SAP S/4HANA: biztonsági kihívások, melyeket elkerülni nem, de kezelni lehet

Aki előrelátó, már most elkezdi kialakítani az S/4HANA bevezetési stratégiáját, figyelembe véve, hogy 2027-től a jelenlegi ECC rendszereiket nem fogja támogatni az SAP. Mivel az S/4-re való átállás a vállalat minden szegmensére hatással van, a felkészülés kulcsfontosságú. Ez a stratégiai tervezés jelentős erőforrásokat és szervezést igényel, így a hátralévő idő nem is tűnik olyan hosszúnak. A Deloitte szakértői összeszedték az átállás legnagyobb kockázatait.

Az S/4HANA az SAP újgenerációs platformja, ami technológiailag legalább akkora, ha nem nagyobb változásokat hoz, mint az R/2 verzióról R/3 verzióra váltás 30 évvel ezelőtt, a mainframe rendszerekről a kliens/szerver architektúrára. Az új platform valós idejű adatelemzést és előrejelzést tesz lehetővé egyszerűsített adatstruktúra mellett.

Az átállás a vállalat minden szegmensére hatással van, a stratégiai tervezés pedig jelentős erőforrásokat és szervezést igényel. Az egyik legfontosabb pillére ennek a stratégiának a biztonság és törvényi megfelelősség. „A dolog pozitív oldalát nézve, az S/4HANA átállás lehetőséget ad a vállalatoknak arra, hogy biztonsági, jogosultsági és megfelelősségi szempontból tiszta lappal kezdjenek egy újgenerációs SAP platformon.” – mondta Holenda Balázs, a Deloitte Magyarország technológiai tanácsadás üzletágának igazgatója.

Hogyan érdemes kialakítani az S/4HANA jogosultságokat?

Az S/4HANA jogosultságok bevezetése többféle módon történhet, attól függően, hogy a vállalat mióta, és milyen biztonsági érettséggel használja az SAP rendszert. Alapvetően 3 alapkategória létezik az S/4HANA jogosultságok kialakítására, ha számításba vesszük az újgenerációs SAP felhasználói felület (Fiori) alkalmazhatósági feltételeit:

Meglévő SAP jogosultságok upgrade-je: ebben az esetben a régi SAPGui felület megmarad és nem kerül bevezetésre egyetlen Fiori alkalmazás sem. Ettől függetlenül a funkcionális újdonságokat, az új jogosultsági objektumokat és a jogosultsági ellenőrzéseket tesztelni kell.

Meglévő jogosultságok upgrade-je minimális Fiori használattal: csak azok a Fiori alkalmazások kerülnek bevezetésre, amelyek a cég működése szempontjából elengedhetetlenek és az S/4HANA verzióban már csak Fiori felületen keresztül érhetők el: ilyenek pl. a banki törzsadatok, vagy vámtarifakódok. Ebben az esetben a Fiori konfigurációt el kell végezni, ki kell alakítani a backend szerepköröket, tesztelni kell ezeket a jogosultságokat és ki kell osztani a felhasználóknak.

Az összes üzleti folyamatot és funkcionalitást Fiori szerepkörökre képezik le: a fent említett szükséges jogosultsági és biztonsági konfigurációs feladatok a bevezetésre kerülő Fiori alkalmazások arányában növekednek.

Milyen kihívásokra számítson a bevezetés során?

A Deloitte szakértői szerint minden vállalat szembesülni fog kihívásokkal az S/4HANA rendszer implementálásakor, függetlenül attól, hogy milyen stratégiával alakítja ki a hozzáféréseket. A legfontosabbnak tartott 5 kockázat:

Az S/4HANA jogosultságok kialakítása újszerű megközelítést igényel: mivel az S/4HANA jogosultsági és biztonsági architektúra sok újszerű elemet tartalmaz és a vállalatoknak nincs tapasztalatuk a használatukkal, ezek a struktúrák eddig ismeretlen sérülékenységeket okozhatnak az S/4HANA rendszerben, amiket gondos tervezéssel és rendszerimplementálással kell kezelni. Új jogosultsági és biztonsági stratégiát kell kidolgozni, mivel a megszokott, hagyományos 3 szintű R/3 architektúra megszűnik az összes biztonsági mechanizmusával együtt.

