APLIRH SUITE · GOBIERNO DEL RIESGO SoD
SARC - System Audit Risk Control

SARC

SYSTEM AUDIT RISK CONTROL

El riesgo no aparece de golpe. Se acumula decisión a decisión.

SARC permite identificar, analizar y gobernar riesgos de segregación de funciones en SAP, incorporando el control antes de que determinados cambios lleguen al entorno productivo.

DEL RIESGO A LA DECISIÓN
01
Definir
Qué combinaciones representan riesgo
02
Analizar
Dónde existe ese riesgo
03
Simular
Qué ocurriría antes del cambio
04
Gobernar
Qué decisión tomar sobre el riesgo
CUANDO EL RIESGO ESTÁ EN LA COMBINACIÓN

El riesgo no siempre está en un permiso. A veces está en la suma.

En SAP, dos autorizaciones que por separado pueden ser necesarias pueden convertirse en un conflicto cuando coinciden en el mismo usuario, rol o modelo de acceso.

Los cambios organizativos, las urgencias operativas y la evolución de los roles hacen que estas combinaciones puedan aparecer de forma progresiva, sin que resulten evidentes a simple vista.

Si el análisis se realiza únicamente después del cambio, el control llega tarde: el riesgo ya existe en productivo y la organización tiene que decidir cómo corregirlo o gestionarlo.

QUÉ CAMBIA CON SARC

Pasar de encontrar conflictos a gobernar el riesgo

SARC incorpora el análisis SoD al ciclo de decisión para conocer qué riesgo existe, qué impacto tendría un cambio y qué tratamiento necesita cada situación.

Más visibilidad

Identificar dónde aparecen riesgos sobre usuarios, roles, perfiles y asignaciones.

Más prevención

Simular el impacto de determinados cambios antes de aplicarlos sobre el entorno productivo.

Excepciones conscientes

Diferenciar entre riesgos que deben eliminarse y aquellos que, por una necesidad de negocio, requieren una decisión controlada.

Más trazabilidad

Mantener contexto sobre análisis, cambios, decisiones y excepciones para posteriores revisiones y auditorías.

DEL CRITERIO AL CONTROL

Primero definir qué es riesgo. Después buscarlo en el sistema.

SARC trabaja a partir de una matriz configurable que relaciona funciones, transacciones y criterios de riesgo con el modelo real de autorizaciones SAP.

01

Definir

Establecer funciones, incompatibilidades y accesos críticos que forman parte del modelo de riesgo.

02

Analizar

Contrastar la matriz frente a usuarios, roles, perfiles y asignaciones existentes.

03

Simular

Evaluar el impacto de cambios sobre roles o asignaciones antes de hacerlos efectivos.

04

Decidir

Corregir, aceptar o gestionar el riesgo según su contexto y las responsabilidades definidas.

EL NÚCLEO DEL MODELO

Una matriz útil debe reflejar cómo funciona realmente la organización

SARC permite construir y mantener un modelo de riesgos adaptado al contexto del cliente, combinando criterios de segregación de funciones, accesos sensibles y particularidades propias del entorno SAP.

INCOMPATIBILIDADES

Riesgos SoD

Identificar combinaciones de funciones o procesos que no deberían concentrarse en una misma persona.

ACCESO SENSIBLE

Riesgos críticos

Identificar determinadas funciones o autorizaciones que por sí mismas requieren un nivel de control adicional.

CONTEXTO

Riesgos propios del cliente

Incorporar particularidades, funciones y transacciones propias cuando el modelo estándar no representa toda la realidad.

La matriz puede evolucionar con el modelo: activar o desactivar riesgos, priorizarlos y mantener documentación asociada permite que el criterio de control no quede congelado mientras la organización cambia.

CAM · FUNCIONALIDAD DE SARC

Cuando el acceso crítico es necesario, no tiene por qué ser permanente

Critical Access Management permite gestionar accesos temporales para actividades sensibles o excepcionales en productivo, limitando su vigencia y manteniendo trazabilidad sobre la intervención.

El objetivo no es eliminar la necesidad operativa, sino evitar que una excepción puntual termine convirtiéndose en un acceso permanente.

SOLICITAR
Una necesidad concreta
El usuario solicita el acceso indicando motivo y alcance.
LIMITAR
Durante el tiempo necesario
El acceso puede concederse por un periodo definido y expirar al finalizar su vigencia.
REVISAR
Qué ocurrió durante la sesión
Las actividades realizadas pueden quedar registradas para su revisión posterior.
SARC DENTRO DE APLIRH SUITE

El riesgo puede intervenir antes, durante y después del cambio

SARC conecta el modelo de riesgos con otros puntos del ciclo para incorporar el criterio SoD al diseño, a la asignación de accesos y al seguimiento de riesgos autorizados.

SARC actúa como una de las piezas centrales del gobierno del riesgo dentro de APLIRH Suite. Explorar APLIRH Suite →

LO QUE HEMOS APRENDIDO EN PROYECTO

Una matriz de riesgos no sirve de mucho si solo se consulta cuando llega la auditoría

El modelo de autorizaciones cambia constantemente: aparecen nuevas necesidades, se modifican roles, cambian responsabilidades y algunas excepciones permanecen más tiempo del previsto.

Cuando la matriz queda separada de esas decisiones, es habitual que los mismos conflictos vuelvan a aparecer y que el análisis llegue cuando el acceso ya está concedido.

El valor está en convertir el riesgo en un criterio operativo: revisar antes del cambio, documentar las excepciones y mantener el modelo alineado con la realidad del negocio.

¿DÓNDE PUEDE APORTAR SARC?

Cuando el riesgo se conoce demasiado tarde

01 Los conflictos SoD se descubren después de aplicar cambios en productivo.
02 La matriz de riesgos existe, pero no evoluciona al mismo ritmo que el modelo de roles.
03 Las excepciones o riesgos aceptados se gestionan de forma manual o dispersa.
04 Los mismos hallazgos vuelven a aparecer en sucesivas revisiones o auditorías.
05 Necesitas incorporar el análisis de riesgo antes del diseño o asignación de nuevos accesos.
SARC · APLIRH SUITE

¿Sabes qué riesgos existen hoy y cuáles aparecerían con el próximo cambio?

Podemos revisar contigo cómo está definido el modelo de riesgos, dónde aparecen los principales conflictos y en qué puntos tiene sentido incorporar análisis preventivo.