Vor einer Migration lohnt sich eine umfassende Bestandsaufnahme. Über Jahre gewachsene SAP-Landschaften bestehen häufig aus zahlreichen Eigenentwicklungen, Schnittstellen, individuellen Konfigurationen und älteren Anwendungen. Nicht alles davon wird noch benötigt.
Ein reiner Lift-and-Shift-Ansatz überführt bestehende Probleme häufig unverändert in die neue Systemlandschaft. Ungepatchte Schwachstellen, unsichere Konfigurationen oder risikobehafteter Custom Code verschwinden weder durch den Wechsel auf SAP S/4HANA noch durch eine Migration in die Cloud.
Besondere Aufmerksamkeit verdienen daher Eigenentwicklungen und Transporte. Automatisierte Prüfungen können Schwachstellen in Custom Code und sicherheitsrelevante Änderungen bereits in Entwicklungs- und Testumgebungen identifizieren. Sicherheitsprobleme werden dadurch frühzeitig erkannt und behoben, bevor sie die Produktivumgebung erreichen.
Neue Architektur bringt neue Verantwortlichkeiten mit sich
Migrationen verändern nicht nur die technische Landschaft, sondern häufig auch die Zuständigkeiten für Security. Besonders bei Cloud-Modellen wie S/4HANA Cloud oder RISE with SAP besteht die Gefahr, dass Sicherheitsaufgaben zwischen Anbieter und Kunde falsch eingeordnet werden.
Das Shared Responsibility Model definiert daher klar, welche Aufgaben SAP übernimmt und welche weiterhin beim Unternehmen verbleiben. Während SAP beispielsweise Teile der Infrastruktur und des Cloud-Betriebs absichert, bleiben zahlreiche Bereiche der Anwendungssicherheit in der Verantwortung des Kunden. Dazu gehören je nach Betriebsmodell unter anderem Audit Logging, Integrationen, Transporte oder kundenspezifische Erweiterungen. Unternehmen sollten diese Verantwortlichkeiten frühzeitig definieren. Nur so lässt sich verhindern, dass durch die neue Architektur Sicherheitslücken entstehen.
Durch Automatisierung zusätzliche Belastungen verhindern
SAP-Migrationen binden erhebliche personelle Ressourcen. Gleichzeitig dürfen Sicherheitsprüfungen nicht ausgesetzt werden, nur weil Projektteams stark ausgelastet sind. Automatisierte Schwachstellenanalysen, Code-Prüfungen oder Compliance-Checks helfen dabei, Sicherheitsprozesse kontinuierlich fortzuführen, ohne zusätzliche manuelle Aufwände zu erzeugen.
Spezialisierte SAP-Security-Lösungen unterstützen Unternehmen dabei, Sicherheitsbewertungen in bestehende Betriebs- und Entwicklungsprozesse zu integrieren. Security bleibt dadurch Teil des laufenden Betriebs und muss nicht als separates Großprojekt organisiert werden.
Security ist eine Daueraufgabe, keine punktuelle Maßnahme
Auch nach einer erfolgreichen Migration endet die Sicherheitsarbeit nicht. Neue Schwachstellen werden regelmäßig bekannt, Systeme verändern sich, Schnittstellen kommen hinzu, und bestehender Custom Code wird laufend erweitert. Folgerichtig ist SAP-Security keine Aufgabe mit festem Enddatum.
Unternehmen müssen ihre Sicherheitslage dauerhaft beobachten und an veränderte Anforderungen anpassen. Dazu gehören Vulnerability Management und Threat Detection ebenso wie die Überwachung sicherheitsrelevanter Konfigurationen, Code-Änderungen und Datentransporte. Moderne SAP-Security-Lösungen automatisieren große Teile dieser Prüfprozesse, priorisieren Risiken und unterstützen bei deren Behebung. So erhalten SAP- und Security-Teams eine kontinuierlich aktuelle Sicht auf die Sicherheitslage ihrer geschäftskritischen Systeme.
Sicherheit endet nicht mit dem Go-live
Eine SAP-Transformation muss keine Entscheidung zwischen Projekttempo, Verfügbarkeit und Sicherheit sein. Unternehmen, die Security als kontinuierlichen Prozess etablieren, können ihre bestehenden Sicherheitsmaßnahmen auch während einer Migration fortführen und an die veränderte Systemlandschaft anpassen.
Entscheidend ist, Security nicht als Projektaufgabe, sondern als dauerhaften Bestandteil des SAP-Betriebs zu verstehen. Spezialisierte SAP-Security-Lösungen unterstützen dabei, Risiken frühzeitig zu erkennen, Sicherheitslücken zu priorisieren und Schutzmaßnahmen kontinuierlich umzusetzen. So bleibt die Sicherheitslage auch dann unter Kontrolle, wenn sich die SAP-Landschaft grundlegend verändert.