A jogosultsági tervezésnek teljes mértékben üzleti folyamatközpontúnak kell lennie: a szükségszerű tevékenységek („need to know”) elve alapján a Fiori felületnek tükröznie kell, hogy a felhasználónak milyen feladatokat kell elvégezni az S/4HANA környezetben. Ezen jogosultságok kialakítására megfelelő időt és erőforrást kell tervezni. A jogosultságok tervezését, elkészítését és tesztelését célszerű az S/4HANA projekt implementálásakor elvégezni a többi modul bevezetésével párhuzamosan, mert a későbbi jogosultsági újratervezés addicionális költségeket vonhat maga után.

SAP_ALL hozzáférés már nem működik minden S/4HANA funkcióra: a Fiori jogosultságokat mindenképpen testre kell szabni a felhasználó feladatai alapján. Ezt a munkát nem lehet megspórolni, még SAP_ALL jogosultsági profil alkalmazásával sem.

A Fiori jogosultságokat összeférhetetlenségi kockázatoktól mentesen kell megtervezni: biztonsági és audit szempontból kiemelkedő fontosságú az összeférhetetlenségi jogosultságokból („Segregation of Duties” = SoD) eredő kockázatok kezelése. A Fiori katalógusokban (amely a Fiori alkalmazások egy funkcionális halmazának tekinthető) meglévő összeférhetetlenségi kockázatokat érdemes olyan SoD elemző eszközzel támogatni, amellyel nem csak egyszeri állapotfelmérést lehet elvégezni, hanem folyamatosan, és valós időben rendelkezésre áll az S/4HANA katalógusokban, SAP szerepkörökben, illetve a felhasználóknál fellépő összeférhetetlenségi konfliktusok listája. Ilyen eszköz lehet akár egy fejlesztett SoD elemző program, vagy egy teljeskörű GRC alkalmazás SoD elemző komponense (pl. SAP GRC Access Control ARA modulja) is.

Az S/4HANA jogosultsági upgrade nem szakszerű, teljeskörű elvégzése: ha ez a jogosultsági karbantartási folyamat (technikai zsargon szerint az SU25 tranzakció végrehajtása) nem szakszerűen történik, akkor az SAP kódszintű jogosultsági ellenőrzései nem kerülnek beépítésre az S/4HANA platformon és az ECC-ből örökölt, de S/4-ban használhatatlan biztonsági mechanizmusok maradnak érvényben. Ez nem csak biztonsági szempontból kritikus, kezelendő kockázat, hanem az S/4HANA rendszer hatékonyabb felhasználása szempontjából is.

"Tanulnunk kell a korábbi SAP implementációk hibáiból, amikor a biztonsági és jogosultsági kérdéseket legtöbb esetben csak a projekt végén tisztázták és ez végül költséges biztonsági javítást eredményezett, általában audit vizsgálatok következményeként. Azt javasoljuk, hogy ne essenek ugyanebbe a hibába! A biztonság és törvényi megfelelés már a tervezési fázisban kerüljön be az S/4HANA bevezetési stratégiába (security by design). Érdemes tapasztalt tanácsadókat bevonni, akik megfelelő gyakorlattal és technikai eszközökkel rendelkeznek egy átfogó S/4HANA stratégia elkészítéséhez és az S/4 rendszer sikeres bevezetéséhez. Ez a gondos hozzáállás jelentős megtakarítást fog eredményezni az előrelátó vállalatoknál.” – mondta Kálmán György, a Deloitte Magyarország kockázatkezelési tanácsadás üzletágának szenior specialistája.

Megerősítette Románia befektetésre ajánlott besorolását a Fitch Ratings

Megerősítette Románia befektetésre ajánlott negatív kilátású "BBB-" besorolását a Fitch Ratings.
2026. 02. 16. 04:00
Megosztás:

Te vásárolsz boltban? Akkor vesztes vagy!

