Fornitore unico SAP: pro e contro. Focus su Security, autorizzazioni e gestione utenti

Posted by Massimo Manara on Sep 30, 2026, 8:00:01 AM

Affidarsi a un unico fornitore SAP per gestire l'intero ecosistema dai processi dell'area basis (sistemistica) agli sviluppi custom, al supporto funzionale ed alla gestione della sicurezza dei dati è una scelta che le aziende valutano cercando semplicità operativa e riduzione dei costi di coordinamento.

unico-1

Ma quando si analizzano nel dettaglio le implicazioni sulla gestione delle autorizzazioni SAP, delle utenze e della sicurezza, il quadro si fa più complesso.

In questo articolo analizziamo vantaggi e svantaggi del modello a fornitore unico, con particolare attenzione alla SAP Security, alla Segregation of Duties (SoD) ed ai processi di gestione del ciclo di vita delle utenze.

I vantaggi del modello a fornitore unico SAP

Il modello a fornitore unico presenta benefici, in particolare per le organizzazioni di medie dimensioni con team IT interni ridotti.


Governance semplificata

Un solo interlocutore per escalation, SLA e responsabilità contrattuali. In caso di incidente, non ci sono ambiguità su chi risponde: la catena di responsabilità è chiara e diretta.


Riduzione dei costi di coordinamento

Eliminare le riunioni multi-vendor, i conflitti di competenza e i tempi morti legati all'allineamento tra fornitori genera risparmi reali, sia in termini economici che di tempo operativo. È possibile inoltre negoziare economie di scala su contratti pluriennali.


Conoscenza trasversale del sistema

Un fornitore unico accumula nel tempo una conoscenza approfondita dell'architettura, delle personalzzazioni, della storia delle configurazioni e delle dipendenze tra i moduli (attenzione al turnover). Questa continuità è un vantaggio significativo nella gestione di sistemi SAP complessi e stratificati nel tempo.


Velocità decisionale

Gli iter decisionali si accorciano. Non occorre aspettare che due fornitori si accordino su chi deve fare cosa: si interviene direttamente, con piena visibilità sullo stack.

 

I rischi del modello a fornitore unico SAP

A fronte dei vantaggi, il modello espone l'organizzazione a rischi strutturali che è fondamentale comprendere prima di impegnarsi in un contratto esclusivo.


Vendor lock-in elevato

Nel tempo, cambiare fornitore diventa costoso e rischioso. La conoscenza del sistema si concentra in un unico soggetto esterno, aumentando la dipendenza e riducendo il potere negoziale del cliente.


Difficoltà a mantenere eccellenza in tutte le aree

Un fornitore forte in Basis potrebbe essere debole in SAP Security o in moduli funzionali come FI/CO o HR. Avere un unico interlocutore non garantisce competenza uniforme su tutti i fronti.


Assenza di pressione competitiva

Senza confronto con altri fornitori, il cliente perde benchmark di qualità e prezzo. La mancanza di competizione riduce l'incentivo al miglioramento continuo del servizio.


Conflitto di interessi nella gestione della Security

Questo è il rischio più critico a nostro avviso, che merita una considerazione dedicata.

 

Il nodo critico: SAP Security, autorizzazioni e gestione utenti

La gestione delle autorizzazioni SAP e delle utenze è per sua natura un'attività di controllo e supervisione. Affidare questa funzione allo stesso soggetto che gestisce sviluppi, area sistemistica può creare un corto circuito.

In pratica, il fornitore si troverebbe nella posizione di:

  • controllare i propri accessi ai sistemi del cliente

  • definire quali utenze tecniche abilitare, con quali profili e in quali ambienti, incluso il produttivo

  • approvare o modificare le proprie autorizzazioni senza un controllo indipendente


Questa situazione è da valutare in relazione ai framework di sicurezza e compliance, tra cui SOX, ISO 27001 e GDPR.


Principio del minimo privilegio

Il fornitore operativo non dovrebbe mai avere visibilità completa sulla matrice delle autorizzazioni SAP. Ogni accesso deve essere circoscritto, tracciato e approvato da una funzione indipendente. 


