Start · Rozwiązania · Prawo i compliance

Rozwiązanie · Prawo i compliance

Konflikty uprawnień i dostępy awaryjne sprawdzane co tydzień, z gotowym pakietem dowodowym

Kontrola rozdziału obowiązków co tydzień, nie raz w roku

Roboty co tydzień pobierają role i uprawnienia z SAP, testują je macierzą reguł prowadzoną przez kontrolę wewnętrzną i kierują każdy konflikt do właściciela w Microsoft Teams.

Rozwiązanie korporacyjneMicrosoft TeamsCzłowiek w pętli decyzyjnejAutomatyzacja deterministyczna
3 400użytkowników SAP w pięciu jednostkach gospodarczych. Komplet ich uprawnień analizuje raz w roku biegły rewident.

Streszczenie dla zarządu

Wyzwanie

Konflikty uprawnień znajduje raz w roku audytor. Najstarszy z nich ma wtedy dwanaście miesięcy.

Co się zmienia

Roboty nienadzorowane logują się do każdego mandanta SAP kontem technicznym o uprawnieniach wyłącznie do wyświetlania i pobierają to.

Wartość biznesowa

Konflikt jest widoczny w tygodniu, w którym powstał, a nie w piśmie poaudytowym jedenaście miesięcy później, i wiadomo, które nadanie za nim stoi.

Systemy w tle

biblioteka dowodowa w SharePoint; rejestr w Microsoft Lists; model semantyczny Power BI

Problem biznesowy

Kontrola wewnętrzna

Spółka giełdowa musi umieć odpowiedzieć na jedno pytanie o swój system ERP: kto samodzielnie mógłby założyć dostawcę, zmienić jego rachunek bankowy i zwolnić płatność. Nie kto to zrobił. Kto mógłby. Tej odpowiedzi nigdzie nie ma. Trzeba ją złożyć z nadań ról, rozwinięcia ról złożonych i wartości uprawnień, a zmienia się ona przy każdym awansie, zastępstwie i przy każdym projekcie.

Złożenie jej jest kosztowne, więc zdarza się rzadko. Macierz reguł to skoroszyt zbudowany trzy lata temu przez kontrolera, którego nikt od tamtej pory nie zastąpił; ekstrakt to raport uruchamiany przez administratora na życzenie; analiza to formuły wyszukujące w pięciu plikach. Dwie osoby poświęcają na to dzień, więc dzieje się to wtedy, gdy zapowiada się audyt. Nikt też nie odpowiada za całość: kontrola wewnętrzna ma odpowiedź, ale nie ma danych, zespół uprawnień ma dane, ale nie ma reguł, a właściciele procesów ponoszą ryzyko, lecz raz w roku czytają je jako nazwy ról.

Dostęp uprzywilejowany to ostrzejsza krawędź. Gdy w ostatnim dniu zamknięcia księgowanie się nie udaje, ktoś dostaje szerokie uprawnienia na kilka godzin. To nadanie jest e‑mailem, a przegląd tego, co ta osoba potem zrobiła, to dziennik otwierany wyłącznie wtedy, gdy audytor wskaże konkretną sesję.

Jak to wygląda dzisiaj

Pięć skoroszytów i plik z regułami, którego nikt nie przeglądał od dwóch lat: tak sprawdza się rozdział obowiązków w organizacjach bez dedykowanego narzędzia do ryzyka dostępu.

  1. CzłowiekKontrola wewnętrzna prosi zespół uprawnień o ekstrakt użytkowników, ról i profili, zwykle dlatego, że zbliża się termin audytu
  2. SystemAdministrator uruchamia standardowe raporty systemu informacji o użytkownikach dla każdej z pięciu jednostek gospodarczych i wysyła pięć skoroszytów mailem
  3. OczekiwanieLeżą one, dopóki ktoś nie ma wolnego dnia, bo role złożone i pochodne trzeba najpierw rozwinąć
  4. CzłowiekKonflikty wyszukuje się formułami wobec skoroszytu reguł przeglądanego ostatnio dwa lata temu, którego autor już nie pracuje
  5. Ryzyko błęduEkstrakt jest nieaktualny już w dniu analizy i nikt nie udowodni, że objął wszystkich użytkowników we wszystkich mandantach
  6. CzłowiekLista trafia do właścicieli procesów jako załącznik do maila; odpowiedzi wracają jako komentarze w różnych kopiach
  7. OczekiwanieNadania awaryjne odnotowuje się w zgłoszeniu, a stojący za nimi dziennik czyta się tylko wtedy, gdy audytor wskaże sesję
CzłowiekSystemOczekiwanieRyzyko błędu

