Bitte beachten Sie, dass SAP S/4HANA Cloud (ERP) jetzt als SAP Cloud ERP bekannt ist. Dieser neue Name unterstreicht den Fokus auf die Bereitstellung einer KI-gestützten, sofort einsatzbereiten Cloud-Lösung. Diese Änderung stellt sicher, dass Sie von kontinuierlicher Innovation, Automatisierung und Echtzeitleistung in allen Kernfunktionen profitieren. Erfahren Sie mehr über die neuen Funktionen von SAP Cloud ERP.
Die Migration geschäftskritischer Prozesse in die Cloud ist für viele Unternehmen ein wichtiger Schritt der digitalen Transformation. Gleichzeitig stellt sich dabei eine zentrale Frage: Wie sicher ist die SAP S/4HANA Cloud?
Die Bedenken sind nachvollziehbar. Bei einem klassischen On-Premise-ERP befinden sich Systeme und Unternehmensdaten häufig im eigenen Rechenzentrum. Bei einem Cloud-ERP werden Anwendungen und Daten dagegen in einer Cloud-Infrastruktur betrieben.
Damit verändert sich auch die Verantwortung für die IT-Sicherheit. Statt die gesamte Infrastruktur selbst betreiben und absichern zu müssen, greifen Unternehmen auf Sicherheitsmaßnahmen, Prozesse und Kontrollen des Cloud-Anbieters zurück.
SAP setzt für seine Cloud-Angebote auf ein mehrstufiges Sicherheitskonzept. Dazu gehören unter anderem Zugriffskontrollen, Verschlüsselung, Netzwerk- und Anwendungssicherheit, kontinuierliches Monitoring, Backup- und Recovery-Prozesse sowie unabhängige Prüfungen und Zertifizierungen.
Doch was bedeutet das konkret für die Sicherheit der SAP S/4HANA Cloud?
Was bedeutet SAP Cloud Security?
Unter SAP Cloud Security lassen sich die technischen und organisatorischen Maßnahmen zusammenfassen, mit denen SAP seine Cloud-Infrastruktur, Anwendungen und die darin verarbeiteten Daten schützt.
Bei der SAP S/4HANA Cloud betrifft dies mehrere Sicherheitsebenen:
- Identitäts- und Zugriffsmanagement
- Schutz von Netzwerken und Kommunikation
- Verschlüsselung von Daten
- Anwendungssicherheit
- Überwachung und Protokollierung
- Schwachstellen- und Patchmanagement
- physische Sicherheit der Rechenzentren
- Backup und Disaster Recovery
- Datenschutz und Compliance
Entscheidend ist dabei das Zusammenspiel dieser Maßnahmen. Cloud-Sicherheit entsteht nicht durch eine einzelne Firewall oder Verschlüsselungstechnologie, sondern durch mehrere aufeinander abgestimmte Schutzmechanismen.
Ist eine Cloud sicherer als ein eigenes Rechenzentrum?
Viele Unternehmen empfinden eine On-Premise-Lösung zunächst als sicherer, weil Server und Daten innerhalb der eigenen Organisation verbleiben.
Der Standort eines Servers allein sagt jedoch wenig über das tatsächliche Sicherheitsniveau aus.
Auch eine lokale IT-Infrastruktur muss beispielsweise vor Cyberangriffen, Schadsoftware, unbefugten Zugriffen, Hardwareausfällen, Stromausfällen und Datenverlust geschützt werden. Gleichzeitig müssen Sicherheitsupdates eingespielt, Systeme überwacht, Backups erstellt und Notfallkonzepte gepflegt werden.
Für Unternehmen bedeutet dies einen erheblichen personellen und finanziellen Aufwand.
Cloud-Anbieter wie SAP betreiben dagegen spezialisierte Infrastrukturen und Security-Organisationen, deren zentrale Aufgabe der sichere und verfügbare Betrieb der Systeme ist.
Ob eine Cloud-Lösung tatsächlich sicherer als ein firmeneigenes Rechenzentrum ist, lässt sich allerdings nicht pauschal beantworten. Entscheidend sind unter anderem die bestehende IT-Infrastruktur, die internen Sicherheitsprozesse, die Konfiguration des Cloud-Systems und die Anforderungen des jeweiligen Unternehmens.
Ein professionell betriebenes Cloud-ERP kann jedoch insbesondere für mittelständische Unternehmen ein Sicherheitsniveau ermöglichen, das mit eigenen Ressourcen nur mit erheblichem Aufwand erreichbar wäre.
Physische Sicherheit der SAP-Rechenzentren
Cloud klingt zunächst abstrakt. Technisch befinden sich Anwendungen und Daten jedoch weiterhin auf Servern in physischen Rechenzentren. Deshalb beginnt IT-Sicherheit bereits beim Schutz dieser Standorte.
SAP setzt für den Betrieb seiner Cloud-Services auf Rechenzentren in verschiedenen Regionen weltweit. Welche Infrastruktur und Region zum Einsatz kommt, hängt vom jeweiligen Cloud-Service und Bereitstellungsmodell ab.
Zum Schutz der Infrastruktur kommen verschiedene physische und organisatorische Sicherheitsmaßnahmen zum Einsatz. Dazu können beispielsweise gehören:
- kontrollierte Zutrittsverfahren,
- Überwachung der Gebäude und Sicherheitsbereiche,
- organisatorische Zugangsbeschränkungen,
- Schutz vor Stromausfällen,
- Brandschutzmaßnahmen und
- redundante technische Infrastruktur.
Damit soll sichergestellt werden, dass nicht nur Cyberangriffe, sondern auch physische Risiken für den Betrieb berücksichtigt werden.
Backup und Disaster Recovery
Ein wichtiger Bestandteil der SAP S/4HANA Cloud Security ist die Absicherung gegen technische Ausfälle und Datenverlust. Dazu gehören Backup- und Recovery-Verfahren sowie redundante Infrastrukturen.
Regelmäßige Datensicherungen ermöglichen es, Daten im Rahmen der vorgesehenen Recovery-Prozesse wiederherzustellen. Gleichzeitig sollen redundante Systeme dazu beitragen, die Auswirkungen einzelner Hardware- oder Infrastrukturausfälle zu reduzieren.
Auch die Stromversorgung spielt dabei eine wichtige Rolle. Rechenzentren verfügen über entsprechende Konzepte zur unterbrechungsfreien beziehungsweise alternativen Stromversorgung.
Für Unternehmen bedeutet das: Business Continuity und Disaster Recovery müssen nicht ausschließlich innerhalb der eigenen IT-Infrastruktur organisiert werden, sondern sind Bestandteil des Cloud-Betriebsmodells.
Wo werden die Daten der SAP S/4HANA Cloud gespeichert?
Für deutsche und europäische Unternehmen ist neben der technischen Sicherheit insbesondere der Speicherort der Unternehmensdaten relevant.
SAP betreibt Cloud-Services in verschiedenen Regionen und Rechenzentren weltweit. Je nach eingesetztem Cloud-Angebot stehen unterschiedliche Regionen und Infrastrukturmodelle zur Verfügung.
Bei bestimmten Cloud-Services können Kunden eine geeignete Region entsprechend ihrer regulatorischen und geschäftlichen Anforderungen auswählen.
Gerade bei personenbezogenen oder geschäftskritischen Informationen sollten Unternehmen deshalb bereits während der Einführung prüfen:
- In welcher Region werden die Daten verarbeitet?
- Welche gesetzlichen Anforderungen gelten?
- Welche Subprozessoren beziehungsweise Infrastrukturprovider sind beteiligt?
- Welche vertraglichen Regelungen bestehen zur Datenverarbeitung?
- Welche Backup- und Disaster-Recovery-Standorte werden verwendet?
Die Wahl und Konfiguration der passenden Cloud-Region sollte deshalb Bestandteil der Cloud- und Compliance-Strategie eines Unternehmens sein
Datenschutz und DSGVO in der SAP Cloud
Für Unternehmen innerhalb der Europäischen Union ist die Datenschutz-Grundverordnung (DSGVO) ein wesentlicher Bestandteil der Anforderungen an ein Cloud-ERP. Dabei darf jedoch nicht übersehen werden: Der Einsatz einer sicheren Cloud-Plattform allein macht ein Unternehmen nicht automatisch DSGVO-konform.
Auch der Kunde trägt Verantwortung. Unternehmen müssen unter anderem definieren, welche personenbezogenen Daten verarbeitet werden, wer Zugriff darauf erhält, wie lange Informationen gespeichert werden und welche organisatorischen Datenschutzmaßnahmen erforderlich sind.
Cloud-Sicherheit folgt damit dem Prinzip der geteilten Verantwortung: SAP schützt die von SAP verantwortete Cloud-Infrastruktur und die entsprechenden Services, während Unternehmen unter anderem für die korrekte Nutzung, Berechtigungen, Prozesse und Konfigurationen ihrer Systeme verantwortlich bleiben.
Zertifizierungen und unabhängige Prüfungen
Ein wichtiger Vorteil professioneller Cloud-Plattformen besteht darin, dass Sicherheitsmaßnahmen regelmäßig extern geprüft werden können. SAP stellt im SAP Trust Center Informationen über Zertifizierungen, Auditberichte und Compliance-Standards seiner Cloud-Angebote zur Verfügung.
Je nach Service und Infrastruktur können beispielsweise Standards und Prüfberichte wie ISO/IEC 27001, SOC 1 oder SOC 2 relevant sein.
Solche Zertifizierungen ersetzen zwar keine individuelle Sicherheits- oder Compliance-Prüfung des Unternehmens. Sie ermöglichen Verantwortlichen jedoch, die Sicherheitsmaßnahmen des Cloud-Anbieters anhand etablierter Standards zu bewerten.
Gerade Unternehmen in regulierten Branchen sollten deshalb prüfen, welche Zertifizierungen konkret für die von ihnen eingesetzte SAP-Lösung und Betriebsregion gelten.
SAP Trust Center: Informationen zu Sicherheit und Compliance
Eine wichtige Informationsquelle für Unternehmen ist das SAP Trust Center.
Dort stellt SAP Informationen zu Themen wie:
- Security,
- Datenschutz,
- Compliance,
- Zertifizierungen,
- Auditberichten,
- Cloud-Infrastruktur und
- Rechenzentrumsstandorten
zur Verfügung.
Unternehmen, die SAP S/4HANA Cloud einsetzen oder eine Einführung planen, sollten das Trust Center deshalb auch für ihre eigene Risiko-, Datenschutz- und Compliance-Bewertung nutzen.
Weitere Informationen haben wir in unserem Beitrag zum SAP Trust Center und zur Sicherheit von Daten in SAP Cloud ERP zusammengefasst.
Welche Verantwortung hat das Unternehmen selbst?
Eine häufige Fehlannahme lautet: Wenn SAP die Cloud absichert, muss sich das Unternehmen nicht mehr um IT-Sicherheit kümmern. Das ist nicht der Fall.
Auch bei SAP S/4HANA Cloud bleiben wichtige Sicherheitsaufgaben beim Unternehmen. Dazu gehören insbesondere:
- Benutzer und Berechtigungen korrekt verwalten,
- Multi-Faktor-Authentifizierung einsetzen,
- Rollen und Zugriffskonzepte regelmäßig überprüfen,
- angebundene Drittsysteme und Schnittstellen absichern,
- sensible Daten angemessen klassifizieren,
- interne Security- und Compliance-Prozesse definieren,
- Mitarbeiter für Phishing und Social Engineering sensibilisieren sowie
- Sicherheitsereignisse und Berechtigungsänderungen überwachen.
Die Sicherheit einer Cloud-ERP-Lösung ergibt sich deshalb immer aus dem Zusammenspiel von SAP-Sicherheitsmaßnahmen und der sicheren Konfiguration und Nutzung durch das Unternehmen.
Wie sicher ist SAP S/4HANA Cloud?
SAP S/4HANA Cloud bietet ein umfassendes Sicherheitskonzept mit technischen, organisatorischen und physischen Schutzmaßnahmen. Dazu gehören unter anderem Verschlüsselung, Zugriffs- und Berechtigungsmechanismen, Sicherheitsüberwachung, Backup- und Recovery-Verfahren sowie regelmäßig geprüfte Sicherheits- und Compliance-Prozesse.
Für viele Unternehmen kann eine professionell betriebene Cloud-Infrastruktur damit ein sehr hohes Sicherheitsniveau bieten. Eine hundertprozentige Sicherheit gibt es jedoch weder in der Cloud noch im eigenen Rechenzentrum.
Entscheidend ist vielmehr, dass SAP und das jeweilige Unternehmen ihre jeweiligen Sicherheitsaufgaben konsequent erfüllen. SAP stellt die Sicherheitsmechanismen für die Cloud-Plattform und deren Betrieb bereit. Das Unternehmen muss gleichzeitig unter anderem für sichere Berechtigungen, Benutzerkonten, Schnittstellen und interne Prozesse sorgen.
Fazit: SAP S/4HANA Cloud Security ist eine gemeinsame Aufgabe
Die Frage „Ist SAP S/4HANA Cloud sicher?“ lässt sich grundsätzlich mit Ja beantworten: vorausgesetzt, die Plattform wird richtig konfiguriert und in ein professionelles unternehmensweites Sicherheitskonzept eingebunden.
Der Wechsel in die Cloud bedeutet dabei nicht, Kontrolle über die eigenen Unternehmensdaten abzugeben. Vielmehr verändert sich die Aufgabenteilung.
SAP übernimmt wesentliche Aufgaben beim sicheren Betrieb der Cloud-Infrastruktur, bei Wartung, Monitoring und technischen Sicherheitsmaßnahmen. Unternehmen können sich dadurch von zahlreichen Aufgaben des klassischen Infrastrukturmanagements entlasten.
Gleichzeitig bleiben sie für ihre Benutzer, Berechtigungen, Geschäftsprozesse, Integrationen und den verantwortungsvollen Umgang mit Daten zuständig.
Wer diese Aufgaben berücksichtigt, kann mit SAP S/4HANA Cloud nicht nur die Vorteile eines modernen Cloud-ERP nutzen, sondern gleichzeitig ein hohes Sicherheits- und Compliance-Niveau für geschäftskritische Prozesse schaffen.
Sind Sie an einer Implementierung von SAP S/4HANA Cloud interessiert? Gerne unterstützt Sie das Beraterteam der Bradler GmbH.
Bereit für den nächsten Schritt Richtung SAP Cloud ERP?
Erfahren Sie, wie Sie mit SAP Cloud ERP Ihre Geschäftsprozesse modernisieren, flexibler auf Veränderungen reagieren und die Basis für eine zukunftsfähige IT-Landschaft schaffen.