לא מעט ארגונים מנהלים את ליבת התהליכים העסקיים של החברה באמצעות מערכת SAP (ECC, S/4 HANA) ודואגים לוודא שאכן הפעילות והמדיניות העסקית של החברה ממומשת בצורה תקינה במערכת. עם זאת, לעיתים מערך ההרשאות נדחק הצידה ואיתו גם הסיכונים העולים מהפרדת התפקידים הקיימים במערכת. מהם המושגים הבסיסיים בנושא, הסיכונים האפשריים, והחשוב מכל - הדרכים לטיפול ?
מערכת SAP מאפשרת פלטפורמה גמישה ונוחה לעיצוב, פיתוח ויישום התהליכים העסקיים של הארגון במסגרת מתכללת אחת גדולה בשם ERP. כבודה במקומה מונח, אך המערכת נושאת איתה גם כמה "תופעות לוואי" בתחום עיצוב מערך ההרשאות של המערכת, אשר מחייבות את הארגונים לתת דגש ולפעול בכדי להפחית ככל הניתן את סיכוני הפרדת התפקידים והגישה לפעולות רגישות בקרב משתמשי המערכת.
אזהרת אקסיומה שגויה: בתהליך יישום ותחזוקת מערכת SAP בארגון נטייתו של הארגון המיישם היא לוודא שהמערכת תפעל בצורה תקינה וחלקה. לצורך כך שמים את עיקר הדגש על אופן פיתוח המערכת ברמה הפונקציונאלית, כשהמטרה היא "שהמערכת תעבוד". מה נוטים לפספס? לסיכונים ולקונפליקטים הנוצרים בעולמות הפרדת התפקידים (SOD) בקרב משתמשי המערכת, יחד עם "גרירת" הרשאות אצל המשתמשים לאורך השנים במעבר בין תפקידים שונים, נוצר מצב בעייתי של רמת סיכון גבוה שלרוב קברניטי הארגון אינם מודעים אליו ולחשיבות הטיפול בו. סיכון כזה יכול להיות קשור ליצירת הזמנת רכש והרשאות האישור שלה, עדכון מחירון, עדכון קטלוג, הרשאות לאישור שינויים וכן הלאה.
סיכוני ה- SOD נמצאים לרוב בשתי רמות שונות במערכת:
סיכוני גישה לפעולות רגישות לרוב נמצא ברמת המשתמש (User), כאשר הפעולות הרגישות יכולות להיות פעולות של יצירה/עדכון וגם צפייה בנתונים רגישים. הפעולות הרגישות יכולות להיות גם בעולמות התוכן העסקיים אך גם בעולמות ה- IT הקשורים לניהול השוטף של המערכת, לדוגמה:
ישנם מספר דרכים בהם ניתן להשתמש בכדי לגלות ולהציף את סיכוני ה- SOD וה- SA שיש לנו במערכת:
אז מה למדנו? מערכת ה- SAP בארגון מאפשרת לנו פלטפורמה גמישה ונוחה למימוש התהליכים העסקיים של החברה במערכת, אך היא מביאה איתה גם סיכון רב בכל הנוגע להפרדת התפקידים בקרב משתמשי המערכת וגישה לפעולות רגישות. אם נכיר בעובדה זו ונדע לנטר את הסיכונים ולהגדיר עבורם מערך של בקרות מפצות נוכל להמשיך ולהשתמש במערכת תוך הפחתת הסיכון ככל הניתן.
אם אתם שוקלים לעבור למערכת SAP , או שעבר הרבה זמן מאז שעדכנתם את חוקת הסיכונים של החברה ואתם מעוניינים לוודא שאין למשתמשי המערכת שלכם אפשרות לסגור מעגל עסקי לבד, וברצונכם להפחית את החשיפה ורמת הסיכון של החברה? המומחים שלנו זמינים עבורכם.