SAP GRC Access Control als Managed Services

Ihr Experte für Fragen

Martin Krause
Director bei PwC Deutschland
Tel.: +49 171 7670881
E-Mail

Access Compliance ohne Eigenbetrieb. Kontrolle ohne Komplexität. 

SAP GRC Access Control ohne eigenes Spezialistenteam zukunftssicher betreiben 

SAP GRC Access Control im Eigenbetrieb ist komplex, teuer und selten durch eine hohe Anzahl an Experten abgesichert: Spezialwissen ist rar, der Betrieb lastet oft auf wenigen Schultern und Zugriffsrisiken gewinnen im Kontext wachsender Cyber-Risiken zusätzlich an Gewicht. Mit dem Access Control Service übernimmt PwC den technischen Betrieb von SAP GRC Edition for HANA 1.0; den fachlichen Betrieb verantworten wir gemeinsam mit Ihnen - standardisiert, prüfungssicher und planbar. 

Warum jetzt handeln? SAP GRC AC 12 endet in 2027 

Die Wartung für SAP GRC Access Control 12 endet 2027. Wer bis dahin nicht auf SAP GRC Edition for HANA 1.0 migriert ist, verliert Sicherheitsupdates und Compliance-Unterstützung, mit direkten Auswirkungen auf Prüfungssicherheit und operative Risiken. Gleichzeitig verändert die Umstellung auf SAP RISE-Lizenzen die Kostenstruktur für Betrieb und Lizenzierung grundlegend. Wer die Migration frühzeitig plant, vermeidet Zeitdruck und Sicherheitslücken. Wir unterstützen Sie dabei, den richtigen Zeitpunkt für Ihren Umstieg zu bestimmen. 

Die Suite SAP GRC (Governance, Risk and Compliance) unterstützt Unternehmen dabei, Risiken zu steuern, regulatorische Anforderungen einzuhalten und interne Kontrollen sicherzustellen, insbesondere im Umgang mit Zugriffsrechten in SAP-Systemen. Die Lösung SAP GRC Access Control (AC) übernimmt dabei die Steuerung und Überwachung von Berechtigungen. 

Mit dem Access Control Service von PwC begegnen wir diesen Herausforderungen in einem Schritt: Wir betreiben SAP GRC Edition for HANA 1.0 für Sie in der SAP RISE Umgebung und konnektieren Ihre SAP-Systeme. Durch standardisierte Prozesse und Materialien erzeugen wir Synergien, die auch von unserem Prüfer-Hintergrund profitieren. 

„Der Eigenbetrieb von SAP GRC AC ist für viele Unternehmen weder wirtschaftlich noch zukunftsfähig. Unsere Managed Services bieten eine klare Alternative – effizient, skalierbar und auditfest.“

Martin Krause,Director bei PwC Deutschland

Kostenfreier Quick-Check für Ihre SAP GRC Access Control Strategie.

Plattformbetrieb in der PwC SAP RISE-Cloud

Wir betreiben SAP GRC Edition for HANA 1.0 in einer sicheren PwC-Cloud-Umgebung (SAP RISE) und konnektieren Ihre SAP-Systeme. Eine Trennung der Daten erfolgt über eine Mandantenstruktur. System-Updates, Support Packages, Patches und Änderungen laufen vollständig im Service – getestet und dokumentiert. Sie nutzen die Lösung – wir verantworten ihren Betrieb. 

Proaktives Monitoring und Support 

Wir überwachen den Betrieb kontinuierlich, beheben Störungen effizient und dokumentieren alle Vorgänge transparent. Standardisierte Supportprozesse, regelmäßiges Reporting und flexible Zusatzservices sorgen für verlässliche Servicequalität. So wird Ihr Berechtigungsteam entlastet und kann sich auf die Analyse und Behebung identifizierter Risiken konzentrieren. 

Standardisierte Kernprozesse und deren Verwaltung

Sie greifen auf vorkonfigurierte audit-sichere Prozesse zurück inklusive Zugriffsrisiko-Analyse, Berechtigungsanträge, Notfallzugriffe sowie die User-Lifecycle-Prozesse. Bei Audit-Findings hinsichtlich der GRC-Prozesse unterstützen wir bei Rückfragen und der standardisierten Erstellung der Nachweise. 

Onboarding und Migration 

Für den Umzug von Ihrem System auf unsere SAP GRC AC for HANA 1.0 Systeminstanzen erfolgt ein standardisiertes, einmaliges Onboarding. Dabei werden relevante Daten in die definierten Prozesse überführt, Entscheidungen zur Datenmitnahme getroffen und Ihr Regelwerk geladen. Auf Wunsch Aktualisieren wir das bestehende Regelwerk oder gleichen es mit unserem PwC-Standard ab - für einen effizienten und sicheren Start für die Managed Services. 

Modulares Leistungsmodell 

Wir bieten unsere Managed Services als planbare monatliche Pauschale an, ergänzt um einmalige Aufwände für das Onboarding. 

Unsere Managed Services sind modular aufgebaut: Neben Betrieb, fachlicher Betreuung und Support ergänzen wir gemeinsam mit Ihnen die passenden Leistungen, flexibel und bedarfsgerecht. Dazu gehören unter anderem die Risikobeurteilung von Firefighter-Einsätzen, die kontinuierliche Aktualisierung und Kalibrierung Ihres Zugriffsrisikoregelwerks sowie die Unterstützung bei der jährlichen Rezertifizierung von Zugriffen. 

Fragen Sie jetzt Ihren GRC Quick-Check an

Klarheit zu Kosten, Migration und Zielbild in wenigen Tagen.

Der versteckte Preis Ihres heutigen GRC-Betriebs

GRC-Lizenzen und technischer Betrieb

Der Eigenbetrieb von SAP GRC Access Control verursacht laufende Kosten von 200.000 bis 300.000 Euro p. a. für Infrastruktur, Patches und Entwicklung. Mit RISE verändert sich diese Struktur. Der technische Betrieb integriert sich in die Lizenzkosten, gebunden an die SAP-Preispolitik mit jährlichem Anstieg und ohne Verhandlungsmacht als Einzelkunde. Wir bündeln den Betrieb und die Lizenz in einer planbaren Pauschale. Dabei profitieren Sie von Skaleneffekten, die wir weitergeben können. Unser technischer Betrieb umfasst neben den klassischen technischen Aspekten auch die für SAP GRC Access Control spezifischen Integrationen und Synchronisationen. 

Kernressourcen und Berater

SAP-GRC-Expertise ist rar, kostenintensiv und häufig auf wenige Schlüsselpersonen im Unternehmen konzentriert. Gleichzeitig bindet der technische Basis- und GRC-Betrieb wertvolle interne Kapazitäten. 

Mit den Managed Services von PwC übernehmen wir den technischen Betrieb vollständig und unterstützen Sie in wesentlichen Teilen der fachlichen Prozessbetreuung – durch ein eingespieltes Team erfahrener Spezialist:innen. Standardisierte Prozesse sorgen für eine hohe Dokumentationsqualität, effizienten Support und eine kontinuierliche Weiterentwicklung Ihrer GRC-Landschaft. 

Audit-Dokumentation und Erstellung von Nachweisen

Wirtschaftsprüfer und andere Revisoren erwarten zunehmend detailliertere Nachweise zu Funktionstrennung (SoD) und Berechtigungsrisiken. Insbesondere im Kontext von Cyber- & Security-Risiken gewinnen Zugriffsrisiken zunehmen an Bedeutung. Der Aufwand zur hinreichenden Dokumentation und Erstellung von Nachweisen wird regelmäßig unterschätzt. Als Wirtschaftsprüfer denken wir wie Ihr Auditor. Wir liefern audit-sichere Prozesse und bereiten Ihre Nachweise gemeinsam vor. 

Technische Migration auf SAP GRC Access Control for SAP HANA 1.0

Mit dem Wartungsende von SAP GRC AC 12 zum 31.12.2027 ist eine technische Migration unausweichlich. Diese kann zwar selbstständig durchgeführt werden, aber erfordert in jedem Fall Tests und eine fachliche Betreuung. Die Migration zu unserem Service verursacht zwar auch einmalige Aufwände, die Validierung der Prozesse übernehmen aber wir. Der Umstieg auf S/4HANA erzwingt zusätzlich ein Re-Design Ihres Zugriffsrisiko-Regelwerks. Im Rahmen des Plattformwechsels passen wir ihr Regelwerk einmalig an unser standardisiertes Werk an, um Ihnen auch hier einen Mehrwert zu bieten. 

Häufig gestellte Fragen

Bei Ihnen verbleiben die fachlichen Entscheidungen: Genehmigung von Berechtigungsanträgen, Risikobewertung im Einzelfall sowie die Definition Ihrer fachlichen Vorgaben. Betrieb, Wartung und Monitoring übernehmen wir. Ihre Berechtigungsrollen implementieren Sie weiterhin selbst und auch Risiken lösen Sie grundsätzlich selbst auf. Typischerweise reduzieren Sie Ihren internen Aufwand um 30-40 %, insbesondere aber in Phasen, wo das System intensiv genutzt wird. Die gewonnene Zeit können Ihre Experten nunmehr in die Auflösung der Konflikte stecken, anstatt repetitive Arbeiten auszuführen und Synchronisationsprobleme zu lösen. Gern unterstützen wir auch hier in Form eines zusätzlichen Services. 

Sie nutzen entweder vollständig ihr eigenes Regelwerk oder das bewährte PwC-Regelwerk, das wir laufend pflegen und aktuell halten. Das PwC Regelwerk umfasst aktuelle Regeln für S/4HANA und Fiori, ist aber nicht spezifisch auf Ihre Prozesse zugeschnitten. Auf Wunsch übernehmen und integrieren wir Ihr bestehendes, individuelles Regelwerk. Im Rahmen der Übernahme begleiten wir Sie einmalig mit einem Qualitätscheck auf Ihr Regelwerk und zeigen Ihnen Schwachstellen auf. Gern unterstützen wir darüber hinaus mit einem zusätzlich proaktiven Service, der Ihr eigenes Regelwerk ständig weiterentwickelt und verbessert sowie mittels des PwC Regelwerks dieses immer auf dem neuesten Stand hält. 

Grundsätzlich streben wir eine standardisierte und standardnahe GRC Access Control Lösung an. Eigenentwicklungen können wir technisch nicht übernehmen, da Sie sich physisch ein System mit anderen Kunden teilen. Die Prozesse können im Rahmen der Customizing- und Konfigurationsmöglichkeiten angepasst werden. Im gemeinsamen Onboarding werden wir dafür gemeinsam Ihre aktuellen Prozesse evaluieren. 

Wir bieten Ihnen die Risikobeurteilung der Firefighter-Einsätze, die regelmäßige Aktualisierung und Kalibrierung des Zugriffsrisikoregelwerkes sowie die Unterstützung bei der jährlichen Rezertifizierung von Zugriffen als zusätzliche Services an. Darüber hinaus können Sie von uns diverse weitere Beratungsprodukte beziehen. Sofern Ihnen etwas fehlt oder Sie zusätzliche Verantwortung an uns Verlagern wollen, kommen Sie gern mit uns ins Gespräch.

Wir betreiben SAP GRC AC Edition for HANA 1.0 in einer sicheren PwC-Cloud-Umgebung (SAP RISE) und konnektieren Ihre SAP-Systeme (Produktiv + Test oder Entwicklung) über die bestehenden standardisierten Konnektoren und Plug-ins. Ihre Systemlandschaft bleibt bei Ihnen. Die Pflege der Plugins auf Ihrer Systemlandschaft bleibt bei Ihnen, wir unterstützen gern. Die Daten des SAP GRC Access Control werden durch verschiedene Mandanten logisch vollständig von anderen Kunden getrennt. 

Wir binden unsere Umgebung dabei sicher in Ihre Architektur ein. 

Die Integration einer Identitätsquelle ist im Service inklusive, ebenso die Integration Ihres Email-Providers für den Versand von Benachrichtigungen. 

Das Offboarding ist von Beginn an vertraglich geregelt und verläuft strukturiert. Wir übergeben Ihnen die vollständigen Daten der GRC-Umgebung inklusive Regelwerk, aktuelle Konfigurationen und die gesamten historischen Daten (Zuordnungen, Genehmigungen) in einem dokumentierten, audit-sicheren Format. Wir unterstützen Sie dabei eine lückenlose Nachweisbarkeit gegenüber Wirtschaftsprüfern und weiteren Revisoren sicherzustellen.  

Follow us

Contact us

Martin  Krause

Martin Krause

Director, PwC Germany

Tel.: +49 171 7670881

Paul Muschiol

Paul Muschiol

Senior Manager, PwC Germany

Tel.: +49 151 26652863

Hide