
S_TABU_DIS en SAP: riesgos, limitaciones y uso de S_TABU_NAM
13 de agosto de 2026Seguridad SAP · Auditoría · Autorizaciones · Accesos críticos
Cómo preparar SAP para una auditoría de autorizaciones
Escrito por
Erika Vargas Ponce
Agente de soporte en Latinoamérica
Una guía práctica para revisar los accesos críticos antes de que lo haga el auditor.
Cuando una organización recibe la notificación de una auditoría SAP, lo habitual es iniciar una revisión acelerada de usuarios con SAP_ALL, ejecutar la matriz de Segregación de Funciones y recopilar evidencias de las últimas revisiones de acceso.
Es un enfoque comprensible, pero incompleto.
En nuestra experiencia, los hallazgos más relevantes rara vez aparecen porque exista un conflicto clásico entre crear un proveedor y contabilizar un pago. Con mucha más frecuencia están relacionados con accesos administrativos que han ido acumulándose con el tiempo y que permiten modificar el propio modelo de seguridad del sistema.
Pregunta clave antes de auditar
¿Quién puede cambiar las reglas del juego?
Enfoque de revisión
El objetivo de una auditoría no es revisar transacciones
Uno de los errores más habituales es revisar únicamente qué transacciones tiene asignadas cada usuario.
En SAP, una transacción por sí sola aporta muy poca información. Un usuario puede acceder a PFCG, SU01 o SM30 y no representar ningún riesgo significativo. Otro usuario con esas mismas transacciones puede tener capacidad para crear usuarios privilegiados, modificar cualquier rol del sistema o alterar la configuración de producción.
La diferencia no está en la transacción
Está en la combinación entre transacción, objeto de autorización, campo y valor autorizado.
Por este motivo, una auditoría de autorizaciones debería centrarse en las capacidades reales del usuario y no únicamente en el menú que tiene asignado.
Primer punto de control
La revisión debería comenzar por los accesos administrativos
Antes incluso de analizar la Segregación de Funciones, recomendamos revisar todos aquellos accesos que permiten administrar el propio sistema de autorizaciones.
El objetivo es identificar quién puede modificar usuarios, mantener roles, asignar perfiles o alterar directamente la configuración del entorno.
Si un usuario puede concederse nuevos privilegios, cualquier análisis posterior de SoD pierde gran parte de su utilidad.
Esta revisión suele estructurarse alrededor de cuatro grandes bloques.
01
Administración de identidades
Revisar quién puede crear usuarios, modificar registros maestros, desbloquear cuentas o restablecer contraseñas.
02
Modelo de autorizaciones
Revisar quién puede crear o modificar roles, generar perfiles o asignarlos a otros usuarios.
03
Accesos técnicos privilegiados
Revisar mantenimiento de tablas, ejecución de programas, administración de jobs o determinados permisos de desarrollo.
04
Cambios sobre producción
Analizar accesos capaces de producir cambios directos sobre el entorno productivo, transportes, parámetros y configuración del cliente.
Aunque estos grupos de autorizaciones son conceptualmente diferentes, todos comparten una característica común: permiten modificar los controles sobre los que posteriormente se apoyará la auditoría.
Revisión eficaz
Qué debería comprobarse en cada revisión
Una revisión eficaz no consiste únicamente en obtener un listado de usuarios. Cada autorización administrativa debería responder, al menos, a cuatro preguntas:
¿Quién dispone actualmente del acceso?
¿Existe una necesidad operativa documentada?
¿El alcance está limitado o utiliza valores genéricos?
¿Existe control compensatorio o revisión periódica?
No siempre es posible eliminar un acceso privilegiado. Lo importante es que exista un proceso que permita justificar ese acceso, revisar periódicamente su necesidad y detectar cualquier utilización indebida.
Riesgo funcional y administrativo
El papel de la Segregación de Funciones
La Segregación de Funciones sigue siendo uno de los pilares de cualquier auditoría SAP. Sin embargo, no debería analizarse de forma aislada.
Una matriz SoD puede identificar incompatibilidades entre procesos de negocio, pero no detectará necesariamente usuarios con capacidad para modificar roles, concederse autorizaciones o alterar la configuración del sistema.
Riesgo funcional
Asociado a la ejecución de procesos incompatibles dentro de la operación de negocio.
Riesgo administrativo
Relacionado con la capacidad de modificar el propio modelo de seguridad del sistema.
Ambos tipos de riesgo son importantes y deberían revisarse de forma complementaria.
Checklist de revisión inicial
Una guía rápida para preparar la auditoría
Como punto de partida hemos preparado un checklist con diez controles que recomendamos revisar antes de afrontar cualquier auditoría de autorizaciones SAP.
No pretende sustituir un análisis exhaustivo, pero sí proporciona una metodología sencilla para detectar los riesgos administrativos más habituales.
| Control | Objetivo de la revisión |
|---|---|
| Usuarios con SAP_ALL o perfiles equivalentes | Identificar privilegios ilimitados y validar su justificación. |
| Administración de usuarios | Revisar quién puede crear, modificar o desbloquear usuarios. |
| Asignación de roles | Verificar quién puede conceder o retirar roles a otros usuarios. |
| Administración de roles | Identificar quién puede crear o modificar roles mediante PFCG. |
| Mantenimiento directo de tablas | Revisar accesos a configuración mediante SM30/SM31. |
| Ejecución de programas | Analizar capacidades de ejecución técnica mediante SA38/SE38. |
| Administración de jobs | Verificar quién puede crear o modificar procesos background. |
| Cambios en producción | Revisar capacidades de importación de transportes y cambios técnicos. |
| Parámetros de seguridad | Identificar accesos a configuración del sistema y políticas de seguridad. |
| Conflictos de Segregación de Funciones | Evaluar incompatibilidades funcionales y sus mitigaciones. |
Ninguno de estos controles debería evaluarse únicamente por la presencia de una transacción determinada. El análisis debe considerar siempre los objetos de autorización implicados y el alcance efectivo de los valores autorizados.
Gobierno continuo
La mejor preparación comienza mucho antes de la auditoría
Una auditoría no debería ser el momento en el que descubrimos quién puede administrar el sistema.
Debería limitarse a confirmar que el modelo de autorizaciones está correctamente gobernado.
Quién dispone de accesos privilegiados
Mantener visibilidad actualizada de usuarios con capacidades críticas.
Por qué los necesita
Documentar la necesidad operativa y el alcance autorizado.
Qué controles existen
Definir revisiones, controles compensatorios y seguimiento periódico.
Cuando esa información está disponible de forma continua, preparar una auditoría deja de ser un ejercicio de recopilación de evidencias y pasa a ser una simple validación de un modelo de seguridad que ya estaba bajo control.
Descarga gratuita
Plantilla de checklist para auditoría de autorizaciones SAP
Como complemento a esta guía hemos preparado una plantilla de revisión de auditoría de autorizaciones SAP, con los diez controles básicos, espacio para documentar evidencias, responsables, resultados y acciones de mejora.
Puede utilizarse como punto de partida para revisiones internas o como apoyo en la preparación de auditorías de accesos SAP.
Descargar checklistConclusión
Una auditoría SAP se prepara mejor cuando el modelo ya está bajo control
Preparar una auditoría de autorizaciones SAP no debería consistir únicamente en recopilar evidencias cuando llega la notificación del auditor. La clave está en mantener una visión continua sobre los accesos administrativos, los privilegios críticos, los conflictos SoD y los controles que permiten justificar cada acceso.
La pregunta no es solo quién tiene acceso, sino quién puede cambiar el modelo de seguridad sobre el que se apoya toda la auditoría.




