sábado, 26 de septiembre de 2015

Solución de Análisis de Segregación de Funciones y Transacciones Críticas en SAP ERP

Uno de los problemas recurrentes en casi todas las empresas que han implementado un sistema de aplicación world class ERP, es la calibración de los privilegios de accesos para los usuarios finales y súper usuarios, esto debido a que en algunos casos los modelos de seguridad que contienen estos sistemas aplicativos son un tanto complejos y conlleva a que las empresas tengan que destinar esfuerzos sistemáticos y continuos en su administración y con recursos especialistas.

En el caso de SAP ERP, existe la solución SAP GRC Access Control, que contempla una matriz de segregación de funciones y transacciones críticas batante robusta, que permite analizar los riesgos de accesos antes de su asignación a los usuarios, desde la perspectiva de incompatibilidades y accesos críticos, haciendo uso de sus reglas.

Lo bueno de la solución SAP GRC Access Control, es que permite realizar diagnósticos bastante certeros respecto a la asignación real de privilegios que poseen los usuarios, pudiendo revisar miles de usuarios en forma rápida y mitigando el riesgo de la existencia de falsos positivos, lo cual ayuda a optimizar la administración de roles y privilegios de usuarios.

Lo malo es que no es una solución que muchas veces está al alcance de todas las entidades y en ese contexto, SAP ofrece una solución estándar que es parte del ERP y que se debe poblar con las reglas de segregación funcional y de privilegios críticos, pudiendo controlar la asignación de autorizaciones para los procesos más críticos de la organización, ya sea como parte de la auditoría interna, externa, control interno o de monitoreo de la seguridad de la información.

Esta herramienta, es parte de las funcionalidades de SAP AIS (Audit Information System), en los nodos de auditoría de sistemas y seguridad de la información en SAP ERP, pero la misma, en general no es utilizada por las entidades por desconocimiento.

La buena noticia, es que es una herramienta que no requiere adquisición de licencias a diferencia de SAP GRC Access Control, pero es recomendable para entidades que poseen menos de 300 usuarios en SAP ERP y no permite incorporar controles compensatorios y hacer uso de workflow de provisioning de accesos, como lo permite SAP GRC Access Control, por lo que podríamos decir que es una herramienta de monitoreo y auditoría del modelo de roles, perfiles y privilegios de acceso.

Otra de las opciones para realizar estos análisis de segregación de funciones y/o transacciones críticas, es a través de una solución analytics, donde se pueda incorporar las reglas de riesgos a ser analizadas, garantizando que las mismas proporcionen resultados íntegros y libres de falsos positivos.

lunes, 14 de septiembre de 2015

Solución SAP Regulation Management by Greenlight

Hace poco fue liberada la solución SAP Regulation Management by Greenlight, la cual permite gestionar el compliance regulatorio de las organizaciones, integrándolo tanto con la gestión integral de riesgos como con la gestión de controles.

La solución SAP Regulation Management, viene a complementar la suite GRC de SAP: Access & Process Control, Risk, Audit & Fraud Management, para mantener una gestión del compliance regulatorio de manera integrada con el modelo de control interno "End to End", que le permita a la organización poder contar con una solución holistica en donde tanto las funciones de riesgos, compliance, control interno y auditoría interna, puedan funcionar coordinadamente, evitando ineficiencia por ejemplo por redundancia de gestión de riesgos y controles en el contexto del cumplimiento regulatorio.

Otra de las características de esta solución, es el hecho que permite incorporar diversos frameworks de compliance y para una compañía regulada en Chile, que posea un modelo de compliance regulatorio operando, podrá incorporar por ejemplo: Ley 20.393, Ley SOX, Regulaciones y/o compliance ambiental, seguridad laboral, etc.

Claramente, el hecho de contar con una solución de clase mundial como esta, le permite a las organizaciones racionalizar su modelo de compliance y asegurarse que el mismo, sea gestionado a cabalidad en coordinación con las otras funciones que son parte de un modelo integral de Governance, Risk & Compliance (GRC).