Magyarországon az adóbevételek GDP-hez viszonyított aránya továbbra is elmarad az Európai Unió átlagától, ugyanakkor a különbség már nem jelentős. Az Eurostat adatai szerint az EU-tagállamokban az adóbevételek aránya a GDP közel 40 százalékát teszi ki, ami némileg magasabb a magyarországi értéknél – derül ki a Niveus elemzéséből.
2026. 02. 16. 03:00
Megosztás:

Dobhatod az összes sárga csekket a kukába! Vége, más van helyette

Ha számok szintjén nézzük a helyzetet, jól látszik, milyen mélyen beépült a sárga csekk a mindennapokba. A korábbi évek adatai alapján Magyarországon még mindig több tízmillió csekkbefizetés történik évente, ami azt jelenti, hogy a teljes lakosságra vetítve fejenként évente több csekk jut, a csecsemőktől az idősekig. Felmerül a kérdés: valóban indokolt még mindig időt, energiát és pénzt áldozni a postai sorban állásra egy elavult fizetési forma miatt?
2026. 02. 16. 02:00
Megosztás:

Nyugdíjba készülsz? Akkor tudd, hogy ezeket az iskolai éveket számítják most be!

Tanulmányi időszakok beszámítása szolgálati időként a nyugdíj megállapításánál a hatályos törvény rendelkezései szerint.
2026. 02. 16. 01:00
Megosztás:

Ezrek tüntettek Csehország-szerte Petr Pavel államfő mellett

Ezrek tüntettek vasárnap délután Csehország-szerte Petr Pavel cseh köztársasági elnök mellett, aki januárban nyílt vitába keveredett Petr Macinkával, a kormánykoalíciós Autósok párt elnökével, miután elutasította Filip Tureknek, az Autósok tiszteletbeli elnökének környezetvédelmi miniszterré való kinevezését.
2026. 02. 16. 00:05
Megosztás:

Románia megfigyelőként csatlakozik a Béketanácshoz

Nicusor Dan román elnök bejelentette, hogy Donald Trump amerikai elnök meghívására jövő héten részt vesz a Béketanács első ülésén Washingtonban, ahol Románia megfigyelői státust kap.
2026. 02. 15. 23:00
Megosztás:

Miért kell műszaki ellenőr egy építkezésre?

Az építőipari kihívásokról sokan hallottak már – a kivitelezők hiánya, a magas anyagárak, a sokrétű szabályozás sokakat visszatart attól, hogy nekifogjon az építkezésnek. Ám ha kellő segítséget kap valaki, akkor a projekt könnyen létrejöhet.
2026. 02. 15. 22:00
Megosztás:

Aave az SEC célkeresztjében: 2,5%-os díjú ETF-et indítana a Grayscale

Újabb mérföldkőhöz érkezhet a DeFi-szektor: a Grayscale kérelmet nyújtott be, hogy meglévő AAVE Trust alapját spot ETF-fé alakítsa. A 2,5%-os szponzori díj, az SEC vizsgálata és a token jogi besorolása azonban komoly kérdéseket vet fel a konstrukció piaci életképességéről.
2026. 02. 15. 21:00
Megosztás:

Ezekkel a számokkal nyerhettél a hatos lottón!

A Szerencsejáték Zrt. tájékoztatása szerint a 7. héten megtartott hatos lottó számsorsoláson a következő számokat húzták ki:
2026. 02. 15. 20:00
Megosztás:

A szőnyegtisztítás gazdasági jelentősége és egészségügyi hatása

A belső terek tisztaságának fenntartása napjainkban nemcsak esztétikai, hanem gazdasági és egészségügyi szempontból is fontos. Az otthoni és munkahelyi környezetek higiéniája jelentős hatással van életminőségünkre.
2026. 02. 15. 19:00
Megosztás:

Energetikai kérdésekről tárgyalt Pozsonyban az amerikai külügyminiszter

Elsődlegesen az energetika terén megvalósítható amerikai-szlovák együttműködés lehetőségei, köztük egy új amerikai segítséggel létesítendő atomerőmű építésének témája került terítékre Marco Rubio vasárnap Pozsonyban tett látogatásán, amelynek során az amerikai külügyminiszter Robert Fico szlovák miniszterelnökkel is tárgyalt - jelentette a TASR, szlovák közszolgálati hírügynökség.
2026. 02. 15. 18:00
Megosztás:

SUI árfolyam kritikus szinten: sikeres lehet az $1,02-es kitörés és jöhet az $1,16?

A SUI kriptovaluta árfolyama kulcsfontosságú technikai szint fölött próbál stabilizálódni, miután kitört egy kerekített bázisformációból. A kérdés most az, hogy az $1,02-es ellenállás tartósan támaszzá válik-e – mert ez döntheti el, hogy valóban megnyílik-e az út az $1,16-os célár felé.
2026. 02. 15. 17:00
Megosztás:

Termékenység és hormonális egyensúly: mio-inozitol és a PCOS összefüggései

A policisztás ovárium szindróma (PCOS) egy elég gyakori hormonális probléma, amely számos nő reproduktív egészségére hatással van világszerte. Egyes adatok szerint minden tizenötödik nő találkozik ezzel az állapottal, és gyakran termékenységi nehézségekkel társul.
2026. 02. 15. 16:00
Megosztás:

ZCash árfolyamrali: nagy forgalommal tör előre a ZEC – visszatérhet a 400 dolláros szint?

Erőteljes vételi hullám söpört végig a ZCash piacán: a ZEC egyetlen nap alatt több mint 24%-ot emelkedett, miközben a kereskedési volumen 71%-kal ugrott meg. A technikai kép javul, de a kulcskérdés továbbra is az: képes lehet-e az árfolyam visszahódítani a lélektani 400 dolláros szintet?
2026. 02. 15. 15:00
Megosztás:

35%-os napi raliban a Pi Coin: határidő és node-frissítés hajtja a PI árfolyamát

Látványos fordulatot vett a Pi Network natív tokenje, a PI árfolyama, miután hetekig tartó lejtmenet után egyetlen nap alatt több mint 35%-ot emelkedett. A háttérben közelgő technikai határidő és erősödő közösségi bizalom állhat – de vajon fenntartható-e a lendület?
2026. 02. 15. 14:00
Megosztás:

Csökkenő forgalomban esett a BUX a héten

Csökkenő forgalomban esett a Budapesti Értéktőzsde (BÉT) részvényindexe a héten, pénteken a BUX 126 964,02 ponton zárt, 2,36 százalékkal, 3066,32 ponttal alacsonyabban, mint az előző héten.
2026. 02. 15. 13:00
Megosztás:

Kereseti és lakásépítési adatokat közölnek a jövő héten

A jövő héten közli a Központi Statisztikai Hivatal (KSH) a keresetek tavaly decemberi és a lakásépítések, építési engedélyek tavalyi I-IV. negyedévi statisztikáit.
2026. 02. 15. 12:00
Megosztás:

Erős szélre figyelmeztet a katasztrófavédelem

A meteorológiai előrejelzések szerint a Dunántúlon és az északkeleti országrészben viharos szél várható - közölte Mukics Dániel tűzoltó alezredes az MTI-vel vasárnap. A MÁV-csoport tájékoztatása szerint az extrém erejű szél miatt a Balaton környékén fakidőlések, felsővezetéki hibák nehezítik a vasúti forgalmat.
2026. 02. 15. 11:00
Megosztás:

Megérkezett a biztosítók levele: hamarosan indul a lakásbiztosítási kampány

Fontos dátum közeleg: márciusban már harmadik alkalommal indul el a lakásbiztosítási kampány, amely során az ügyfelek a szerződés évfordulójától függetlenül válthatnak biztosítást. Az ezzel kapcsolatos tájékoztató levelet február közepéig kellett kiküldenie a biztosítóknak. A Bank360 szakportál összefoglalta, hogyan érdemes felkészülni a kampány előtt az ügyfeleknek, ha váltani szeretnének.
2026. 02. 15. 10:00
Megosztás:

Nem csak a kamatok csökkennek, a futamidők is nyúlnak a személyi kölcsönöknél

A közelmúltban újabb nagybank hosszabbította tíz évre a maximális futamidőt a személyi kölcsönénél, így is növelve az ügyfelek mozgásterét – hívja fel a figyelmet a BiztosDöntés.hu pénzügyi szakújságírója. Ennek nyomán számítani lehet arra, hogy a közeljövőben még több szolgáltató tolja majd kijjebb a maximális futamidőt – és persze folytatódik az intenzív kamatverseny is a személyi kölcsönöknél.
2026. 02. 15. 09:00
Megosztás: