Danske SAP-projekter uden sikkerhed koster dyrt

Sikkerhed tænkes ofte så sent ind i danske SAP-projekter, at sikkehedsdelen koster næsten dobbelt så meget som nødvendigt.

Artikel top billede

Sikkerhed i form af adgangskontrol og tildeling af brugerrettigheder tænkes i mange tilfælde for sent ind i danske SAP-projekter.

Det åbner mulighed for medarbejdersvindel, boykot af systemet fra brugerne og betyder meromkostninger på mellem 50 og 75 procent.

Sådan lyder en vurdering fra en række af landets SAP-eksperter, som har samlet sig i netværket SUPAN.

I SUPAN-netværket deler de viden og arbejder på at øge fokus på sikkerheden i SAP-projekter.

"I et SAP-projekt skal sikkerhed tænkes ind samtidigt med at forretningsprocesserne defineres. Men det sker oftest som en hovsa-løsning på et senere tidspunkt i projektet, og derfor bliver sikkerhedsdelen mellem 50 og 75 dyrere, og åbner op for meget utilfredse brugere og bagdøre til økonomisk svindel," siger Troels Lindgaard, som er medstifter og næstformand i det fem år gamle SUPAN-netværk.

Troels Lindgaard er selv SAP/IDM-arkitekt hos konsulenthuset Lemongrass, og han vurderer, at sikkerhedsomkostninger normalt beløber sig til 10 procent af et SAP-projekts pris. 

Svindel og modstand

Hvis for eksempel adgangskontrollen i et SAP-system er for dårligt defineret og den enkelte slutbruger ikke kan få adgang, bliver der hurtigt modstand mod systemet. Det betyder forsinkelse på go-live og adoption, mistillid og dårligere udnyttelse af systemet, forklarer Troels Lindgaard.

"Det har vi set masser af gange. Og i værste fald bliver man ved at bruge det gamle system," siger han.

Et andet vigtigt område er administration af brugerrettigheder. Hvis man giver den samme person lov til både at kunne oprette en ny leverandør og godkende betalinger til den selv samme leverandør, er det meget nemt at føre penge uretmæssigt ud af virksomheden, fortæller han.

"Der tales ikke så højt om svindel i private virksomheder, men ifølge en undersøgelse fra Association of Certified Fraud Examiners mister virksomheder i gennemsnit fem procent af deres omsætning på grund af svindel og bedrag," siger Troels Lindgaard.

Der er heldigvis masser af muligheder for at administrere brugere og adgangsrettigheder og dermed stoppe bedrag og boykot fra brugerne.

"Så undgår virksomhederne kompenserende manuelle kontroller, hvilket kan være en betydelig belastning i store virksomheder med mange transaktioner dagligt. Men det kræver den rette opsætning, og det er nemmest at gøre tidligt processen."

Og SAP Sikkerhedsprisen går til..

SUPAN-netværket består SAP-folk fra de store konsulenthuse i Danmark, som KPMG, Deloitte og PwC, en række freelance-konsulenter samt af ansatte i store virksomheder som Lundbeck, Vestas, Dong, NNIT og KMD.

Der er i øjeblikket 27 medlemmer, og nye medlemmer kan kun komme ind via anbefalinger.

SUPAN uddelte i går, torsdag, en nyindstiftet sikkerhedspris til en person, der har gjort noget særligt for at tænke sikkerhed ind i et SAP-projekt. Medlemmerne har nomineret tre personer og stemt om vinderen.

Modtageren er prisen er Monica Erichsen fra Post Norden. Hun får den for sit arbejde hos Novo Nordisk, hvor hun som projektleder var med til at sørge for, at der kom fokus på netop SAP-sikkerhedsområdet.

"Novo Nordisk er ellers en organisation, hvor man på rygraden har styr på sikkerheden. Men hun formåede at få det på agendaen og fik samlet data, der understøttede, at der var behov for en revidering af det eksisterende setup," fortæller Troels Lindgaard om vinderen af SAP-sikkerhedsprisen.

Læses lige nu

    Event: Cyber Security Festival 2025

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

    4. & 5. november 2025 | Gratis deltagelse

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
    Signifly har pr. 1. august 2025 ansat Anders Kirk Madsen som Tech Lead. Anders skal især beskæftige sig med at hjælpe Signiflys offentlige og private kunder med at styrke forretningen gennem teknisk solide løsninger. Anders kommer fra en stilling som Business Architect hos SOS International. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S