SU25 y SU24 en S/4HANA: cómo modernizar la seguridad de verdad

Escudo de seguridad y flecha sin solapamientos en una conversión de SAP ECC a S/4HANA con SU25 y SU24

SU25 y SU24 en S/4HANA no sustituyen una migración completa de seguridad. En una conversión a SAP S/4HANA, ayuda a actualizar y comparar propuestas de autorización, pero no sustituye la revisión de roles, SU24, escenarios Fiori, segregación de funciones ni las pruebas de negocio.

Esta guía explica la diferencia entre SU25 y SU24 y propone una secuencia práctica para usar la conversión como oportunidad de modernización, no solo como una tarea técnica.

La conversión técnica no limpia los riesgos heredados

Los sistemas ECC suelen acumular roles amplios, autorizaciones redundantes, transacciones obsoletas y excepciones creadas durante años. Una conversión a S/4HANA no elimina por sí sola esa deuda: puede trasladarla al nuevo entorno y sumar además los requisitos de Fiori, servicios OData, catálogos y nuevas aplicaciones.

Objetivo: no basta con que los roles sigan funcionando tras la conversión. Deben seguir el principio de mínimo privilegio, responder a los procesos actuales y poder mantenerse con una trazabilidad razonable.

SU25 y SU24 en S/4HANA: responsabilidades distintas

SU25 forma parte de las tareas de actualización de valores por defecto y propuestas de autorización. SAP documenta acciones de SU25 para comparar indicadores y valores tras una actualización, así como actividades de seguimiento para roles PFCG. Es una herramienta necesaria, pero su alcance es técnico: no decide si el diseño de un rol sigue siendo adecuado para el negocio.

Diagrama del alcance de SU25 frente a la modernización completa de seguridad en S/4HANA
La actualización técnica es necesaria, pero no sustituye el rediseño de roles, Fiori, pruebas y gobierno.

Qué gobierna SU24

SU24 mantiene las propuestas de autorización asociadas a transacciones y aplicaciones. Es la base que ayuda al generador de perfiles a proponer objetos y valores. Por eso merece una revisión deliberada: una propuesta obsoleta puede propagar excesos de autorización o dificultar la generación y mantenimiento de roles consistentes.

Por qué S/4HANA y Fiori amplían la conversación

Los nuevos procesos no se consumen solo a través de transacciones clásicas. Una experiencia Fiori puede requerir configuración de launchpad, catálogos, espacios, páginas, servicios OData y autorizaciones específicas. Si el proyecto se limita a ejecutar SU25 sin validar esos escenarios de extremo a extremo, las incidencias aparecen después de la salida a productivo.

Una secuencia de trabajo recomendable

  1. Inventaría roles y usuarios críticos: identifica propietarios, uso real y riesgos conocidos.
  2. Ejecuta las actividades SU25 aplicables: sigue la guía y los simplification items de la versión objetivo.
  3. Revisa SU24: compara propuestas, elimina herencias que ya no respondan al proceso y documenta excepciones.
  4. Rediseña roles prioritarios: empieza por procesos financieros, datos maestros, administración y usuarios privilegiados.
  5. Valida segregación de funciones: usa los controles y herramientas de gobierno disponibles en tu organización.
  6. Prueba escenarios de negocio: no solo transacciones; también apps Fiori, servicios y tareas de aprobación.
  7. Define gobierno posterior: propietarios, revisión periódica, proceso de cambios y evidencias de auditoría.
Ruta de validación desde inventario y SU25 hasta SU24, PFCG, Fiori, pruebas SoD y gobierno
Una secuencia práctica para pasar de la conversión técnica a un control sostenible.

Errores comunes

  • Interpretar una ejecución sin errores de SU25 como una validación completa de seguridad.
  • Migrar roles históricos sin medir su uso ni asignar un propietario de negocio.
  • Dejar para el final las pruebas de aplicaciones Fiori y de servicios OData.
  • Tratar la segregación de funciones como un informe aislado y no como un criterio de rediseño.

Conclusión

SU25 es una pieza relevante del proyecto, pero SU24, PFCG, Fiori y los controles de gobierno determinan si el resultado será una seguridad sostenible. Una conversión a S/4HANA es una oportunidad para reducir privilegios innecesarios, simplificar el mantenimiento y dar a cada rol una razón de existir.

Preguntas frecuentes

¿SU25 actualiza todos mis roles?

SU25 ayuda a incorporar y comparar propuestas y valores por defecto relacionados con la actualización. Los roles requieren actividades de seguimiento, validación y, cuando corresponda, rediseño.

¿Por qué SU24 es importante en S/4HANA?

Porque mantiene propuestas de autorización que influyen en cómo se construyen y mantienen roles. Revisarlas ayuda a evitar que decisiones antiguas se perpetúen sin análisis.

¿Qué debo probar en Fiori?

Los procesos completos de cada perfil: acceso al launchpad, visibilidad de la app, ejecución de acciones, consumo de servicios y respuesta ante errores de autorización.

Fuentes oficiales

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *