SAP-Transformationsprojekte: Warum Security nicht auf den Go-live warten kann

Veröffentlicht

31. August 2026

Lesezeit

5 Minuten

Nadine Rahman, Expertin für SAP-Security bei Onapsis

Nadine Rahman

Onapsis

SAP-Security auch während der Transformation gewährleisten

Foto: Olia Danilevich, Pexels

Eine SAP S/4HANA-Migration ist bereits komplex genug. Geschäftskritische Systeme und Prozesse müssen während der Transformation zuverlässig weiterlaufen. Gerade in dieser Phase zeigt sich, wie belastbar die bestehenden Sicherheitsprozesse tatsächlich sind. Mit einem durchgängigen Ansatz können Unternehmen die Sicherheitslage auch während einer Transformation verbessern, ohne den produktiven Betrieb auszubremsen. Wie sich das gestalten lässt, und warum SAP-Security auf jeden Fall als kontinuierlichen Prozess verstanden werden sollte, skizziert Nadine Rahman (Onapsis) in einem Gastbeitrag für das IT-OnlineMagazin.

Transformation durchgängig auch in puncto Security begleiten

Nadine Rahman, Expertin für SAP-Security bei Onapsis
Nadine Rahman, Foto: Onapsis

SAP-Systeme lassen sich während einer Transformation nicht einfach aus dem laufenden Geschäft herauslösen. Finanzwesen, Einkauf, Logistik oder Produktion müssen weiter funktionieren, während sich die zugrunde liegende Systemlandschaft verändert. Entsprechend wenig praktikabel ist es, Security erst kurz vor dem Go-live oder nach Abschluss der Migration in den Fokus zu rücken. Werden Risiken erst in einer späten Projektphase sichtbar, steigt der Aufwand erheblich.

Sinnvoller ist ein durchgängiger Ansatz: Schwachstellenanalysen, Monitoring sowie die Prüfung von Eigenentwicklungen und Transporten laufen vor, während und nach der Migration kontinuierlich weiter. So werden Risiken frühzeitig sichtbar und lassen sich schrittweise bearbeiten, anstatt sie erst am Ende des Projekts aufarbeiten zu müssen.

Migration als Chance zur Bereinigung verstehen

Vor einer Migration lohnt sich eine umfassende Bestandsaufnahme. Über Jahre gewachsene SAP-Landschaften bestehen häufig aus zahlreichen Eigenentwicklungen, Schnittstellen, individuellen Konfigurationen und älteren Anwendungen. Nicht alles davon wird noch benötigt.

Ein reiner Lift-and-Shift-Ansatz überführt bestehende Probleme häufig unverändert in die neue Systemlandschaft. Ungepatchte Schwachstellen, unsichere Konfigurationen oder risikobehafteter Custom Code verschwinden weder durch den Wechsel auf SAP S/4HANA noch durch eine Migration in die Cloud.

Besondere Aufmerksamkeit verdienen daher Eigenentwicklungen und Transporte. Automatisierte Prüfungen können Schwachstellen in Custom Code und sicherheitsrelevante Änderungen bereits in Entwicklungs- und Testumgebungen identifizieren. Sicherheitsprobleme werden dadurch frühzeitig erkannt und behoben, bevor sie die Produktivumgebung erreichen.

Neue Architektur bringt neue Verantwortlichkeiten mit sich

Migrationen verändern nicht nur die technische Landschaft, sondern häufig auch die Zuständigkeiten für Security. Besonders bei Cloud-Modellen wie S/4HANA Cloud oder RISE with SAP besteht die Gefahr, dass Sicherheitsaufgaben zwischen Anbieter und Kunde falsch eingeordnet werden.

Das Shared Responsibility Model definiert daher klar, welche Aufgaben SAP übernimmt und welche weiterhin beim Unternehmen verbleiben. Während SAP beispielsweise Teile der Infrastruktur und des Cloud-Betriebs absichert, bleiben zahlreiche Bereiche der Anwendungssicherheit in der Verantwortung des Kunden. Dazu gehören je nach Betriebsmodell unter anderem Audit Logging, Integrationen, Transporte oder kundenspezifische Erweiterungen. Unternehmen sollten diese Verantwortlichkeiten frühzeitig definieren. Nur so lässt sich verhindern, dass durch die neue Architektur Sicherheitslücken entstehen.

Durch Automatisierung zusätzliche Belastungen verhindern

SAP-Migrationen binden erhebliche personelle Ressourcen. Gleichzeitig dürfen Sicherheitsprüfungen nicht ausgesetzt werden, nur weil Projektteams stark ausgelastet sind. Automatisierte Schwachstellenanalysen, Code-Prüfungen oder Compliance-Checks helfen dabei, Sicherheitsprozesse kontinuierlich fortzuführen, ohne zusätzliche manuelle Aufwände zu erzeugen.

Spezialisierte SAP-Security-Lösungen unterstützen Unternehmen dabei, Sicherheitsbewertungen in bestehende Betriebs- und Entwicklungsprozesse zu integrieren. Security bleibt dadurch Teil des laufenden Betriebs und muss nicht als separates Großprojekt organisiert werden.

Security ist eine Daueraufgabe, keine punktuelle Maßnahme

Auch nach einer erfolgreichen Migration endet die Sicherheitsarbeit nicht. Neue Schwachstellen werden regelmäßig bekannt, Systeme verändern sich, Schnittstellen kommen hinzu, und bestehender Custom Code wird laufend erweitert. Folgerichtig ist SAP-Security keine Aufgabe mit festem Enddatum.

Unternehmen müssen ihre Sicherheitslage dauerhaft beobachten und an veränderte Anforderungen anpassen. Dazu gehören Vulnerability Management und Threat Detection ebenso wie die Überwachung sicherheitsrelevanter Konfigurationen, Code-Änderungen und Datentransporte. Moderne SAP-Security-Lösungen automatisieren große Teile dieser Prüfprozesse, priorisieren Risiken und unterstützen bei deren Behebung. So erhalten SAP- und Security-Teams eine kontinuierlich aktuelle Sicht auf die Sicherheitslage ihrer geschäftskritischen Systeme.

Sicherheit endet nicht mit dem Go-live

Eine SAP-Transformation muss keine Entscheidung zwischen Projekttempo, Verfügbarkeit und Sicherheit sein. Unternehmen, die Security als kontinuierlichen Prozess etablieren, können ihre bestehenden Sicherheitsmaßnahmen auch während einer Migration fortführen und an die veränderte Systemlandschaft anpassen.

Entscheidend ist, Security nicht als Projektaufgabe, sondern als dauerhaften Bestandteil des SAP-Betriebs zu verstehen. Spezialisierte SAP-Security-Lösungen unterstützen dabei, Risiken frühzeitig zu erkennen, Sicherheitslücken zu priorisieren und Schutzmaßnahmen kontinuierlich umzusetzen. So bleibt die Sicherheitslage auch dann unter Kontrolle, wenn sich die SAP-Landschaft grundlegend verändert.

Zapp: Vom roten Security-Bericht zur permanenten Absicherung

Wie sich SAP-Security auch nach einer Transformation schrittweise verbessern lässt, zeigt die Zapp-Gruppe. Nach ihrer SAP S/4HANA-Migration stand das Unternehmen vor einem roten Security-Bericht – und entschloss sich daher, die Sicherheit seiner SAP-Landschaft gezielt weiter auszubauen.

Gemeinsam mit Onapsis entwickelte Zapp eine Roadmap, mit der sich die identifizierten Risiken priorisieren und Schritt für Schritt beheben ließen, ohne den laufenden Produktionsbetrieb zu unterbrechen. Dabei wurden die Sicherheitsmaßnahmen nicht als einmalige Bereinigungsaktion verstanden, sondern dauerhaft in die Betriebsprozesse integriert.

Anzeige

Tiefer eintauchen?

Wie der Weg zu SAP-Security in der Praxis gestaltet werden kann, zeigen Zapp und Onapsis am 21.09.2026 um 11:00 Uhr auf der IT-OnlineKonferenz.

Im Expert-Talk teilen die Projektverantwortlichen Dr. Rainer Schmitz (Zapp) und Thorsten Geller (Onapsis) live ihre Erfahrungen und berichten, wie Zapp nach der SAP S/4HANA-Migration für kontinuierliche SAP-Security gesorgt hat.

Dr. Rainer Schmitz, Thorsten Geller (v.l.n.r)

Diesen Beitrag teilen

Nadine Rahman, Expertin für SAP-Security bei Onapsis

Nadine Rahman

Nadine Rahman verantwortet als Head of International Go To Market (GTM) den internationalen Field Sales, die globale Go-to-Market-Strategie sowie den Ausbau des Partner- und SAP-Ökosystems bei Onapsis. Sie verfügt über mehr als 20 Jahre internationale Führungserfahrung in über 30 Ländern, darunter CXO-Positionen sowie eine fundierte technische Expertise als SAP-Projektberaterin und ABAP-Entwicklerin.

Mehr zum Thema