Governance Risk and Compliance Utilities : parole chiave e nuovi bisogni COMUNICAZIONE SEPARAZIONE AGGREGAZIONE UNBUNDLING SPECIALIZZAZION E TRASPARENZA AFFIDABILITA’ LIBERALIZZAZIONE MARKETING COMPETIZIONE CLIENTE VELOCITA’ CONTROLLO PROCESSI NUOVE TECNOLOGIE GESTIONE PROGETTI PIANIFICAZIONE Parole chiave Relazioni dirette Nuovi bisogni Relazioni indirette SAP AG 2007, Title / First Name Last Name / 2 NUOVI PRODOTTI / SERVIZI ENERGIA AMI RIDUZIONE COSTI GRC Un approccio integrato alla Governance, Risk and Compliance Combinare in un approcio integrato la definizione delle strategie e degli obiettivi con la gestione del rischio Governance Aiutando a pianificare univocamente la compliance e la governance, come un’estensione del Risk Management Strategia Obiettivi Procedure e Policies GRC Fornendo in tempo reale ai business decision maker informazioni sull’esistenza dei rischi e sui loro obiettivi di mitigazione e controllo Risk Management Identificazione dei rischi Analisi dei rischi Profilazione dei rischi Reazione ai rischi Monitoraggio dei rischi SAP AG 2007, Title / First Name Last Name / 3 Compliance Processi Attività Controlli SAP GRC Access Control SAP solutions for GRC Business Process Industries Life Sciences Oil & Gas Chemicals Utilities High Tech Standardizzazione dei componenti Automazione dei processi Risk Enterprise Risk Management Access Controls Compliance & Controls Access Control Governance GRC Repository ESOA Platform Business Applications and IT Infrastructure SAP AG 2007, Title / First Name Last Name / 4 Process Control Global Trade Environmental Definizione di controlli di accesso comuni Corporate Sustainability Management Segregation of Duties compliance ACCESS CONTROL: Collaborazione tra Business & IT Business IT Prende decisioni Rende possibili le decisioni SAP GRC Access Control permette una collaborazione fondamentale Il Business detiene la responsabilità per le richieste di accesso, per la gestione degli utenti e per la compliance sulla Segregation of Duties L’IT conosce la tecnologia per garantire o revocare l’accesso agli utenti ACCES CONTROL: Un’unica soluzioner per aiutare l’IT nella gestione quotidiana della profilazione e degli accessi ai sistemi transazionali (User, Role, Etc.) facilitando la gestione della compliance alle normative SAP AG 2007, Title / First Name Last Name / 5 La frammentazione aumenta il rischio e la difficoltà di gestione degli accessi Executives & Managers Board, Audit Committee Executive compensation practices Profilo globale di rischio incompleto SALARIES Compliance / Risk Office Analisi del rischio non integrata Finance Requisiti di compliance internazionali ad elevate complessità IT Operations Sicurezza e controllo sui dati Gestione della profilazione e delle richieste d’accesso ? Human Resources Compliance relativa alla sicurezza dei dipendenti Sales, Service Clienti ad alto rischio nella gestione del credito Procurement “Black lists” dei fornitori Supply Chain SAP AG 2007, Title / First Name Last Name / 6 Customers & Channel Segregation of Duties: Classificazione dei rischi L’analisi del rischio e le capacità di risoluzione della soluzione SAP GRC Access Control permettono di: • identificare • analizzare • risolvere Le tematiche relative alla profilazione e al controllo degli accessi. Classificazione dei rischi HIGH Perdite fisiche o monetarie. p.e. Frodi, system failure o perdita di asset MEDIUM Integrità dei dati o manipolazione di molteplici sistemi. p.e. Sovrascrittura dei master data LOW Perdite di produttività o system failures relative a una singola unità o a un operazione SAP AG 2007, Title / First Name Last Name / 7 La gestione della profilazione e degli accessi Le potenzialità e le funzionalità della soluzione SAP GRC ACCESS CONTROL permettono di facilitare la gestione dei profili e degli accessi: • riducendo il tempo speso in cambiamenti per ruoli; • riducendo il tempo speso per cambiamenti nella profilazione degli utenti; • riducendo il tempo speso per l’allineamento tra diversi sistemi (p.e. HR e transazionali); • riducendo il tempo speso per la documentazione (o Ridocumentazione) di ruoli e profili utenti; diventando nel contempo il punto di riferimento centrale delle tematiche di sicurezza, auditing e compliance legate al controllo degli accessi. SAP AG 2007, Title / First Name Last Name / 8 SAP GRC Access Control Stay in Control Management Oversight Internal Audit Superuser Privilege Management Enterprise Role Management Stay Clean Compliant User Provisioning Get Clean