Saltar al contenido principal


      El impulso de simplemente "migrar y trasladar" puede exponer a las organizaciones a riesgos significativos de seguridad y tecnología.

      El enfoque continuo de SAP hacia soluciones en la nube refleja un cambio decisivo en los sistemas de gestión empresarial. La brecha de capacidades entre los entornos on-premise, algunos con más de 20 años de antigüedad, y las soluciones tecnológicas actuales continúa ampliándose, lo que está llevando a varias organizaciones a replantear la forma en que operan. Además, el fin del soporte de mantenimiento estándar para SAP ERP Central Component (SAP ECC), previsto para los próximos dos años, está impulsando a numerosas organizaciones a acelerar sus programas de transformación. En muchos casos, estas iniciativas se desarrollan bajo una considerable presión de tiempo y, es posible que sin una evaluación integral de las oportunidades estratégicas disponibles ni de las necesidades operativas que siguen evolucionando.

      Si bien algunas organizaciones están migrando de SAP ECC mediante la implementación de S/4HANA en entornos on-premise, varias están optando por soluciones planificación de recursos empresariales (ERP, por sus siglas en inglés) basadas en la nube, incluidas SAP Cloud ERP y SAP Cloud ERP Private. El énfasis de SAP hacia Cloud ERP está redefiniendo las mejores prácticas de la industria al generar oportunidades para simplificar procesos, integrar sistemas, datos y aplicaciones dentro de flujos de trabajo simplificados o entre funciones, y acelerar la automatización mediante inteligencia artificial (IA). Este enfoque impulsa una verdadera transformación empresarial, más allá de un simple cambio tecnológico, al redefinir la manera en que los datos empresariales centralizados se aprovechan en sistemas que interactúan directamente con socios comerciales, clientes y proveedores. Esto representa un cambio significativo respecto de los módulos SAP que tradicionalmente eran administrados por equipos internos especializados, e introduce nuevas complejidades en materia de gobierno corporativo y gestión de seguridad de los sistemas y datos.

      Los modelos de roles y autorizaciones deben adaptarse a las nuevas aplicaciones, mientras que la responsabilidad compartida sobre los controles de seguridad debe estructurarse y supervisarse de forma efectiva entre los muchos terceros involucrados en la prestación de estos servicios, incluidos el proveedor de nube, los hyperscalers, los proveedores de aplicaciones y otros participantes del ecosistema. Asimismo, el acceso a nuevas funciones, en particular a la solución Joule de SAP y a su capacidad para desplegar asistentes y agentes de IA, probablemente requerirá marcos de autorización más sólidos. La interacción mediante lenguaje natural hará mucho más sencillo navegar y tener acceso a sistemas y recursos a través de una instrucción conversacional (chat prompt), por poner un ejemplo, en comparación con la navegación a través de interfaces gráficas tradicionales (GUI) desarrolladas hace más de dos décadas.

      Exposición a riesgos poco comprendidos

      Los sistemas SAP on-premise suelen encontrarse profundamente integrados dentro de la red corporativa y, como se señaló antes, por lo general, son administrados por equipos especializados e independientes que operan fuera del alcance directo de las funciones centrales de Tecnologías de la Información (TI) y Seguridad Informática. Tradicionalmente, estos equipos han confiado en modelos de seguridad basados en el perímetro de la organización, lo que ha generado brechas en la comprensión de las vulnerabilidades específicas de los entornos SAP. Por ejemplo, las debilidades en código personalizado o en determinados procesos pueden permanecer sin identificarse durante años, en tanto que los ataques dirigidos a sistemas SAP demuestran que los ciberdelincuentes continúan desarrollando nuevas técnicas para comprometerlos. Además, la disponibilidad pública de vulnerabilidades y métodos de explotación documentados está ampliando el espectro de actores maliciosos con capacidad para atacar entornos SAP. Estas brechas pueden generar interrupciones operativas significativas y un impacto financiero considerable para las organizaciones que dependen de SAP para ejecutar funciones críticas del negocio. Si bien la migración hacia las soluciones SAP Cloud ERP puede representar una oportunidad para fortalecer la postura de seguridad y mejorar la visibilidad sobre los riesgos, estos continúan presentes, particularmente en la capa de aplicación dentro del modelo de responsabilidad compartida, donde los clientes conservan la responsabilidad sobre el control y el gobierno corporativo de los entornos. Por ello, las organizaciones deben garantizar que la gestión del riesgo, la capacidad de respuesta y la planificación de la seguridad permanezcan entre las principales prioridades, ya que exposiciones relacionadas con código personalizado, accesos de usuarios y configuraciones de la capa de aplicación podrían no estar siendo plenamente comprendidas o consideradas dentro de los programas de transformación SAP. En la práctica, suele existir una tendencia a adoptar un enfoque de lift and shift, trasladando a la nube sistemas, procesos y personalizaciones existentes como un primer paso. En estos casos, el enfoque suele priorizar el hecho de comprender y gestionar las nuevas arquitecturas de nube o híbridas, así como gestionar los modelos de otorgamiento de licencias asociados.

      Capturar el valor de la transformación

      Las organizaciones que abordan la modernización de su ERP como una iniciativa estratégica, en vez de limitarse a responder a un plazo impuesto por TI, están mejor posicionadas para comprender los riesgos y capturar el valor necesario para justificar lo que constituye un proyecto de transformación de gran envergadura. La migración a SAP Cloud ERP debe estar fundamentada en las oportunidades de cambio y en una comprensión clara de la evolución hacia un ecosistema SAP alineado con la manera en que la organización evolucionará. Este proceso genera oportunidades para fortalecer la postura general de riesgo y seguridad, así como para impulsar nueva eficiencia operativa mediante la reingeniería de sistemas y procesos ERP que históricamente han operado de manera aislada dentro de la arquitectura de TI general. Integrar SAP al centro de operaciones de seguridad de la organización, en lugar de mantenerlo como un punto ciego dentro de las capacidades de monitoreo, no solo es más seguro, sino también plenamente viable. Asimismo, los programas de transformación pueden alinearse con iniciativas más amplias de transformación digital en áreas como gestión de clientes (CRM), Recursos Humanos, Compras y Logística. Esto abre posibilidades para consolidar la gestión de identidades, integrar SAP en los marcos corporativos de inicio de sesión único y autenticación de factores múltiples, así como alinear el gobierno corporativo de accesos entre sistemas SAP y no SAP. Este esfuerzo general debe promover una amplia participación a nivel ejecutivo, involucrando a áreas como finanzas, seguridad cibernética y seguridad informática, gobierno, riesgo y cumplimiento, así como a otros líderes responsables de la transformación digital. Dada la magnitud del cambio, resulta esencial planificar una revisión integral de los marcos de riesgo y control, además de establecer un frente de trabajo específico de seguridad y gobierno corporativo. Con base en nuestra experiencia, estas actividades pueden representar entre 5 % y 10 % de la inversión total del proyecto.


      La modernización de SAP sobre Azure se convierte en un verdadero multiplicador de valor cuando se combina con Microsoft Entra ID y capacidades avanzadas de protección contra el fraude, integrando identidad bajo el modelo Zero Trust, detección inteligente de amenazas y controles para la prevención del fraude financiero que fortalecen la seguridad del negocio en todos los niveles."
      Nubia Balderas

      Socia de Asesoría en Soluciones ERP

      KPMG México

      Nubia Balderas, Socia de Asesoría en Soluciones ERP

      Sorteando las complejidades

      KPMG ha desarrollado Trusted SAP Framework  para respaldar las migraciones a SAP Cloud ERP mediante un enfoque estructurado que facilita la implementación de los modelos de gestión de riesgos y cumplimiento. Este marco cubre aspectos clave como la autenticación, la gestión de autorizaciones y la administración de la seguridad, así como la integración de los controles necesarios para preservar la integridad de los procesos y de los datos en todo el ecosistema.



      The Enhanced SAP Secure Operations Map complementa este marco al profundizar en las consideraciones relacionadas con los riesgos de seguridad desde una perspectiva de procedimientos, organizacional y de seguridad informática técnica. Asimismo, la solución Managed Detection and Response for SAP (MDR/S) ayuda a las organizaciones a mejorar la visibilidad sobre posibles compromisos de seguridad, en un contexto donde el número de ataques dirigidos a entornos SAP continúa incrementándose.

      Estas capacidades pueden ayudar a las organizaciones a capturar nuevas oportunidades de eficiencia mientras sortean la complejidad de su proceso de transformación, contribuyendo a:

      • Realizar un análisis de procesos y diseñar hojas de ruta para la integración de controles dentro de la arquitectura de sistemas ya existente, aprovechando el uso de herramientas de inteligencia de procesos como SAP Signavio para analizar procesos y herramientas que permitan automatizar el monitoreo de la eficacia de los controles.
      • Revisar, diseñar e implementar marcos de autorizaciones, incluyendo la optimización para los nuevos modelos introducidos por SAP Fiori, como la gestión de Catálogos (Catalogs) y servicios OData; la adaptación de autorizaciones de backend en SAP S/4HANA Cloud; la implementación de esquemas de segregación de funciones, y la identificación de escenarios en los que las autorizaciones deban ser más restrictivas que el grupo de reglas actualmente establecido.
      • Evaluar el estado de seguridad de todo el ecosistema SAP, tanto en entornos on-premise como en la nube, mediante ejercicios de modelado de amenazas que permitan identificar nuevas rutas de ataque, estimar riesgos asociados y apoyar la definición de responsabilidades compartidas en la gestión de la seguridad
      • Seleccionar herramientas adecuadas para monitorear el estado de seguridad en todas las plataformas involucradas, incluyendo el sistema central, los proveedores de infraestructura en la nube (hyperscalers), la plataforma de tecnología empresarial, la nube de datos de negocio y otros componentes
      • Planificar la transformación del código personalizado heredado, incorporando una revisión de su relevancia, calidad y, especialmente, de sus implicaciones en materia de seguridad
      • Garantizar que los fundamentos de gobierno y cumplimiento se mantengan sólidos, particularmente en lo relativo a la necesidad de asegurar la segregación de funciones, a medida que la introducción a paso veloz de nuevas funciones y flujos de trabajo cada vez más integrados tiene impacto en los marcos de autorización y los de control
      • Fortalecer la gestión de identidades y el control de accesos a lo largo de todo el ecosistema de aplicaciones, incluyendo capacidades preventivas de asignación de roles asistidas por IA

      Los proyectos de transformación SAP representan una oportunidad significativa para que las organizaciones modernicen sus capacidades y se adapten a los cambios del mercado en un entorno empresarial digital cada vez más dinámico y ágil. A medida que las organizaciones avanzan en esta transformación, es fundamental que lo hagan con una comprensión clara de la dinámica de cambio de los marcos de seguridad informática y de aseguramiento que sustentan el GRC. Contar con un frente laboral dedicado a seguridad y gobierno corporativo puede aportar valor considerable al programa de migración, maximizando las oportunidades no solo para mitigar inquietudes y atender desafíos, sino también para fortalecer la postura general de riesgo y seguridad de la organización.

      Nuestros especialistas se encuentran a sus órdenes para acompañarle en cada etapa de su proceso de transformación.


      Contenido relacionado

      Construir confianza y habilitar la innovación en un entorno dinámico

      Habilite la tecnología que soporta su modelo de negocio con Powered Enterprise

      Soluciones y servicios digitales a la medida de sus necesidades

      Contacto

      Nubia Balderas

      Socia de Asesoría en Soluciones ERP

      KPMG México

      Manuel Hinojosa

      Socio de Asesoría en Soluciones Empresariales

      KPMG México