Affidarsi a un unico fornitore SAP per gestire l'intero ecosistema dai processi dell'area basis (sistemistica) agli sviluppi custom, al supporto funzionale ed alla gestione della sicurezza dei dati è una scelta che le aziende valutano cercando semplicità operativa e riduzione dei costi di coordinamento.
Ma quando si analizzano nel dettaglio le implicazioni sulla gestione delle autorizzazioni SAP, delle utenze e della sicurezza, il quadro si fa più complesso.
In questo articolo analizziamo vantaggi e svantaggi del modello a fornitore unico, con particolare attenzione alla SAP Security, alla Segregation of Duties (SoD) ed ai processi di gestione del ciclo di vita delle utenze.
Il modello a fornitore unico presenta benefici, in particolare per le organizzazioni di medie dimensioni con team IT interni ridotti.
Un solo interlocutore per escalation, SLA e responsabilità contrattuali. In caso di incidente, non ci sono ambiguità su chi risponde: la catena di responsabilità è chiara e diretta.
Eliminare le riunioni multi-vendor, i conflitti di competenza e i tempi morti legati all'allineamento tra fornitori genera risparmi reali, sia in termini economici che di tempo operativo. È possibile inoltre negoziare economie di scala su contratti pluriennali.
Un fornitore unico accumula nel tempo una conoscenza approfondita dell'architettura, delle personalzzazioni, della storia delle configurazioni e delle dipendenze tra i moduli (attenzione al turnover). Questa continuità è un vantaggio significativo nella gestione di sistemi SAP complessi e stratificati nel tempo.
Gli iter decisionali si accorciano. Non occorre aspettare che due fornitori si accordino su chi deve fare cosa: si interviene direttamente, con piena visibilità sullo stack.
A fronte dei vantaggi, il modello espone l'organizzazione a rischi strutturali che è fondamentale comprendere prima di impegnarsi in un contratto esclusivo.
Nel tempo, cambiare fornitore diventa costoso e rischioso. La conoscenza del sistema si concentra in un unico soggetto esterno, aumentando la dipendenza e riducendo il potere negoziale del cliente.
Un fornitore forte in Basis potrebbe essere debole in SAP Security o in moduli funzionali come FI/CO o HR. Avere un unico interlocutore non garantisce competenza uniforme su tutti i fronti.
Senza confronto con altri fornitori, il cliente perde benchmark di qualità e prezzo. La mancanza di competizione riduce l'incentivo al miglioramento continuo del servizio.
Questo è il rischio più critico a nostro avviso, che merita una considerazione dedicata.
La gestione delle autorizzazioni SAP e delle utenze è per sua natura un'attività di controllo e supervisione. Affidare questa funzione allo stesso soggetto che gestisce sviluppi, area sistemistica può creare un corto circuito.
In pratica, il fornitore si troverebbe nella posizione di:
controllare i propri accessi ai sistemi del cliente
definire quali utenze tecniche abilitare, con quali profili e in quali ambienti, incluso il produttivo
approvare o modificare le proprie autorizzazioni senza un controllo indipendente
Questa situazione è da valutare in relazione ai framework di sicurezza e compliance, tra cui SOX, ISO 27001 e GDPR.
Il fornitore operativo non dovrebbe mai avere visibilità completa sulla matrice delle autorizzazioni SAP. Ogni accesso deve essere circoscritto, tracciato e approvato da una funzione indipendente.
La Segregation of Duties non riguarda solo gli utenti interni: deve essere applicata anche ai soggetti esterni che operano sul sistema.
In particolare:
chi sviluppa non può autorizzare il proprio trasporto in produzione
chi gestisce le utenze non può approvare la creazione di utenze con profili critici
chi gestisce la Basis non può modificare autonomamente i ruoli di sicurezza senza approvazione indipendente
Se la scelta del fornitore unico è già stata fatta o è inevitabile per ragioni di budget o organizzative, è fondamentale valutare alcune azioni di controllo.
Anche in forma ridotta (anche una sola figura dedicata part-time), il SAP Security Owner (o definizione di Role owner) interno deve avere potere di approvazione su ogni variazione alla gestione delle utenze. Questa funzione non può essere delegata al fornitore operativo.
Attuare almeno una ri-validazione semestrale/annuale di tutte le utenze SAP (personale interno/esterno ed utenze tecniche) con report documentati. Le utenze non utilizzate (es. da più di 90 giorni) devono essere bloccate.
Il contratto con il fornitore dovrebbe includere obblighi espliciti su
rotazione periodica delle password delle utenze tecniche
tracciatura di ogni utilizzo di profili privilegiati come SAP_ALL
notifica (alert SIEM) immediata in caso di creazione di nuove utenze con accessi critici
divieto di utilizzo di utenze condivise o non nominative per gli operatori del fornitore
Strumenti come SAP GRC Access Control permettono di monitorare le violazioni SoD, gestire le richieste di accesso e produrre reportistica per i revisori. È essenziale che questo strumento sia gestito internamente o da un soggetto terzo indipendente rispetto al fornitore operativo.
Un audit di sicurezza SAP indipendente almeno una volta l'anno permette di verificare lo stato reale delle autorizzazioni, la corretta gestione delle utenze tecniche e la conformità alle policy aziendali.
Il principale rischio è il conflitto di interessi: il fornitore che gestisce operativamente il sistema non dovrebbe controllare anche le proprie autorizzazioni. Questo viola il principio di Segregation of Duties (SoD) e può rendere l'azienda non conforme a framework come SOX, ISO 27001 e GDPR in caso non ci siano dei controlli pensati per gestire questo rischio.
È importante, se possibile, mantenere internamente l'ownership della funzione di gestione del modello autorizzativo SAP. Non necessariamente dal punto di vista operativo, ma piuttosto del controllo della visione strategica di questi argomenti.
La SoD in SAP è il principio di separazione dei compiti, che in questo caso prevede che chi sviluppa non sia autorizzato a trasportare in produzione le proprie modifiche (change request).