Die Landschaft der Daten- und Informationssicherheit verändert sich schneller denn je. Die Expertise im Bereich Hacking nimmt zu, ebenso wie die Geschwindigkeit, mit der neue Technologien auf den Markt kommen und übernommen werden. Dies, zusammen mit der zunehmenden Gesetzgebung zum Schutz von Dateninhabern, stellt eine große geschäftliche Herausforderung dar.

EPI-USE Labs kann Ihnen helfen, dieses komplexe und kritische Feld mit einer Reihe von Lösungen zu navigieren, die Datenrisiken, Sicherheit, Datenschutz und Compliance abdecken. Um unseren Kunden umfassenden Schutz zu bieten, haben wir auch eine Partnerschaft mit Soterion geschlossen, dessen Compliance-Software GRC (Governance, Risk Management und Compliance) für SAP-Kunden löst.

Play video
We see every day the news coming out in the press that there are hacking leaks throughout the world. A lot of big suppliers are working for us. They all have access to the test systems. Now when we copy the data, we're bound to protect their personal and sensitive information. For the first time, we now see our real risk exposure, which was even higher than what we anticipated. Compliance was no longer optional. The biggest challenge was that it had gotten really complicated over the years. The complexity of the implementation of GDPR is not only about anonymizing the system, but also archiving a lot of data. We have been doing that quite manually, but at some point, we couldn't make the next step. There's no way we can fix it. We had a very good conversation with EPI-USE Labs, and all the boxes were ticked. Without Soterion, we would have been running blind. And we now have it connected to each of our SAP systems, and we're literally using it on a daily basis. It was really important to have this kind of solution implemented for us. And, of course, it was implemented according to what the regulator was asking us. What we liked is the fact that you could scramble as you extracted the data. Even when we got the extracted files, there is no data in there that someone could have a look at. We work closely with our internal and external auditors, and they're quite happy with what we have done so far. With EPI-USE Labs products, I found it really useful that they're pre-empting my problems. It's really good to work with a supplier that understands the new legislation and is already there with a product.

Was sind Ihre Herausforderungen in Bezug auf die Datenschutz- und Datensicherheitsanforderungen für SAP?

Erhöhen Sie die SAP-Datenschutz-Compliance

Erhöhen Sie die SAP-Datenschutz-Compliance

Ziel eines jeden Datenschutzprojekts ist es, die Einhaltung der erforderlichen Datenschutzgesetze im Zuständigkeitsbereich des Unternehmens zu erhöhen. Die Struktur von SAP macht es jedoch besonders schwierig, die Datenschutz-Compliance zu adressieren. Einer der wichtigsten Gründe für die Einhaltung der Datenschutzbestimmungen sind die Bußgelder: Die neuen Gesetze sehen hohe finanzielle Sanktionen vor, die von den rechtlichen Instanzen verhängt werden können.

Wir implementieren Datenschutzprojekte seit über 20 Jahren in verschiedenen Branchen weltweit und haben wesentliche Schritte in einem gemeinsamen Projektansatz identifiziert:

  • Identifizieren Sie Ihre Risiken: Auswirkungen und Risikobewertung
  • Finden und kartieren Sie Ihre personenbezogenen Daten (PII)
  • Überprüfen Sie Zugriffsrisiken und -kontrollen
  • Bereinigen Sie den Rückstand in der Produktion
  • Verwalten Sie PII in Produktionskopien
  • Bearbeiten Sie Anfragen von betroffenen Personen (DSARs)
  • Bearbeiten Sie individuelle Anfragen zur Löschung
  • Proaktive Identifikation von betroffenen Personen
  • Laufende Audits und Überprüfungen
Antwort auf das Recht auf Zugang/Löschung

Antwort auf das Recht auf Zugang/Löschung in Produktivsystemen

Egal, ob Sie dem PDPA in Thailand, einer der staatlichen Gesetze in den USA oder der DSGVO in Europa unterliegen, Sie sind verpflichtet, auf das Recht auf Zugang und die Löschung personenbezogener Daten in Ihrer Umgebung zu reagieren.

Das Recht auf Löschung übertrumpft nicht Ihre anderen rechtlichen und Compliance-Anforderungen, wie z. B. die Aufbewahrung von Aufzeichnungen für Steuerprüfungen. Sie müssen nun einen Weg finden, um zu überprüfen, ob Daten aus anderen rechtlichen Gründen benötigt werden, und falls nicht, sensible Daten aus Ihrem System zu entfernen.

