Skip to content

SAP Compliance Compass

Bewerte sieben Kernbereiche deiner SAP Access Governance und vergleiche deine Selbsteinschätzung mit dem IBS Schreiber Benchmark.

7 Bereiche · 6 Reifegradstufen · direkter Benchmark-Vergleich

Deine SAP Access Governance im Überblick

Wähle je Bereich die Stufe, die deiner aktuellen Praxis am nächsten kommt. Wenn mehrere Stufen passen, wähle die niedrigere.

0 von 7 bewertet

1. Governance & Strategie

Wie verbindlich ist SAP Access Governance in deiner Unternehmensstrategie verankert?

Berücksichtige Management-Commitment, klare Ziele und die systematische Zuordnung relevanter regulatorischer Anforderungen.

Wähle eine Stufe, um die genaue Beschreibung zu sehen.

Alle Bewertungsstufen erläutert
0 – Keine Praxis
Keine Strategie / ad hoc. Es gibt keine formale Strategie oder Steuerung.
1 – Informell
Reaktiv bei Prüfungen. Das Thema wird vor allem bei Prüfungen oder Vorfällen aufgegriffen.
2 – Definiert
Dokumentiert, nicht erzwungen. Strategie und regulatorischer Rahmen sind dokumentiert, aber noch nicht verbindlich umgesetzt.
3 – Etabliert
Verabschiedetes Framework. Eine verabschiedete Governance-Strategie mit geregelten Zuständigkeiten ist etabliert.
4 – Gesteuert
KPI-Tracking & Reviews. KPIs, regelmäßige Management-Reviews und eine belastbare Roadmap steuern die Weiterentwicklung.
5 – Optimiert
C-Level-Verankerung / KVP. Access Governance ist fest in der Unternehmenssteuerung verankert und wird kontinuierlich optimiert.

2. Organisation & Rollen

Wie klar sind Verantwortlichkeiten und Rollen für SAP-Berechtigungen in deiner Organisation geregelt?

Berücksichtige SAP-Security-Ressourcen, fachliche Owner sowie die Trennung von Administration, Fachbereich und Revision.

Wähle eine Stufe, um die genaue Beschreibung zu sehen.

Alle Bewertungsstufen erläutert
0 – Keine Funktion
Kein Security-Team. Es gibt keine klar zugeordnete SAP-Security-Funktion.
1 – Nebenaufgabe
Einzelpersonen ad hoc. Einzelne Personen übernehmen das Thema informell als Nebenaufgabe.
2 – Unterbesetzt
Passive Data Owner. Zuständigkeiten sind benannt, aber Ressourcen und fachliche Ownership sind lückenhaft.
3 – Strukturiert
Aktive Fachgenehmigung. Verantwortlichkeiten, Genehmigungen und Eskalationswege sind klar geregelt.
4 – Three Lines
Klare Eskalation & Owner. Das Three-Lines-Modell und aktive fachliche Owner sind wirksam etabliert.
5 – Best-in-Class
Spezialistenteam integriert. Ein integriertes Spezialistenteam steuert das Thema organisationsweit und entwickelt es kontinuierlich weiter.

3. Policies & Richtlinien

Wie aktuell, verbindlich und praxistauglich sind deine Richtlinien für Berechtigungskonzepte und Rollenbau?

Berücksichtige Rollenbau- und Namenskonventionen sowie Regeln zum Schutz kritischer Transaktionen und Berechtigungen.

Wähle eine Stufe, um die genaue Beschreibung zu sehen.

Alle Bewertungsstufen erläutert
0 – Kein Konzept
Keine Dokumentation. Ein dokumentiertes Berechtigungskonzept fehlt.
1 – Historisch
Fragmentiert / veraltet. Vorgaben sind fragmentiert, historisch gewachsen oder veraltet.
2 – Vorhanden
In der Praxis nicht erzwungen. Ein Konzept ist vorhanden, wird in der Praxis aber nicht konsistent durchgesetzt.
3 – Verabschiedet
Aktuelles Konzept & Rollenbau. Aktuelle und verabschiedete Vorgaben werden im Rollenbau verbindlich angewendet.
4 – Aktiv gepflegt
Periodische Reviews & Cleanup. Richtlinien werden regelmäßig überprüft und Abweichungen systematisch bereinigt.
5 – Living Document
Automatisierte Durchsetzung. Vorgaben werden als Living Document gepflegt und weitgehend automatisiert durchgesetzt.

4. Prozesse & Workflows

Wie standardisiert, nachvollziehbar und automatisiert laufen deine Zugriffsprozesse ab?

Berücksichtige Joiner, Mover, Leaver, Genehmigungen sowie geregelte und protokollierte Notfallzugriffe.

Wähle eine Stufe, um die genaue Beschreibung zu sehen.

