SARC
El riesgo no aparece de golpe. Se acumula decisión a decisión.
SARC permite identificar, analizar y gobernar riesgos de segregación de funciones en SAP, incorporando el control antes de que determinados cambios lleguen al entorno productivo.
El riesgo no siempre está en un permiso. A veces está en la suma.
En SAP, dos autorizaciones que por separado pueden ser necesarias pueden convertirse en un conflicto cuando coinciden en el mismo usuario, rol o modelo de acceso.
Los cambios organizativos, las urgencias operativas y la evolución de los roles hacen que estas combinaciones puedan aparecer de forma progresiva, sin que resulten evidentes a simple vista.
Si el análisis se realiza únicamente después del cambio, el control llega tarde: el riesgo ya existe en productivo y la organización tiene que decidir cómo corregirlo o gestionarlo.
Pasar de encontrar conflictos a gobernar el riesgo
SARC incorpora el análisis SoD al ciclo de decisión para conocer qué riesgo existe, qué impacto tendría un cambio y qué tratamiento necesita cada situación.
Más visibilidad
Identificar dónde aparecen riesgos sobre usuarios, roles, perfiles y asignaciones.
Más prevención
Simular el impacto de determinados cambios antes de aplicarlos sobre el entorno productivo.
Excepciones conscientes
Diferenciar entre riesgos que deben eliminarse y aquellos que, por una necesidad de negocio, requieren una decisión controlada.
Más trazabilidad
Mantener contexto sobre análisis, cambios, decisiones y excepciones para posteriores revisiones y auditorías.
Primero definir qué es riesgo. Después buscarlo en el sistema.
SARC trabaja a partir de una matriz configurable que relaciona funciones, transacciones y criterios de riesgo con el modelo real de autorizaciones SAP.
Definir
Establecer funciones, incompatibilidades y accesos críticos que forman parte del modelo de riesgo.
Analizar
Contrastar la matriz frente a usuarios, roles, perfiles y asignaciones existentes.
Simular
Evaluar el impacto de cambios sobre roles o asignaciones antes de hacerlos efectivos.
Decidir
Corregir, aceptar o gestionar el riesgo según su contexto y las responsabilidades definidas.
Una matriz útil debe reflejar cómo funciona realmente la organización
SARC permite construir y mantener un modelo de riesgos adaptado al contexto del cliente, combinando criterios de segregación de funciones, accesos sensibles y particularidades propias del entorno SAP.
Riesgos SoD
Identificar combinaciones de funciones o procesos que no deberían concentrarse en una misma persona.
Riesgos críticos
Identificar determinadas funciones o autorizaciones que por sí mismas requieren un nivel de control adicional.
Riesgos propios del cliente
Incorporar particularidades, funciones y transacciones propias cuando el modelo estándar no representa toda la realidad.
La matriz puede evolucionar con el modelo: activar o desactivar riesgos, priorizarlos y mantener documentación asociada permite que el criterio de control no quede congelado mientras la organización cambia.
Cuando el acceso crítico es necesario, no tiene por qué ser permanente
Critical Access Management permite gestionar accesos temporales para actividades sensibles o excepcionales en productivo, limitando su vigencia y manteniendo trazabilidad sobre la intervención.
El objetivo no es eliminar la necesidad operativa, sino evitar que una excepción puntual termine convirtiéndose en un acceso permanente.
El riesgo puede intervenir antes, durante y después del cambio
SARC conecta el modelo de riesgos con otros puntos del ciclo para incorporar el criterio SoD al diseño, a la asignación de accesos y al seguimiento de riesgos autorizados.
Diseño + riesgo
El modelo de riesgos puede utilizarse para validar el diseño y la evolución de roles antes de consolidar determinados cambios.
Acceso + riesgo
Los cambios en puestos, roles o asignaciones pueden evaluarse frente a la matriz antes de su aplicación.
Riesgo + mitigación
Cuando un riesgo debe permanecer autorizado, RCMM permite continuar su gestión mediante medidas, responsables y evidencias.
SARC actúa como una de las piezas centrales del gobierno del riesgo dentro de APLIRH Suite. Explorar APLIRH Suite →
Una matriz de riesgos no sirve de mucho si solo se consulta cuando llega la auditoría
El modelo de autorizaciones cambia constantemente: aparecen nuevas necesidades, se modifican roles, cambian responsabilidades y algunas excepciones permanecen más tiempo del previsto.
Cuando la matriz queda separada de esas decisiones, es habitual que los mismos conflictos vuelvan a aparecer y que el análisis llegue cuando el acceso ya está concedido.
El valor está en convertir el riesgo en un criterio operativo: revisar antes del cambio, documentar las excepciones y mantener el modelo alineado con la realidad del negocio.
Cuando el riesgo se conoce demasiado tarde
¿Sabes qué riesgos existen hoy y cuáles aparecerían con el próximo cambio?
Podemos revisar contigo cómo está definido el modelo de riesgos, dónde aparecen los principales conflictos y en qué puntos tiene sentido incorporar análisis preventivo.