Risk Analysis and Remediation SAP AG 2007, Title / First Name Last Name / 9 SAP GRC Access Control Prevenzione sostenibile delle violazioni della segregation of duties Tempo minimo per la compliance Gestione continua dell’accesso Gestione effettiva della sorveglianza e dell’audit (Stay Clean) (Stay in Control) (Get Clean) Analisi e risoluzione dei rischi Pulizia iniziale rapida, economica e totale Gestione d’impresa dei ruoli Automatizza la compliance alla SoD nella definizione dei ruoli Compliant User Provisioning Previene le violazioni della Sod nell’utilizzo dei sistemi Gestione degli utenti ad accesso privilegiato Risoluzione del #1 problema dell’audit con un acesso temporaneo controllato Accesso periodico per la revisione e l’audit Focus sulle restanti sfide ricorrenti durante l’audit Servizi di analisi, risoluzione e prevenzione del rischio Librerie Cross-enterprise con le best practice per la regolamentazione della Segregation of Duties SAP AG 2007, Title / First Name Last Name / 10 Accesso periodico per la revisione e l’Audit Auditing efficiente ed esauriente 1) Validare attraverso controlli a campione che i cambiamenti e gli accessi sono stati propriamente autorizzati Audit 2) Validare che i rischi di segregazione degli accessi sono stati appropriatamente mitigati Tempo minimo per la compliance Gestione continua dell’accesso (Stay Clean) (Get Clean) Analisi e risoluzione dei rischi Pulizia iniziale rapida, economica e totale Gestione d’impresa dei ruoli Automatizza la compliance alla SoD nella definizione dei ruoli Compliant User Provisioning Previene le violazioni della Sod nell’utilizzo dei sistemi Gestione effettiva della sorveglianza e dell’audit (Stay in Control) Gestione degli utenti ad accesso privilegiato Risoluz ione del #1 problema dell’aud it co n un acesso temporaneo contro llato Accesso periodico per la revisione e l’audit Focus sulle restanti sfide ricorrenti durante l’audit Servizi di analisi, risoluzione e prevenzione del rischio Librerie Cross-enterprise con le best practice per la regolamentazione della Segregation of Duties • Fornire agli auditor interni ed esterni gli strumenti per un testing efficiente ed esauriente • Risparmiare sull’audit e sui costi di auditing [La nostra società di audit] ha accettato di utilizzare I report di SAP GRC Access Control durante l’audit come evidenza per l’efficacia dei controlli. Abbiamo risparmiato significativamente in tempo e denaro sulle spese di external audit. Deepak Mehrotra, SOX Compliance Manager, Synopsys SAP AG 2007, Title / First Name Last Name / 11 Controllo degli accessi completo Abilita la collaborazione tra business managers, auditors e IT security Owner Key Areas SAP Benefits Identificazione ed eliminazione di Identificazione ed eliminazione dei rischi Potenziali rischi di accesso (p.e.. segregation of duties violations) e Rischi attuali (p.e. monitoraggio delle transazioni sensibili) Controlli preventivi e reattivi in tempo reale Definizione e gestione dei ruoli Definzione SoD-compliant dei ruoli e gestione del problema alle radici Compliant User Provisioning User provisioning efficiente e SoD-compliant dal momento dell’ingresso di un utente in azienda sino alla sua uscita Utenti ad accesso privilegiato Effettiva ed efficiente gestione degli utenti ad accesso privilegiato, grazie al tracciamento di tutte le attività IT Security Collaborazione tra il business e l’IT Permettere al business di prendere la responsabilità della gestione degli accessi Management Review periodica degli accessi Reportistica dei controlli automatizzata e pre-definita Revisione dei ruoli, degli utenti e dei controlli di mitigazione Internal Audit Gestione del ciclo di audit Fornire la documentazione per aiutare la validazione del controllo di processo da parte del team di business Business Users SAP AG 2007, Title / First Name Last Name / 12 Risultati dimostrati per i clienti Riduzione in tempo speso in external/internal audit 30% Riduzione nei costi di internal/ external audit 25% Riduzione del tempo speso per la gestione dei rischi autorizzativi 32% 28% Riduzione dei costi per la gestione dei rischi autorizzativi degli utenti Riduzione nel tempo speso in cambiamenti di ruoli e profili utenti 28% Riduzione nel tempo richiesto per la risoluzione delle falle nella sicurezza identificate dall’audit 31% 0% 5% 10% 15% 20% 25% 30% 35% 40% 45% Valore medio riportato Fonte: Customer Survey, March 2006 SAP AG 2007, Title / First Name Last Name / 13 (Number of responses = 130) Copyright 2007 SAP AG. 