SAP stellt eine Herausforderung bei der Datenlöschung dar; als relationale Datenbank ist die sensible Daten mit Ihren Geschäftstransaktionen intrinsisch verknüpft. Traditionelle Methoden des Archivierens oder Löschens erfordern, dass Sie Ihre Transaktionen und Stammdaten vollständig entfernen.

EPI-USE Labs bietet eine Alternative mit Data Redact, das PII aus Datensätzen entfernt, aber die referentielle Integrität der Lösung bewahrt. Data Disclose bietet eine effektive PII-Zuordnung in einem PDF-Ausgabeformat, was einen effizienten Prozess zur Beantwortung des Rechts auf Zugang ermöglicht.

Daten in Nicht-Produktivsystemen verschlüsseln

Daten in Nicht-Produktivsystemen verschlüsseln

Jedes Unternehmen muss seine Prozesse testen, sei es die jährlichen Aktualisierungen der Lohnsteuer, Service-Pack-Upgrades oder neue Anpassungen. Sie möchten nicht erst in der Produktion feststellen, dass es ein Problem mit den neuen Prozessen gibt; deshalb erstellen die meisten Unternehmen Kopien ihrer Produktionssysteme und richten Testumgebungen ein.

Die Anzahl der Testumgebungen variiert je nach Unternehmen, aber eine typische Konfiguration könnte folgendermaßen aussehen:

  • Entwicklung: mit begrenzten bis gar keinen echten Daten
  • Qualität: eine reduzierte Datenkopie aus der Produktion
  • Vorproduktion: eine vollständige Kopie der Produktionsdatenbank

Die neuen Datenschutzgesetze besagen, dass Sie eine informierte und ausdrückliche Zustimmung für die Verwendung der Daten in Bezug auf betroffene Personen einholen müssen. Aus unserer Erfahrung haben die meisten Unternehmen keine Zustimmung zur Verwendung von Daten für Testzwecke. Selbst wenn ein Zustimmungsprozess vorhanden ist, gibt es eine zusätzliche Herausforderung, wenn eine betroffene Person keine Zustimmung erteilt.

Wir empfehlen die Datenanonymisierung mit Data Secure, das eine direkte In-Place-Datenanonymisierung oder die Möglichkeit zur Verschlüsselung beim Verlassen der Daten in Verbindung mit Client Sync bietet, einem Teil des Data Sync Manager Suite.

Verstehen Sie die Risiken der Datensicherheit und des Datenschutzes
Verstehen Sie die Risiken der Datensicherheit und des Datenschutzes

Um ein Problem zu lösen, müssen Sie es zuerst verstehen. Sowohl beim Datenschutz als auch bei der Datensicherheit müssen Sie die Risiken verstehen, die in Ihren Geschäftsprozessen und Ihrer IT-Infrastruktur bestehen.

Betrachten Sie Ihre Geschäftsprozesse und Sicherheitsrisiken. Zum Beispiel: Nehmen Ihre Kollegen im Front Office oder Personalwesen während Anrufen Notizen? Wenn ja, was ist der Sicherheitsprozess für diese Notizen? Befolgen Sie die besten Praktiken für Datensicherheit in Ihrem gesamten Unternehmen?

Im Hinblick auf Ihre IT-Infrastruktur gibt es drei Hauptaspekte zu berücksichtigen:

  • Externe Bedrohung: Netzwerksicherheit und Infrastruktur, wie z. B. Firewalls oder VPN-Schutz.
  • Interne Bedrohung: Das Risiko des Zugriffs auf Daten im Netzwerk / SAP-System.
  • Compliance-Risiko: Wo befinden sich Ihre personenbezogenen Daten (PII) und wie werden diese verwaltet?

Unser umfassender Service zur Bewertung des SAP-Datenschutzes bietet Transparenz über die internen und Compliance-Risiken für Ihr Unternehmen.

