
¿Por qué fracasan los modelos de Segregación de Funciones en SAP?
16 de julio de 2026Seguridad SAP · Autorizaciones · S_TABU_DIS · S_TABU_NAM
S_TABU_DIS en SAP: por qué se ha convertido en un objeto crítico y cuándo usar S_TABU_NAM
Durante años, el objeto de autorización S_TABU_DIS ha sido uno de los pilares clásicos de seguridad en SAP para controlar el acceso a tablas y vistas. Sin embargo, la evolución de los entornos SAP, el crecimiento de desarrollos custom y las exigencias actuales de cumplimiento y ciberseguridad han puesto de manifiesto sus limitaciones estructurales.
Hoy en día, muchas auditorías y herramientas GRC consideran S_TABU_DIS uno de los objetos más críticos del sistema, especialmente cuando se utiliza sin una estrategia clara de gobierno de autorizaciones.
En este artículo analizamos
Cómo funciona S_TABU_DIS, cuáles son sus principales problemas, por qué SAP impulsa S_TABU_NAM y qué enfoque resulta más recomendable para un modelo de seguridad sostenible.
Objeto de autorización
Cómo funciona S_TABU_DIS
El objeto S_TABU_DIS controla el acceso a tablas SAP mediante grupos de autorización.
| Campo | Descripción |
|---|---|
| DICBERCLS | Grupo de autorización de tablas. |
| ACTVT | Actividad permitida, por ejemplo 02 modificar o 03 visualizar. |
La lógica es sencilla:
01
Cada tabla SAP se asigna a un grupo
02
El usuario recibe autorización sobre ese grupo
03
El acceso queda permitido si el grupo coincide
La asignación tabla → grupo se mantiene principalmente en TDDAT, SE54 y la vista V_DDAT_54.
Este modelo fue suficiente durante muchos años, especialmente en sistemas relativamente pequeños o con pocas restricciones regulatorias. El problema aparece cuando el entorno crece.
Limitación estructural
El gran problema: los grupos de autorización no escalan bien
El principal inconveniente de S_TABU_DIS es que el control se realiza por grupos y no por tabla individual.
Esto genera varios problemas habituales:
01
Sobreautorización
Es frecuente que un único grupo incluya decenas o cientos de tablas. En consecuencia, para dar acceso a una tabla concreta, se termina otorgando acceso a muchas más.
02
Uso masivo del grupo &NC&
Muchas tablas terminan asignadas al grupo &NC&, es decir, tablas no clasificadas. En sistemas con años de evolución, desarrollos Z y poco gobierno, el volumen puede ser enorme.
03
Mantenimiento manual y complejo
El modelo depende de mantener correctamente TDDAT y TBRG, lo que introduce problemas operativos constantes.
Ejemplo especialmente sensible
Cuando un rol contiene S_TABU_DIS, DICBERCLS = &NC& y ACTVT = 03, el usuario puede acabar teniendo acceso de lectura a una gran cantidad de tablas no controladas adecuadamente.
Gobierno de autorizaciones
Problemas operativos habituales en el mantenimiento
En la práctica, muchas organizaciones dejan de gobernar activamente estos grupos con el paso del tiempo.
| Problema | Consecuencia |
|---|---|
| Tablas nuevas sin clasificar | Accesos inconsistentes. |
| Transportes incompletos | Diferencias entre sistemas. |
| Grupos demasiado amplios | Exposición innecesaria. |
| Roles históricos | Acumulación de privilegios. |
Riesgo y auditoría
Por qué S_TABU_DIS se considera un objeto crítico
S_TABU_DIS aparece frecuentemente en análisis de riesgos y auditorías porque puede abrir acceso a información extremadamente sensible.
| Combinación | Riesgo |
|---|---|
| S_TABU_DIS + ACTVT 02 | Modificación de tablas. |
| S_TABU_DIS + SM30 | Mantenimiento masivo. |
| S_TABU_DIS + SE16N | Lectura amplia de datos. |
| S_TABU_DIS + S_TABU_CLI | Cambios cross-client. |
| DICBERCLS = * | Acceso prácticamente total. |
Información que puede quedar expuesta
Modelo granular
La respuesta de SAP: S_TABU_NAM
Para resolver las limitaciones del modelo clásico, SAP introdujo el objeto S_TABU_NAM.
A diferencia de S_TABU_DIS, S_TABU_NAM controla el acceso por nombre exacto de tabla.
| Campo | Descripción |
|---|---|
| TABLE | Nombre de tabla. |
| ACTVT | Actividad permitida. |
Acceso solo a USR02
Permite controlar una tabla concreta sin abrir un grupo completo.
Solo lectura de T001
Permite definir acceso limitado a una tabla específica.
Modificación sobre una tabla Z
Facilita el control granular sobre desarrollos propios.
S_TABU_NAM permite un modelo mucho más granular y alineado con el principio de mínimo privilegio.
