Ir al contenido principal
Analista de accesos de una utility trabaja frente a monitores bajo un reloj de pared grande en una oficina de operaciones
SAP

Revisar accesos una vez al año no frena el drift de roles

Por qué la recertificación anual de accesos llega tarde al true-up de RISE with SAP y cómo pasar a un control proactivo del drift de autorizaciones.

AGT
EvoTech Consulting Company

· 12 min de lectura

Entre la firma que cierra una revisión de accesos y la firma que cierra la siguiente pasan doce meses. Para el expediente de auditoría, ese intervalo es un punto. Para una distribuidora eléctrica, es un año operativo completo: cuadrillas que rotan de zona, contratistas estacionales de toma de lecturas que entran y salen, reemplazos por incapacidad médica, accesos abiertos de urgencia durante un corte masivo, la energización de una subestación nueva, el cierre de un proyecto de integración AMI que deja a media docena de consultores todavía dados de alta.

Ninguno de esos eventos consulta el calendario de auditoría. Todos dejan autorizaciones sedimentadas. Y ese sedimento es exactamente lo que el contrato de suscripción termina contando.

Esta pieza no discute si hay que recertificar accesos —hay que hacerlo— sino con qué cadencia. Porque el drift de roles no es un problema de rigor: casi todas las revisiones anuales que hemos visto están bien ejecutadas. Es un problema de frecuencia. Un control que corre una vez al año no puede sostener un estado que cambia todas las semanas.

Doce meses no es un intervalo: es la excepción convertida en norma

Cadencia anual
Qué pasa entre una firma y la siguiente
🗓️
Doce meses de operación
Cuadrillas que rotan de zona, contratistas estacionales de toma de lecturas que entran y salen, reemplazos por incapacidad médica, accesos abiertos de urgencia durante un corte masivo, la energización de una subestación nueva y el cierre de un proyecto de integración AMI que deja a media docena de consultores todavía dados de alta.
🧱
Autorizaciones sedimentadas
Ninguno de esos eventos consulta el calendario de auditoría. Todos dejan autorizaciones sedimentadas.
Un control que llega tarde por diseño
La primera revisión anual encuentra ese estado y lo certifica como válido. No falla: confirma. Certifica que el estado acumulado durante doce meses era razonable, en lugar de impedir que se acumulara.
💵
El contrato lo cuenta
Ese sedimento es exactamente lo que el contrato de suscripción termina contando.
El drift de roles no es un problema de rigor: es un problema de frecuencia. Un control que corre una vez al año no puede sostener un estado que cambia todas las semanas.

Una utility en su primer o segundo año post-go-live sobre RISE with SAP tiene un agravante adicional: el diseño de roles todavía está caliente. Los roles se ajustaron contra reloj durante el hipercuidado, se abrieron de más para no frenar la recaudación, y nadie los volvió a cerrar cuando la operación se estabilizó. La primera revisión anual encuentra ese estado y lo certifica como válido —porque, funcionalmente, lo es. El analista usa esa transacción. La pregunta que la revisión anual no hace es si necesita seguir teniéndola asignada el resto del año.

El resultado es un control que llega tarde por diseño. No falla: confirma. Certifica que el estado acumulado durante doce meses era razonable, en lugar de impedir que se acumulara.

Detalle de una matriz de roles y objetos de autorización revisada por un especialista SAP

Un control diseñado para el auditor, no para la cadencia operativa

Periodicidad anual
De dónde viene el «una vez al año»
La periodicidad anual no la eligió el área de operaciones
Lo que se asume
Lo que dicen las fuentes y el artículo
La revisión anual es el diseño completo del control de accesos.
«Al menos una vez al año» es un piso regulatorio, no un techo de gobierno; tratarlo como el diseño completo en lugar de su requisito mínimo es la confusión que cuesta dinero.
La cadencia anual responde a la necesidad operativa de la utility.
Las revisiones de acceso sirven principalmente a propósitos de auditoría y son exigidas por regulaciones como Sarbanes-Oxley, JSOX y GDPR, que obligan a realizarlas de forma regular, típicamente una vez al año (Xiting, 2026).
Si el usuario todavía usa la transacción, la revisión no tiene nada que corregir.
El objetivo declarado es confirmar que el usuario del negocio todavía la necesita (Xiting, 2026); la pregunta que la revisión anual no hace es si necesita seguir teniéndola asignada el resto del año.
Un control diseñado para el auditor, no para la cadencia operativa.
Conversemos sobre su modelo de recertificación

Vale la pena recordar de dónde viene la periodicidad anual, porque no la eligió el área de operaciones. Las revisiones de acceso sirven principalmente a propósitos de auditoría y son exigidas por regulaciones como Sarbanes-Oxley, JSOX y GDPR, que obligan a las organizaciones a realizarlas de forma regular, típicamente una vez al año (Xiting, 2026). Su objetivo declarado es revisar las autorizaciones otorgadas al menos una vez al año para confirmar que el usuario del negocio todavía las necesita (Xiting, 2026).

“Al menos una vez al año” es un piso regulatorio, no un techo de gobierno. La confusión que cuesta dinero es tratarlo como si fuera el diseño completo del control en lugar de su requisito mínimo.

De cumplimiento reactivo a gestión proactiva del riesgo

Cambio de mentalidad
Cambia el momento en que se toma la decisión
Enfoque orientado al cumplimiento
Mirada Mira hacia atrás: certifica lo que ya se otorgó.
Momento de la decisión Después de otorgar el acceso.
Resultado sobre el drift El drift se descubre.
Gestión proactiva del riesgo
Mirada Mira hacia adelante: simula el efecto de un acceso antes de otorgarlo.
Momento de la decisión Antes de otorgar el acceso.
Resultado sobre el drift El drift no llega a ocurrir.
CumplimientoRiesgo proactivo

Los objetivos clave de una revisión de accesos incluyen simular cambios de acceso, verificar la validez del acceso y minimizar el drift de autorizaciones; y para lograrlo se requiere un cambio de mentalidad desde un enfoque orientado al cumplimiento hacia uno de gestión proactiva del riesgo (Xiting, 2026). Esa frase, que suena a consultoría, tiene una traducción operativa exacta y muy poco abstracta: cambia el momento en que se toma la decisión.

El enfoque reactivo mira hacia atrás y certifica lo que ya se otorgó. El enfoque proactivo mira hacia adelante y simula el efecto de un acceso antes de otorgarlo. La diferencia no es de herramienta ni de presupuesto: es de secuencia. En el primero, el drift se descubre; en el segundo, no llega a ocurrir.

Hay un segundo ajuste, menos citado y más práctico para una utility. Xiting señala que abordar consideraciones técnicas como el diseño de roles, la metodología, la personalización del ruleset y el uso de herramientas simplifica el proceso de revisión, y que dividir las revisiones por contenido de rol mejora la eficiencia y la precisión del gobierno de accesos (Xiting, 2026). Separar la revisión de un rol de operación de campo de la de un rol de facturación permite que decida quien realmente entiende el contenido, en lugar de un jefe directo que aprueba una lista de nombres que no puede evaluar.

El acceso de emergencia ya resolvió el problema de cadencia

Acceso de emergencia
Caducidad por diseño: el ciclo de la cuenta Firefighter
Solicitud y aprobación
📨
Solicitud y aprobación
El marco organizativo y técnico del concepto Firefighter define la solicitud y la aprobación del acceso privilegiado de corto plazo.
Vigencia acotada
⏱️
Autorizaciones ampliadas de forma temporal
Un usuario autorizado recibe autorizaciones ampliadas mediante una cuenta Firefighter, activada únicamente durante la duración de la emergencia.
Registro
📋
Actividad registrada
Toda la actividad queda registrada, dentro de la restricción temporal del marco.
Revisión posterior
🔍
Revisión posterior de la sesión
La actividad se revisa después, cumpliendo los controles internos.
Cierre
🔒
Revocación al cierre del ciclo
El acceso se revoca al cierre del ciclo: vence solo, sin esperar a diciembre.
Xiting, 2026

Vale la pena mirar el único acceso que casi ninguna utility gobierna por calendario: el de emergencia. En ese caso, un usuario autorizado recibe autorizaciones ampliadas de forma temporal mediante una cuenta Firefighter, activada únicamente durante la duración de la emergencia, con toda la actividad registrada y revisada después, y con la revocación del acceso al cierre del ciclo (Xiting, 2026). El concepto Firefighter define explícitamente el marco organizativo y técnico —solicitud, aprobación, restricción temporal, registro y revisión posterior de la sesión— para otorgar acceso privilegiado de corto plazo cumpliendo los controles internos (Xiting, 2026).