Dlaczego obecny proces kosztuje więcej, niż widać

Czas, który znika, zanim ktokolwiek go zmierzy.

  • Dwie osoby przez dzień to liczba widoczna. Tydzień po nim już nie: dopytywanie właścicieli, ręczne rozwijanie ról, odtwarzanie skoroszytu, którego nikt nie udokumentował.
  • Roczna migawka nie odpowie, jak długo konflikt istniał. Ten znaleziony w marcu może pochodzić z kwietnia poprzedniego roku, a za nim stoi jedenaście miesięcy księgowań.
  • Wiersz z identyfikatorem użytkownika, nazwą roli i literą ryzyka nie mówi kierownikowi zakładu nic o tym, co ta osoba może zrobić, więc zostaje przyjęty do wiadomości, a nie naprawiony.
  • Zaakceptowane ryzyka cicho się starzeją. Konflikt zaakceptowany w 2023 roku wciąż jest zaakceptowany, choć kontrolą kompensującą był raport prowadzony przez kontrolera, który odszedł.
  • Dostęp uprzywilejowany zostawia najsłabsze dowody ze wszystkich: nadanie jest udokumentowane, sesja już nie, a odtworzenie jej po roku kosztuje wielokrotnie więcej niż przegląd na bieżąco.

Koszt zaniechania

Dwanaście miesięcy tego przeglądu prowadzonego ręcznie≈ 30 720 €
Porządkowanie po jednej rocznej liście audytowej, 30 osobodni≈ 9 600 €
Jedno i drugie, od tego cyklu audytowego do następnego po nim≈ 120 960 €

Dwa razy w roku to tyle, na ile firmę stać, a nie tyle, ile wymaga kontrola. Lista po prostu przyjdzie spoza firmy, z datą i adresem komitetu audytu, a kolejny kwartał zejdzie na tłumaczenie konfliktów, które można było zamknąć w tydzień. Trzydzieści osobodni porządkowania rocznie to ostrożne założenie dla pięciu jednostek gospodarczych.

Tym, czego nie ma w żadnym z tych wierszy, jest czas. Konflikt trwający jedenaście miesięcy to jedenaście miesięcy księgowań, które ktoś musiałby odtworzyć, a zaakceptowane ryzyko, którego kontrola po cichu przestała być wykonywana, to kontrola raportowana jako skuteczna, a nieistniejąca.

Scenariusz ilustracyjny

Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.

Organizacja

Giełdowa grupa produkcyjna w Europie Środkowej: pięć jednostek gospodarczych w jednym systemie S/4HANA, około 3 400 imiennych użytkowników SAP, Microsoft 365 E3 z Power BI, trzy osoby w kontroli wewnętrznej i brak licencji SAP Access Control.

Wolumen

Około 9 000 nadań ról, od 40 do 60 zmian nadań tygodniowo, od 60 do 90 nadań dostępu awaryjnego rocznie oraz macierz około 120 par konfliktowych.

Obecny proces

Ekstrakty na życzenie, analiza w Excelu, raz przed badaniem sprawozdania i raz w połowie roku. Nadania awaryjne akceptowane w zgłoszeniu, a dziennik audytu bezpieczeństwa czytany tylko wtedy, gdy ktoś wskaże sesję.

Wąskie gardło

Prowadzenie tego przeglądu co tydzień, czego wymaga sama kontrola, zajęłoby dwóm osobom po pełnym dniu tygodniowo. Dlatego odbywa się dwa razy w roku, a lista konfliktów przychodzi od audytora.

Rozwiązanie

Roboty co tydzień pobierają z każdej jednostki gospodarczej użytkowników, nadania, rozwinięcia ról i wartości uprawnień stojące za każdą regułą, stosują macierz prowadzoną przez kontrolę wewnętrzną i przypisują każdy nowy konflikt do nadania, które go utworzyło. Każdy otwarty konflikt staje się zadaniem dla właściciela w Microsoft Teams: napraw, zaakceptuj z kontrolą kompensującą albo zakwestionuj regułę. Sesje awaryjne są uzgadniane z dziennikiem i próbkowane.

Potencjalny efekt

Luka wykrywania spada z miesięcy do tygodnia, kontrola wewnętrzna tworzy roczną listę konfliktów zanim zrobi to audytor, a pakiet dowodowy powstaje na bieżąco. Liczby ilustracyjne, nie wynik klienta.

Proponowane rozwiązanie

Roboty nienadzorowane logują się do każdego mandanta SAP kontem technicznym o uprawnieniach wyłącznie do wyświetlania i pobierają to, czego wymagają reguły: dane podstawowe użytkowników, nadania ról i profili, rozwinięcia ról złożonych i pochodnych oraz wartości uprawnień decydujące o tym, czy transakcja w ogóle jest wykonalna. Ekstrakt trafia do datowanego folderu w SharePoint razem z sumą kontrolną, więc kompletność da się wykazać, a nie założyć.

Macierz zostaje przy kontroli wewnętrznej, w formie, którą może zmienić bez pytania kogokolwiek: skoroszyt Excel w SharePoint albo Microsoft Lists, jeśli wersjonowane wiersze bardziej odpowiadają zespołowi. Każda reguła nazywa dwie funkcje, transakcje i obiekty uprawnień stojące za każdą z nich, ocenę ryzyka, jednostki gospodarcze, których dotyczy, oraz właściciela. Robot czyta wersję obowiązującą w danym tygodniu i stempluje nią wynik, więc każdą listę konfliktów da się wyjaśnić regułami z tamtego dnia.

Konflikty stają się wtedy pracą, a nie raportem. Zbiór z tego tygodnia porównuje się z zeszłotygodniowym, oddzielając nowe od przeniesionych i zamkniętych, a każdy nowy konflikt zostaje powiązany z nadaniem, które go wprowadziło. Trafia do właściciela w Microsoft Teams wraz z użytkownikiem, jednostką gospodarczą i obiema funkcjami opisanymi językiem biznesowym. Właściciel naprawia, akceptuje z nazwaną kontrolą albo kwestionuje regułę; akceptacje wymagają uzasadnienia i wygasają. Nadania awaryjne są uzgadniane z tym, co konto faktycznie zrobiło, a reguły próbkowania rozstrzygają, które sesje czyta człowiek.

Jedno trzeba powiedzieć wprost. SAP sprzedaje oprogramowanie dokładnie do tego: SAP Access Control z portfolio governance, risk and compliance oraz SAP Cloud Identity Access Governance dla środowisk chmurowych. Oba realizują analizę ryzyka dostępu, kontrole kompensujące i zarządzanie dostępem awaryjnym, z zestawem reguł utrzymywanym przez SAP. Jeśli grupa ma to licencjonowane i obejmuje to całe środowisko, warto z tego korzystać. Ten wzorzec jest dla organizacji, które tego nie mają, oraz jako uzupełnienie tam, gdzie taki produkt nie sięga: aplikacja magazynowa, skarbiec, kadry i płace, systemy produkcyjne.