Beneficios de granularidad
Ventajas reales de S_TABU_NAM
Mayor precisión
El acceso se concede exactamente sobre la tabla requerida y no sobre un conjunto completo.
Reducción de exposición
Se evita que usuarios accedan indirectamente a tablas que realmente no necesitan.
Mejor control sobre tablas críticas
Facilita limitar el acceso a tablas sensibles, técnicas o especialmente relevantes para seguridad.
Mejor alineación con auditoría y compliance
S_TABU_NAM facilita la trazabilidad, la revisión de accesos, la segregación de funciones y los modelos Zero Trust.
Precauciones
Pero S_TABU_NAM tampoco es perfecto
Aunque ofrece mucha más granularidad, también introduce nuevos retos.
Mayor esfuerzo de mantenimiento
El número de autorizaciones puede crecer rápidamente.
Roles más complejos
En entornos grandes, mantener autorizaciones tabla a tabla puede resultar costoso.
Compatibilidad con desarrollos
No todos los programas custom implementan correctamente los checks necesarios.
Atención con desarrollos antiguos
Algunos desarrollos antiguos siguen dependiendo únicamente de S_TABU_DIS o VIEW_AUTHORITY_CHECK.
Estrategia recomendada
Entonces, ¿qué enfoque es realmente el más recomendable?
La estrategia más madura actualmente no consiste en utilizar simultáneamente S_TABU_DIS amplio y S_TABU_NAM restrictivo, ya que ambos objetos funcionan de forma acumulativa y no restrictiva.
Idea clave
Un acceso concedido mediante S_TABU_DIS no queda limitado posteriormente por S_TABU_NAM.
Por ello, el objetivo de un modelo moderno de seguridad SAP debe ser reducir al máximo los accesos genéricos mediante grupos y utilizar S_TABU_NAM como mecanismo de granularidad real.
Modelo recomendado
Cómo evolucionar hacia un modelo de seguridad SAP más granular
01
Limitar S_TABU_DIS a dominios funcionales controlados
S_TABU_DIS sigue siendo útil como capa funcional general, especialmente cuando mantener autorizaciones tabla a tabla no es operativo.
02
Utilizar S_TABU_NAM para granularidad real
Debe utilizarse para accesos específicos, tablas sensibles, excepciones controladas y nuevos diseños de seguridad.
03
Revisar y gobernar continuamente TDDAT y TBRG
El modelo basado en grupos requiere mantenimiento continuo para evitar sobreautorización.
1. Limitar S_TABU_DIS a dominios funcionales controlados
S_TABU_DIS sigue siendo útil como capa funcional general, especialmente en escenarios donde mantener autorizaciones tabla a tabla no es operativo.
Debe evitarse
El uso de *, &NC&, grupos excesivamente amplios y agrupaciones históricas sin revisión.
El objetivo no es abrir acceso general, sino definir perímetros funcionales razonables y gobernados.
Granularidad real
2. Utilizar S_TABU_NAM para accesos específicos y tablas sensibles
S_TABU_NAM debe utilizarse para accesos específicos, tablas sensibles, excepciones controladas y nuevos diseños de seguridad.
Especialmente en tablas como:
En estos casos, la recomendación más segura es evitar conceder previamente acceso amplio mediante S_TABU_DIS. De lo contrario, la granularidad de S_TABU_NAM pierde efectividad.
Gobierno continuo
3. Revisar y gobernar continuamente TDDAT y TBRG
El modelo basado en grupos requiere mantenimiento continuo. Por ello es fundamental:
Clasificar correctamente las tablas
Eliminar o minimizar tablas en &NC&
Revisar grupos sobredimensionados
Controlar transportes de autorizaciones
Auditar periódicamente accesos efectivos
Un modelo sin gobierno acaba derivando inevitablemente en sobreautorización.
Conclusión
S_TABU_DIS no es inseguro por definición: el problema es la falta de gobierno
S_TABU_DIS no es inseguro por definición. El verdadero problema es que el modelo basado en grupos no escala bien, requiere mantenimiento constante y tiende a acumular accesos excesivos con el tiempo.
Por eso SAP lleva años impulsando enfoques más granulares mediante S_TABU_NAM, especialmente para tablas sensibles y escenarios críticos.
Las organizaciones que quieran evolucionar hacia un modelo de seguridad SAP más maduro deberían reducir progresivamente la dependencia de grupos genéricos, eliminar o minimizar el acceso a &NC&, evitar autorizaciones amplias, utilizar S_TABU_NAM como mecanismo principal de granularidad y mantener un gobierno activo sobre la clasificación de tablas y los accesos reales.
En seguridad SAP, el mayor riesgo rara vez es un permiso aislado. El problema real suele aparecer cuando los accesos amplios se acumulan durante años sin revisión ni control efectivo.




