D'autres coûts liés aux moteurs et aux packages sont déterminés et visualisés de manière transparente.
- Les autorisations SAP sont attribuées automatiquement et conformément à la conformité.
- Le principe des quatre yeux du service spécialisé et du service technique est mis en œuvre de manière compréhensible et responsable pour toutes les personnes concernées.
- Les utilisateurs SAP peuvent s'autogérer en fonction des directives de l'entreprise.
- Les combinaisons critiques sont automatiquement empêchées.
- Les autorisations sont vérifiées en permanence quant à leur actualité et adaptées automatiquement.
- les concepts d'autorisation sont automatiquement adaptés en fonction des autorisations utilisées