Detectar el riesgo es solo el principio. Lo importante es saber cómo gobernarlo.
Definimos y estructuramos modelos de riesgo SAP para identificar conflictos de segregación de funciones, accesos críticos y excepciones, y establecer cómo deben analizarse, documentarse y controlarse.
El riesgo rara vez aparece por una única decisión
Los modelos de roles evolucionan, cambian las responsabilidades, aparecen nuevas necesidades operativas y se autorizan excepciones para resolver situaciones concretas.
El problema aparece cuando esas decisiones se acumulan sin un modelo común que permita identificar incompatibilidades, revisar accesos críticos, justificar excepciones y mantener el riesgo bajo seguimiento.
Una matriz útil tiene que representar cómo funciona realmente la organización
Definimos o revisamos el conjunto de reglas que permite traducir procesos, funciones y accesos SAP en riesgos identificables y analizables.
Funciones y procesos
El riesgo se define a partir de actividades y procesos de negocio que no deberían ejecutarse de forma incompatible.
Transacciones y autorizaciones
Asociamos transacciones estándar y específicas, y cuando procede objetos de autorización, a las funciones que forman cada riesgo.
Riesgos críticos
Identificamos accesos sensibles cuya criticidad no depende necesariamente de combinar dos funciones diferentes.
Incompatibilidades
Definimos combinaciones de funciones incompatibles que pueden generar riesgos de segregación de funciones.
Del modelo teórico al impacto sobre usuarios y roles
Una vez definido el modelo, analizamos dónde aparecen esos riesgos dentro de la estructura real de autorizaciones.
Usuarios
Identificación de personas sobre las que confluyen riesgos críticos o incompatibilidades.
Roles
Análisis de riesgos contenidos dentro de un rol o generados por la combinación de varias asignaciones.
Perfiles
Evaluación de perfiles que pueden ampliar la exposición efectiva de usuarios y roles.
Asignaciones
Revisión del impacto que generan las relaciones entre usuarios y roles dentro del modelo.
El mejor momento para detectar un nuevo riesgo es antes de conceder el acceso.
El análisis preventivo permite simular el impacto de cambios sobre usuarios, roles, perfiles y asignaciones antes de trasladarlos al entorno productivo.
Así, el modelo de riesgos deja de funcionar únicamente como detector de conflictos existentes y pasa a formar parte de las decisiones de acceso.
Un riesgo identificado necesita una decisión
El objetivo no es únicamente detectar conflictos. También es definir qué hacer cuando el riesgo debe eliminarse, revisarse o mantenerse de forma controlada.
Corregir
Revisar roles o asignaciones cuando el riesgo puede eliminarse modificando el modelo de acceso.
Justificar
Documentar el motivo y la aprobación cuando una necesidad operativa hace necesario aceptar una determinada exposición.
Controlar
Asociar controles y responsables al riesgo aceptado y mantener evidencia suficiente para revisar su evolución.
Del riesgo detectado al riesgo bajo seguimiento
APLIRH SUITE conecta la identificación y gobierno del riesgo con el control de aquellos riesgos que la organización decide mantener.
SARC
Centraliza la matriz de riesgos, analiza usuarios, roles, perfiles y asignaciones y permite evaluar el impacto de cambios antes de aplicarlos.
RCMM
Permite asociar medidas mitigantes, responsables, documentos y evidencias a riesgos previamente autorizados y mantener su seguimiento.
Poder explicar no solo qué riesgo existe, sino qué se decidió sobre él
El modelo de control debe conservar evidencia suficiente para reconstruir los análisis, cambios y decisiones relacionados con el riesgo.
Matriz
Cambios realizados sobre reglas y definición de riesgos.
Análisis
Registro de ejecuciones y resultados de los análisis realizados.
Decisiones
Justificación y aprobación de riesgos y excepciones.
Evidencias
Información disponible para revisiones internas, externas y seguimiento del control.
Una matriz de riesgos también envejece
Procesos, roles y estructuras organizativas cambian. El modelo de riesgo necesita evolucionar con ellos.
¿Tu matriz de riesgos sigue representando cómo funciona hoy tu SAP?
Cuéntanos cómo gestionáis actualmente los riesgos y podremos valorar contigo si tiene sentido revisar la matriz, el análisis o el modelo de control.
Hablar con APLIRH →