CONTROL DE RIESGOS SAP

Detectar el riesgo es solo el principio. Lo importante es saber cómo gobernarlo.

Definimos y estructuramos modelos de riesgo SAP para identificar conflictos de segregación de funciones, accesos críticos y excepciones, y establecer cómo deben analizarse, documentarse y controlarse.

Matriz de riesgos. Criterios definidos. Decisiones trazables.
EL PROBLEMA

El riesgo rara vez aparece por una única decisión

Los modelos de roles evolucionan, cambian las responsabilidades, aparecen nuevas necesidades operativas y se autorizan excepciones para resolver situaciones concretas.

El problema aparece cuando esas decisiones se acumulan sin un modelo común que permita identificar incompatibilidades, revisar accesos críticos, justificar excepciones y mantener el riesgo bajo seguimiento.

EL MODELO DE RIESGO

Una matriz útil tiene que representar cómo funciona realmente la organización

Definimos o revisamos el conjunto de reglas que permite traducir procesos, funciones y accesos SAP en riesgos identificables y analizables.

01

Funciones y procesos

El riesgo se define a partir de actividades y procesos de negocio que no deberían ejecutarse de forma incompatible.

02

Transacciones y autorizaciones

Asociamos transacciones estándar y específicas, y cuando procede objetos de autorización, a las funciones que forman cada riesgo.

03

Riesgos críticos

Identificamos accesos sensibles cuya criticidad no depende necesariamente de combinar dos funciones diferentes.

04

Incompatibilidades

Definimos combinaciones de funciones incompatibles que pueden generar riesgos de segregación de funciones.

ANÁLISIS DEL RIESGO

Del modelo teórico al impacto sobre usuarios y roles

Una vez definido el modelo, analizamos dónde aparecen esos riesgos dentro de la estructura real de autorizaciones.

01

Usuarios

Identificación de personas sobre las que confluyen riesgos críticos o incompatibilidades.

02

Roles

Análisis de riesgos contenidos dentro de un rol o generados por la combinación de varias asignaciones.

03

Perfiles

Evaluación de perfiles que pueden ampliar la exposición efectiva de usuarios y roles.

04

Asignaciones

Revisión del impacto que generan las relaciones entre usuarios y roles dentro del modelo.

ANÁLISIS PREVENTIVO

El mejor momento para detectar un nuevo riesgo es antes de conceder el acceso.

El análisis preventivo permite simular el impacto de cambios sobre usuarios, roles, perfiles y asignaciones antes de trasladarlos al entorno productivo.

Así, el modelo de riesgos deja de funcionar únicamente como detector de conflictos existentes y pasa a formar parte de las decisiones de acceso.

GOBIERNO DEL RIESGO

Un riesgo identificado necesita una decisión

El objetivo no es únicamente detectar conflictos. También es definir qué hacer cuando el riesgo debe eliminarse, revisarse o mantenerse de forma controlada.

01

Corregir

Revisar roles o asignaciones cuando el riesgo puede eliminarse modificando el modelo de acceso.

02

Justificar

Documentar el motivo y la aprobación cuando una necesidad operativa hace necesario aceptar una determinada exposición.

03

Controlar

Asociar controles y responsables al riesgo aceptado y mantener evidencia suficiente para revisar su evolución.

TECNOLOGÍA PROPIA

Del riesgo detectado al riesgo bajo seguimiento

APLIRH SUITE conecta la identificación y gobierno del riesgo con el control de aquellos riesgos que la organización decide mantener.

SARC - System Audit Risk Control
IDENTIFICAR · ANALIZAR · PREVENIR

SARC

Centraliza la matriz de riesgos, analiza usuarios, roles, perfiles y asignaciones y permite evaluar el impacto de cambios antes de aplicarlos.

RCMM - Risk Control and Mitigation Management
MITIGAR · DOCUMENTAR · REVISAR

RCMM

Permite asociar medidas mitigantes, responsables, documentos y evidencias a riesgos previamente autorizados y mantener su seguimiento.

TRAZABILIDAD

Poder explicar no solo qué riesgo existe, sino qué se decidió sobre él

El modelo de control debe conservar evidencia suficiente para reconstruir los análisis, cambios y decisiones relacionados con el riesgo.

Matriz

Cambios realizados sobre reglas y definición de riesgos.

Análisis

Registro de ejecuciones y resultados de los análisis realizados.

Decisiones

Justificación y aprobación de riesgos y excepciones.

Evidencias

Información disponible para revisiones internas, externas y seguimiento del control.

CUÁNDO ACTUAR

Una matriz de riesgos también envejece

Procesos, roles y estructuras organizativas cambian. El modelo de riesgo necesita evolucionar con ellos.

01 Cuando la matriz actual utiliza reglas genéricas que ya no representan los procesos reales.
02 Cuando los mismos conflictos reaparecen en auditorías sucesivas.
03 Cuando las excepciones históricas se han acumulado sin una revisión estructurada.
04 Cuando se prepara un rediseño de roles, una migración o un cambio organizativo relevante.
05 Cuando el análisis de riesgo sigue realizándose después del cambio y no antes.
Una matriz no controla el riesgo por sí sola.
El control empieza cuando cada riesgo conduce a una decisión trazable.
HABLEMOS

¿Tu matriz de riesgos sigue representando cómo funciona hoy tu SAP?

Cuéntanos cómo gestionáis actualmente los riesgos y podremos valorar contigo si tiene sentido revisar la matriz, el análisis o el modelo de control.

Hablar con APLIRH →