SAP S/4HANA: biztonsági kihívások, melyeket elkerülni nem, de kezelni lehet

Aki előrelátó, már most elkezdi kialakítani az S/4HANA bevezetési stratégiáját, figyelembe véve, hogy 2027-től a jelenlegi ECC rendszereiket nem fogja támogatni az SAP. Mivel az S/4-re való átállás a vállalat minden szegmensére hatással van, a felkészülés kulcsfontosságú. Ez a stratégiai tervezés jelentős erőforrásokat és szervezést igényel, így a hátralévő idő nem is tűnik olyan hosszúnak. A Deloitte szakértői összeszedték az átállás legnagyobb kockázatait.

Az S/4HANA az SAP újgenerációs platformja, ami technológiailag legalább akkora, ha nem nagyobb változásokat hoz, mint az R/2 verzióról R/3 verzióra váltás 30 évvel ezelőtt, a mainframe rendszerekről a kliens/szerver architektúrára. Az új platform valós idejű adatelemzést és előrejelzést tesz lehetővé egyszerűsített adatstruktúra mellett.

Az átállás a vállalat minden szegmensére hatással van, a stratégiai tervezés pedig jelentős erőforrásokat és szervezést igényel. Az egyik legfontosabb pillére ennek a stratégiának a biztonság és törvényi megfelelősség. „A dolog pozitív oldalát nézve, az S/4HANA átállás lehetőséget ad a vállalatoknak arra, hogy biztonsági, jogosultsági és megfelelősségi szempontból tiszta lappal kezdjenek egy újgenerációs SAP platformon.” – mondta Holenda Balázs, a Deloitte Magyarország technológiai tanácsadás üzletágának igazgatója.

Hogyan érdemes kialakítani az S/4HANA jogosultságokat?

Az S/4HANA jogosultságok bevezetése többféle módon történhet, attól függően, hogy a vállalat mióta, és milyen biztonsági érettséggel használja az SAP rendszert. Alapvetően 3 alapkategória létezik az S/4HANA jogosultságok kialakítására, ha számításba vesszük az újgenerációs SAP felhasználói felület (Fiori) alkalmazhatósági feltételeit:

Meglévő SAP jogosultságok upgrade-je: ebben az esetben a régi SAPGui felület megmarad és nem kerül bevezetésre egyetlen Fiori alkalmazás sem. Ettől függetlenül a funkcionális újdonságokat, az új jogosultsági objektumokat és a jogosultsági ellenőrzéseket tesztelni kell.

Meglévő jogosultságok upgrade-je minimális Fiori használattal: csak azok a Fiori alkalmazások kerülnek bevezetésre, amelyek a cég működése szempontjából elengedhetetlenek és az S/4HANA verzióban már csak Fiori felületen keresztül érhetők el: ilyenek pl. a banki törzsadatok, vagy vámtarifakódok. Ebben az esetben a Fiori konfigurációt el kell végezni, ki kell alakítani a backend szerepköröket, tesztelni kell ezeket a jogosultságokat és ki kell osztani a felhasználóknak.

Az összes üzleti folyamatot és funkcionalitást Fiori szerepkörökre képezik le: a fent említett szükséges jogosultsági és biztonsági konfigurációs feladatok a bevezetésre kerülő Fiori alkalmazások arányában növekednek.

Milyen kihívásokra számítson a bevezetés során?

A Deloitte szakértői szerint minden vállalat szembesülni fog kihívásokkal az S/4HANA rendszer implementálásakor, függetlenül attól, hogy milyen stratégiával alakítja ki a hozzáféréseket. A legfontosabbnak tartott 5 kockázat:

Az S/4HANA jogosultságok kialakítása újszerű megközelítést igényel: mivel az S/4HANA jogosultsági és biztonsági architektúra sok újszerű elemet tartalmaz és a vállalatoknak nincs tapasztalatuk a használatukkal, ezek a struktúrák eddig ismeretlen sérülékenységeket okozhatnak az S/4HANA rendszerben, amiket gondos tervezéssel és rendszerimplementálással kell kezelni. Új jogosultsági és biztonsági stratégiát kell kidolgozni, mivel a megszokott, hagyományos 3 szintű R/3 architektúra megszűnik az összes biztonsági mechanizmusával együtt.

A jogosultsági tervezésnek teljes mértékben üzleti folyamatközpontúnak kell lennie: a szükségszerű tevékenységek („need to know”) elve alapján a Fiori felületnek tükröznie kell, hogy a felhasználónak milyen feladatokat kell elvégezni az S/4HANA környezetben. Ezen jogosultságok kialakítására megfelelő időt és erőforrást kell tervezni. A jogosultságok tervezését, elkészítését és tesztelését célszerű az S/4HANA projekt implementálásakor elvégezni a többi modul bevezetésével párhuzamosan, mert a későbbi jogosultsági újratervezés addicionális költségeket vonhat maga után.

SAP_ALL hozzáférés már nem működik minden S/4HANA funkcióra: a Fiori jogosultságokat mindenképpen testre kell szabni a felhasználó feladatai alapján. Ezt a munkát nem lehet megspórolni, még SAP_ALL jogosultsági profil alkalmazásával sem.

A Fiori jogosultságokat összeférhetetlenségi kockázatoktól mentesen kell megtervezni: biztonsági és audit szempontból kiemelkedő fontosságú az összeférhetetlenségi jogosultságokból („Segregation of Duties” = SoD) eredő kockázatok kezelése. A Fiori katalógusokban (amely a Fiori alkalmazások egy funkcionális halmazának tekinthető) meglévő összeférhetetlenségi kockázatokat érdemes olyan SoD elemző eszközzel támogatni, amellyel nem csak egyszeri állapotfelmérést lehet elvégezni, hanem folyamatosan, és valós időben rendelkezésre áll az S/4HANA katalógusokban, SAP szerepkörökben, illetve a felhasználóknál fellépő összeférhetetlenségi konfliktusok listája. Ilyen eszköz lehet akár egy fejlesztett SoD elemző program, vagy egy teljeskörű GRC alkalmazás SoD elemző komponense (pl. SAP GRC Access Control ARA modulja) is.

Az S/4HANA jogosultsági upgrade nem szakszerű, teljeskörű elvégzése: ha ez a jogosultsági karbantartási folyamat (technikai zsargon szerint az SU25 tranzakció végrehajtása) nem szakszerűen történik, akkor az SAP kódszintű jogosultsági ellenőrzései nem kerülnek beépítésre az S/4HANA platformon és az ECC-ből örökölt, de S/4-ban használhatatlan biztonsági mechanizmusok maradnak érvényben. Ez nem csak biztonsági szempontból kritikus, kezelendő kockázat, hanem az S/4HANA rendszer hatékonyabb felhasználása szempontjából is.

"Tanulnunk kell a korábbi SAP implementációk hibáiból, amikor a biztonsági és jogosultsági kérdéseket legtöbb esetben csak a projekt végén tisztázták és ez végül költséges biztonsági javítást eredményezett, általában audit vizsgálatok következményeként. Azt javasoljuk, hogy ne essenek ugyanebbe a hibába! A biztonság és törvényi megfelelés már a tervezési fázisban kerüljön be az S/4HANA bevezetési stratégiába (security by design). Érdemes tapasztalt tanácsadókat bevonni, akik megfelelő gyakorlattal és technikai eszközökkel rendelkeznek egy átfogó S/4HANA stratégia elkészítéséhez és az S/4 rendszer sikeres bevezetéséhez. Ez a gondos hozzáállás jelentős megtakarítást fog eredményezni az előrelátó vállalatoknál.” – mondta Kálmán György, a Deloitte Magyarország kockázatkezelési tanácsadás üzletágának szenior specialistája.

Közélet Nád a beton helyett: a legtöbben természetesebb Balatont szeretnének

A HUN-REN Ökológiai Kutatóközpont és a HUN-REN Balatoni Limnológiai Kutatóintézet kutatói azt vizsgálták*, hogy az emberek mit tartanak értékesnek a Balatonban és annak partján.
2026. 03. 04. 02:30
Megosztás:

Egyéni vállalkozók figyelmébe! Negyedévesre vált a tb- és szochóbevallás

Az egyéni vállalkozóknak már csak negyedévente kell bevallani a tb-járulékot és a szochot; januártól egyszerűsödtek az egyéni vállalkozók bevallási szabályai: függetlenül attól, hogy valaki a vállalkozói jövedelemadózás szabályai szerint vagy átalányadózóként folytatja tevékenységét, a tb-járulékot és szochot tartalmazó, úgynevezett 58-as bevallást már csak negyedévente kell benyújtania - közölte a Nemzeti Adó- és Vámhivatal (NAV) kedden az MTI-vel.
2026. 03. 04. 02:00
Megosztás:

13 százalékkal is visszaeshetnek az okostelefon-kiszállítások idén

Idén akár 12,9 százalékkal, 1,1 milliárdra eshetnek az okostelefon-kiszállítások az egyre súlyosabb memóriachip-hiány miatt - véli az International Data Corporation (IDC) informatikai és távközlési piackutató vállalat.
2026. 03. 04. 01:30
Megosztás:

Nem akarják a magyar dolgozók, hogy nyilvánossá tegyék a fizetésüket

Ketyeg az óra: az EU bértranszparencia-irányelve hamarosan élesedik, miközben a cégek háromnegyede (75%) és a munkavállalók fele (51%) ma még nem támogatná, hogy a bérek mindenki számára nyilvánosak legyenek.
2026. 03. 04. 01:00
Megosztás:

Magyar siker a Financial Times TOP 1000-es listáján: Európa leggyorsabban növekvő HR cége lett a Quantum Digitális Diákszövetkezet

Március 3-án kihirdette a Financial Times a 2026-os „FT 1000 - Europe’s Fastest-Growing Companies” rangsort, amely az európai üzleti élet legdinamikusabb szereplőit vonultatja fel. Franciaország, Németország, az Egyesült Királyság és Olaszország adja a rangsorban szereplő vállalatok 75 százalékát, ugyanakkor a lista élmezőnyében idén egy magyar szereplő is áttörést ért el: a Quantum Digitális Diákszövetkezet a 15. helyen végzett. A 2021 és 2024 közötti időszakban a cég bevételei több mint negyvenszeresére nőttek, miközben a növekedés motorja tisztán az organikus fejlődés és a HR-folyamatok automatizálása volt.
2026. 03. 04. 00:30
Megosztás:

Hogyan befolyásolják a trendek a lakberendezési árakat?

A lakberendezés világában a trendek gyorsabban váltják egymást, mint valaha. Ami néhány éve még modernnek számított, ma már könnyen elavult hatást kelthet. De vajon mennyire érdemes követni az aktuális irányzatokat? És ami talán még fontosabb: mennyivel drágább egy divatos megoldás? A trendek nemcsak esztétikai kérdésként jelennek meg a lakberendezésben, de komoly árbefolyásoló tényezők is lehetnek.
2026. 03. 03. 23:59
Megosztás:

NATO-főtitkár: Irán nukleáris fejlesztése Európára is veszélyt jelent

A NATO főtitkára keddi szkopjei látogatása során ismételten védelmébe vette Izrael és az Egyesült Államok Irán elleni támadásait, hangsúlyozva, hogy Teherán nukleáris és ballisztikus képességeinek fejlesztése nemcsak Izraelre, hanem Európára is komoly fenyegetést jelent.
2026. 03. 03. 23:30
Megosztás:

Fontos jogszabályváltozások: bizonyos fogyasztói jogok ezentúl KKV-kra is kiterjednek

Fogyasztói jogokat kapnak a mikro-, kis- és középvállalkozások több jogszabály-módosításának köszönhetően – hívja fel a figyelmet a Baker McKenzie nemzetközi ügyvédi iroda. Márciustól a kötelező jótállás alá eső fogyasztási cikkekre vonatkozó szabályok is kiterjednek az érintett cégekre, ami számos új kötelezettséget ró a kiskereskedőkre.
2026. 03. 03. 23:00
Megosztás:

Nemzetközi áttörésre készül a magyar fejlesztésű AIDA alkalmazás

Nemzetközi sikert remél az AIDA (Artificial Intelligence Data Assistant) kiskereskedelmi döntéstámogató rendszertől fejlesztője, a Laurel Kft. az első piaci visszajelzések alapján.
2026. 03. 03. 22:30
Megosztás:

A Polgári Bank ügyfelei mától a MagNet Bank közösségének tagjai

Sikeresen lezárult a Polgári Bank Zrt. állományának átruházása a MagNet Magyar Közösségi Bank Zrt.-re. 2026. február 28-tól a Polgári Bank érintett ügyfelei automatikusan a MagNet Bank ügyfeleivé váltak. A mindennapi bankolás zavartalan: a számlaszámok és a szerződéses feltételek változatlanok maradnak, a digitális szolgáltatások pedig a MagNet korszerű elektronikus csatornáin érhetők el tovább.
2026. 03. 03. 22:00
Megosztás:

Telefonon egyeztetett az orosz és az iráni külügyminiszter

A közel-keleti válságról tárgyalt telefonon Szergej Lavrov orosz és Abbász Aragcsi iráni külügyminiszter - közölte kedden a moszkvai diplomáciai tárca.
2026. 03. 03. 21:30
Megosztás:

Az Országgyűlés elfogadta a Gazdasági Versenyhivatal 2025-ös beszámolóját

Az Országgyűlés Gazdasági bizottsága elfogadta a Gazdasági Versenyhivatal (GVH) 2025. évi tevékenységéről és a versenytörvény alkalmazásával összefüggő tapasztalatairól szóló beszámolóját. Rigó Csaba Balázs, a GVH elnöke a bizottsági ülésen kiemelte: „Megvédjük a fogyasztókat, támogatjuk a nemzetgazdasági folyamatokat és együttműködünk a jogkövetésre törekvő vállalkozásokkal.” A GVH Versenytanácsa 2025-ben több mint 3,7 milliárd forint bírságot szabott ki és 3,3 milliárd forint bírságcsökkentést adott az együttműködő vállalkozásoknak. Az Európai Unió versenyhatóságai közül a GVH az elsők között rendelkezik a parlament által elfogadott 2025-ös beszámolóval.
2026. 03. 03. 21:00
Megosztás:

Terméskieséshez vezethet, ha a gazdák túl takarékos üzemmódra váltanak

A Nyír-Chem Kft. februárban kétnapos tavaszváró ügyfél-konferenciát szervezett a Nyírségben, amelyre az ország számos pontjáról érkeztek gazdálkodók. A közel száz fős rendezvény célja a hazai és nemzetközi agrártrendek, a gazdasági helyzet és a digitális innovációk bemutatása, valamint a szakmai iránymutatás nyújtása a 2026-os szezon kezdetén.
2026. 03. 03. 20:30
Megosztás:

A közművelődés területén működő szervezetek számára hirdet pályázatot a KIM

Már lehet pályázni a Minősített Közösségi Színtér Címre, a Minősített Közművelődési Intézmény Címre és a Közművelődési Minőség Díjra - közölte a Kulturális és Innovációs Minisztérium (KIM) művészetért és közösségi művelődésért felelős helyettes államtitkára kedden a Facebook-oldalán.
2026. 03. 03. 20:00
Megosztás:

A Bitdeer jelentős Bitcoin-eladást hajtott végre – Likviditási nyomás a bányászszektorban

A szingapúri központú Bitdeer nagymértékű Bitcoin-értékesítést jelentett be, miközben a kriptopiac volatilitása továbbra is fokozott. A lépés újabb jele annak, hogy a bányászvállalatok aktívan alakítják treasury stratégiáikat a változó piaci környezetben.
2026. 03. 03. 19:30
Megosztás:

Nagyot gyengült kedden a forint

Nagyot gyengült kedden a forint a főbb devizákkal szemben a bankközi piacon és veszteségbe fordult az év eleji kezdéshez képest.
2026. 03. 03. 19:00
Megosztás:

Mol: a Janaf tranzitdíjai jóval magasabbak az európai és ukrán tarifáknál

A Janaf jelenleg több mint háromszoros áron számolja a tranzitdíjat, mint a szomszédos, trieszti kikötőből induló és Németországon át Bécsig vezető TAL vezeték üzemeltetője - közölte a Mol az MTI-vel kedden.
2026. 03. 03. 18:30
Megosztás:

Sűríti egyiptomi járatait a Wizz Air, hogy segítse a Közel-keleti légtérzárral érintett utasait

A Wizz Air mentesítő járatokat indít azon utasai számára, akik a közel-keleti térségbe, vagy a térségből utaztak volna: péntektől heti 3 helyett 10 járatot biztosít Budapest és Sarm-es-Sejk között. Ezek a plusz járatok több lehetőséget kínálnak az Izraelbe és Izraelből induló közvetlen járatok felfüggesztése által érintett utasoknak, és jelenleg a legjobb lehetőséget biztosítják az Izrael és Európa közötti összeköttetésre.
2026. 03. 03. 18:00
Megosztás:

Lehet-e az XRP globális tartalékeszköz? A szakértő szerint igen – de csak 3 feltétellel

Az XRP jövője túlmutathat a spekuláción és a rövid távú árfolyamciklusokon. Egy ismert piaci elemző szerint a token akár globális tartalékeszközzé is válhat – ha teljesül három kulcsfontosságú feltétel: állami elfogadás, jogi tisztázás és intézményi legitimáció.
2026. 03. 03. 17:30
Megosztás:

Az ÁKK ráemelést hajtott végre a 2035-ben lejáró dollárkötvényre

Az Államadósság Kezelő Központ (ÁKK) ráemelést hajtott végre a 2035-ben lejáró dollárkötvényre - közölte az ÁKK Zrt. kedden az MTI-vel.
2026. 03. 03. 17:00
Megosztás: