Security Consultants

SAP Security Beratung

SAP Security Consulting für sichere SAP Landschaften

Nextado berät Unternehmen bei der Absicherung ihrer SAP Systeme, von der Bestandsaufnahme über Berechtigungen, Systemhärtung und Angriffserkennung bis zur Vorbereitung auf interne und externe Prüfungen.

SAP Systeme verarbeiten Finanzdaten, Personaldaten und die Kernprozesse eines Unternehmens. Damit unterliegen sie besonderen Anforderungen an Zugriffsschutz, Nachvollziehbarkeit und Betriebssicherheit. Als spezialisiertes Beratungshaus für SAP Security verbinden wir technische Umsetzungskompetenz mit den regulatorischen und fachlichen Anforderungen Ihres Unternehmens. Sie arbeiten dabei mit festen Ansprechpartnern, die Ihre Systemlandschaft kennen.

  • Assessment
  • Berechtigungen
  • Systemhärtung
  • Compliance
  • Monitoring
  • Transformation
Begriff und Abgrenzung

Was ist SAP Security Consulting?

SAP Security Consulting bezeichnet die fachliche und technische Beratung zur Absicherung von SAP Systemen. Sie umfasst die Analyse der bestehenden Sicherheitslage, die Gestaltung von Berechtigungs und Rollenmodellen, die Härtung der Systemkonfiguration, die Überwachung sicherheitsrelevanter Ereignisse sowie die Vorbereitung auf interne Revisionen und externe Prüfungen.

SAP Security unterscheidet sich in einem wesentlichen Punkt von allgemeiner IT Sicherheit: Der größte Teil des Risikos entsteht nicht am Netzwerkrand, sondern innerhalb der Anwendung. Wer eine kritische Transaktion ausführen darf, welche Organisationswerte in einer Rolle hinterlegt sind, wie ein RFC Benutzer konfiguriert ist und welche Profilparameter gesetzt sind, entscheidet über die tatsächliche Sicherheit eines Systems. Eine Firewall bildet diese Ebene nicht ab.

Unser Verständnis von Beratung: SAP Security ist kein einmaliges Projekt, sondern ein Zusammenspiel aus Architektur, Prozessen und laufendem Betrieb. Wir betrachten deshalb nicht einzelne Befunde, sondern die Frage, welche Maßnahmen in Ihrem Umfeld tatsächlich wirksam und dauerhaft tragfähig sind.

Wo Sicherheitsrisiken in SAP Landschaften tatsächlich entstehen

Klassische IT Sicherheit schützt vor allem die äußeren Schichten. In SAP Systemen liegt der größte Teil des Risikos jedoch innerhalb der Anwendung.

Netzwerk und PerimeterSchicht 1 Firewall, Segmentierung, Zugang von außen. Wird in den meisten Unternehmen bereits durch die allgemeine IT Sicherheit abgedeckt.
Betriebssystem und DatenbankSchicht 2 Härtung, Patchstand, Zugriff auf Dateisystem und Datenbank. Verantwortung liegt häufig zwischen Infrastruktur und SAP Basis.
SAP Basis und SystemkonfigurationSchicht 3 Profilparameter, Gateway und Message Server, RFC Verbindungen, technische Benutzer, Sicherheitshinweise. Eine Firewall bildet diese Ebene nicht ab.
Anwendungs und BerechtigungsebeneSchicht 4 Wer welche Transaktion ausführen darf, welche Organisationswerte in einer Rolle hinterlegt sind und welche Kombinationen aus Berechtigungen entstehen. Hier entsteht der größte Teil des Risikos in SAP Systemen
Aktuelle Bedrohungslage

Warum SAP Security an Bedeutung gewinnt

Die folgenden Zahlen stammen aus öffentlich zugänglichen Berichten von Behörden, Verbänden und spezialisierten Sicherheitsforschern. Sie beschreiben die Rahmenbedingungen, unter denen SAP Systeme heute betrieben werden.

Bedrohungslage in Zahlen

Drei Kennzahlen aus öffentlich zugänglichen Studien, die den Rahmen für den Betrieb von SAP Systemen beschreiben.

119 neue Sicherheitslücken pro Tag im Durchschnitt

Zuwachs von rund 24 Prozent gegenüber dem Vorjahreszeitraum. Berichtszeitraum Juli 2024 bis Juni 2025.

289,2 Mrd € Gesamtschaden für die deutsche Wirtschaft pro Jahr

Davon 202,4 Milliarden Euro durch Cyberangriffe, das entspricht rund 70 Prozent. 87 Prozent der befragten Unternehmen waren betroffen.

92 % der Organisationen: SAP enthält geschäftskritische Daten

Ungepatchte Schwachstellen zählen das dritte Jahr in Folge zu den größten Risiken für diese Systeme.

Quellen: BSI Lagebericht 2025, Bitkom Wirtschaftsschutz 2025 und SAPinsider und Onapsis 2025. Stand der Erhebungen: 2025.

Fallbeispiel aus der Praxis

Wenn eine Schwachstelle produktive Systeme erreicht

Wie schnell aus einer Meldung ein konkreter Vorfall wird, hat das Jahr 2025 gezeigt. Eine Schwachstelle in der Komponente Visual Composer des SAP NetWeaver Application Server Java erlaubte es nicht authentifizierten Angreifern, Dateien hochzuladen und Code auf dem Zielsystem auszuführen. Die Schwachstelle wurde unter der Kennung CVE-2025-31324 geführt und mit einem CVSS Wert von 9.8 bewertet. SAP veröffentlichte am 24. April 2025 einen außerplanmäßigen Sicherheitshinweis.

Die Sicherheitsforscher von Onapsis dokumentierten, dass die Schwachstelle bereits vor der Veröffentlichung des Patches aktiv ausgenutzt wurde und dass Angreifer auf kompromittierten Systemen dauerhafte Zugänge einrichteten. Bemerkenswert für die Bewertung von Sicherheitskonzepten: Eine erfolgreiche Ausnutzung umgeht klassische Kontrollen wie Benutzerberechtigungen und Funktionstrennung vollständig und hinterlässt in den üblichen Anwendungsprotokollen unter Umständen keine Spuren.

Was sich daraus ableiten lässt: Berechtigungen allein reichen nicht aus. Systemhärtung, ein geregelter Umgang mit Sicherheitshinweisen und eine Protokollierung, die auch technische Angriffe sichtbar macht, gehören zwingend dazu. Genau diese drei Ebenen betrachten wir gemeinsam.

Quelle: Onapsis Research Labs zur aktiven Ausnutzung von CVE-2025-31324

Beratungsfelder

Die drei Säulen unserer SAP Security Beratung

Unsere Beratung gliedert sich in drei aufeinander abgestimmte Bereiche. Je nach Ausgangslage beginnen Projekte in einem dieser Felder und werden schrittweise erweitert.

Die drei Beratungsfelder im Zusammenspiel

Die drei Säulen decken unterschiedliche Ebenen ab. Sie wirken erst dann zuverlässig, wenn sie auf einer gemeinsamen Bestandsaufnahme aufsetzen.

Zugriffsschutz Berechtigungen und Rollenmanagement
  • Rollendesign und Redesign
  • Bereinigung überflüssiger Zugriffe
  • Benutzermigration in neue Modelle
  • Organisationswerte und Ableitungen
Mehr über SAP Berechtigungen
Systemsicherheit Cybersecurity und Security Monitoring
  • Schwachstellenanalyse
  • Sichere Konfiguration und Härtung
  • Security Audit Log auswerten
  • Anbindung an SIEM Systeme
Mehr über SAP Cybersecurity
Governance SAP GRC und Funktionstrennung
  • Automatisierte SoD Prüfung
  • Access Reviews
  • Kontrollierte Notfallberechtigungen
  • Regelbasierte Genehmigungen
Mehr über SAP GRC Consulting
Gemeinsames Fundament: Bestandsaufnahme der Systemlandschaft, Risikobewertung und dokumentierte Entscheidungen
Nextado Leistungsportfolio

Spezialisierte Lösungen im Detail

Neben der Beratung bieten wir spezialisierte Leistungen für einzelne Fragestellungen an, etwa SAP Fiori Berechtigungen, die S/4HANA Berechtigungsmigration, die SAP Lizenzanalyse sowie den Managed Service SAP Security für den laufenden Sicherheitsbetrieb.

Typische Ausgangssituationen

Wann Unternehmen SAP Security Beratung benötigen

Beratungsprojekte beginnen selten mit einer allgemeinen Sicherheitsfrage. Meist gibt es einen konkreten Auslöser. Vielleicht erkennen Sie eine dieser Situationen wieder.

Feststellungen aus einer Prüfung

Interne Revision oder Wirtschaftsprüfer haben kritische Berechtigungen, fehlende Funktionstrennung oder lückenhafte Dokumentation beanstandet. Wir ordnen die Feststellungen fachlich ein, priorisieren nach Risiko und begleiten die Umsetzung bis zur Folgeprüfung.

Unklare Sicherheitslage

Es ist nicht belastbar bekannt, wie sicher die eigenen SAP Systeme tatsächlich sind. Ein strukturiertes Assessment schafft eine dokumentierte Grundlage, auf der sich Entscheidungen und Budgets begründen lassen.

Regulatorischer Druck

NIS2, DSGVO, ISO 27001 oder branchenspezifische Vorgaben verlangen nachweisbare Kontrollen. Die Anforderungen müssen auf konkrete technische und organisatorische Maßnahmen in SAP übersetzt werden.

Transformation auf S/4HANA

Neue Prozesse, Fiori Anwendungen und veränderte Betriebsmodelle verändern die Sicherheitsanforderungen grundlegend. Bestehende Konzepte aus der ECC Welt lassen sich nicht ungeprüft übernehmen.

Historisch gewachsene Strukturen

Über Jahre entstandene Rollen, kurzfristig vergebene Zusatzrechte und nicht mehr nachvollziehbare Zuständigkeiten erschweren jede Änderung. Ohne Zielbild führt jede Einzelkorrektur zu neuer Komplexität.

Fehlende Kapazität oder Spezialwissen

Unabhängig von der Teamgröße stoßen interne Ressourcen an Grenzen. Entweder laufen Projekte parallel zum Tagesgeschäft, oder für ein bestimmtes Thema fehlt schlicht die Erfahrung im Haus. Nextado übernimmt abgegrenzte Arbeitspakete oder ergänzt Ihr Team für einen vereinbarten Projektzeitraum.

Leistungsportfolio

Unsere Leistungen im SAP Security Consulting

Von der Bestandsaufnahme bis zur technischen Umsetzung. Welche Bausteine in einem Projekt enthalten sind, wird vor Beauftragung festgelegt und richtet sich nach Ihrer Ausgangslage.

SAP Security Assessment und Risikobewertung

Am Anfang steht eine belastbare Bestandsaufnahme. Wir betrachten die Systemkonfiguration, kritische Berechtigungen, technische Benutzer, Schnittstellen und den Stand sicherheitsrelevanter Korrekturen. Ziel ist ein dokumentiertes Bild der tatsächlichen Sicherheitslage.

Sie erhalten keine unsortierte Liste technischer Einzelbefunde, sondern eine nach Risiko und Umsetzungsaufwand priorisierte Bewertung. Damit lässt sich entscheiden, welche Maßnahmen kurzfristig notwendig und welche mittelfristig sinnvoll sind.

Mögliche Ergebnisse

  • Bewertung der Systemkonfiguration
  • Übersicht kritischer Berechtigungen
  • Analyse technischer Benutzer
  • Prüfung von RFC Verbindungen
  • Priorisierter Maßnahmenplan
  • Entscheidungsgrundlage für das Management

Berechtigungskonzepte und Rollendesign

Berechtigungen sind der wirksamste Hebel für Sicherheit innerhalb von SAP. Wir entwickeln Rollenarchitekturen, die Geschäftsprozesse und Organisationsstruktur abbilden und zugleich wartbar bleiben. Dazu gehören Namenskonventionen, Rollenarten, Ableitungslogiken und die Pflege von Organisationswerten.

Ein tragfähiges Konzept beschreibt nicht nur den technischen Aufbau, sondern auch, wie Berechtigungen beantragt, genehmigt, getestet, vergeben und wieder entzogen werden. Erst dadurch bleibt eine Rollenlandschaft über Jahre nachvollziehbar.

Ausführlich beschrieben auf der Seite SAP Berechtigungen und Berechtigungsmanagement.

Leistungsbestandteile

  • Berechtigungskonzept und Zielbild
  • Fachliche und technische Rollenstruktur
  • Aufbau und Pflege von PFCG Rollen
  • Bereinigung redundanter Rollen
  • Benutzerzuordnung und Migration
  • Dokumentation und Wissenstransfer

Systemhärtung und sichere Konfiguration

Unterhalb der Berechtigungsebene entscheidet die technische Konfiguration darüber, wie widerstandsfähig ein System ist. Wir prüfen Profilparameter, Passwortrichtlinien, Mandanteneinstellungen, Verschlüsselung der Kommunikation, Absicherung von Gateway und Message Server sowie die Konfiguration technischer Benutzer.

Der zeitliche Druck ist dabei erheblich. Die Sicherheitsforscher von Onapsis beobachteten, dass zwischen der Veröffentlichung einer Schwachstelle und den ersten Suchbewegungen von Angreifern teilweise nur 24 Stunden liegen und nach rund 72 Stunden ein funktionsfähiger Angriffscode verfügbar sein kann. Ein Patchprozess, der auf das nächste Quartalsfenster wartet, greift bei kritischen Hinweisen deshalb zu spät. Quelle: Onapsis, 2025

Besondere Aufmerksamkeit gilt Schnittstellen. RFC Verbindungen mit hinterlegten Anmeldedaten und weitreichenden Rechten sind ein häufig unterschätzter Weg, über den sich Zugriffe von einem weniger geschützten System in ein produktives System ausweiten lassen.

Leistungsbestandteile

  • Prüfung sicherheitsrelevanter Profilparameter
  • Absicherung von Gateway und Message Server
  • Analyse und Bereinigung von RFC Verbindungen
  • Konfiguration technischer Benutzer
  • Verschlüsselung der Systemkommunikation
  • Umgang mit SAP Security Notes

Funktionstrennung, Compliance und Auditvorbereitung

Feststellungen aus Prüfungen betreffen selten nur einzelne Benutzer. Meist verweisen sie auf strukturelle Schwächen in Rollenaufbau, Genehmigungsprozessen oder Dokumentation. Wir analysieren kritische Berechtigungskombinationen, bewerten Konflikte in der Funktionstrennung und erarbeiten umsetzbare Maßnahmen.

Wir bereiten Ergebnisse so auf, dass Risiken, Verantwortlichkeiten und offene Entscheidungen für IT, Fachbereiche und Prüfer gleichermaßen nachvollziehbar bleiben.

Für automatisierte Prüfungen, Access Reviews und kontrollierte Notfallberechtigungen: SAP GRC Consulting.

Leistungsbestandteile

  • Analyse kritischer Berechtigungen
  • Bewertung von Konflikten in der Funktionstrennung
  • Einordnung von Prüfungsfeststellungen
  • Begleitung von Berechtigungsreviews
  • Dokumentation von Kontrollen
  • Vorbereitung auf Folgeprüfungen

Security Monitoring und Angriffserkennung

Prävention allein genügt nicht. Sicherheitsrelevante Ereignisse müssen sichtbar werden, solange sich noch reagieren lässt. Wir unterstützen bei der Konfiguration des Security Audit Log, bei der Auswahl relevanter Ereignisarten und bei der Frage, welche Vorgänge tatsächlich auf ein Risiko hindeuten.

In vielen Unternehmen existiert bereits ein SIEM System, in dem SAP jedoch nicht abgebildet ist. Wir begleiten die Anbindung, die Definition von Anwendungsfällen und die Abstimmung mit dem Team, das die Meldungen später bearbeitet.

Für den kontinuierlichen Betrieb steht der Managed Service SAP Security zur Verfügung.

Leistungsbestandteile

  • Konfiguration des Security Audit Log
  • Auswahl sicherheitsrelevanter Ereignisse
  • Anbindung von SAP an SIEM Systeme
  • Definition von Anwendungsfällen
  • Reduzierung von Fehlalarmen
  • Übergabe an Betrieb und Support

SAP Security in Transformationsprojekten

Der Wechsel auf S/4HANA, die Einführung von Fiori oder die Verlagerung von Systemen in Cloud Betriebsmodelle verändern die Sicherheitsarchitektur. Fiori Anwendungen benötigen abgestimmte Berechtigungen im Frontend und Backend. Cloud Betriebsmodelle verteilen Verantwortlichkeiten zwischen Betreiber und Kunde neu.

Wir bringen Sicherheitsanforderungen früh in das Projekt ein, statt sie nach dem Produktivstart nachzuziehen. Das ist erfahrungsgemäß deutlich weniger aufwändig als eine spätere Korrektur unter laufendem Betrieb.

Leistungsbestandteile

  • Sicherheitsanforderungen im Projektdesign
  • Rollenkonzepte für S/4HANA
  • Berechtigungen für Fiori Kataloge und Spaces
  • Verantwortlichkeiten in Cloud Betriebsmodellen
  • Technische Tests vor dem Produktivstart
  • Übergabe an den laufenden Betrieb

Unterstützung durch erfahrene SAP Security Consultants

Nicht jede Anforderung braucht ein vollständiges Beratungsprojekt. Manchmal fehlt schlicht Kapazität, etwa weil eine Stelle unbesetzt ist, ein Projekt parallel zum Tagesgeschäft läuft oder eine Elternzeit überbrückt werden muss. In diesen Fällen stellt Nextado einen SAP Security Consultant für einen vereinbarten Zeitraum und Aufgabenbereich bereit.

Der Einsatz erfolgt in Abstimmung mit Ihrem internen Team, mit klar abgegrenztem Auftrag und definierter Übergabe. Reicht ein Thema über unser eigenes Leistungsspektrum hinaus, sagen wir das offen und binden bei Bedarf spezialisierte Partner ein.

Typische Einsatzformen

  • Projektbezogene Verstärkung
  • Überbrückung offener Stellen
  • Zweitmeinung zu Konzepten
  • Punktuelle Fachberatung
  • Begleitung interner Teams
  • Schulung und Wissenstransfer

Sie möchten die Sicherheit Ihrer SAP Systeme bewerten lassen?

In einem ersten Gespräch klären wir Ihre Ausgangssituation, die betroffenen Systeme und den konkreten Unterstützungsbedarf. Sie sprechen direkt mit erfahrenen Beratern, unverbindlich und ohne Vertriebsdruck.

Strukturiertes Projektmodell

Unser Vorgehen in SAP Security Projekten

Jede SAP Landschaft ist anders. Ein klarer Ablauf sorgt dennoch dafür, dass Analyse, Entscheidungen, Umsetzung und Übergabe nachvollziehbar bleiben und Sie jederzeit wissen, woran Sie sind.

Ausgangssituation und Ziele klären

Wir erfassen Systeme, Projektanlass, bestehende Herausforderungen und das gewünschte Ergebnis. So wird früh sichtbar, ob eine punktuelle Analyse, ein abgegrenztes Projekt oder eine längerfristige Begleitung erforderlich ist.

Sicherheitslage analysieren

Wir untersuchen Konfiguration, Berechtigungen, technische Benutzer, Schnittstellen und vorhandene Dokumentation. Technische Ergebnisse werden mit den fachlichen und regulatorischen Anforderungen abgeglichen.

Risiken bewerten und priorisieren

Nicht jeder Befund ist gleich dringend. Wir bewerten Auswirkung und Eintrittswahrscheinlichkeit im Kontext Ihres Betriebsmodells und leiten daraus eine belastbare Reihenfolge der Maßnahmen ab.

Maßnahmen umsetzen

Je nach Beauftragung setzen wir Maßnahmen selbst um oder begleiten Ihr internes Team. Änderungen werden technisch geprüft und im vereinbarten Verfahren durch die Systemlandschaft transportiert.

Dokumentation und Wissenstransfer

Wir dokumentieren Entscheidungen, Konfigurationen und Prüfergebnisse und übergeben die vereinbarten Unterlagen, damit Ihr Team die Strukturen eigenständig weiterführen kann.

Weiterentwicklung und Support

Bei neuen Anforderungen, organisatorischen Änderungen oder zusätzlichen Systemen unterstützen wir bei der kontrollierten Weiterentwicklung des Sicherheitskonzepts.

Greifbare Projektergebnisse

Konkrete Arbeitsergebnisse statt allgemeiner Empfehlungen

Ein Beratungsprojekt sollte Ergebnisse liefern, die auch nach Projektende weiterverwendbar sind. Welche Arbeitsergebnisse Nextado erstellt, wird vor Projektbeginn im Leistungsumfang festgelegt.

  • Dokumentierte Analyse der Sicherheitslage
  • Priorisierter Maßnahmenplan
  • Berechtigungskonzept und Rollenkonzept
  • Konfigurationsvorgaben für die Systemhärtung
  • Übersicht kritischer Berechtigungen
  • Konzept für Monitoring und Protokollierung
  • Technisch umgesetzte Maßnahmen, sofern beauftragt
  • Nachweisdokumente für Revision und Audit
  • Schulungsunterlagen
  • Strukturierter Wissenstransfer
Geschäftlicher Nutzen

Ihre Vorteile durch strukturierte SAP Security Beratung

Belastbare Entscheidungsgrundlage

Eine bewertete Sicherheitslage macht Prioritäten sichtbar und lässt Investitionen gegenüber der Geschäftsführung begründen.

Gezielterer Zugriffsschutz

Rollen orientieren sich an tatsächlichen Aufgaben, überschüssige Berechtigungen werden systematisch abgebaut.

Nachvollziehbarere Prüfungen

Kontrollen und Nachweise liegen bereits vor, wenn Revision oder Wirtschaftsprüfer danach fragen.

Frühere Sichtbarkeit von Vorfällen

Protokollierung und Auswertung machen auffällige Aktivitäten sichtbar, solange eine Reaktion noch möglich ist.

Weniger Reibung im Arbeitsalltag

Getestete Berechtigungen vermeiden Wartezeiten und Nacharbeit bei Freigaben und Rollenänderungen.

Nachhaltiger Wissenstransfer

Übergabe und Schulung versetzen Ihr Team in die Lage, die Strukturen eigenständig weiterzuführen.

Ihr Partner für SAP Security

Warum Nextado für SAP Security Consulting?

Wir verbinden fachliche Beratung mit technischer Umsetzung und bereiten Entscheidungen für IT, Fachbereiche und Verantwortliche nachvollziehbar auf. Dabei arbeiten wir auf Augenhöhe mit Ihrem Team, unterstützen gezielt in Projekten oder übernehmen diese auf Wunsch vollständig.

Termin mit Vincent vereinbaren

Spezialisierung statt Randthema

SAP Security ist bei Nextado kein Nebenbereich einer allgemeinen SAP Beratung, sondern der Kern unserer Tätigkeit. Unser Leistungsportfolio ist vollständig auf die Sicherheit von SAP Systemen ausgerichtet.

Beratung und technische Umsetzung

Wir liefern nicht nur Konzepte. Rollenbau, Konfigurationsänderungen, technische Tests, Fehleranalyse und Dokumentation gehören zum Leistungsspektrum, sofern sie Bestandteil der Beauftragung sind.

Verständliche Aufbereitung

Technische Ergebnisse werden so aufbereitet, dass Fachbereiche, IT Verantwortliche und Entscheider die Auswirkungen verstehen und fundierte Entscheidungen treffen können.

Transparenz über Grenzen und Abhängigkeiten

Wir benennen frühzeitig, welche Voraussetzungen, Entscheidungen und internen Ressourcen für ein erfolgreiches Projekt erforderlich sind. Sie können sich darauf verlassen, dass unsere Einschätzung ehrlich ist, auch wenn sie unbequem ausfällt.

Feste Ansprechpartner

Sie arbeiten mit Beratern, die Ihre Systemlandschaft kennen, und nicht mit wechselnden Zuständigkeiten. Bei Bedarf ziehen wir angrenzende Themen wie SAP GRC oder den laufenden Sicherheitsbetrieb hinzu.

Regulatorischer Rahmen

SAP Security und regulatorische Anforderungen

Regulatorische Vorgaben adressieren SAP selten ausdrücklich. Sie formulieren Anforderungen an Zugriffskontrolle, Protokollierung, Risikomanagement und Nachweisführung, die in SAP technisch umgesetzt werden müssen. Die folgende Einordnung ersetzt keine Rechtsberatung.

NIS2 und Umsetzung in Deutschland

Die europäische NIS2 Richtlinie erweitert den Kreis betroffener Unternehmen erheblich und verlangt Risikomanagementmaßnahmen, Zugriffskontrolle und Meldeprozesse. Für Unternehmen im Anwendungsbereich zählen zentrale SAP Systeme in aller Regel zu den besonders schützenswerten Komponenten.

DSGVO

Artikel 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. In SAP betrifft das insbesondere Zugriffe auf Personaldaten und Kundendaten sowie die Frage, welche Zugriffe protokolliert und nachgewiesen werden können.

ISO 27001 und Prüfungsstandards

Zertifizierungen und Jahresabschlussprüfungen verlangen dokumentierte Kontrollen zu Zugriffsrechten, Änderungsprozessen und Funktionstrennung. SAP ist dabei meist eines der prüfungsrelevantesten Systeme im Unternehmen.

Erfahrungen aus Kundenprojekten

Wie SAP Security Projekte in der Praxis verlaufen

Die folgenden Verläufe beschreiben typische Muster, wie sie in Projekten dieser Art regelmäßig auftreten. Sie sollen ein realistisches Bild davon vermitteln, womit Sie rechnen können, und sind bewusst als Muster und nicht als Bericht über ein bestimmtes Unternehmen formuliert.

Ausgangslage Audit

Feststellungen nach der Jahresabschlussprüfung

Ein Fertigungsunternehmen erhält aus der Prüfung Feststellungen zu kritischen Berechtigungen und fehlender Funktionstrennung im Einkauf. Die erste Reaktion ist meist, einzelnen Benutzern Rechte zu entziehen. In der Praxis zeigt sich dann regelmäßig, dass die Konflikte im Rollenaufbau selbst angelegt sind und nach wenigen Wochen erneut auftreten.

Der tragfähigere Weg führt über eine Analyse der Rollenstruktur, eine Bewertung der Konflikte nach tatsächlichem Risiko und eine dokumentierte Entscheidung, welche Konflikte behoben und welche bewusst durch ausgleichende Kontrollen abgesichert werden. Dieser Nachweis ist es, den Prüfer in der Folgeprüfung sehen wollen.

Ausgangslage Transformation

Berechtigungen im S/4HANA Projekt

Ein Unternehmen plant die Umstellung auf S/4HANA und geht zunächst davon aus, die bestehenden Rollen aus dem ECC System übernehmen zu können. Mit der Einführung von Fiori Anwendungen wird sichtbar, dass Zugriffe nun im Frontend und im Backend abgestimmt werden müssen und dass sich Prozesszuschnitte verändert haben.

Wird das Thema erst kurz vor dem Produktivstart aufgegriffen, entsteht typischerweise Termindruck, der zu großzügig geschnittenen Rollen führt. Wird es früh im Projektdesign berücksichtigt, lässt sich die Umstellung als Anlass nutzen, gewachsene Strukturen zu bereinigen, statt sie in die neue Welt zu übertragen.

Ausgangslage Betrieb

Protokollierung ohne Auswertung

Ein Unternehmen betreibt ein SIEM System, in dem SAP jedoch nicht abgebildet ist. Das Security Audit Log ist aktiv, wird aber nicht regelmäßig ausgewertet. Auffällige Anmeldeversuche oder Änderungen an kritischen Berechtigungen würden also protokolliert, aber niemandem auffallen.

Die entscheidende Frage in solchen Projekten ist selten technischer Natur. Sie lautet: Wer bearbeitet eine Meldung, wenn sie kommt, und nach welchem Verfahren. Ohne diese Klärung erzeugt jede Anbindung nur zusätzliches Rauschen. Deshalb beginnen wir bei der Zuständigkeit und nicht beim Werkzeug.

Ihr Projekt

Erkennen Sie Ihre Situation in einem dieser Verläufe wieder?

Dann lohnt sich ein erstes Gespräch. Wir ordnen Ihre Ausgangslage fachlich ein und sagen Ihnen offen, ob und in welchem Umfang Unterstützung sinnvoll ist. Auch wenn die Antwort lautet, dass Sie das intern lösen können.

Häufige Fragen

Fragen zu SAP Security Consulting und Beratung

Was umfasst SAP Security Consulting?

SAP Security Consulting umfasst die Analyse der bestehenden Sicherheitslage, die Gestaltung von Berechtigungs und Rollenkonzepten, die Härtung der Systemkonfiguration, die Absicherung von Schnittstellen, die Einrichtung von Protokollierung und Monitoring sowie die Vorbereitung auf interne und externe Prüfungen.

Worin unterscheidet sich SAP Security von allgemeiner IT Sicherheit?

Allgemeine IT Sicherheit betrachtet vor allem Netzwerk, Endgeräte und Infrastruktur. SAP Security setzt zusätzlich innerhalb der Anwendung an. Berechtigungsobjekte, Organisationswerte, Profilparameter, technische Benutzer und RFC Verbindungen sind SAP spezifisch und lassen sich mit allgemeinen Sicherheitswerkzeugen nicht bewerten.

Wie läuft ein SAP Security Assessment ab?

Zunächst klären wir Umfang und betroffene Systeme. Anschließend erheben wir Konfiguration, Berechtigungen, technische Benutzer und Schnittstellen und gleichen die Ergebnisse mit Ihren fachlichen und regulatorischen Anforderungen ab. Sie erhalten eine nach Risiko und Aufwand priorisierte Bewertung mit konkreten Handlungsempfehlungen.

Kann ein Beratungsprojekt klein beginnen?

Ja. Ein abgegrenzter Workshop oder ein Assessment für ein einzelnes System kann als Einstieg vereinbart werden. Auf Basis der Ergebnisse lässt sich entscheiden, ob punktuelle Maßnahmen genügen oder ein umfassenderes Projekt sinnvoll ist.

Unterstützt Nextado ECC, S/4HANA und Fiori?

Nextado bietet Leistungen für SAP ERP und ECC, SAP S/4HANA sowie SAP Fiori an. Der konkrete Umfang hängt von Systemarchitektur, eingesetzten Komponenten und Betriebsmodell ab und wird vor der Beauftragung abgestimmt.

Übernimmt Nextado auch die technische Umsetzung?

Ja, sofern dies Bestandteil der Beauftragung ist. Neben Analyse und Konzeption können auch Rollenbau, Konfigurationsanpassungen, technische Tests, Fehleranalyse und Dokumentation übernommen werden.

Können wir einen SAP Security Consultant projektbezogen einbinden?

Ja. Nextado stellt für einen vereinbarten Zeitraum und Aufgabenbereich einen SAP Security Consultant bereit, etwa zur Verstärkung eines laufenden Projekts oder zur Überbrückung fehlender interner Kapazitäten. Aufgabenabgrenzung, Dauer und Übergabe werden vorab festgelegt.

Was kostet SAP Security Beratung?

Der Aufwand hängt von Anzahl und Größe der Systeme, vom Umfang der Analyse und davon ab, ob die Umsetzung Bestandteil des Auftrags ist. Nach einem ersten Gespräch und einer groben Bestandsaufnahme lässt sich der Aufwand belastbar einschätzen. Wir erstellen ein Angebot mit klar abgegrenztem Leistungsumfang.

SAP Sicherheitsberatung: Was ist das und warum ist sie wichtig?

SAP Sicherheitsberatung ist die fachliche Unterstützung von Unternehmen beim Schutz ihrer SAP Systeme. Sie umfasst Analyse, Konzeption und Umsetzung von Maßnahmen in den Bereichen Zugriffsschutz, Systemkonfiguration, Protokollierung und Compliance.

Wichtig ist sie, weil SAP Systeme die zentralen Geschäftsprozesse und besonders sensible Daten eines Unternehmens verarbeiten. Nach der Studie Wirtschaftsschutz 2025 des Bitkom waren 87 Prozent der deutschen Unternehmen von Datendiebstahl, Spionage oder Sabotage betroffen, bei einem Gesamtschaden von 289,2 Milliarden Euro. Gleichzeitig lassen sich SAP spezifische Risiken mit allgemeinen IT Sicherheitswerkzeugen nicht zuverlässig bewerten, weil sie innerhalb der Anwendung entstehen.

Welche Dienstleistungen umfasst SAP Sicherheitsberatung typischerweise?

Typischerweise umfasst SAP Sicherheitsberatung die folgenden Leistungen:

Security Assessment: Bestandsaufnahme der Systemkonfiguration, kritischer Berechtigungen, technischer Benutzer und Schnittstellen mit priorisierter Risikobewertung.
Berechtigungen und Rollendesign: Entwicklung und technische Umsetzung von Berechtigungskonzepten und Rollenmodellen.
Systemhärtung: Absicherung von Profilparametern, Gateway, Message Server, RFC Verbindungen und Verschlüsselung.
Compliance und Auditvorbereitung: Analyse der Funktionstrennung, Aufbereitung von Nachweisen und Begleitung von Prüfungen.
Security Monitoring: Konfiguration der Protokollierung und Anbindung an SIEM Systeme.
Projektbegleitung: Sicherheitsanforderungen in S/4HANA, Fiori und Cloud Vorhaben.
Personelle Unterstützung: Bereitstellung erfahrener Berater für einen abgegrenzten Zeitraum.

Wie finde ich spezialisierte Berater für SAP Sicherheit in Deutschland?

