Ein Kunde in Frankfurt bat uns kürzlich, einen SAP-Basis-Administrator zu finden, der auch den Vorsitz bei der vierteljährlichen Sicherheitsüberprüfung übernehmen könnte. Die Stelle existierte bereits seit Jahren als reine Infrastrukturposition. Die Sicherheitsüberprüfung war eher ein nachträglicher Einfall – etwas, an dem der Administrator zwar teilnahm, das er aber nicht leitete. Das änderte sich, nachdem bei einem externen Audit deutlich wurde, wie schnell KI-Tools mittlerweile Wege zur Rechteausweitung in einer S/4HANA-Umgebung aufzeigen können. Im selben Audit wurde festgestellt, dass der manuelle Patching-Zyklus des Kunden länger dauerte als die durchschnittliche Zeit bis zur Ausnutzung bekannter Schwachstellen.
Unternehmen in der gesamten DACH-Region nehmen ähnliche Anpassungen an ihren SAP-Organigrammen vor. Technische Kenntnisse in der Basis-Administration sind nach wie vor gefragt, und sowohl die Erfahrung als auch der Aufgabenbereich dieser Positionen nehmen zu. Unternehmen suchen jemanden, der sich mit dem CISO an einen Tisch setzen und über Agentenidentitäten, übermäßige Berechtigungen und Zero-Trust-Architekturen diskutieren kann. Außerdem erwarten sie von dieser Person praktisches SAP-Wissen, da der allgemeine Cybersicherheitsspezialist Bedrohungen nicht immer auf konkrete Systemkonfigurationen übertragen kann.
Der Kandidatenpool für diese Kombination ist begrenzt. Die meisten erfahrenen Basis-Administratoren haben ihre Karriere aufgebaut, bevor durch KI beschleunigte Bedrohungen zu einem Thema auf Vorstandsebene wurden. Die meisten Cybersicherheitsspezialisten haben noch nie ein SAP-Berechtigungsobjekt konfiguriert. Die Gehaltsvorstellungen für Profile, die beide Disziplinen verbinden, sind im vergangenen Jahr in Zürich und München um etwa 20% gestiegen.
Personalverantwortliche, die diese Stellen besetzen möchten, sollten sich auf längere Suchprozesse und höhere Gehaltsspannen einstellen als bei einer herkömmlichen Basis-Stellenausschreibung. Die Fachkräfte, die Zero-Trust-Prinzipien in SAP-Berechtigungsobjekte umsetzen können, erhalten mehrere Angebote und werden sich für das Unternehmen entscheiden, das ihnen echte Entscheidungsbefugnisse einräumt, anstatt für eines, das Sicherheit lediglich als eine weitere Anforderung zur Einhaltung von Vorschriften betrachtet.
Angeregt durch Berichte von ERP heute.