Alle Bewertungsstufen erläutert
0 – Manuell / Zuruf
Ohne Genehmigungs-Trail. Berechtigungen werden auf Zuruf und ohne nachvollziehbaren Genehmigungsweg vergeben.
1 – Basis-Tickets
Leaver / Mover unzuverlässig. Einfache Ticketprozesse existieren, Mover und Leaver bleiben jedoch fehleranfällig.
2 – Standardisiert
Joiner / Leaver geregelt. Joiner- und Leaver-Prozesse sind standardisiert; einzelne Lücken bestehen fort.
3 – Mehrstufig
Lückenloser JML & Firefighter. Mehrstufige, nachvollziehbare Workflows decken den gesamten Lifecycle und Notfallzugriffe ab.
4 – IDM-Anbindung
Weitgehend automatisiert. IDM- oder GRC-Anbindungen automatisieren den Prozess weitgehend.
5 – Zero Trust / GRC
End-to-End-Vollautomation. Der gesamte Lifecycle wird risikobasiert, integriert und nahezu vollständig automatisiert gesteuert.

5. Technische Umsetzung

Wie sicher und wartbar ist die technische Umsetzung deiner SAP-Rollen- und Berechtigungsarchitektur?

Berücksichtige weitreichende Profile, technische User, Tabellenzugriffe, Profilparameter und RFC-Schnittstellen.

Wähle eine Stufe, um die genaue Beschreibung zu sehen.

Alle Bewertungsstufen erläutert
0 – SAP_ALL im Einsatz
Ungeschützte Schnittstellen. Weitreichende Profile und ungeschützte technische Zugriffe sind üblich.
1 – Hohe Berechtigung
Viele * bei Tabellenzugriffen. Einzelne Sicherheitsmaßnahmen existieren, die Architektur ist jedoch historisch und uneinheitlich.
2 – Grundhärtung
Historische Rollenaltlasten. Grundlegende Härtung und Rollenstandards sind definiert, aber noch nicht flächendeckend umgesetzt.
3 – Rollenbasiert
Kein SAP_ALL produktiv. Rollenarchitektur, technische User und Schnittstellen werden nach verbindlichen Standards betrieben.
4 – BSI / DSAG gehärtet
RFC- & Tabellenschutz strikt. Technische Kontrollen, regelmäßige Analysen und geregelte Bereinigung sind weitgehend automatisiert.
5 – Continuous Hardened
Autom. Baseline Compliance Check. Die Architektur wird kontinuierlich überwacht, risikobasiert optimiert und präventiv abgesichert.

6. Monitoring & Kontrolle

Wie systematisch überwachst und überprüfst du bestehende SAP-Berechtigungen?

Berücksichtige Rezertifizierungen, Firefighter-Protokolle, Security Audit Logs und kritische Änderungen.

Wähle eine Stufe, um die genaue Beschreibung zu sehen.

Alle Bewertungsstufen erläutert
0 – Kein Monitoring
Prüfung nur durch Externe. Es finden keine regelmäßigen Kontrollen statt.
1 – Stichproben
Ad hoc oder unregelmäßig. Kontrollen erfolgen reaktiv und überwiegend vor Audits.
2 – Manuelle Reviews
Excel-Rezertifizierung, hoher Aufwand. Einzelne Reviews und Log-Auswertungen sind definiert, aber nicht vollständig oder konsistent.
3 – Periodisch & strukturiert
Geregelte Access Reviews. Periodische Access Reviews und geregelte Log-Kontrollen sind etabliert und nachweisbar.
4 – Automatisiert
Toolgestützte Kampagnen & Logs. Kontrollen werden toolgestützt durchgeführt, Abweichungen werden systematisch verfolgt.
5 – Real-Time SIEM
Verhaltensbasierte Anomalie-Erkennung. Kontinuierliches Monitoring erkennt Risiken frühzeitig und steuert automatisierte Reaktionen an.

7. Risikomanagement & SoD

Wie wirksam steuerst du Funktionstrennungsrisiken und kritische Einzelberechtigungen?

Berücksichtige dein SoD-Regelwerk, Risikoanalysen, Mitigationskontrollen und deren regelmäßige Wirksamkeitsprüfung.

Wähle eine Stufe, um die genaue Beschreibung zu sehen.

Alle Bewertungsstufen erläutert
0 – Kein SoD-Regelwerk
Konflikte unbekannt. Ein SoD-Regelwerk und systematische Risikobewertungen fehlen.
1 – Papier-Matrix
Keine systemische Analyse. Konflikte werden punktuell und vor allem im Rahmen von Prüfungen betrachtet.
2 – Unregelmäßig
Viele unmitigierte Risiken. Ein Regelwerk und Mitigationskontrollen sind definiert, aber nicht vollständig gepflegt oder geprüft.
3 – Etabliertes SoD
Regelanalyse & Mitigations. Risikoanalysen und dokumentierte Mitigationskontrollen werden regelmäßig durchgeführt.
4 – Präventive Prüfung
SoD-Check bei Beantragung. Risiken werden bereits vor der Vergabe analysiert und Kontrollen systematisch auf Wirksamkeit geprüft.
5 – Continuous GRC
Finanzrisiko quantifiziert. Das Risikomanagement ist kontinuierlich, quantitativ steuerbar und vollständig in Vergabeprozesse integriert.

Nächster Schritt

Report-Anfrage

Nach deiner Anfrage vereinbaren wir zunächst ein unverbindliches Abstimmungsgespräch. Anschließend erstellen wir deinen individuellen Report auf Basis deiner Angaben.