Führen Sie geschäftszentriertes GRC für SAP durch

Führen Sie geschäftszentriertes GRC für SAP durch

Governance, Risk und Compliance (GRC)-Lösungen berücksichtigen viele Aspekte des Zugriffsrisikos. Wir sind eine Partnerschaft mit Soterion 

eingegangen, die eine schnelle und effiziente Analyse Ihrer GRC-Risiken mit standardmäßig gelieferten Regelsets bietet, die Folgendes abdecken:

  • Trennung der Aufgaben (SoD)
  • Datenschutz: Nutzer, die auf sensible Daten zugreifen
  • Cross-jurisdiktionale Datenzugriffe
  • Kritische Transaktionsrisiken

Diese Lösungen können zwischen SAP und Cloud-Anwendungen (wie SAP SuccessFactors) integriert werden, um eine ganzheitliche Sicht auf Ihr Zugriffsrisiko zu bieten.

Soterion bietet auch eine Bewertung Ihrer Systemlizenzen, Firefighter-Zugriffsprozesse und mehr an.

Minimieren Sie die Angriffsfläche in SAP

Minimieren Sie die Angriffsfläche in Ihrer SAP-Landschaft

Um sensible Daten zu schützen, sollten Sie in Erwägung ziehen, „die Angriffsfläche“ in Ihrer SAP-Landschaft zu reduzieren – die Topografie der Systeme und Daten, die angegriffen werden können. Datenmaskierung oder -obfuskation kann die referentielle Integrität und Funktionalität Ihrer Test-, Schulungs-, Sandbox- und Entwicklungssystem-Daten bewahren, ohne die betroffenen Personen identifizierbar zu machen oder sensible Datenfelder offenzulegen.

Data Secure, ein Teil der EPI-USE Labs Data Sync Manager (DSM) Suite, ist eine vollständige Lösung zum Datenschutz, die SAP-Daten maskiert, um sensible Informationen zu schützen. Sie ermöglicht es, dass die Daten korrekt funktionieren, mit hunderten vorgefertigten Maskierungsregeln. Neue Regeln können von Grund auf neu erstellt, bestehende erweitert oder Inhalte von anderen Community-Nutzern auf unserer kollaborativen Plattform Client Central heruntergeladen werden. Das Ergebnis ist ein Echtzeit-Datenschutz.

Viele Unternehmen haben integrierte SAP-Landschaften, bei denen Daten über ERP-, CRM-, SRM- und externe Umgebungen verteilt sind. Data Secure anonymisiert integrierte Datenobjekte konsistent in verschiedenen Systemen.

Müssen Sie Daten außerhalb von SAP maskieren? Unser Entwicklungsteam kann eine Lösung erstellen, die Daten maskiert und Data Secure auf Nicht-SAP-Systeme erweitert.

SOFTWARE

Data Privacy Suite für SAP-Lösungen

Einhaltung von Datenschutzgesetzen

Unsere innovative Lösung für Datenschutz und Compliance hilft Unternehmen mit SAP®-Systemen, Gesetze wie die DSGVO (Datenschutz-Grundverordnung) und andere Datenschutzgesetze einzuhalten.

Soterion Access Risk Manager

Erhalten Sie geschäftsorientiertes, effektives GRC für SAP

Mit Soterion und EPI-USE Labs können Sie Rollen und Berechtigungen kostengünstig und intuitiv bewerten, aktualisieren und verwalten und gleichzeitig die Datenschutzbestimmungen einhalten.

Play video
Hi. My name is Dudley Cartwright from Soterion. I'd like to spend a few minutes explaining: what is business-centric GRC and why it's so important for effective access risk management in SAP. Access risk is business risk. What is meant by this is that it is a business decision whether a user in the organisation should have certain access. As an example, if a person in your organisation requires access to both create the purchase order and release the purchase order, which is a typical segregation of duty, it should be your business users who decide if that risk is acceptable to the organisation or not. The challenge facing most organisations is that the business users often have very little visibility as to what access is problematic and is causing a risk violation. And if they do have some form of visibility, you often find that the business users don't understand the access risks being presented to them. SAP authorizations is very technical and complex, and most of the GRC solutions on the market have been developed from a technical audit perspective with very little consideration for its use by the business. These technical and complex GRC solutions are not well adopted by the business users, who generally push this responsibility back onto the IT teams. What ends up happening is that the IT teams run these GRC solutions as back-end solutions with minimal involvement from the business. You often find a high degree of underutilization of the GRC solution because of this. At Soterion, we believe that implementing the correct GRC solution is crucial to enhancing business buy-in and accountability. The GRC solution needs to convert the technical GRC language into a language that the business users can understand. Soterion does this by illustrating all access risks with supporting business process flows. This provides more context to the business users who can then make quicker and more informed decisions. The Soterion solution has been developed to empower the business users with their access risk management activities. Enhancing business accountability of access risk with the use of a business-centric GRC solution will enhance your first line of defence, which in turn will improve the organisation's overall risk awareness and your ability to manage your risk. Should you be interested in seeing a more detailed demo covering other use cases, please don't hesitate to contact us.

Archive Central

Eingrenzen spezifischer Informationen für die Einhaltung gesetzlicher Vorschriften.

Archive Central™ ist eine rollenbasierte, sichere Weblösung, die Datenschutzbeauftragten (DPOs) oder Geschäftsanwendern Zugriff auf historische Daten für Abfragen, Berichte und Vergleiche bietet. Verschlüsselt sensible Informationen wie personenbezogene Daten (PII) für Sicherheit und gesetzliche Konformität.

Play video
Whether you're divesting your enterprise or planning to migrate to a new platform or SAP S/4HANA, decommissioning your system presents a unique compliance challenge. How do you store your legacy data cost-effectively and securely? Constant system and database updates make running an SAP display-only system too expensive, and the vast sea of interlinked data tables means you can't simply copy and store the relevant Transactional and Master data separately. There's also the issue of access risk. How do you manage who has access? That's where Archive Central comes in. Archive Central is a role-based secure web solution to get business users access to historical data for Queries and Comparisons while simultaneously ensuring compliance requirements are met. Using proprietary software, we can read, select, and automatically load your SAP data into collections that you can access through a modern web application provided as Software-as-a-Service, allowing you to decommission your SAP system safely, and with the ability to import data from any common machine readable formats such as CSV. Archive Central is capable of archiving data from non-SAP systems as well. Archive Central leverages the metadata to present a business entity for the user with all the related data rather than a set of disparate tables. You'll be able to filter through data easily. Our global search allows you to 'one click and type' to find the records you're looking for. It's also easily configurable, giving you the ability to customise the display to suit your needs. You'll also be able to store all common document formats and image files, so no need to worry about those old payslips, invoices, or certificates. They can be stored and linked with the corresponding data for easy access. You'll be able to track who is viewing data records and what a particular user has done. Don't let your legacy data hold you back. Securely store your legacy data for future Queries and Compliance with Archive Central.

DIENSTLEISTUNGEN

Beratung im Bereich Datenschutz

Play video
The first challenge that most businesses face from a privacy point of view is actually understanding how much of the risk they're holding within their data. Most industries have spent, fifteen, twenty years customizing an SAP environment, making it correct for their business process, with no consideration as to how much data they're then proliferating into additional tables. So actually then understanding and mapping that data is quite a large challenge especially because the people that built them have likely retired, moved on, and gone through natural attrition. So it does create quite a large business challenge, and to be able to build your business case for an investment in a privacy solution you first need to know how much risk you are mitigating to be able to follow it through. So to help with that, EPI-USE Labs have utilized our data model mapping that we've been using for the last twenty years to manage SAP data to build a discovery program. Now unlike some of the other competitors on the market, EPI-USE Labs are utilizing SAP domain knowledge that we've built to understand the data dictionary within your system, and we're able to complete a key search of the data elements within that environment based on the list of PII data items that we've already identified. The output list is then validated against whether the data is actually populated because, of course, just because it's in the system doesn't mean you've actually populated it. And we'll then go through a workshop and detailed analysis process with one of our professional services consultants where we will analyze and understand how we can integrate that data back to a data subject for a customer, a vendor or an employee, but also understand what values are maintained and map out that PII challenge for your SAP system. We collect all that information into a single document that has both the business functional requirements from the workshop, as to what retention periods you would like and how data should be affected based on those retention periods - so whether it should be cleared or transformed to a new value, and the same for non-production, for a system copy that you're going to use for testing, you need to have the real data from Production to improve your DevOps process. But you can't have the real data because that is a PII risk, and you would have to have informed and explicit consent from every data subject in your environment to use that data as testing, and no company has entered those clauses into a contract so far to be able to say they're ready. So with that documentation, you have the business requirements of how data should be transformed and then also the technical specification of exactly which tables and fields grouped according to data type to be able to understand where the names, where the telephone numbers, where the bank details exist within the environment. Additionally we now have an enhanced discovery working with one of our strategic partners Soterion. They offer GRC solutions as an alternative to SAP GRC. They have pre-delivered rule sets that are able to analyse your segregation of duties risk. They also have specific rule-sets to review your access to privacy data, to be able to understand who can actually see sensitive data within your SAP system. We also have queries to be able to understand where there's cross legal jurisdictional access. So where somebody from the US is able to access European employee data or vice-versa. Through that analysis, we're able to provide a clear risk assessment of both the access to sensitive data, and where that data is within your environment. Both of these options come as a license free, there is no license cost upfront, there is some professional services cost for around about one and a half to two weeks elapsed time, so in a very short turnaround period we're able to provide you this documentation, which we've seen from some of our clients is being used as audit evidence and passed through to their auditors to be able to help them understand your data model and how you're compliant to the laws. So the data discovery and enhanced data discovery are available from your Account Executives, and we would be happy to discuss them with you. As well as the output of the document, we will also then give you a fixed price, fixed scope implementation cost if you were to choose EPI-USE Labs as your privacy partner to be able to manage that data moving forward.