Segregation of Duties (SoD) anche a livello di fornitore


La Segregation of Duties non riguarda solo gli utenti interni: deve essere applicata anche ai soggetti esterni che operano sul sistema.

 

In particolare:

 

  • chi sviluppa non può autorizzare il proprio trasporto in produzione

  • chi gestisce le utenze non può approvare la creazione di utenze con profili critici

  • chi gestisce la Basis non può modificare autonomamente i ruoli di sicurezza senza approvazione indipendente

 

Raccomandazioni operative: come gestire la SAP Security con un fornitore unico


Se la scelta del fornitore unico è già stata fatta o è inevitabile per ragioni di budget o organizzative, è fondamentale valutare alcune azioni di controllo.


1. Mantenere internamente la funzione di SAP Security Owner


Anche in forma ridotta (anche una sola figura dedicata part-time), il SAP Security Owner (o definizione di Role owner) interno deve avere potere di approvazione su ogni variazione alla gestione delle utenze. Questa funzione non può essere delegata al fornitore operativo.


2. Revisioni periodiche delle utenze


Attuare almeno una ri-validazione semestrale/annuale di tutte le utenze SAP (personale interno/esterno ed utenze tecniche) con report documentati. Le utenze non utilizzate (es. da più di 90 giorni) devono essere bloccate.


3. Clausole contrattuali sulla gestione delle credenziali privilegiate

Il contratto con il fornitore dovrebbe includere obblighi espliciti su

 

  • rotazione periodica delle password delle utenze tecniche

  • tracciatura di ogni utilizzo di profili privilegiati come SAP_ALL

  • notifica (alert SIEM) immediata in caso di creazione di nuove utenze con accessi critici

  • divieto di utilizzo di utenze condivise o non nominative per gli operatori del fornitore

4. Adottare uno strumento GRC indipendente

 

Strumenti come SAP GRC Access Control permettono di monitorare le violazioni SoD, gestire le richieste di accesso e produrre reportistica per i revisori. È essenziale che questo strumento sia gestito internamente o da un soggetto terzo indipendente rispetto al fornitore operativo.

 

5. SAP Security Audit esterno annuale

Un audit di sicurezza SAP indipendente almeno una volta l'anno permette di verificare lo stato reale delle autorizzazioni, la corretta gestione delle utenze tecniche e la conformità alle policy aziendali.

 

Domande frequenti (FAQ)


Quali sono i rischi di affidarsi a un unico fornitore per la SAP Security?

 

Il principale rischio è il conflitto di interessi: il fornitore che gestisce operativamente il sistema non dovrebbe controllare anche le proprie autorizzazioni. Questo viola il principio di Segregation of Duties (SoD) e può rendere l'azienda non conforme a framework come SOX, ISO 27001 e GDPR in caso non ci siano dei controlli pensati per gestire questo rischio.


Come mantenere la compliance SAP con un modello a fornitore unico?


È importante, se possibile, mantenere internamente l'ownership della funzione di gestione del modello autorizzativo SAP. Non necessariamente dal punto di vista operativo, ma piuttosto del controllo della visione strategica di questi argomenti. 


Cosa si intende per Segregation of Duties (SoD) in SAP?


La SoD in SAP è il principio di separazione dei compiti, che in questo caso prevede che chi sviluppa non sia autorizzato a trasportare in produzione le proprie modifiche (change request).

 

 

 

Topics: audit sap, fornitori sap

Iscriviti qui!

Blog Aglea, cosa puoi trovare?

Ogni mercoledì pubblichiamo articoli, interviste e documenti relativi alla security SAP.

Cosa puoi trovare:

  • Suggerimenti su come mettere in sicurezza i sistemi SAP
  • Come fare a … (How To)
  • Checklist
  • Gli errori comuni che spesso vengono fatti in ambito Security SAP
  • Interviste con esperti del settore
  • Chi è AGLEA quale è la nostra vision security SAP

Post recenti

Post By Topic

Visualizza tutti