Wykorzystane funkcje natywne

Wyzwalacze czasowe, kolejki i dziennik audytu UiPath Orchestrator; aktywności UiPath SAP automation oraz konektory SAP BAPI i OData w UiPath Integration Service; zadania UiPath Action Center jako powiadomienia akcyjne w Microsoft Teams; Microsoft Lists i Excel w SharePoint z historią wersji; aplikacja Microsoft Teams Approvals; Power BI

Co budujemy

Roboty ekstrakcyjne dla każdego mandanta SAP, rozwijanie ról, silnik reguł, porównanie tydzień do tygodnia wraz z przypisaniem przyczyny, rejestr z logiką wygasania, zadania właścicieli z eskalacją, reguły próbkowania, pakiet dowodowy i pulpit

Integracje dedykowane

Odczyt z SAP przez aktywności UiPath SAP i usługi OData tam, gdzie są udostępnione; pobieranie dziennika audytu bezpieczeństwa i dokumentów zmian z każdego mandanta; uzgodnienie kont SAP z odejściami pracowników w Microsoft Entra ID

Jak działa proces po automatyzacji

  1. AutomatyzacjaWyzwalacz czasowy w weekend pobiera dla każdego mandanta użytkowników, nadania, rozwinięcia ról i potrzebne wartości uprawnień, wraz z sumą kontrolną
  2. AutomatyzacjaRobot czyta obowiązującą wersję macierzy i stosuje każdą regułę na poziomie użytkownika i jednostki gospodarczej
  3. SystemKonflikty z tego tygodnia są porównywane z zeszłotygodniowymi, a każdy nowy zostaje powiązany ze zmianą nadania, która za nim stoi
  4. AutomatyzacjaKonflikty objęte ważnym wpisem w rejestrze otrzymują status kompensowanych; wpisy po terminie wygaśnięcia otwierają się ponownie
  5. CzłowiekWłaściciel odpowiada w Microsoft Teams: napraw, zaakceptuj z kontrolą kompensującą albo zakwestionuj regułę, przy czym uzasadnienie jest obowiązkowe przy akceptacji
  6. AutomatyzacjaNadania awaryjne są uzgadniane z dziennikiem audytu bezpieczeństwa i dokumentami zmienionymi w każdej sesji; reguły próbkowania wybierają to, co musi zostać przejrzane
  7. CzłowiekRecenzent czyta wybrane sesje w Teams z listą transakcji, zmienionymi dokumentami i pierwotnym uzasadnieniem w załączeniu
  8. AutomatyzacjaEkstrakt, wersja reguł, konflikty, decyzje i wylosowane sesje trafiają do pakietu dowodowego tygodnia, a pulpit Power BI się odświeża
AutomatyzacjaSystemCzłowiek

Model współpracy człowieka z automatyzacją

Automatyzacja obsługuje

  • Pobieranie danych z każdego mandanta SAP według harmonogramu, wraz z rozwijaniem ról i wartościami uprawnień
  • Obowiązującą wersję reguł oraz porównanie oddzielające konflikty nowe od przeniesionych
  • Dopasowanie konfliktów do ważnych kontroli, ponowne otwieranie wygasłych i przypominanie właścicielom bez odpowiedzi
  • Pakiet dowodowy i uzgodnienie wykazujące, że objęto każdego użytkownika w każdym mandancie

Ludzie decydują

  • Czy konflikt zostaje naprawiony, czy zaakceptowany z nazwaną kontrolą i kto to podpisuje
  • Co zawiera macierz: które pary funkcji są konfliktowe, z jaką oceną i w których jednostkach gospodarczych
  • Które sesje awaryjne zawsze muszą trafić do próby i jak wygląda akceptowalne uzasadnienie
  • Czy zakwestionowana reguła jest błędna, co kontrola wewnętrzna odnotowuje jako wersję zmiany

Przed i po

PrzedPo
Częstotliwość pełnego przeglądu konfliktówraz lub dwa razy w rokuco tydzień
Czas od powstania konfliktu do jego zauważeniado jedenastu miesięcydo siedmiu dni
Przyczyna nowego konfliktuodtwarzana ręcznie, o ile w ogólewskazana wraz z nadaniem
Przeglądane sesje awaryjnegdy poprosi audytorpróbkowane co miesiąc, wysokie ryzyko zawsze
Dowody dla audytoraodtwarzane ze skrzynek i skoroszytówarchiwizowane co tydzień z użytą wersją reguł

Systemy i integracje

Tam, gdzie wystarczy reguła, nie używamy modelu. Tam, gdzie potrzebny jest osąd, decyduje człowiek.

Wejścia

  • dane podstawowe użytkowników i nadania ról w każdej jednostce gospodarczej
  • rozwinięcia ról złożonych i pochodnych z wartościami uprawnień
  • dziennik audytu bezpieczeństwa SAP i dokumenty zmian
  • macierz reguł i rejestr

Warstwa automatyzacji

  • UiPath Orchestrator
  • UiPath Robots
  • aktywności UiPath SAP automation
  • UiPath Integration Service
  • UiPath Action Center

Systemy docelowe

  • biblioteka dowodowa w SharePoint
  • rejestr w Microsoft Lists
  • model semantyczny Power BI

Punkty styku z człowiekiem: zadania Action Center w Microsoft Teams; Microsoft Teams Approvals przy akceptacji ryzyka; cotygodniowe podsumowanie na kanale kontroli wewnętrznej

dane podstawowe użytkowników i nadania ról w każdej jednostce gospodarczejUiPath OrchestratorUiPath Robotsbiblioteka dowodowa w SharePointzadania Action Center w Microsoft Teams

Wykorzystane technologie

UiPath Robots and UiPath Orchestrator

cotygodniowa ekstrakcja z każdego mandanta SAP na wyzwalaczu czasowym, kolejki, ponowienia i ślad audytowy

A
UiPath SAP automation (SAP BAPI and OData connectors, SAP GUI activities)

odczyt użytkowników, nadań, rozwinięć ról i wartości uprawnień

A
UiPath Action Center in Microsoft Teams

decyzje o konfliktach i przeglądy sesji realizowane jako zadania w Teams

A
UiPath Integration Service (Microsoft OneDrive & SharePoint and Microsoft Teams connectors)

odczyt macierzy, archiwizacja pakietu dowodowego, publikacja cotygodniowego podsumowania

A
Microsoft Lists and Microsoft Excel on SharePoint

macierz reguł i rejestr, prowadzone przez kontrolę wewnętrzną z historią wersji

A
Microsoft Teams Approvals app

zatwierdzanie akceptacji ryzyka przez osobę, która to ryzyko ponosi

A
Power BI

pulpit trendów: konflikty w podziale na jednostki gospodarcze, wiekowanie, sesje awaryjne w miesiącach

A
Microsoft Entra ID

uzgodnienie kont SAP z przyjęciami i odejściami pracowników

A
Apotwierdzona funkcja produktu (dokumentacja producenta)

Ilustracyjny model ekonomiczny

Zacznijcie od kwestionowania założeń.

Model ilustracyjny
8 osobodni przeglądu miesięcznie × 480 minut= 64 h / miesiąc
64 h × 40 € pełnego kosztu godzinowego= 2 560 € / miesiąc
× 12 miesięcy≈ 30 720 € / rok
Roczny koszt ręcznego prowadzenia tej kontroli (ilustracyjnie)≈ 30 720 €

Nikt tego nie mierzył u klienta; zakresy są typowe dla powyższego scenariusza. Wyceniają ręczny odpowiednik kontroli o wymaganej częstotliwości, a nie koszt już zapisany w budżecie: ręczny przegląd co tydzień zajmuje dwóm osobom po pełnym dniu, dlatego większość grup robi go dwa razy w roku. Stawka 40 € za godzinę to pełny koszt pracy kontroli wewnętrznej i zespołu uprawnień w Europie Środkowej.

Policz to na swoich danych

godzin do odzyskania miesięcznie
rocznej przepustowości do odzyskania

Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.

Korzyści biznesowe

  • Konflikt jest widoczny w tygodniu, w którym powstał, a nie w piśmie poaudytowym jedenaście miesięcy później, i wiadomo, które nadanie za nim stoi
  • Roczna lista przestaje być niespodzianką: kontrola wewnętrzna ma ją przed audytorem, już wstępnie uporządkowaną
  • Zaakceptowane ryzyka mają właściciela, uzasadnienie i termin wygaśnięcia, więc rejestr opisuje firmę taką, jaka jest
  • Dostęp uprzywilejowany przestaje być nadaniem bez ciągu dalszego; to, co konto zrobiło, jest uzgadniane i próbkowane co miesiąc
  • Przygotowanie do audytu staje się przeglądem istniejących dowodów, bo pakiet powstaje co tydzień

Perspektywa zarządu

  • Komitetowi audytu można powiedzieć, ile konfliktów istnieje, jak są stare i kto za każdy odpowiada, bez zamawiania ekstraktu
  • Akceptacja ryzyka staje się decyzją z nazwiskiem, uzasadnieniem i datą, a na tym właśnie ma się opierać oświadczenie o kontroli wewnętrznej
  • Kontrola kosztuje podobnie przy trzech i przy piętnastu jednostkach gospodarczych, bo wysiłek leży w regułach, a nie w analizie
  • Rozdział obowiązków przestaje zależeć od skoroszytu jednej osoby i staje się procesem, który przetrwa jej odejście

Wpływ na KPI zarządu

otwarte konflikty wysokiego ryzykaśredni wiek otwartego konfliktunowe konflikty miesięcznieudział sesji awaryjnych przejrzanych zgodnie z regułą próbkowaniaprzeterminowane akceptacje ryzyka

Bezpieczeństwo i nadzór

Audytor powinien móc odtworzyć każdą decyzję.

  • Konto ekstrakcyjne ma w każdym mandancie wyłącznie prawo wyświetlania. Kontrola czytająca uprawnienia nigdy nie może ich nadawać
  • Nikt nie może jednocześnie tworzyć reguły, być właścicielem wynikającego z niej konfliktu i zatwierdzać jego akceptacji; przepływ wymusza ten rozdział i odnotowuje, kto co zrobił
  • Poświadczenia SAP pochodzą z Państwa istniejącego sejfu, a nie z przepływu; ekstrakty, decyzje i dowody, które powstają w tej kontroli, pozostają w Państwa tenancie Microsoft 365 oraz w regionie UE UiPath Automation Cloud
  • Dane o rolach są danymi osobowymi: biblioteka dowodowa ma etykietę retencji Microsoft Purview, a każda zmiana macierzy jest wersjonowana z autorem i datą

Dlaczego teraz

01

Kolejne pismo poaudytowe powstanie z jednego ekstraktu pobranego w jednym tygodniu roku, przez kogoś spoza firmy. Ta sama analiza prowadzona co tydzień kosztuje modelowo 2 560 € miesięcznie i przenosi tę listę na Państwa stronę stołu

02

Krajobrazy ról są w ruchu. Programy S/4HANA, nowe jednostki gospodarcze i konsolidacje centrów usług wspólnych przesuwają uprawnienia, a każde z nich tworzy konflikty, których nikt nie pilnuje

03

Ekstrakcja, która kiedyś wymagała konsultanta, to dziś zaplanowany robot na standardowych interfejsach, a przegląd, który wymagał portalu, mieści się w Microsoft Teams

Role zarządcze, których to dotyczy

CFO

Oświadczenie o kontroli wewnętrznej opiera się na konfliktach i akceptacjach aktualnych, podpisanych i datowanych, a nie na skoroszycie z zeszłej wiosny

Szef kontroli wewnętrznej

Macierz i rejestr zostają w jego rękach, a analiza, na którą nie stać go co tydzień, wykonuje się co tydzień

CIO

Ryzyko uprawnień staje się mierzalną liczbą zamiast dorocznego sporu o kompletność ekstraktu

Szef audytu wewnętrznego

Testowanie przesuwa się z dowodzenia, że kontrola istnieje, na próbkowanie jej wyników

Częste pytania i zastrzeżenia

Mamy już SAP Access Control, po co nam to?

To z niego korzystajcie. Realizuje analizę ryzyka, kontrole kompensujące i zarządzanie dostępem awaryjnym poprawnie, a zestaw reguł utrzymuje SAP. Ten wzorzec jest dla organizacji bez tej licencji oraz jako uzupełnienie tam, gdzie on nie sięga: system magazynowy, skarbiec, kadry i płace, aplikacje produkcyjne.

Nasza macierz reguł jest nieaktualna i jej nie ufamy.

To normalny punkt wyjścia i część, od której zaczynamy. Odbudowujemy reguły stojące za konfliktami z dwóch ostatnich pism poaudytowych, a resztę dokładamy falami. Czterdzieści reguł, którym właściciele ufają, jest warte więcej niż czterysta, których nikt nie czyta.

Czy cotygodniowy raport nie przytłoczy właścicieli procesów?

Cotygodniowy przebieg raportuje zmiany, a nie całą populację. Po pierwszym uporządkowaniu większość tygodni przynosi kilka nowych konfliktów, każdy przypisany do konkretnego nadania, a właściciel widzi tylko własną kolejkę.

Kiedy to nie jest właściwe rozwiązanie

  • Mała i prosto zbudowana baza użytkowników: poniżej kilkuset użytkowników ERP przy prostym projekcie ról, gdzie roczny przegląd jednej osoby jest proporcjonalny do ryzyka
  • SAP Access Control lub SAP Cloud Identity Access Governance już licencjonowane i obejmujące całe środowisko; wtedy warto je rozszerzyć, a nie budować obok
  • Projekt ról tak niestabilny, że większość użytkowników ma rolę zbudowaną indywidualnie, bo wtedy lista opisuje katalog ról, a nie ryzyko

Pytanie na najbliższe posiedzenie

Kiedy ostatnio wiedzieliśmy, z dowodami, ile osób w tej grupie mogłoby samodzielnie założyć dostawcę, zmienić jego rachunek bankowy i zwolnić płatność?

Podejście wdrożeniowe

Zaczynamy od jednego wycinka procesu i rozszerzamy dopiero po dowodzie.

Dostarczamy

  • Warsztat, który zamienia skoroszyt reguł kontroli wewnętrznej w utrzymywalną macierz: funkcje, transakcje, obiekty uprawnień, oceny, właściciele
  • Roboty ekstrakcyjne dla każdego mandanta SAP, z rozwijaniem ról i sumą kontrolną kompletności dla każdego przebiegu
  • Silnik reguł, porównanie tydzień do tygodnia i przypisanie każdego nowego konfliktu do jego przyczyny
  • Rejestr kontroli kompensujących z właścicielami, lokalizacją dowodów i terminami wygaśnięcia oraz logikę ponownego otwarcia konfliktu po wygaśnięciu kontroli
  • Zadania konfliktowe, akceptację ryzyka i eskalację w Microsoft Teams, reguły próbkowania, pakiet dowodowy i pulpit Power BI

Potrzebujemy od Państwa

  • Obecnego zestawu reguł w dowolnej postaci oraz konfliktów wskazanych w dwóch ostatnich pismach poaudytowych
  • Konta technicznego wyłącznie do wyświetlania w każdym mandancie SAP, z dziennikiem audytu bezpieczeństwa skonfigurowanym dla istotnych kont
  • Wskazanych właścicieli ról i procesów oraz potwierdzenia, że kto zmienia macierz, ten nie zatwierdza akceptacji

Etapy

Analiza

Zestaw reguł, krajobraz systemów, jednostki gospodarcze, właściciele i konflikty wskazane już przez audytora

Projekt

Struktura macierzy, zakres ekstrakcji, reguły próbkowania, kierowanie zadań, układ pakietu dowodowego

Budowa

Roboty ekstrakcyjne, silnik reguł, rejestr, zadania w Teams i pulpit

Walidacja

Przebieg równoległy wobec ręcznego przeglądu dwóch jednostek gospodarczych, liczby konfliktów uzgodnione pozycja po pozycji

Uruchomienie

Pierwszy tygodniowy cykl pod nadzorem kontroli wewnętrznej, potem pozostałe jednostki gospodarcze

Korporacyjne. O nakładzie decyduje liczba mandantów i jednostek gospodarczych SAP, stan projektu ról, rozmiar macierzy oraz to, co rejestruje dziennik audytu bezpieczeństwa.