Nadie discute que ese acceso deba vencer solo. Nadie propone revisarlo en diciembre. El modelo de caducidad por diseño ya está aceptado, implementado y auditado para el caso excepcional. La propuesta de esta pieza es simple: extender esa misma lógica —acceso con vigencia, no acceso con recordatorio— al acceso ordinario que hoy vive indefinidamente hasta que alguien lo revise.

La cadencia que sí frena el drift

La revisión anual no desaparece: deja de ser el único control y pasa a ser la confirmación de un estado que ya se sostuvo durante el año. Lo que cambia es lo que ocurre entre una y otra:

Entre una revisión y la siguiente
Lo que cambia cuando la revisión anual deja de ser el único control
🔁
Recertificación por evento
Disparar la recertificación por evento del ciclo de vida del empleado, no por fecha del calendario.
Cadencia
🔍
Simulación antes de aprobar
Simular el impacto de clasificación de cada solicitud antes de aprobarla, no después del true-up.
Momento
👤
Revisión por dueño del contenido
Asignar la revisión al dueño del contenido del rol, dividiendo los paquetes por dominio funcional.
Responsable
⏱️
Accesos temporales con vencimiento
Tratar los accesos temporales como temporales por diseño, con vencimiento y no con recordatorio.
Vigencia
  • Disparar la recertificación por evento del ciclo de vida del empleado, no por fecha del calendario.
  • Simular el impacto de clasificación de cada solicitud antes de aprobarla, no después del true-up.
  • Asignar la revisión al dueño del contenido del rol, dividiendo los paquetes por dominio funcional.
  • Tratar los accesos temporales como temporales por diseño, con vencimiento y no con recordatorio.

Especialistas SAP revisan la cadencia de recertificación de accesos frente a un tablero de indicadores

Por qué la cadencia termina en la línea del contrato

Todo lo anterior sería una discusión de higiene interna si el sistema midiera el uso. No lo hace: mide la asignación. SAP lo establece en su guía de medición de nube privada —la clasificación se basa en los objetos de autorización asignados a los usuarios, y por eso la clasificación manual no es el camino recomendado (SAP Support, 2026)—, y el Full Use Equivalent corresponde al número de individuos autorizados a acceder a capacidades específicas de la solución, asignados a distintos tipos de usuario con un factor de ponderación (SAP Support, 2026).

Ahí se cierra el circuito. Un analista comercial que abrió una transacción avanzada en marzo para cubrir una contingencia de facturación sigue pesando como avanzado en diciembre aunque no haya vuelto a entrar, y los factores publicados por SAP no perdonan la diferencia: un usuario de uso avanzado equivale a 1 FUE, cinco de uso core equivalen a 1 FUE, treinta de autoservicio equivalen a 1 FUE y un acceso de desarrollador consume 2 FUE (SAP Community, 2025). Hay un detalle de alcance que las utilities de la región suelen pasar por alto: solo los sistemas productivos y de desarrollo son relevantes para la medición de uso de licencia (SAP Support, 2026). El sandbox no cuenta; el ambiente de desarrollo sí — y ahí es donde quedan los consultores externos del proyecto: si conservan el tipo de usuario de acceso de desarrollador, cada uno pesa 2 FUE.

El diferencial no llega como una discusión técnica. Llega como una línea en dólares dentro de la renovación de la suscripción, sobre un presupuesto aprobado con supuestos de hace doce meses. Y aunque el análisis varía por organización, una firma de asesoría independiente en licenciamiento reporta, sobre su propio banco de entre 30 y 40 poblaciones de usuarios de nube SAP revisadas entre 2024 y 2025, reducciones del orden de 10 % a 25 % en el total ponderado de FUE al reclasificar usuarios al tipo que realmente corresponde (Redress Compliance, 2026). El punto no es la cifra: es que ese margen se pierde por cadencia, no por desconocimiento.

Una revisión al año certifica el pasado. Frenar el drift exige gobernar el presente.

En la próxima entrega vemos qué reportes muestran que un rol se está inflando antes de que el true-up lo cobre.

Fuentes

Conversemos 30 minutos

¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?

Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.

Al enviar aceptas ser contactado por AGT Consultoría para el assessment solicitado. Tus datos no serán compartidos con terceros ni usados para publicidad.

EvoTech Consulting Company · AGT Consultoría
#rise with sap #fue #gobierno de accesos #recertificacion #s/4hana #utilities