SAP-Security: Die unterschätzte Blackbox in der IT-Sicherheitsarchitektur
In den meisten Unternehmen gelten SAP-Systeme noch immer als Blackbox, besonders aus Sicht der zentralen IT-Security.

26. September 2025, 09:00 Uhr · Quelle: Pressebox
SAP-Systeme werden oft als Blackbox betrachtet, was Lücken in der IT-Sicherheit schafft. Experten Villwock und Stricker erläutern, wie Transparenz und Integration diese Risiken minimieren können.

Hamburg, 26.09.2025 (PresseBox) - Diese betrachtet sie häufig isoliert und bindet sie nicht in übergreifende Sicherheitsprozesse wie Patch- und Vulnerability-Management, Threat Detection oder Incident Response, ein. Grund dafür ist der hohe Spezialisierungsgrad einer SAP-Umgebung bei gleichzeitiger Kritikalität für die Organisation. Durch diese Berührungsängste entstehen gefährliche Lücken.

Besonders unterschätzt werden Schwachstellen im Berechtigungsmanagement, unzureichende Nut-zer-Sensibilisierung sowie eine fehlende durchgängige Sicherheitsarchitektur, die vom Security Design über sichere Konfiguration bis hin zu Code Security und Monitoring reicht. Um SAP-Systeme effektiv abzusichern, braucht es einen ganzheitlichen, proaktiven Ansatz und ein Umdenken in der Sicherheitsstrategie aller Unternehmen. Denn die Hersteller und Betreiber von Systemen und Appli-kationen sind NICHT für die IT-Sicher-heit der Unternehmen verantwortlich.

Oliver Villwock, Consulting Director mit Schwerpunkt auf SAP-Security bei cbs Corporate Business Solutions, und Robert Stricker, Abteilungsleiter Security Consulting der MATERNA, sprechen im Interview über die Dringlichkeit, die unternehmenseigenen Kronjuwelen besser abzusichern – und sich um die SAP-Sicherheit zu kümmern.

Herr Villwock, Herr Stricker, SAP- Systeme gelten vielen als Blackbox. Wie könnte man Licht in diese Blackbox bringen?
Villwock: Für effektive SAP-Sicherheit braucht es drei Dinge: Transparenz durch spezialisierte Tools, fundiertes SAP-Know-how zur Einordnung von Risiken und daraus abgeleitete wirksame Schutzmaßnahmen.
Stricker: Zusätzlich muss geklärt sein, wer für SAP-Security eigentlich verantwortlich ist. Dann muss das Management SAP als sicherheitskritisch anerkennen, denn kritische Geschäftsprozesse hängen oft direkt von SAP ab, werden sicherheitstechnisch aber unzureichend berücksichtigt.

Wie lässt sich die SAP-Security in bestehende Strukturen integrieren?
Villwock: SAP-Security muss auf Governance-Ebene starten, verankert in der IT-Security-Policy mit klaren Zuständigkeiten und Kommunikationswegen. Operativ braucht es Transparenz, um Altlasten in Konfiguration und Design schrittweise zu beheben. Eine realistische, extern begleitete Roadmap sorgt für nachhaltige Sicherheit ohne Überforderung von Budget und Organisation.
Stricker: Unternehmen sollten SAP konsequent in bestehende Security-Prozesse integrieren, mit klaren Verantwortlichkeiten, fundierter Risikoanalyse und Einbindung unter anderem in Patch-, Change- und Incident-Management. SAP-Security ist Teil der Gesamtstrategie, kein Sonderfall.

Was sind aus Ihrer Sicht die wichtigsten ersten Schritte für Unternehmen, die SAP-Security ernst nehmen wollen?

Villwock: Ein klares Assessment ist der erste Schritt: Wo stehen wir? Was haben
wir? Wer ist wofür verantwortlich? Ohne Bestandsaufnahme fehlt die Grundlage für jede sinnvolle Planung. Durch S/4-Transformation, Cloud-Migration und neue Architekturen entsteht die Chance, Security von Anfang an neu zu denken. Wer jetzt richtig handelt, verhindert den nächsten Security-Stau.

Wie sehen Sie denn die Entwicklung in den nächsten Jahren? Wird SAP-Security jetzt endlich zur Priorität werden?
Stricker: Es muss! Laut NIS2-Richtlinie müssen kritische Geschäftsprozesse geschützt werden, und da führt (fast) kein Weg an SAP vorbei. SAP steuert zentrale Abläufe, teils nicht nur in der IT, sondern auch in OT-Bereichen.
Villwock: SAP beinhaltet die Kronjuwelen von Unternehmen. Wer SAP-Security nicht ernst nimmt, gefährdet die Resilienz seines Unternehmens. Jetzt zu handeln ist unerlässlich, sonst wird es in Zukunft teuer und riskant.

Was ist Ihre Mission in diesem Bereich?
Stricker: Berührungsängste abbauen. SAP wird in Sachen Informationssicherheit oft wie eine Blackbox behandelt, die keiner versteht. Das führt zu Unsicherheit und Stillstand. Unsere Mission ist es, genau hier anzusetzen: SAP darf kein blinder Fleck bleiben, denn die Risiken sind aufgrund der Kritikalität der verarbeiteten Daten hoch. SAP abzusichern und zu überwachen ist jedoch keine Raketenwissenschaft.
Villwock: Unsere Mission ist klar: Kunden helfen, Transparenz zu schaffen und SAP-Security nachhaltig, effizient, vorausschauend und zukunftssicher umzusetzen. Der Markt ist überladen mit Tools, aber es fehlt fundierte Beratung, die Tools, Prozesse und Menschen sinnvoll verbindet. Genau da setzen wir an.

cbs | Corporate Business Solutions ermöglicht globalen Marktführern, ihren Vorsprung durch erstklassige, innovative Unternehmenslösungen auszubauen. www.cbs-consulting.com

Materna entwickelt digitale Lösungen, die intuitive Technologien wie smarte Benutzeroberflächen und Automatisierung nutzen, um Prozesse zu optimieren und den Menschen in den Mittelpunkt zu stellen. www.materna.de

Software / SAP-Security / IT-Sicherheit / Blackbox / Vulnerability-Management
[pressebox.de] · 26.09.2025 · 09:00 Uhr
[0 Kommentare]
Husarenaffen-Baby Yuji
Guadalajara (dpa) - Ein Affenbaby sorgt in einem Zoo in Mexiko und im Internet für Aufsehen. Der männliche Husarenaffe Yuji wird von Tierpflegern mit der Flasche aufgezogen, da seine unerfahrene Mutter ihn nicht versorgen konnte. Ein Plüschtier schenkt Yuji Geborgenheit. Seine Fans nennen ihn deshalb den «mexikanischen Punch» – in Anlehnung an einen […] (00)
vor 25 Minuten
Ticketmaster hat versprochen, 'tausende illegale' Harry-Styles-Tickets an echte Fans zurückzugeben.
(BANG) - Ticketmaster hat versprochen, "tausende illegale" Harry-Styles-Tickets an echte Fans zurückzugeben. Ein groß angelegter Scalping-Betrug rund um die kommende New-York-Residenz des Sängers wurde nun nämlich aufgedeckt. Das Unternehmen teilte mit, Betrüger abgefangen zu haben, die mehrere Fake-Konten nutzten, um Tickets für Harrys 'Together, […] (00)
vor 10 Stunden
Argentiniens Präsident Javier Milei
Buenos Aires (dpa) - Die Regierung des argentinischen Präsidenten Javier Milei hat akkreditierten Journalisten den Zugang zum Regierungssitz Casa Rosada untersagt. Die Entscheidung, den Journalisten die biometrischen Zugangsdaten zum Einlass zu entziehen, sei vorsorglich angesichts einer Anzeige wegen illegaler Spionage getroffen worden, teilte […] (01)
vor 2 Stunden
Ghost Keeper im Early-Access-Test: Der Geist ist willig
Ghost Keeper ist ein Indie-Titel, der sich zurzeit im Early Access auf Steam befindet. Der Name verrät, worum es geht. Als Anführer beziehungsweise als Ghost Keeper ist es unsere Aufgabe, unsere Geister, Monster und Bestien zu verwenden, um Menschen zu erschrecken oder zu töten. Sollte jemandem das Spielprinzip bekannt vorkommen, der sollte einen Blick […] (00)
vor 3 Stunden
Wie passen sich Tiere dem Klimawandel an?
Der französische Pay-TV-Sender Ushuaïa TV setzt auch auf drei Folgen einer Expeditions-Reihe mit Ben Fogle. Ushuaïa TV widmet sich im Mai verstärkt Natur- und Umweltthemen. Im Fokus steht dabei die Dokumentation Notre nouveau monde, quand la Terre nous surprend, die am Freitag, den 22. Mai, um 20.50 Uhr ausgestrahlt wird. Der 90-minütige Film zeigt, wie sich die Natur an den Klimawandel anpasst […] (00)
vor 3 Stunden
VfB Stuttgart - SC Freiburg
Stuttgart (dpa) - Der VfB Stuttgart fährt nach einem dramatischen Pokal-Krimi wieder nach Berlin. Mit einem packenden 2: 1 (1: 1, 0: 1) nach Verlängerung gegen den SC Freiburg zog der favorisierte Titelverteidiger erneut ins Endspiel des DFB-Pokals ein und fordert am 23. Mai den übermächtig wirkenden FC Bayern heraus. In einem ebenso stimmungsvollen wie […] (05)
vor 3 Stunden
stock, chart, apple, bitcoin, investing, trading, crypto, block chain, vpn, euro
Ein an den US-Dollar gebundener Stablecoin, der den Standards der islamischen Finanzwelt entspricht, operiert nun auf einem neuen Blockchain-Netzwerk im Nahen Osten. Dies fügt einer Abwicklungsplattform, die von einigen der größten Finanznamen Abu Dhabis unterstützt wird, eine zweite digitale Währung hinzu. Unterstützt durch Golf-Währungen, nicht nur […] (00)
vor 39 Minuten
 
Betrug mit Festgeldanlagen
Berlin, München, 23.04.2026 (lifePR) - 100.000 Euro wollte ein Mandant von CLLB […] (00)
Identity first: Beta Systems stellt neuen  Markenauftritt für Garancy vor
Berlin, 23.04.2026 (PresseBox) - Frisch, emotional, selbstbewusst: Der deutsche […] (00)
DTM-Saison 2026 startet
Fichtenberg, 23.04.2026 (PresseBox) - Am kommenden Wochenende fällt im […] (00)
Volkswagen (Archiv)
Wolfsburg - Volkswagen korrigiert seine Erwartungen für das China-Geschäft deutlich […] (00)
007 First Light: Neuer Trailer enthüllt die knallharten Regeln der Agenten-Ausbildung
007 First Light beendet das Rätselraten um die spielerische Identität des neuen Bond- […] (00)
Wasserstoff aus Eisen und Licht: Zufallsfund könnte die Energiewende vereinfachen
Wasserstoff gilt als einer der wichtigsten Energieträger der Zukunft. Ein […] (03)
Peacock stoppt «Clueless»-Fortsetzung mit Alicia Silverstone
Die geplante Serienfortsetzung des Kultfilms kommt beim NBCU-Streamer nicht zustande. Die […] (00)
1. FC Union Berlin - Bayern München
Berlin (dpa) - Giulia Gwinn und Co. hüpften über den Rasen, schnappten sich ihre vorbereiteten […] (02)
 
 
Suchbegriff