Der Markt umfasst grob drei Gruppen: große Wirtschaftsprüfungs und Beratungsgesellschaften, breit aufgestellte IT Dienstleister sowie Häuser, die ausschließlich auf SAP Security spezialisiert sind. Eine erste Orientierung geben Branchenportale, Marktübersichten und Anbietervergleiche, ergänzt um Empfehlungen aus dem eigenen Netzwerk, aus SAP Anwendergruppen und aus Fachveranstaltungen.

Für die engere Auswahl sind vier Prüfpunkte hilfreich: Ist SAP Security Kerngeschäft oder Randbereich? Wird neben der Beratung auch technisch umgesetzt? Welche konkreten Systemumgebungen wurden bereits betreut, etwa ECC, S/4HANA, Fiori oder Cloud Betriebsmodelle? Und wer arbeitet tatsächlich im Projekt, die im Vertrieb gezeigten Profile oder andere Personen? Lassen Sie sich vor Beauftragung die Arbeitsergebnisse beschreiben, die Sie am Projektende erhalten.

Woran erkenne ich einen geeigneten Anbieter für SAP Sicherheitsberatung in Deutschland?

Ein geeigneter Anbieter benennt vor Projektbeginn den Leistungsumfang, die erwarteten Arbeitsergebnisse und die Voraussetzungen, die Sie intern schaffen müssen. Er sagt auch, wo seine Grenzen liegen, statt jedes Thema zuzusagen.

Weitere praktische Anhaltspunkte: nachvollziehbare Beschreibung des Vorgehens statt allgemeiner Versprechen, Nennung konkreter technischer Verfahren und Systemumgebungen, Bereitschaft zu einem abgegrenzten Einstiegsprojekt statt eines großen Rahmenvertrags, sowie ein verständlicher Umgang mit den Ergebnissen, damit auch Fachbereiche und Entscheider die Auswirkungen beurteilen können. Rechtsverbindliche Aussagen zu Lizenzen oder Vertragsfragen sollten Sie zusätzlich fachlich prüfen lassen.

Was unterscheidet spezialisierte SAP Security Anbieter von großen IT Beratungshäusern?

Große Beratungshäuser bieten Zugang zu umfangreichen Ressourcen und decken angrenzende Themen wie Prüfung, Prozessberatung oder Infrastruktur mit ab. Das ist bei sehr großen Programmen und internationalen Rollouts ein Vorteil.

Spezialisierte Anbieter arbeiten in der Regel mit kleineren, konstanten Teams und näher an der technischen Umsetzung. Für abgegrenzte Vorhaben, für den Mittelstand und für Situationen, in denen neben Konzepten auch konkrete Umsetzung im System gefragt ist, ist das häufig der passendere Zuschnitt. Welche Konstellation sinnvoll ist, hängt von Projektgröße, interner Kapazität und dem gewünschten Grad an technischer Unterstützung ab.

Wie unterscheidet sich SAP Security Consulting von SAP GRC?

SAP Security Consulting umfasst das gesamte Themenfeld der Absicherung von SAP Systemen. SAP GRC ist ein Teilbereich davon und adressiert vor allem Governance, Risikobewertung, Funktionstrennung, Access Reviews und automatisierte Kontroll und Genehmigungsprozesse, in der Regel werkzeuggestützt.

Fachliche Einordnung

Technische Grundlagen der beschriebenen Leistungen

Die Leistungsbeschreibung orientiert sich an der SAP Dokumentation zu Berechtigungen und Systemsicherheit, an den Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik zum Baustein APP.4.2 SAP ERP System sowie an den vom Betriebsmodell abhängigen Verantwortlichkeiten in Cloud Szenarien.

Rollen und Berechtigungen

SAP beschreibt Rollen als Bindeglied zwischen Benutzern und den ihnen zugeordneten Berechtigungen. Die konkrete Ausgestaltung hängt vom eingesetzten System und den Geschäftsprozessen ab.

SAP Dokumentation öffnen

BSI IT Grundschutz

Der Baustein APP.4.2 des IT Grundschutz Kompendiums formuliert Anforderungen an den sicheren Betrieb von SAP ERP Systemen, unter anderem zu Berechtigungen, Protokollierung und Konfiguration.

IT Grundschutz Kompendium öffnen

Sicherheitshinweise von SAP

SAP veröffentlicht regelmäßig Sicherheitshinweise zu bekannten Schwachstellen. Ein geregelter Prozess zur Bewertung und Einspielung dieser Hinweise ist Bestandteil eines belastbaren Sicherheitskonzepts.

SAP Security Notes öffnen
Unverbindlich starten

SAP Security gemeinsam auf ein belastbares Niveau bringen

Ob Assessment, Berechtigungskonzept, Feststellung aus einer Prüfung, Vorbereitung auf NIS2 oder Unterstützung in einem S/4HANA Projekt: Wir klären gemeinsam mit Ihnen in Ruhe, welche Unterstützung für Ihre SAP Landschaft wirklich sinnvoll ist. Ehrlich, verständlich und unverbindlich.