Está en la página 1de 2

Reporte de Hallazgos de Auditoria

informe Revisión: Aprobaciones delegadas en SAP

Trabajo de Auditoría Fecha 30 / 05 / 2018


Entidad Engie Energía del Perú Preparado por: MSOTOMAYOR
Auditor Local Revisado por:

Tema Conclusión / Situación Observada Recomendación Criticidad Responsable Plan de acción


GENERAL
Revisión de Se observó que los usuarios SAP: DCAMAC,  Se recomienda eliminar las cesiones Alta Fernando Lossio o Bloquear que un Usuario SAP no pueda
User APRIETO y VVANDERSTOCK fueron cedidos a las Usuarios SAP identificadas. El control logearse desde un terminal diferente a su
miembros respectivas Asistentes Administrativas (AA) para preventivo para asegurar que no hay cesión posición/terminal asignado.
ExCom ejecutar registros, consultas, etc, sin embargo, de user se da por cualquiera de las
esos perfiles tienen opciones de información siguientes 2 opciones (de menor a mayor Fecha de Implementación: 13/010/2018
privilegiada, ingresar y ejecutar cambios, grado):
aprobaciones, etc. El alcance fue la revisión de las o Instaurar una alerta automática en caso
transacciones en SAP habidas entre los meses de se intente ingresar con un usuario
setiembre 2017 y febrero 2018. cedido y/o desde un terminal distinto al
del usuario SAP asignado. La alerta sería
Esta práctica contraviene con la política TIC remitida al Usuario SAP y a un tercero
vigente, debilitando las acciones mandatarias en controlador (p.e. Business Quality).
Seguridad de la información (ver referencias abajo) o Bloquear que un Usuario SAP no pueda
así como lo controles para evitar modificaciones, logearse desde un terminal diferente a
aprobaciones no validadas. su posición/terminal asignado.
 Dado que la revisión sólo abarcó los usuarios
miembros del ExCom, replicar la prueba para
los demás usuarios SAP.

Transaccio  Sobre las transacciones ejecutadas por las AA,  Redefinir la transacción ZCA002: Asociar las Alta  Se adicionará la liberación de pedidos de venta
nes toman especial importancia aquellas detectadas transacciones necesarias para que tengan desde la transacción ZCA002.
sentitivas relacionadas con la creación y generación de sólo la opción CONSULTA. Transacciones  Se filtrará el acceso a las transacciones
asociadas a HES. La cesión debilitó el control SOD vigente identificadas no asociadas son: estándar de liberación a excepción de la
Transaccion descripción
los perfiles dado que ambas acciones han venido recayendo ML81 Creación de HES
transacción ML85.
revisados en una misma persona al interactuar en el SAP ML85 Aprobación de HES
ZCA009 Liberación de tiempos y movimientos (horas extras)
con dos usuarios (Jefe y AA). ZFI120 Liberación de gastos Fecha de Implementación: 13/10/2018
Ante esto, se ha identificado que la transacción ZFI148 Anticipos / presupuestos
ZMM047 Liberación de reservas (de stock)
ZCA002 permite sólo visualizar algunas ZSD010 Pedido de venta (sólo perfil comercial)
transacciones importantes (pe. Aprobación de ZSC010 Variación presupuestal

Solpeds, Generación/aprobación de O/C) que


Auditoria Interna
Reporte Detallado de Hallazgos de Auditoría

Informe Revisión Aprobaciones delegadas en SAP

Tema Conclusión / Situación Observada Recomendación Criticidad Responsable Plan de acción


puede estar a disposición de todas las AA a  El perfil SAP de las AA deben tener la
manera de consulta (a la fecha de la revisión transacción ZCA002 opción sólo consulta y/o
solo estaba disponible para 1 AA). Antes, asociar generar reportes. Con esto se elimina alguna
otras transacciones sensitivas que quedarán solo necesidad de ceder SAP users y passwords.
con la opción de consulta, siendo la remarcable
las de generación y aprobación de HES.

 Sobre el periodo revisado, no se detectaron


otras transacciones / interacciones que puedan
resultar en algún tipo de fraude aunque si
potencialmente uso inapropiado de
información.

Referencia Normativa
El punto 5.3 Contraseñas y Cuentas de Usuarios de
la Política de Tecnología de Información y
comunicación establece, entre otros “…. Las
contraseñas no se deben comunicar a nadie, si
sospechan que alguien conoce su contraseña, debe
modificarla inmediatamente”. También, en el
punto 5.1 Responsabilidades, se establece, entre
otros “… todo Usuario es responsable por
cualquier acción realizada bajo la identificación de
su código de Usuario de red, los cuales son
responsables”

Plan de Acción Page 2 of 2

También podría gustarte