SAP S/4HANA: biztonsági kihívások, melyeket elkerülni nem, de kezelni lehet

Aki előrelátó, már most elkezdi kialakítani az S/4HANA bevezetési stratégiáját, figyelembe véve, hogy 2027-től a jelenlegi ECC rendszereiket nem fogja támogatni az SAP. Mivel az S/4-re való átállás a vállalat minden szegmensére hatással van, a felkészülés kulcsfontosságú. Ez a stratégiai tervezés jelentős erőforrásokat és szervezést igényel, így a hátralévő idő nem is tűnik olyan hosszúnak. A Deloitte szakértői összeszedték az átállás legnagyobb kockázatait.

Az S/4HANA az SAP újgenerációs platformja, ami technológiailag legalább akkora, ha nem nagyobb változásokat hoz, mint az R/2 verzióról R/3 verzióra váltás 30 évvel ezelőtt, a mainframe rendszerekről a kliens/szerver architektúrára. Az új platform valós idejű adatelemzést és előrejelzést tesz lehetővé egyszerűsített adatstruktúra mellett.

Az átállás a vállalat minden szegmensére hatással van, a stratégiai tervezés pedig jelentős erőforrásokat és szervezést igényel. Az egyik legfontosabb pillére ennek a stratégiának a biztonság és törvényi megfelelősség. „A dolog pozitív oldalát nézve, az S/4HANA átállás lehetőséget ad a vállalatoknak arra, hogy biztonsági, jogosultsági és megfelelősségi szempontból tiszta lappal kezdjenek egy újgenerációs SAP platformon.” – mondta Holenda Balázs, a Deloitte Magyarország technológiai tanácsadás üzletágának igazgatója.

Hogyan érdemes kialakítani az S/4HANA jogosultságokat?

Az S/4HANA jogosultságok bevezetése többféle módon történhet, attól függően, hogy a vállalat mióta, és milyen biztonsági érettséggel használja az SAP rendszert. Alapvetően 3 alapkategória létezik az S/4HANA jogosultságok kialakítására, ha számításba vesszük az újgenerációs SAP felhasználói felület (Fiori) alkalmazhatósági feltételeit:

Meglévő SAP jogosultságok upgrade-je: ebben az esetben a régi SAPGui felület megmarad és nem kerül bevezetésre egyetlen Fiori alkalmazás sem. Ettől függetlenül a funkcionális újdonságokat, az új jogosultsági objektumokat és a jogosultsági ellenőrzéseket tesztelni kell.

Meglévő jogosultságok upgrade-je minimális Fiori használattal: csak azok a Fiori alkalmazások kerülnek bevezetésre, amelyek a cég működése szempontjából elengedhetetlenek és az S/4HANA verzióban már csak Fiori felületen keresztül érhetők el: ilyenek pl. a banki törzsadatok, vagy vámtarifakódok. Ebben az esetben a Fiori konfigurációt el kell végezni, ki kell alakítani a backend szerepköröket, tesztelni kell ezeket a jogosultságokat és ki kell osztani a felhasználóknak.

Az összes üzleti folyamatot és funkcionalitást Fiori szerepkörökre képezik le: a fent említett szükséges jogosultsági és biztonsági konfigurációs feladatok a bevezetésre kerülő Fiori alkalmazások arányában növekednek.

Milyen kihívásokra számítson a bevezetés során?

A Deloitte szakértői szerint minden vállalat szembesülni fog kihívásokkal az S/4HANA rendszer implementálásakor, függetlenül attól, hogy milyen stratégiával alakítja ki a hozzáféréseket. A legfontosabbnak tartott 5 kockázat:

Az S/4HANA jogosultságok kialakítása újszerű megközelítést igényel: mivel az S/4HANA jogosultsági és biztonsági architektúra sok újszerű elemet tartalmaz és a vállalatoknak nincs tapasztalatuk a használatukkal, ezek a struktúrák eddig ismeretlen sérülékenységeket okozhatnak az S/4HANA rendszerben, amiket gondos tervezéssel és rendszerimplementálással kell kezelni. Új jogosultsági és biztonsági stratégiát kell kidolgozni, mivel a megszokott, hagyományos 3 szintű R/3 architektúra megszűnik az összes biztonsági mechanizmusával együtt.

A jogosultsági tervezésnek teljes mértékben üzleti folyamatközpontúnak kell lennie: a szükségszerű tevékenységek („need to know”) elve alapján a Fiori felületnek tükröznie kell, hogy a felhasználónak milyen feladatokat kell elvégezni az S/4HANA környezetben. Ezen jogosultságok kialakítására megfelelő időt és erőforrást kell tervezni. A jogosultságok tervezését, elkészítését és tesztelését célszerű az S/4HANA projekt implementálásakor elvégezni a többi modul bevezetésével párhuzamosan, mert a későbbi jogosultsági újratervezés addicionális költségeket vonhat maga után.

SAP_ALL hozzáférés már nem működik minden S/4HANA funkcióra: a Fiori jogosultságokat mindenképpen testre kell szabni a felhasználó feladatai alapján. Ezt a munkát nem lehet megspórolni, még SAP_ALL jogosultsági profil alkalmazásával sem.

A Fiori jogosultságokat összeférhetetlenségi kockázatoktól mentesen kell megtervezni: biztonsági és audit szempontból kiemelkedő fontosságú az összeférhetetlenségi jogosultságokból („Segregation of Duties” = SoD) eredő kockázatok kezelése. A Fiori katalógusokban (amely a Fiori alkalmazások egy funkcionális halmazának tekinthető) meglévő összeférhetetlenségi kockázatokat érdemes olyan SoD elemző eszközzel támogatni, amellyel nem csak egyszeri állapotfelmérést lehet elvégezni, hanem folyamatosan, és valós időben rendelkezésre áll az S/4HANA katalógusokban, SAP szerepkörökben, illetve a felhasználóknál fellépő összeférhetetlenségi konfliktusok listája. Ilyen eszköz lehet akár egy fejlesztett SoD elemző program, vagy egy teljeskörű GRC alkalmazás SoD elemző komponense (pl. SAP GRC Access Control ARA modulja) is.

Az S/4HANA jogosultsági upgrade nem szakszerű, teljeskörű elvégzése: ha ez a jogosultsági karbantartási folyamat (technikai zsargon szerint az SU25 tranzakció végrehajtása) nem szakszerűen történik, akkor az SAP kódszintű jogosultsági ellenőrzései nem kerülnek beépítésre az S/4HANA platformon és az ECC-ből örökölt, de S/4-ban használhatatlan biztonsági mechanizmusok maradnak érvényben. Ez nem csak biztonsági szempontból kritikus, kezelendő kockázat, hanem az S/4HANA rendszer hatékonyabb felhasználása szempontjából is.

"Tanulnunk kell a korábbi SAP implementációk hibáiból, amikor a biztonsági és jogosultsági kérdéseket legtöbb esetben csak a projekt végén tisztázták és ez végül költséges biztonsági javítást eredményezett, általában audit vizsgálatok következményeként. Azt javasoljuk, hogy ne essenek ugyanebbe a hibába! A biztonság és törvényi megfelelés már a tervezési fázisban kerüljön be az S/4HANA bevezetési stratégiába (security by design). Érdemes tapasztalt tanácsadókat bevonni, akik megfelelő gyakorlattal és technikai eszközökkel rendelkeznek egy átfogó S/4HANA stratégia elkészítéséhez és az S/4 rendszer sikeres bevezetéséhez. Ez a gondos hozzáállás jelentős megtakarítást fog eredményezni az előrelátó vállalatoknál.” – mondta Kálmán György, a Deloitte Magyarország kockázatkezelési tanácsadás üzletágának szenior specialistája.

Digitális fedélzeti szolgáltatásokat vezet be a Wizz Air

A Wizz Air, Európa egyik legmegbízhatóbb légitársasága* az Immfly és a gateretail együttműködésében új digitális fedélzeti szolgáltatást vezet be, hogy még kényelmesebb utazást biztosítson ügyfeleinek, miközben optimalizálja az üzemeltetést.
2026. 03. 26. 03:00
Megosztás:

Indul az idei útfelújítás az MKIF Zrt. hálózatán

Megkezdődnek március 26-án, csütörtökön az idei útfelújítások az MKIF Zrt. által kezelt utakon - közölte az MKIF Magyar Koncessziós Infrastruktúra Fejlesztő Zrt. szerdán az MTI-vel.
2026. 03. 26. 02:30
Megosztás:

3 durva hiba, ami miatt vissza kell fizetni a családi pótlékot

A családi pótlék alapvetően alanyi jogon jár, azonban csak addig az időszakig, amit a jogszabályok meghatároznak.
2026. 03. 26. 02:00
Megosztás:

Magyar kisvállalkozásoknak kínál kiugrási lehetőséget az Auchan és a Magyar Termék

Tovább erősíti együttműködését az Auchan Magyarország és a Magyar Termék Nonprofit Kft. a hazai beszállítók piacra jutásának támogatásában; "A környék legjava" országos beszállítói program célja, hogy a magyar mikro-, kis- és középvállalkozásoknak valós lehetőséget teremtsen a modern kiskereskedelembe való belépésre - tájékoztatta az áruházlánc és a Magyar Termék védjegyrendszert 2006 óta működtető nonprofit társaság szerdán az MTI-t.
2026. 03. 26. 01:30
Megosztás:

Mennyi lesz a nyugdíjad 40 ledolgozott év után? És 30 év esetén?

A magyar nyugdíjrendszerben az öregségi nyugdíj mértékét több tényező együttesen határozza meg. Nemcsak az számít, hány évet dolgozott valaki, hanem az is, hogy milyen jövedelmet szerzett az aktív évei alatt, illetve mennyi szolgálati időt tudnak hivatalosan elismerni.
2026. 03. 26. 01:00
Megosztás:

Logisztikai és kamion terminál alapkövét helyezték el Debrecenben

Kétszázhatvan kamion parkolására alkalmas logisztikai és kamion terminál épül Debrecen észak-nyugati gazdasági övezetében; a beruházás 4,7 milliárd forintos költségéből 2,3 milliárdot európai uniós és hazai költségvetési forrásból biztosítanak - hangzott el szerdán a helyszínen, a terminál alapkövének elhelyezésekor.
2026. 03. 26. 00:30
Megosztás:

Digitális pedagógiai rendszert fejlesztett ki az Oktatási Hivatal

Mesterséges intelligencián (MI) alapuló pedagógiai rendszert fejlesztett ki az Oktatási Hivatal (OH) - jelentette be a Belügyminisztérium köznevelési államtitkára szerdán sajtótájékoztatón, Budapesten.
2026. 03. 26. 00:05
Megosztás:

Új stratégia az erdőtüzek megelőzésénel érdekében

Az Európai Bizottság új, integrált stratégiát mutatott be az egyre gyakoribb és pusztítóbb erdőtüzek kockázatának kezelésére - közölte a brüsszeli testület szerdán.
2026. 03. 25. 23:30
Megosztás:

Az ANY Biztonsági Nyomda 503 forint osztalékot fizethet részvényenként

Az ANY Biztonsági Nyomda Nyrt. igazgatósága részvényenként 503 forint osztalék fizetését javasolja a 2025. évi tevékenység után – derül ki a Budapesti Értéktőzsde (BÉT) honlapján szerdán közzétett közgyűlési előterjesztésből.
2026. 03. 25. 23:00
Megosztás:

Rekord árbevételt és nyereséget ért el a Xiaomi 2025-ben

Nyilvánosságra hozta auditált, konszolidált pénzügyi jelentését a Xiaomi a december 31-ével végződött 2025-ös pénzügyi évre. Az adatok azt mutatják, hogy az árbevétel 25 százalékkal rekord nagyságúra, 457,2 milliárd jüanra nőtt, ebből 76,8 százalékot az okostelefon és AIoT üzletág tett ki, a Smart EV, AI és egyéb termékekből származó bevétel pedig 23,2 százalék volt.
2026. 03. 25. 22:30
Megosztás:

Visszaesett az EU-ban igényelt menedékkérelmek száma 2025-ben

Az előző év adataihoz képest 2025-ben 27 százalékkal kevesebb, mintegy 669 400 ember nyújtott be első alkalommal nemzetközi védelem iránti kérelmet az Európai Unió valamely tagállamában - közölte az Európai Unió statisztikai hivatala, az Eurostat szerdán.
2026. 03. 25. 22:00
Megosztás:

A Google volt európai elnöke lett a BBC új vezérigazgatója

Matt Brittin, a Google globális technológiai vállalatcsoport volt európai elnöke lett a BBC új vezérigazgatója.
2026. 03. 25. 21:30
Megosztás:

Az ország nyugati felén másfél havi csapadék eshet péntek estig

Péntek estig az ország nyugati felén akár másfél havi csapadék is eshet - hívta fel a figyelmet a HungaroMet Zrt. a Facebook-oldalán szerdán.
2026. 03. 25. 21:00
Megosztás:

Varga Mihály: az élelmiszeripar fejlesztése erősíti az ország stabilitását

Az élelmiszergyártás terén végrehajtott minden beruházás Magyarország egészének szuverenitását és stabilitását erősíti - jelentette ki a Magyar Nemzeti Bank (MNB) elnöke szerdán Karcagon, a Kun-Malom Grain Kft. hántoló-és őrlőüzemének átadó ünnepségén.
2026. 03. 25. 20:30
Megosztás:

Új vezérigazgató-helyettes az ALTEO-nál

Az ALTEO Energiaszolgáltató Nyilvánosan Működő Részvénytársaság (székhely: 1117 Budapest, Dombóvári út 25.; cégjegyzékszám: Cg.01-10-045985; a továbbiakban: „ALTEO” vagy „Társaság”), a tőkepiacról szóló 2001. évi CXX. törvény, valamint a 24/2008. (VIII. 15.) PM rendelet alapján fennálló rendkívüli tájékoztatási kötelezettségének az alábbiakban tesz eleget:
2026. 03. 25. 20:00
Megosztás:

Új szabályok vonatkoznak a GloBe június 30-i kötelezettségeire – ne várjon tovább a felkészüléssel!

A globális minimumadó azokat a multinacionális cégcsoportokat terheli, ahol a végső anyavállalat konszolidált éves bevétele az adóévet közvetlenül megelőző négy adóév közül legalább kettőben eléri vagy meghaladja a 750 millió eurót. A szabályokat 2024-től kell alkalmazni, egy még mindig formálódó jogszabályi környezetben. 2025 végén és 2026 elején több új végrehajtási rendelet is született, amelyeket 2026. június 30-áig már élesben kell alkalmazni.
2026. 03. 25. 19:30
Megosztás:

Változik a BKK-járatok menetrendje az óraátállítás miatt

Változik a BKK-járatok menetrendje az óraátállítás miatt – közölte a Budapesti Közlekedési Központ szerdán az MTI-vel.
2026. 03. 25. 19:00
Megosztás:

Technológiai innovációiért kapott rangos elismerést a Knorr-Bremse Budapest

A tehervonati közlekedés jövőjét formáló mérnöki megoldások hozták el a sikert a Knorr-Bremse Budapest számára a Joint Venture Szövetség idei Companies for the Future Award versenyén. A zsűri a Best Technology Investment kategóriában díjazta a vállalatot két olyan fejlesztésért, amelyek a digitalizáció és az automatizáció mentén gondolják újra az európai vasúti áruszállítás működését.
2026. 03. 25. 18:30
Megosztás:

Az online csalásokkal szemben is nélkülözhetetlen a tudatos felhasználói attitűd

A hazai internetezők több mint kétharmada találkozott már adathalászattal és más online veszélyekkel, miközben nagy részük alapvető online biztonsági ismeretekkel sem rendelkezik - egyebek mellett erre hívja fel a figyelmet friss kutatásai nyomán a Nemzeti Média- és Hírközlési Hatóság (NMHH), azt hangsúlyozva: a digitális csalásokkal szembeni jogszabályi eszközökön túl továbbra is elengedhetetlen a fogyasztói tudatosság.
2026. 03. 25. 18:00
Megosztás:

A SWIFT blokkláncos lépése felrobbantotta az XRP-közösséget – közeledik a Ripple pillanata?

Újra felpörgött az XRP körüli spekuláció, miután a SWIFT bejelentette, hogy több mint 25 bank már júniusban élesben indulhat el blokklánc-alapú, 0–24 órás nemzetközi fizetésekkel. A hír önmagában is komoly jelentőségű, de az igazán érdekes rész az, hogy a technikai irányvonal sokak szerint meglepően közel áll ahhoz az infrastruktúrához, amelyet a Ripple és az XRP Ledger (XRPL) évek óta épít.
2026. 03. 25. 17:30
Megosztás: