CYDSA
Auditoría de accesos en SAP S/4HANA
Ver el catálogo completo de casos →
EL CASO A TRABAJAR

¿Quién puede hacer qué
dentro de S/4HANA?

Y sobre todo: quién puede hacer algo que no debería, y desde cuándo.

6
SEMANAS DE PRUEBA DE CONCEPTO
0
CAMBIOS EN PRODUCCIÓN · TODO ES DE SOLO LECTURA
9
TABLAS DE S/4HANA PARA EMPEZAR
1
DECISIÓN: REMEDIAR O NO
Navega con o con los puntos de la derecha
POR QUÉ PASA ESTO

Nadie reparte permisos de más a propósito.
Se acumulan solos.

Ocho años en la vida de un usuario cualquiera. Da clic en cada momento.

Da clic en cualquier año para ver qué pasó con sus permisos.

Ningún paso fue un error. El problema es que el sistema suma y casi nunca resta.

EL PROBLEMA CONCRETO

Cuatro preguntas que hoy
toman semanas de responder.

Y que en una auditoría, o después de un incidente, hay que responder en horas.

PREGUNTA 1

¿Quién puede crear un proveedor y además pagarle?

Es el conflicto de segregación de funciones más clásico y el que habilita el fraude de proveedor fantasma. Responderlo hoy implica cruzar roles, objetos de autorización y transacciones a mano.

PREGUNTA 2

¿Cuántos usuarios tienen SAP_ALL hoy?

Y de esos, ¿cuántos deberían tenerlo? Casi siempre hay accesos abiertos para un go-live o una urgencia que nunca se cerraron, y usuarios técnicos con permisos totales sin caducidad.

PREGUNTA 3

¿Cuánto de lo asignado se usa realmente?

La diferencia entre lo que un usuario puede hacer y lo que efectivamente hace es la superficie de riesgo que se puede quitar sin afectar a nadie. Es el hallazgo más grande y el más fácil de remediar.

PREGUNTA 4

¿Siguen activas las cuentas de quien ya no está?

Bajas, contratistas de proyectos terminados, cuentas genéricas compartidas y usuarios de comunicación con contraseñas que no rotan desde hace años.

CÓMO SE VE EL RESULTADO

El análisis, usuario por usuario.

Datos de ejemplo, no de Cydsa. Da clic en cada usuario para ver qué encuentra el análisis y qué recomienda.

SEGREGACIÓN DE FUNCIONES

Las combinaciones que
ninguna persona debería tener.

La matriz se acuerda con Cydsa en la semana 1. Estas son las reglas base con las que arrancamos. Da clic para ver el riesgo real de cada una.

QUÉ VAN A VER

Las cuatro pantallas
que entrega la prueba de concepto.

Maqueta ilustrativa con datos de ejemplo. Da clic en cada pantalla, o reproduce el recorrido completo.

Accesos y segregación de funciones · S/4HANA
Actualizado hoy · mandante productivo
1,847 usuarios Últimos 12 meses
0
USUARIOS ANALIZADOS
0
CONFLICTOS CRÍTICOS DE SEGREGACIÓN
0
AUTORIZACIONES SIN USO EN 12 MESES
0
ACCESOS PRIVILEGIADOS SIN JUSTIFICAR
CONFLICTOS POR ÁREA
Finanzas8
Abastecimiento7
Operaciones5
Ventas3
Técnicos y de interfaz2
HALLAZGOS PRIORITARIOS
UsuarioHallazgoSeveridad
JGARZAPerfil SAP_ALL activo desde 2019Crítico
RFC_PI_PRODUsuario de interfaz con permisos totalesCrítico
MPEREZCrea interlocutor comercial y ejecuta pagosCrítico
CTORRESCuenta activa de persona dada de bajaAlto
SDOMINGUEZCrea y libera sus propias órdenes de compraAlto
Asistente de accesos S/4HANA
Chat · responde sólo sobre lo que su usuario tiene permitido consultar
Microsoft Teams
Validación de remediación
Solicitud dirigida al dueño del proceso
3 de 14 pendientes
Retiro de rol propuesto
Abastecimiento · requiere su validación antes de ejecutarse
Usuario
MPEREZ · Analista de Cuentas por Pagar
Rol a retirar
Z_MM_PROVEEDOR_ALTA
Motivo
Combinado con Z_FI_PAGOS permite crear un interlocutor comercial con rol de proveedor y ejecutar el pago hacia él. Conflicto crítico de segregación de funciones.
Origen
Asignado en el cambio de puesto de marzo de 2022. No se retiraron los permisos del puesto anterior.
Uso observado
0 ejecuciones en los últimos 12 meses.
Impacto operativo estimado: nulo. Se retiran 28 autorizaciones, ninguna utilizada en el periodo analizado. Las 12 transacciones que sí ejecuta permanecen sin cambio.
Reporte de hallazgos
Generado para Auditoría Interna · cada cifra trazable a su origen
PDF · 34 páginas
CYDSA · CONFIDENCIAL

Auditoría de accesos y segregación de funciones en SAP S/4HANA

Mandante productivo · periodo analizado: 12 meses · versión 1.0
RESUMEN EJECUTIVO

Se analizaron 1,847 usuarios activos y 412 roles. Se identificaron 23 conflictos críticos de segregación de funciones concentrados en Finanzas y Abastecimiento, y 9 accesos privilegiados sin justificación documentada.

El 61% de las autorizaciones asignadas no registró uso en el periodo. La remediación de la primera ola no requiere cambios en procesos de negocio.

HALLAZGO 1 · PERFIL SAP_ALL EN USUARIO DE NEGOCIO

Un usuario del área de Operaciones conserva el perfil SAP_ALL, otorgado durante el arranque de un módulo en 2019. Permite ejecutar cualquier transacción del sistema, incluidas la administración de usuarios y la modificación de roles.

Trazabilidad · regla CRIT-001 · origen: AGR_USERS + USR02
Extracción del 17/08/2026 · registro verificable en el anexo A

HONESTIDAD TÉCNICA

Qué hace la IA aquí,
y qué no hace.

Buena parte de este análisis no es inteligencia artificial: es teoría de conjuntos y grafos sobre las tablas de autorizaciones de S/4HANA. La distinción importa porque define qué parte del resultado es auditable línea por línea y qué parte requiere criterio de sus equipos.

Donde la IA sí aporta

  • Traducir lo técnico a lenguaje de negocio. Convertir S_TABU_DIS con grupo FC31 en «puede modificar la configuración de cuentas contables».
  • Preguntar en lenguaje natural. «¿Quién puede modificar datos maestros de proveedor en la planta de Coatzacoalcos?» sin construir una consulta.
  • Descubrir el rol que de verdad se necesita. Agrupar usuarios por lo que realmente ejecutan y proponer un rol mínimo, en lugar de heredar los históricos.
  • Explicar el impacto de quitar un permiso antes de quitarlo, con base en el uso observado.
  • Redactar la comunicación a cada dueño de proceso con el contexto de su área, que es lo que hace que la remediación avance en vez de quedarse en un reporte.
  • Priorizar por riesgo de negocio, no solo por severidad técnica.

Donde no interviene

  • No decide qué se revoca. Eso lo aprueba el dueño del proceso y el equipo de seguridad de SAP. La herramienta propone; las personas deciden.
  • No ejecuta cambios en SAP. Todo el análisis es de solo lectura. No hay escritura sobre producción en ninguna fase.
  • No detecta los conflictos «con IA». Eso es un motor de reglas determinista y auditable, que es justo lo que un auditor va a exigir. Un modelo probabilístico no sirve para esto.
  • No sustituye a SAP GRC Access Control ni a Cloud Identity Access Governance. Si Cydsa ya cuenta con alguno, este ejercicio lo complementa acelerando el diagnóstico. Si no, entrega el panorama sin esa inversión previa y permite dimensionar si vale la pena adoptarlo.
  • No inventa la matriz de segregación. Se parte de un marco estándar y se ajusta con los dueños de proceso de Cydsa.
CÓMO SE HACE

Cuatro capas. Ninguna
toca el sistema productivo.

La extracción puede ser un volcado puntual que genere el propio equipo de Basis. No hace falta conectividad permanente ni instalar nada dentro de S/4HANA.

LA PRUEBA DE CONCEPTO

Seis semanas, un sistema,
un número que se mueve.

Alcance sugerido: el sistema productivo de S/4HANA, un solo mandante, y los módulos donde está el dinero: finanzas, compras y ventas. Ampliarlo después es incremental.

CRITERIO DE ÉXITO

Se firma en la semana 1, antes de analizar nada. La propuesta: identificar y documentar los conflictos críticos de segregación de funciones, los accesos privilegiados no justificados y el porcentaje de autorizaciones sin uso, con un plan de remediación aceptado por los dueños de proceso.

LO QUE NO ES

No es una prueba de intrusión, no es una revisión de la seguridad de la infraestructura de S/4HANA, no es un rediseño completo del modelo de roles y no incluye la ejecución de los cambios. Eso es la fase siguiente, ya con el diagnóstico en la mano.

EFECTO EN EL LICENCIAMIENTO

La medición de usuarios nombrados de SAP considera lo que está asignado, no lo que se utiliza. Depurar accesos puede reclasificar usuarios a un tipo de licencia menor. Conviene cuantificarlo durante la prueba y contrastarlo contra su próxima medición anual.

CYDSA
Auditoría de accesos en SAP S/4HANA · requisitos para arrancar la prueba de concepto
LO QUE NECESITAMOS

Para arrancar sólo hace falta esto.

Marquen lo que ya esté disponible. La lista se puede imprimir o guardar en PDF para compartirla con Basis y con el equipo de seguridad de SAP.

Datos · extracción de solo lectura

Personas y decisiones

Sobre datos personales: el análisis puede trabajar con identificadores seudonimizados. Los nombres reales sólo se necesitan al momento de la remediación, cuando hay que hablar con cada dueño de proceso. La extracción no incluye datos transaccionales del negocio, únicamente el modelo de autorizaciones y las estadísticas de uso.

MATERIAL COMPLEMENTARIO

Un catálogo para
la siguiente conversación.

La auditoría de accesos es un buen punto de partida porque es acotada, medible y no toca producción. Junto con este portal les dejamos un catálogo de casos aplicables a la operación de Cydsa, para que lo revisen con calma y decidan qué más vale la pena explorar.

PARA REVISAR CON CALMA

Catálogo de 40 casos de uso para Cydsa

Productividad, SAP, operación industrial y energía, seguridad física y video, comercial, cumplimiento y ciberseguridad. Cada uno con su valor esperado, su complejidad y lo que haría falta para probarlo. Incluye un diagnóstico de cinco preguntas que reordena el catálogo según las prioridades de Cydsa, y la opción de marcar los que interesen e imprimir la selección.

Abrir el catálogo →

Quedamos atentos a sus comentarios sobre el alcance propuesto y a cualquier ajuste que quieran hacerle antes de arrancar.