GOBIERNO DE AUTORIZACIONES SAP

Cada acceso debería tener una razón, un responsable y una vigencia

Definimos modelos de gobierno para que la solicitud, aprobación, asignación, modificación, revisión y retirada de autorizaciones SAP sigan criterios claros y trazables.

Necesidad. Ownership. Aprobación. Revisión.
EL PROBLEMA

El acceso correcto hoy puede dejar de serlo mañana

Las personas cambian de función, las posiciones evolucionan, aparecen nuevas necesidades y algunos accesos se conceden para resolver situaciones concretas.

Cuando no existe un modelo común para solicitar, aprobar, modificar, revisar y retirar esos permisos, empiezan a acumularse accesos obsoletos, decisiones difíciles de justificar y una dependencia excesiva de procesos manuales.

CICLO DE VIDA DEL ACCESO

Gobernar es controlar qué ocurre antes, durante y después de conceder el acceso

Definimos criterios y responsabilidades para que cada decisión de acceso forme parte de un proceso y no dependa únicamente de una petición puntual.

01

Solicitar

Identificar qué acceso se necesita, para qué función y bajo qué contexto de negocio.

02

Validar

Revisar necesidad, riesgo y posibles impactos antes de aplicar el cambio.

03

Aprobar

Determinar quién debe asumir la decisión y conservar evidencia de la aprobación.

04

Asignar

Aplicar el acceso de forma coherente con la posición, función y condiciones aprobadas.

05

Revisar y retirar

Comprobar que el acceso sigue siendo necesario y retirarlo cuando deja de responder a una función vigente.

OWNERSHIP

Una autorización necesita algo más que un ejecutor técnico

El gobierno define quién solicita, quién valida, quién aprueba y quién debe responder por la vigencia de cada decisión.

01

Solicitante

Expone la necesidad de acceso y aporta el contexto necesario para evaluarla.

02

Responsable funcional

Valida si el acceso corresponde a las tareas y responsabilidades de la función.

03

Aprobador

Asume la decisión de autorizar o rechazar la solicitud conforme al modelo definido.

04

IT / Seguridad

Ejecuta o supervisa el acceso y aplica los criterios técnicos y de seguridad correspondientes.

REVISIÓN PERIÓDICA

Haber necesitado un acceso alguna vez no significa seguir necesitándolo hoy

El gobierno de autorizaciones incorpora revisiones para comprobar que usuarios, roles y privilegios continúan alineados con la función actual de cada persona.

Revisar la vigencia y necesidad del acceso permite detectar permisos heredados, asignaciones que han perdido su justificación y situaciones que deberían corregirse antes de convertirse en un hallazgo.

MODELO ORGANIZATIVO

El acceso debería responder a la posición, no acumularse alrededor de la persona

Vincular autorizaciones con funciones y posiciones organizativas ayuda a mantener el modelo alineado cuando las personas entran, cambian de responsabilidad o abandonan una función.

01

Alta

El usuario recibe los accesos asociados a la función o posición que pasa a desempeñar.

02

Cambio

El modelo se adapta cuando cambian las responsabilidades, evitando conservar permisos de etapas anteriores.

03

Baja

Los accesos asociados dejan de mantenerse cuando desaparece la relación con la posición o función.

CONTROL ANTES DE APLICAR

Aprobar un acceso implica entender qué cambia

Cuando corresponde, una decisión de acceso puede incorporar validaciones adicionales antes de trasladarse al sistema.

RIESGO
¿Introduce un conflicto SoD?

El riesgo puede analizarse antes de conceder o modificar la autorización.

APROBACIÓN
¿Quién debe asumir la decisión?

Los responsables y secuencias de aprobación se definen según el tipo de cambio.

LICENCIAMIENTO
¿Puede cambiar el consumo?

Cuando aplica, puede evaluarse el impacto de la autorización sobre el modelo de licencias.

TECNOLOGÍA PROPIA

Automatizar la gestión sin perder el control de la decisión

AAM y ALF pueden conectar la estructura organizativa, el ciclo de vida del acceso y los procesos de aprobación dentro de un mismo modelo.

AAM - Automatic Authorization Management
GESTIÓN DEL ACCESO

AAM

Relaciona usuarios, posiciones y roles para estructurar la asignación, modificación y retirada de accesos conforme evoluciona la organización.

ALF - Approval Legal Flow
APROBACIÓN Y EVIDENCIA

ALF

Permite definir políticas y secuencias de aprobación, identificar responsables y conservar evidencia documental de las decisiones relacionadas con accesos y autorizaciones.

CUÁNDO ACTUAR

Cuando resulta difícil explicar por qué un acceso sigue existiendo

El problema suele hacerse visible cuando las decisiones dependen de conocimiento informal, tareas manuales o revisiones puntuales.

01 Cuando no está claro quién debe aprobar cada tipo de acceso.
02 Cuando altas, bajas y cambios dependen de demasiadas intervenciones manuales.
03 Cuando los usuarios cambian de función pero conservan accesos anteriores.
04 Cuando las aprobaciones existen, pero la evidencia está dispersa o resulta difícil de reconstruir.
05 Cuando no existe una revisión periódica de la necesidad y vigencia de los accesos.
Conceder un acceso es una decisión.
Gobernarlo significa poder justificarla mientras ese acceso exista.
HABLEMOS

¿Puedes explicar hoy por qué cada usuario tiene los accesos que tiene?

Cuéntanos cómo gestionáis solicitudes, aprobaciones, cambios y revisiones y podremos valorar contigo qué aspectos del modelo de gobierno conviene reforzar.

Hablar con APLIRH →