SAP ist eines der robustesten Systeme weltweit, jedoch auch eines der komplexesten. Gerade diese Komplexität macht es besonders anspruchsvoll, Datenschutzgesetze und Compliance-Anforderungen zu erfüllen. Um die funktionsübergreifende Integration verschiedener SAP-Objekte und -Systeme zu verstehen und abzubilden, ist tiefgreifendes Fachwissen erforderlich.

Als langjähriger SAP-Partner verfügt EPI-USE Labs über ein umfassendes Verständnis der SAP-Datenstrukturen. Unser Integritäts-Mapping ist sowohl auf Feldebene als auch systemübergreifend definiert, was uns ermöglicht, Daten präzise zu analysieren und zu strukturieren.

Wir unterstützen unsere Kunden bei der Einhaltung von Datenschutzgesetzen, indem wir sensible Daten in Nicht-Produktionsumgebungen anonymisieren, die aus Produktionssystemen kopiert wurden. Zudem kümmern wir uns um die Entschärfung sensibler Daten in Produktionssystemen mithilfe unserer Redaktions-Technologie. Unsere innovative Software, kombiniert mit umfangreicher Projekterfahrung in verschiedenen Ländern und Branchen, ermöglicht es uns, unseren Kunden kompetente Beratung und maßgeschneiderte Lösungen für ihre Datenschutzanforderungen zu bieten.

Dienstleistungen zur Löschung von Massendaten

Entfernen Sie historische Daten, die Sie aus rechtlichen Gründen nicht mehr speichern dürfen, wie zum Beispiel Bankkontodaten, mit einem einfachen und effizienten Prozess.

Mehr erfahren

Datenschutz- und Sicherheitsbewertungen

Wir helfen Ihnen dabei, Ihre personenbezogenen Daten (PII) zu verstehen und zu identifizieren sowie Ihre Zugriffsrisiken zu bewerten. 

Mehr erfahren

Zugriffsrisikobewertungen und Rollenneugestaltung

Erhalten Sie Einblicke in die Zugriffsrisiken in Ihrem SAP-System und verringern Sie diese durch eine gezielte Rollenneugestaltung, die den Anforderungen Ihres Unternehmens entspricht. 

Weitere Einblicke, um Ihren SAP-Datenschutz, Ihre Sicherheit und Ihr Risikomanagement zu steuern.

Datensicherheits-Blogs

Blogs lesen:
Lassen Sie uns über Datensicherheit sprechen

Mehr erfahren

SAP-Datenschutz Ultimativer Leitfaden

Ultimative Anleitung: Der Weg zur SAP-Datenschutz-Compliance

Mehr lesen

Webinar zum Datenschutz und zur Datensicherheit

Webinare ansehen: Datenschutz und Sicherheit

Mehr sehen

Erfolgsgeschichten zu Datenschutz und Sicherheit

Kundenerfolg: Datenschutz und Sicherheit

Mehr erfahren

Nützliche SAP-Downloads

Download: ebooks,
Whitepaper und mehr

Mehr sehen

Nimm Kontakt auf

Verwalte deinen SAP-Datenschutz, Sicherheit und Risiko.