Una gran parte del entorno SAP de una organización está ahora basado en la nube debido a la flexibilidad inherente, el acceso bajo demanda a recursos escalables, la gestión simplificada, la innovación acelerada, los costos reducidos y el esfuerzo de implementación inicial reducido en la computación en la nube.
Muchas empresas han adoptado una política de dar prioridad a la nube. Los gigantes del software como SAP también han invertido mucho para hacer de la computación en la nube el núcleo del entorno de TI empresarial, aliviando a las empresas de los costos y esfuerzos de gestión y mantenimiento. Sin embargo, seguridad SAP sigue siendo una responsabilidad compartida entre el proveedor de servicios en la nube y la empresa. En esta publicación, analizaremos las mejores prácticas para que las empresas mantengan una postura segura para los componentes basados en la nube de sus entornos de TI.
Comenzaremos con una discusión sobre La política central limpia de SAPy luego discutiremos las mejores prácticas generales.
Cada organización y la forma en que realiza negocios es diferente. Incluso dentro de la misma vertical comercial, elija dos empresas y analice sus tecnologías, procesos y objetivos comerciales, y encontrará diferencias significativas. Por lo tanto, cada organización necesita un software que se adapte a sus necesidades. Todas las empresas que ejecutan SAP contratan ABAP desarrolladores para desarrollar código, informes y objetos personalizados. Quizás le sorprenda el grado de personalización logrado incluso en organizaciones más pequeñas. Sin embargo, una razón importante para un grado tan alto de personalización en organizaciones pequeñas es la falta de gobernanza y control.
Otra forma de ver la personalización es verla como una deuda técnica. Cuanto más se desvíe del estándar, mayor será la deuda técnica. Se considera un centro de costos en términos de mantenimiento y la complejidad que agrega a las actualizaciones. También se considera un factor que frena la innovación.
Para aprovechar al máximo su política de priorizar la nube, SAP aconseja a las empresas que utilizan sus ofertas de nube mantener una núcleo limpio. Mantener un núcleo limpio no va en contra de la personalización; Fomenta la personalización fuera del núcleo de SAP. Especialmente en la nube SAP S/4HANA ofertas (RISE o GROW with SAP), SAP alienta a sus clientes a mantener el entorno SAP S/4HANA lo más cerca posible del estándar e implementar personalizaciones en el SAP BTP plataforma.
Le recomendamos que esté atento a los siguientes elementos para mantener un núcleo limpio:
Los procesos son un área clave en la que una empresa puede desviarse fácilmente de las mejores prácticas establecidas e introducir sus propios elementos personalizados. Los procesos personalizados pueden, en el corto plazo, beneficiar a la empresa, pero en el largo plazo tendrán un impacto negativo en los costos. SAP alienta a las empresas a implementar procesos y prácticas estándar. Pueden utilizar productos como SAP Signavio para analizar sus procesos de negocio y alinearlos con los estándares.
Los datos impulsan los negocios, ya que los informes y paneles tienen un impacto significativo en la toma de decisiones.
Por lo tanto, es fundamental que una empresa se asegure de que todos sus datos, ya sean datos maestros o datos transaccionales, estén limpios, libres de ruido y sesgos. Debe ser coherente y cumplir con los modelos que rigen las operaciones.
Las operaciones diarias deben simplificarse mediante la implementación de controles, monitoreo y otras medidas de gobernanza para garantizar que sigan siendo estándar. Consumen procesos y producen datos. Por lo tanto, para mantener un núcleo limpio, la disciplina operativa es esencial. Herramientas como SAP Nube ALM y Focused Run puede proporcionar información sobre las operaciones y ayudar a las empresas a dirigirlas.
Hoy en día, las empresas modernas tienen grandes entornos de TI, y el entorno SAP en dicho panorama tiene una gran cantidad de puntos de integración con otros sistemas SAP y no SAP. La política central limpia de SAP aboga por que las empresas utilicen API estándar para la integración en lugar de API personalizadas estrechamente acopladas. Las comunicaciones y los datos deben fluir libremente entre sistemas integrados. Centro de aceleración de negocios SAP mantiene un enorme catálogo de versiones, API, adaptadores y complementos empresariales (BAdI) para beneficio de las empresas.
SAP aconseja a las empresas desarrollar personalizaciones como extensiones y aplicaciones personalizadas en SAP BTP sin tocar el código estándar entregado por SAP. De esa manera, se mantiene el núcleo limpio y también se realizan pequeñas personalizaciones para satisfacer las necesidades esenciales del negocio.
Al mantener el núcleo del entorno SAP en su forma original, lo más cerca posible del que se entrega, las empresas pueden esperar obtener muchos beneficios, por ejemplo:
¿Cómo beneficia a la seguridad un entorno central limpio? En un entorno SAP con un núcleo limpio, la personalización será mínima. El código personalizado es una fuente de vulnerabilidades de seguridad en muchas organizaciones. El código estándar de SAP se comparte con expertos en seguridad para su revisión; las vulnerabilidades se identifican y reparan mediante notas de seguridad de SAP. El código personalizado es inmune a dichas revisiones y análisis, y las vulnerabilidades no aparecerán hasta que sean explotadas. Además, con un núcleo limpio, los parches de SAP (especialmente los críticos que abordan los exploits de día cero) serán más fáciles de implementar. Además, las personalizaciones que se implementan en SAP BTP son beneficiosas para la seguridad porque las aplicaciones SAP BTP para técnicas estándar seguras de DevOps se pueden implementar allí fácilmente.
Recomendamos encarecidamente que las empresas adopten una postura más orientada a los estándares. Una junta de control de cambios debe evaluar cada propuesta de personalización y su impacto en el negocio, las operaciones y el mantenimiento. Si hay un ápice de duda sobre su viabilidad a largo plazo, entonces la propuesta de cambio debería rechazarse.
Analicemos las mejores prácticas para mantener la postura de seguridad en la nube de una empresa. SAP BTP alivia muchas de las preocupaciones de una empresa al proporcionar aplicaciones y servicios robustos y ricos en funciones para proteger sus entornos. El alcance de estas aplicaciones y servicios se extiende más allá de SAP BTP; se pueden aplicar en todo el entorno de computación en la nube, tanto SAP como no SAP, e incluso en sistemas locales en un entorno híbrido: deben aprovecharse. Además, las empresas pueden aprovechar productos de muchos proveedores externos, como Pathlock, Onapsys y Security Bridge, que ofrecen funcionalidades útiles para complementar los productos de SAP.
Las siguientes son algunas áreas de mejores prácticas para proteger las aplicaciones SAP basadas en la nube. Tenga en cuenta que esta lista no es exclusiva ni se aplica a todos los entornos. Esto puede servir como punto de referencia para su entorno. Dependiendo de su entorno, población de usuarios, industria y requisitos regulatorios, puede hacer una lista de las mejores prácticas para implementar en su organización y asegurarse de que se sigan estrictamente. Cualquier excepción debe ser documentada y aprobada por la gerencia:
Desarrollar una lista de verificación para implementar las mejores prácticas de seguridad en su empresa es un testimonio de su compromiso con la seguridad. Recomendamos encarecidamente crear una lista de elementos de mejores prácticas y luego crear una lista de elementos de acción para implementar los controles de seguridad.
Asegurar un entorno SAP basado en la nube es un compromiso continuo, no un esfuerzo único. Al adoptar la filosofía central limpia de SAP y crear un conjunto disciplinado de prácticas de seguridad en torno a la gestión de identidades, la arquitectura de red, el desarrollo seguro, el monitoreo y el cumplimiento, las organizaciones pueden reducir significativamente su superficie de ataque mientras se posicionan para una innovación más rápida y un menor costo total de propiedad. El modelo de responsabilidad compartida significa que las empresas deben ser proactivas a la hora de hacerse cargo de su parte de la ecuación de la seguridad. Comience con una línea de base, documente las excepciones, involucre a las partes interesadas en todos los niveles y trate la seguridad como un programa vivo que evoluciona junto con su panorama de SAP.
Nota del editor: Esta publicación ha sido adaptada de una sección del libro. Seguridad del sistema SAP por Pradeep Kumar Mishra. El Dr. Mishra comenzó su trayectoria profesional como profesor de matemáticas en una universidad antes de hacer la transición a la informática. Tiene un doctorado en criptografía de clave pública, con un enfoque de investigación en criptografía de curva elíptica e hiperelíptica, y luego pasó a la industria para aplicar su experiencia en seguridad a los desafíos del mundo real. El Dr. Mishra ha pasado más de 13 años trabajando en seguridad y gobernanza, riesgo y cumplimiento (GRC) de SAP, principalmente como consultor que brinda apoyo a la industria del petróleo y el gas de Canadá. Es un profesional certificado por CISSP, CISA y CRISC, a través de lo cual ha adquirido una sólida experiencia en seguridad y GRC en complejos entornos empresariales de SAP. Durante su carrera académica, publicó más de 20 artículos de investigación en revistas y actas de congresos de renombre revisadas por pares. Sus contribuciones de investigación están disponibles en Google Scholar aquí.. Más allá de su trabajo técnico, al Dr. Mishra le apasiona explicar la tecnología en un lenguaje sencillo y no técnico para una audiencia más amplia. Además de escribir y hablar sobre tecnología, le gusta la poesía y pasar tiempo al aire libre.
Esta publicación se publicó originalmente el 7/2026.
Calle Eloy Gonzalo, 27
Madrid, Madrid.
Código Postal 28010
Paseo de la Reforma 26
Colonia Juárez, Cuauhtémoc
Ciudad de México 06600
Real Cariari
Autopista General Cañas,
San José, SJ 40104
Av. Jorge Basadre 349
San Isidro
Lima, LIM 15073
