SAP Compliance Compass
Bewerte sieben Kernbereiche deiner SAP Access Governance und vergleiche deine Selbsteinschätzung mit dem IBS Schreiber Benchmark.
7 Bereiche · 6 Reifegradstufen · direkter Benchmark-Vergleich
Deine SAP Access Governance im Überblick
Wähle je Bereich die Stufe, die deiner aktuellen Praxis am nächsten kommt. Wenn mehrere Stufen passen, wähle die niedrigere.
0 von 7 bewertet
1. Governance & Strategie
Wie verbindlich ist SAP Access Governance in deiner Unternehmensstrategie verankert?
Berücksichtige Management-Commitment, klare Ziele und die systematische Zuordnung relevanter regulatorischer Anforderungen.
Wähle eine Stufe, um die genaue Beschreibung zu sehen.
Alle Bewertungsstufen erläutert
- 0 – Keine Praxis
- Keine Strategie / ad hoc. Es gibt keine formale Strategie oder Steuerung.
- 1 – Informell
- Reaktiv bei Prüfungen. Das Thema wird vor allem bei Prüfungen oder Vorfällen aufgegriffen.
- 2 – Definiert
- Dokumentiert, nicht erzwungen. Strategie und regulatorischer Rahmen sind dokumentiert, aber noch nicht verbindlich umgesetzt.
- 3 – Etabliert
- Verabschiedetes Framework. Eine verabschiedete Governance-Strategie mit geregelten Zuständigkeiten ist etabliert.
- 4 – Gesteuert
- KPI-Tracking & Reviews. KPIs, regelmäßige Management-Reviews und eine belastbare Roadmap steuern die Weiterentwicklung.
- 5 – Optimiert
- C-Level-Verankerung / KVP. Access Governance ist fest in der Unternehmenssteuerung verankert und wird kontinuierlich optimiert.
2. Organisation & Rollen
Wie klar sind Verantwortlichkeiten und Rollen für SAP-Berechtigungen in deiner Organisation geregelt?
Berücksichtige SAP-Security-Ressourcen, fachliche Owner sowie die Trennung von Administration, Fachbereich und Revision.
Wähle eine Stufe, um die genaue Beschreibung zu sehen.
Alle Bewertungsstufen erläutert
- 0 – Keine Funktion
- Kein Security-Team. Es gibt keine klar zugeordnete SAP-Security-Funktion.
- 1 – Nebenaufgabe
- Einzelpersonen ad hoc. Einzelne Personen übernehmen das Thema informell als Nebenaufgabe.
- 2 – Unterbesetzt
- Passive Data Owner. Zuständigkeiten sind benannt, aber Ressourcen und fachliche Ownership sind lückenhaft.
- 3 – Strukturiert
- Aktive Fachgenehmigung. Verantwortlichkeiten, Genehmigungen und Eskalationswege sind klar geregelt.
- 4 – Three Lines
- Klare Eskalation & Owner. Das Three-Lines-Modell und aktive fachliche Owner sind wirksam etabliert.
- 5 – Best-in-Class
- Spezialistenteam integriert. Ein integriertes Spezialistenteam steuert das Thema organisationsweit und entwickelt es kontinuierlich weiter.
3. Policies & Richtlinien
Wie aktuell, verbindlich und praxistauglich sind deine Richtlinien für Berechtigungskonzepte und Rollenbau?
Berücksichtige Rollenbau- und Namenskonventionen sowie Regeln zum Schutz kritischer Transaktionen und Berechtigungen.
Wähle eine Stufe, um die genaue Beschreibung zu sehen.
Alle Bewertungsstufen erläutert
- 0 – Kein Konzept
- Keine Dokumentation. Ein dokumentiertes Berechtigungskonzept fehlt.
- 1 – Historisch
- Fragmentiert / veraltet. Vorgaben sind fragmentiert, historisch gewachsen oder veraltet.
- 2 – Vorhanden
- In der Praxis nicht erzwungen. Ein Konzept ist vorhanden, wird in der Praxis aber nicht konsistent durchgesetzt.
- 3 – Verabschiedet
- Aktuelles Konzept & Rollenbau. Aktuelle und verabschiedete Vorgaben werden im Rollenbau verbindlich angewendet.
- 4 – Aktiv gepflegt
- Periodische Reviews & Cleanup. Richtlinien werden regelmäßig überprüft und Abweichungen systematisch bereinigt.
- 5 – Living Document
- Automatisierte Durchsetzung. Vorgaben werden als Living Document gepflegt und weitgehend automatisiert durchgesetzt.
4. Prozesse & Workflows
Wie standardisiert, nachvollziehbar und automatisiert laufen deine Zugriffsprozesse ab?
Berücksichtige Joiner, Mover, Leaver, Genehmigungen sowie geregelte und protokollierte Notfallzugriffe.
Wähle eine Stufe, um die genaue Beschreibung zu sehen.
Alle Bewertungsstufen erläutert
- 0 – Manuell / Zuruf
- Ohne Genehmigungs-Trail. Berechtigungen werden auf Zuruf und ohne nachvollziehbaren Genehmigungsweg vergeben.
- 1 – Basis-Tickets
- Leaver / Mover unzuverlässig. Einfache Ticketprozesse existieren, Mover und Leaver bleiben jedoch fehleranfällig.
- 2 – Standardisiert
- Joiner / Leaver geregelt. Joiner- und Leaver-Prozesse sind standardisiert; einzelne Lücken bestehen fort.
- 3 – Mehrstufig
- Lückenloser JML & Firefighter. Mehrstufige, nachvollziehbare Workflows decken den gesamten Lifecycle und Notfallzugriffe ab.
- 4 – IDM-Anbindung
- Weitgehend automatisiert. IDM- oder GRC-Anbindungen automatisieren den Prozess weitgehend.
- 5 – Zero Trust / GRC
- End-to-End-Vollautomation. Der gesamte Lifecycle wird risikobasiert, integriert und nahezu vollständig automatisiert gesteuert.
5. Technische Umsetzung
Wie sicher und wartbar ist die technische Umsetzung deiner SAP-Rollen- und Berechtigungsarchitektur?
Berücksichtige weitreichende Profile, technische User, Tabellenzugriffe, Profilparameter und RFC-Schnittstellen.
Wähle eine Stufe, um die genaue Beschreibung zu sehen.
Alle Bewertungsstufen erläutert
- 0 – SAP_ALL im Einsatz
- Ungeschützte Schnittstellen. Weitreichende Profile und ungeschützte technische Zugriffe sind üblich.
- 1 – Hohe Berechtigung
- Viele * bei Tabellenzugriffen. Einzelne Sicherheitsmaßnahmen existieren, die Architektur ist jedoch historisch und uneinheitlich.
- 2 – Grundhärtung
- Historische Rollenaltlasten. Grundlegende Härtung und Rollenstandards sind definiert, aber noch nicht flächendeckend umgesetzt.
- 3 – Rollenbasiert
- Kein SAP_ALL produktiv. Rollenarchitektur, technische User und Schnittstellen werden nach verbindlichen Standards betrieben.
- 4 – BSI / DSAG gehärtet
- RFC- & Tabellenschutz strikt. Technische Kontrollen, regelmäßige Analysen und geregelte Bereinigung sind weitgehend automatisiert.
- 5 – Continuous Hardened
- Autom. Baseline Compliance Check. Die Architektur wird kontinuierlich überwacht, risikobasiert optimiert und präventiv abgesichert.
6. Monitoring & Kontrolle
Wie systematisch überwachst und überprüfst du bestehende SAP-Berechtigungen?
Berücksichtige Rezertifizierungen, Firefighter-Protokolle, Security Audit Logs und kritische Änderungen.
Wähle eine Stufe, um die genaue Beschreibung zu sehen.
Alle Bewertungsstufen erläutert
- 0 – Kein Monitoring
- Prüfung nur durch Externe. Es finden keine regelmäßigen Kontrollen statt.
- 1 – Stichproben
- Ad hoc oder unregelmäßig. Kontrollen erfolgen reaktiv und überwiegend vor Audits.
- 2 – Manuelle Reviews
- Excel-Rezertifizierung, hoher Aufwand. Einzelne Reviews und Log-Auswertungen sind definiert, aber nicht vollständig oder konsistent.
- 3 – Periodisch & strukturiert
- Geregelte Access Reviews. Periodische Access Reviews und geregelte Log-Kontrollen sind etabliert und nachweisbar.
- 4 – Automatisiert
- Toolgestützte Kampagnen & Logs. Kontrollen werden toolgestützt durchgeführt, Abweichungen werden systematisch verfolgt.
- 5 – Real-Time SIEM
- Verhaltensbasierte Anomalie-Erkennung. Kontinuierliches Monitoring erkennt Risiken frühzeitig und steuert automatisierte Reaktionen an.
7. Risikomanagement & SoD
Wie wirksam steuerst du Funktionstrennungsrisiken und kritische Einzelberechtigungen?
Berücksichtige dein SoD-Regelwerk, Risikoanalysen, Mitigationskontrollen und deren regelmäßige Wirksamkeitsprüfung.
Wähle eine Stufe, um die genaue Beschreibung zu sehen.
Alle Bewertungsstufen erläutert
- 0 – Kein SoD-Regelwerk
- Konflikte unbekannt. Ein SoD-Regelwerk und systematische Risikobewertungen fehlen.
- 1 – Papier-Matrix
- Keine systemische Analyse. Konflikte werden punktuell und vor allem im Rahmen von Prüfungen betrachtet.
- 2 – Unregelmäßig
- Viele unmitigierte Risiken. Ein Regelwerk und Mitigationskontrollen sind definiert, aber nicht vollständig gepflegt oder geprüft.
- 3 – Etabliertes SoD
- Regelanalyse & Mitigations. Risikoanalysen und dokumentierte Mitigationskontrollen werden regelmäßig durchgeführt.
- 4 – Präventive Prüfung
- SoD-Check bei Beantragung. Risiken werden bereits vor der Vergabe analysiert und Kontrollen systematisch auf Wirksamkeit geprüft.
- 5 – Continuous GRC
- Finanzrisiko quantifiziert. Das Risikomanagement ist kontinuierlich, quantitativ steuerbar und vollständig in Vergabeprozesse integriert.
Dein Reifegrad im Vergleich
Gewichteter Gesamtreifegrad: / 5,0
IBS Schreiber Benchmark: / 5,0 · Abweichung:
Indikative Selbsteinschätzung, keine Prüfung oder Zertifizierung.
Die Bewertungsdaten sind unvollständig oder ungültig. Bitte prüfe die Modulkonfiguration.
Nächster Schritt
Report-Anfrage
Nach deiner Anfrage vereinbaren wir zunächst ein unverbindliches Abstimmungsgespräch. Anschließend erstellen wir deinen individuellen Report auf Basis deiner Angaben.