Wie sicher sollte eine SAP Business One Agentur Ihr Cloud-ERP gestalten?

Blog

Wie sicher sollte eine SAP Business One Agentur Ihr Cloud-ERP gestalten?

By IngoldSeptember 21,2026
Die Verlagerung von SAP Business One in die Cloud verändert weit mehr als nur den Standort der Server. Infrastruktur, Benutzerzugriffe, Backups und Monitoring werden Teil eines gemeinsamen Betriebsmodells, an dem SAP selbst, der Hosting-Anbieter, der Implementierungspartner und das Unternehmen beteiligt sind. Schnell entsteht die Annahme, dass „Cloud“ automatisch „sicher“ bedeutet. Das trifft jedoch nur dann zu, wenn alle Beteiligten genau wissen, welche Sicherheitsaufgaben in ihren jeweiligen Verantwortungsbereich fallen.  Eine SAP Business One Agentur kann je nach Vertrag für Implementierung, Konfiguration, Integrationen, Benutzerzugriffe, laufende Wartung oder Hosting verantwortlich sein. Bevor Sie einen Vertrag mit einer SAP Business One Agentur abschließen oder die Zusammenarbeit mit Ihrem bestehenden Partner verlängern, sollte daher eine zentrale Frage eindeutig beantwortet sein: Welche Sicherheitsmaßnahmen müssen tatsächlich umgesetzt werden – und wer trägt für welche davon die Verantwortung?

Kurz erklärt: Welche Sicherheitsmaßnahmen sollte eine SAP Business One Agentur gewährleisten? 

Kurzantwort  Eine SAP Business One Agentur sollte für eine sichere Benutzerauthentifizierung, rollenbasierte Zugriffskontrollen, den Schutz der Infrastruktur und des Netzwerks, Verschlüsselung bei der Übertragung und Speicherung, dokumentierte Backups, getestete Disaster-Recovery-Prozesse, regelmäßige Updates und Patches, Monitoring und Protokollierung, sichere Integrationen, Datenschutzmaßnahmen sowie einen dokumentierten Incident-Response-Prozess sorgen.  Wie die Verantwortlichkeiten im Einzelnen verteilt sind, hängt davon ab, wer die Umgebung hostet und verwaltet. Diese Zuständigkeiten sollten daher vertraglich eindeutig geregelt und nicht stillschweigend vorausgesetzt werden. 
Sicherheitsbereich  Was sollte definiert sein?  Mögliche Verantwortliche 
Benutzerzugriff  Authentifizierung und Berechtigungen  Kunde + Agentur 
Infrastruktur  Server- und Netzwerksicherheit  Hosting-Anbieter/Agentur 
Backups  Häufigkeit, Aufbewahrung, Wiederherstellung  Agentur/Hosting-Anbieter 
SAP-Berechtigungen  Rollenbasierte Zugriffe  Kunde + Agentur 
Integrationen  API-Zugangsdaten und Berechtigungen  Agentur 
Updates  Patch- und Update-Prozess  Agentur/Kunde 
Monitoring  Logs, Warnmeldungen, verdächtige Aktivitäten  Abhängig vom Vertrag 
Disaster Recovery  Wiederherstellungsprozesse  Hosting-Anbieter/Agentur 

Warum erfordert die Cloud-Sicherheit von SAP Business One mehr als nur ein Passwort? 

SAP Business One ist nicht einfach eine einzelne Anwendung, die nur eine bestimmte Art von Daten schützt. Das System bildet den operativen Kern eines Unternehmens – und die verschiedenen Module bergen unterschiedliche Risiken, wenn Zugriffsrechte nicht korrekt eingerichtet sind. 

Finanz- und Buchhaltungsdaten 

Die Bereiche Buchhaltung, Banking, Controlling und Finanzberichterstattung in SAP Business One enthalten einige der sensibelsten Informationen eines Unternehmens: Hauptbuchdaten, Verbindlichkeiten und Forderungen, Bankinformationen, Rechnungen und Finanzberichte.  Werden die Zugriffsrechte in diesen Bereichen nicht ordnungsgemäß kontrolliert, besteht nicht nur das Risiko einer Datenschutzverletzung. Ein unbefugter Zugriff kann auch Auswirkungen auf Prüfungen, Steuererklärungen und Finanzabschlüsse haben. 

Kunden- und Vertriebsdaten 

Kundenmanagement, Verkaufschancen, Servicemanagement und Vertriebsberichte sind als integrierte Funktionen Bestandteil von SAP Business One. Dadurch befinden sich Kundenstammdaten, Preisinformationen, Servicehistorien und Vertriebsinformationen innerhalb desselben Systems.  Unzureichende Zugriffskontrollen können daher nicht nur datenschutzrechtliche Risiken verursachen, sondern auch dazu führen, dass geschäftlich sensible Informationen für Personen zugänglich werden, die diese für ihre Tätigkeit nicht benötigen. 

Bestands- und Einkaufsdaten 

SAP Business One verbindet Beschaffung, Lagerverwaltung, Bestandsführung und Buchhaltung zu einem durchgängigen Prozess – einschließlich Bestandsinformationen in Echtzeit. Lieferantenkonditionen, Einkaufshistorien, Lagerorte und Preisdaten können für Benutzer mit entsprechenden Zugriffsrechten verfügbar sein. Deshalb ist eine sorgfältige Gestaltung der Berechtigungen in diesen Bereichen ebenso wichtig wie im Finanzwesen. 

Wer ist für die Cloud-Sicherheit von SAP Business One verantwortlich? 

Dies gehört zu den häufigsten Missverständnissen rund um Cloud-ERP-Systeme. Die Verantwortung für die Sicherheit liegt nicht bei einer einzigen Partei. Sie verteilt sich auf mehrere Beteiligte – und diese Aufteilung kann je nach Bereitstellungsmodell unterschiedlich aussehen. 

Verantwortung von SAP 

SAP ist für die Sicherheit des SAP Business One Produkts selbst verantwortlich. Dazu gehören der Kern der Anwendung, Schwachstellen auf Produktebene, die SAP im Rahmen seines Release- und Update-Zyklus behebt, sowie gegebenenfalls die Sicherheit der von SAP betriebenen Cloud-Services.  SAP sichert jedoch nicht automatisch eine Hosting-Umgebung eines Drittanbieters, die Konfigurationsentscheidungen eines Partners oder die Benutzer- und Berechtigungseinstellungen eines Kunden. Diese Verantwortlichkeiten liegen bei den jeweils zuständigen Parteien. 

Verantwortung des Hosting-Anbieters 

Wird SAP Business One auf einer von einem Hosting-Anbieter verwalteten Infrastruktur betrieben, ist dieser in der Regel für die physische Sicherheit des Rechenzentrums, die zugrunde liegende Netzwerkumgebung, die Virtualisierung, die Serververfügbarkeit und – sofern vertraglich vereinbart – für Backups auf Infrastrukturebene verantwortlich.  Diese Ebene betrifft in erster Linie den sicheren und zuverlässigen Betrieb der Server. Sie umfasst nicht automatisch die Konfiguration der SAP Business One Anwendung oder die Vergabe von Zugriffsrechten innerhalb des Systems. 

Verantwortung der SAP Business One Agentur 

Je nach Umfang der Zusammenarbeit ist eine SAP Business One Agentur typischerweise für die sichere Implementierung und Konfiguration, die Einrichtung von Benutzerberechtigungen, die Absicherung von Integrationen, die Datenbank- und Serveradministration, das Patch-Management, die Backup-Konfiguration, das Monitoring, die Dokumentation sowie die Eskalation von Sicherheitsvorfällen verantwortlich.  Bei der Auswahl eines Partners lohnt es sich daher, im Rahmen der Due Diligence zu prüfen, ob entsprechende Prozesse klar definiert und dokumentiert sind. 

Verantwortung des Kunden 

Keine Agentur kann Sicherheitsentscheidungen übernehmen, die ausschließlich im Verantwortungsbereich des Kunden liegen. Dazu gehören die Freigabe von Benutzerzugriffen, interne Passwort- und Zugriffsrichtlinien, ein zeitnahes On- und Offboarding von Mitarbeitern, regelmäßige Berechtigungsprüfungen, die Absicherung von Endgeräten wie Laptops und Smartphones sowie von Remote-Verbindungen und die Meldung verdächtiger Aktivitäten.
Sicherheitsbereich  SAP  Hosting-Anbieter  SAP B1 Agentur  Kunde 
Sicherheitsupdates für das Kernprodukt  Hauptverantwortung       
Physische Rechenzentrumssicherheit    Hauptverantwortung     
Implementierung & Konfiguration      Hauptverantwortung   
Backup-Konfiguration    Mitverantwortung  Mitverantwortung   
Installation von Patches      In der Regel  Freigabe 
Freigabe von Benutzerzugriffen        Hauptverantwortung 
Interne Passwortrichtlinien        Hauptverantwortung 
Sicherheit von Integrationen      Hauptverantwortung   
Monitoring & Alarmierung      Mitverantwortung   
Koordination bei Sicherheitsvorfällen      Mitverantwortung  Mitverantwortung 
Dies ist ein allgemeines Modell und keine feste Regel. Die tatsächliche Aufteilung der Verantwortlichkeiten sollte für jede konkrete Zusammenarbeit schriftlich festgehalten werden. 

10 Sicherheitsmaßnahmen, die Sie von einer SAP Business One Agentur erwarten sollten 

Die folgende Liste ist nicht abschließend. Sie umfasst jedoch zentrale Sicherheitsmaßnahmen, die in nahezu jedem Gespräch mit einer erfahrenen SAP Business One Agentur berücksichtigt werden sollten. 
  1. Starke Authentifizierung und sichere Benutzerzugriffe

Jeder SAP Business One Benutzer sollte über ein eigenes Benutzerkonto verfügen. Gemeinsam genutzte Accounts oder allgemeine Zugangsdaten wie „Lager“ oder „Finanzen“, die von mehreren Mitarbeitern verwendet werden, sollten vermieden werden.  Bei gemeinsam genutzten Zugangsdaten lässt sich im Nachhinein kaum eindeutig nachvollziehen, wer eine bestimmte Aktion im System durchgeführt hat. Gerade bei Sicherheitsvorfällen oder Audits kann dies zu erheblichen Problemen führen.  Eine korrekt konfigurierte Umgebung sollte außerdem angemessene Passwortrichtlinien durchsetzen, Multi-Faktor-Authentifizierung dort einsetzen, wo sie vom jeweiligen Bereitstellungsmodell unterstützt wird, und Remote-Zugriffe sowie Administratorkonten stärker absichern als gewöhnliche Benutzerkonten. 

Sollte jeder SAP Business One Benutzer ein eigenes Login haben? 

Ja. Individuelle Benutzerkonten bilden die Grundlage für eine nachvollziehbare Audit-Trail-Struktur und gehören zu den ersten Punkten, die bei der Prüfung einer bestehenden Umgebung kontrolliert werden sollten. 
  1. Rollenbasierte Zugriffe und SAP-Berechtigungen

Zugriffsrechte sollten nach dem Least-Privilege-Prinzip vergeben werden: Benutzer erhalten genau die Berechtigungen, die sie für ihre Aufgaben benötigen – und nicht mehr. Mitarbeiter der Finanzabteilung sollten beispielsweise nicht automatisch uneingeschränkte Systemadministrationsrechte erhalten. Ebenso benötigen Lagermitarbeiter keinen Zugriff auf Module, die für ihre Arbeit nicht relevant sind.  Das Berechtigungssystem von SAP Business One unterstützt eine solche rollenbasierte Struktur. Sie muss jedoch bewusst konfiguriert werden. Sensible Finanztransaktionen und administrative Funktionen sollten durch strengere Berechtigungen geschützt werden.  Darüber hinaus sollten Zugriffsrechte regelmäßig überprüft werden, anstatt sie einmal beim Go-live einzurichten und anschließend unverändert zu lassen. 
  1. Sichere Cloud-Infrastruktur und Netzwerkkonfiguration

Auch die Infrastruktur unterhalb der Anwendungsebene muss sicher konfiguriert sein. Dazu gehören korrekt eingerichtete Firewalls, Netzwerksegmentierung zwischen verschiedenen Systemen, eingeschränkte administrative Ports, abgesicherte Remote-Administration, gehärtete Server sowie eine klare Trennung zwischen Produktiv- und Testumgebungen.  Nicht benötigte Dienste sollten deaktiviert oder entfernt werden. Jeder unnötig aktive Dienst stellt eine weitere Komponente dar, die gewartet, gepatcht und überwacht werden muss. 

Eine wichtige Frage an Ihre Agentur lautet: 

Wer besitzt Administratorzugriff auf unsere SAP Business One Cloud-Umgebung und wie wird dieser Zugriff kontrolliert und protokolliert? 

Bleibt die Antwort darauf unklar, sollte dieser Punkt vor dem Go-live eindeutig geklärt werden. 
  1. Verschlüsselung von Daten bei der Übertragung und Speicherung

Hierbei handelt es sich um zwei unterschiedliche Sicherheitsbereiche.  Verschlüsselung während der Übertragung schützt Daten, wenn sie zwischen Browser und Server, über APIs, Remote-Verbindungen oder Integrationen übertragen werden. Verschlüsselung im Ruhezustand schützt Daten dort, wo sie gespeichert sind – beispielsweise in der Datenbank, im Backup-Speicher oder an anderen Speicherorten für Geschäftsinformationen.

Eine sinnvolle Frage lautet daher: 

Werden unsere SAP Business One Daten sowohl bei der Speicherung als auch während der Übertragung verschlüsselt? 

Nicht jede Bereitstellungsumgebung verwendet standardmäßig dieselbe Verschlüsselungskonfiguration. Deshalb sollte dieser Punkt ausdrücklich geprüft und nicht vorausgesetzt werden. 
  1. Eine dokumentierte Backup-Strategie

„Wir erstellen täglich Backups“ ist allein noch keine ausreichende Antwort.  Eine professionelle Backup-Strategie sollte dokumentieren: 
  • wie häufig Backups erstellt werden; 
  • wo sie gespeichert werden; 
  • wie lange sie aufbewahrt werden; 
  • ob sie verschlüsselt sind; 
  • ob Kopien getrennt von der Produktivumgebung gespeichert werden; 
  • wer Zugriff auf die Backups hat; 
  • wann die letzte erfolgreiche Wiederherstellung getestet wurde. 

Backup und Disaster Recovery sind nicht dasselbe. 

Ein Backup ist eine wiederherstellbare Kopie von Daten. Disaster Recovery beschreibt dagegen den dokumentierten Prozess und die erforderliche Infrastruktur, um den Geschäftsbetrieb nach einer schwerwiegenden Störung tatsächlich wiederherzustellen.  Wenn eine Agentur ausschließlich über Backups spricht, ist damit die Frage nach der Wiederherstellungsfähigkeit noch nicht vollständig beantwortet. 
  1. Ein getesteter Disaster-Recovery-Plan

Zwei Kennzahlen sind in diesem Zusammenhang besonders wichtig. Eine SAP Business One Agentur sollte beide erklären und für die jeweilige Umgebung konkret definieren können. 
Begriff  Bedeutung 
Recovery Time Objective (RTO)  Zeitraum, innerhalb dessen ein Service nach einer Störung wiederhergestellt werden soll. 
Recovery Point Objective (RPO)  Zeitraum, der angibt, wie viele aktuelle Daten im schlimmsten Fall verloren gehen könnten – gemessen am letzten nutzbaren Backup. 
Die Aussage, dass ein System „gesichert“ wird, definiert weder RTO noch RPO.  Ohne vereinbarte RTO- und RPO-Werte gibt es keinen eindeutig festgelegten Standard dafür, wie schnell und mit welchem Datenstand der Geschäftsbetrieb nach einem Ausfall wieder aufgenommen werden soll. 
  1. Patch-, Update- und Schwachstellenmanagement

Eine ERP-Umgebung kann nicht einfach implementiert und anschließend sich selbst überlassen werden. SAP Business One benötigt Updates – ebenso wie die zugrunde liegende Datenbank, das Betriebssystem sowie sämtliche verbundenen Drittanbieterkomponenten, Add-ons und Integrationslösungen.  Jede dieser Komponenten hat ihren eigenen Patch- und Wartungszyklus und sollte regelmäßig berücksichtigt werden. 

Wer ist für die Installation sicherheitsrelevanter Updates verantwortlich? 

Diese Frage sollte im Vertrag oder SLA ausdrücklich beantwortet werden. Unternehmen sollten nicht erst nach einem Sicherheitsvorfall feststellen, dass weder Kunde noch Dienstleister davon ausgegangen sind, für das Patch-Management verantwortlich zu sein. 
  1. Sichere SAP Business One Integrationen

SAP Business One arbeitet nur selten vollständig isoliert. E-Commerce-Plattformen, CRM-Systeme, Zahlungsdienstleister, Logistiklösungen, Bankanbindungen, Dokumentenmanagementsysteme, APIs und Drittanbieter-Add-ons sind häufig mit dem ERP-System verbunden.  Jede dieser Verbindungen kann einen potenziellen Angriffspunkt darstellen, wenn sie nicht ordnungsgemäß abgesichert ist.  API-Zugangsdaten und Secrets verdienen besondere Aufmerksamkeit. Sie sollten nicht fest in Skripten oder Konfigurationsdateien hinterlegt werden. Zugriffe sollten auf das tatsächlich erforderliche Maß beschränkt und Zugangsdaten regelmäßig erneuert werden. Unterschiedliche Dienste sollten nach Möglichkeit separate Zugangsdaten verwenden. Auch für Integrationsberechtigungen gilt das Least-Privilege-Prinzip: Eine Integration sollte ausschließlich die Zugriffsrechte erhalten, die sie für ihre Funktion tatsächlich benötigt.
  1. Logging, Monitoring und Nachvollziehbarkeit

Sofern technisch verfügbar, sollten unter anderem folgende Aktivitäten protokolliert werden: 
  • Anmeldeaktivitäten; 
  • fehlgeschlagene Authentifizierungsversuche; 
  • administrative Aktionen; 
  • Systemfehler; 
  • Integrationsfehler; 
  • ungewöhnliche Aktivitäten; 
  • Zustand und Verfügbarkeit der Infrastruktur. 
Die reine Erstellung von Logs bietet jedoch noch keine ausreichende Sicherheit. Entscheidend ist, dass diese Protokolle auch tatsächlich ausgewertet werden. 

Wer überprüft die Logs? 

Diese Frage ist beim Vergleich verschiedener Agenturen besonders relevant. Ein System kann umfangreiche Protokolle erzeugen – doch wenn niemand sie überwacht, werden Probleme möglicherweise erst nach einem Vorfall erkannt. 
  1. Sicheres Offboarding von Mitarbeitern und externen Benutzern

Dieser Bereich wird in der Praxis häufig unterschätzt. Benutzerkonten müssen ordnungsgemäß behandelt werden, wenn ein Mitarbeiter das Unternehmen verlässt, ein Administrator seine Rolle wechselt, ein externer Berater sein Projekt beendet oder ein Drittanbieter keinen Zugriff mehr benötigt.  Ein sinnvoller Offboarding-Prozess umfasst: 
  1. Benutzerkonto deaktivieren 
  1. Remote-Zugriff entziehen 
  1. Privilegierte Berechtigungen entfernen 
  1. Gemeinsam genutzte oder API-Zugangsdaten gegebenenfalls ändern 
  1. Kürzlich erfolgte Zugriffe überprüfen 
  1. Durchführung des Offboardings dokumentieren 
Werden einzelne Schritte ausgelassen, können unbemerkte Zugriffswege bestehen bleiben. 

Wie sollte eine SAP Business One Agentur Backups vor Ransomware schützen? 

Ransomware kann gezielt Backups angreifen. Gelingt es einem Angreifer, Wiederherstellungskopien zu verschlüsseln oder zu löschen, verliert das Unternehmen einen wesentlichen Teil seiner Wiederherstellungsmöglichkeiten.  Eine solide Backup-Strategie sollte daher unter anderem getrennte Sicherungskopien außerhalb der Produktivumgebung, eingeschränkte Zugriffsrechte auf Backup-Speicher, geeignete Aufbewahrungs- und Versionierungskonzepte sowie – sofern sinnvoll – Offline- oder logisch isolierte Kopien umfassen.  Darüber hinaus sollten Wiederherstellungen regelmäßig getestet und fehlgeschlagene Backup-Jobs aktiv überwacht werden.  Kein Anbieter sollte ein System als vollständig „ransomware-sicher“ bezeichnen. Ein realistisches Ziel ist vielmehr ein dokumentiertes und getestetes Sicherheitskonzept, das Risiken reduziert und dem Unternehmen im Ernstfall einen belastbaren Wiederherstellungsweg bietet.

Welche Rolle spielt die DSGVO bei der Cloud-Sicherheit von SAP Business One? 

Für Unternehmen in Deutschland und der EU ist die DSGVO bei Sicherheitsentscheidungen rund um SAP Business One von zentraler Bedeutung. Das ERP-System kann personenbezogene Daten enthalten, darunter Mitarbeiterdaten, Kundeninformationen und Kontaktdaten aus Finanz-, Vertriebs- und Servicemodulen.  Zu den relevanten Aspekten gehören: 
  • wer auf personenbezogene Daten zugreifen darf; 
  • Datenminimierung; 
  • Aufbewahrungsfristen; 
  • die Rolle von Auftragsverarbeitern und Unterauftragsverarbeitern; 
  • der Standort des Hostings; 
  • gegebenenfalls internationale Datenübermittlungen; 
  • der Umgang mit Datenschutzvorfällen; 
  • Lösch- und Aufbewahrungsprozesse. 
Für Unternehmen in Deutschland müssen Entscheidungen zu Backups und Aufbewahrungsfristen zudem im Zusammenhang mit den GoBD-Anforderungen an die ordnungsgemäße Aufbewahrung von Geschäftsunterlagen betrachtet werden. Aufbewahrungsrichtlinien sind daher nicht ausschließlich eine technische Frage. Dieser Abschnitt dient der allgemeinen Information und stellt keine Rechtsberatung dar. Die konkreten DSGVO-Anforderungen hängen von den jeweiligen Unternehmensprozessen ab und sollten im Rahmen einer formellen Compliance-Prüfung mit Datenschutzexperten bewertet werden. 

Fragen Sie, wo Ihre SAP Business One Daten gehostet werden 

Vor Vertragsabschluss sollte eindeutig geklärt werden: 
  • in welchem Land oder welcher Region die Daten gehostet werden; 
  • welcher Hosting-Anbieter eingesetzt wird; 
  • wo Backup-Kopien gespeichert werden; 
  • welche Regelungen für grenzüberschreitende Datenübertragungen gelten; 
  • wer Zugriff auf die Umgebung hat. 
Diese Informationen sollten ohne Schwierigkeiten verfügbar sein. Sind sie nicht transparent nachvollziehbar, sollte dies vor Vertragsabschluss geklärt werden. 

Was sollte ein Security-SLA mit einer SAP Business One Agentur enthalten? 

Ein Security-SLA sollte deutlich mehr umfassen als lediglich eine zugesicherte Verfügbarkeit. Zu den wesentlichen Punkten gehören Verfügbarkeitszusagen, Supportzeiten, Reaktionszeiten, klar definierte Prioritäts- bzw. Schweregrade, eindeutig zugewiesene Backup-Verantwortlichkeiten, Wiederherstellungsziele – idealerweise mit vereinbarten RPO- und RTO-Werten –, Prozesse zur Eskalation von Sicherheitsvorfällen, Verantwortlichkeiten für Patches, Monitoring-Regelungen, Wartungsfenster, Disaster-Recovery-Vorgaben sowie ein dokumentierter Prozess für den Datenexport bei einem späteren Anbieterwechsel. 

Was passiert nach einem Sicherheitsvorfall? 

Ein ausgereiftes SLA sollte einen klaren Prozess definieren:  Erkennung → Eindämmung → Untersuchung → Wiederherstellung → Kommunikation → Behebung → Nachbereitung  Kann eine Agentur einen solchen Ablauf nicht nachvollziehbar erläutern, sollte dieser Punkt vor Vertragsabschluss geklärt werden.  15 Sicherheitsfragen, die Sie einer SAP Business One Agentur vor Vertragsabschluss stellen sollten 
  1. Wo wird unsere SAP Business One Umgebung gehostet? 
  1. Wer besitzt Administratorzugriff? 
  1. Wie werden privilegierte Zugriffe kontrolliert? 
  1. Welche Authentifizierungsmechanismen stehen zur Verfügung? 
  1. Wie werden SAP-Berechtigungen konfiguriert? 
  1. Wie häufig werden Backups erstellt? 
  1. Wo werden Backup-Kopien gespeichert? 
  1. Wie häufig werden Wiederherstellungen getestet? 
  1. Welche RPO- und RTO-Werte wurden vereinbart? 
  1. Wer installiert sicherheitsrelevante Patches und Updates? 
  1. Wie werden Integrationen von Drittanbietern abgesichert? 
  1. Welche Aktivitäten werden protokolliert und überwacht? 
  1. Was geschieht mit Zugriffsrechten, wenn ein Mitarbeiter oder Berater ausscheidet? 
  1. Wie sieht der Prozess für den Umgang mit Sicherheitsvorfällen aus? 
  1. Wie können wir unsere Daten vollständig exportieren, wenn wir den Anbieter wechseln? 

Warnsignale bei der Auswahl einer SAP Business One Agentur 

Keiner der folgenden Punkte sollte für sich allein automatisch zum Ausschluss eines Anbieters führen. Häufen sich jedoch unklare Antworten in mehreren Bereichen, sollte genauer geprüft werden. 
  • Verantwortlichkeiten für Backups können nicht eindeutig dokumentiert werden. 
  • Es gibt keinen definierten Prozess für Wiederherstellungstests oder keine Nachweise über durchgeführte Tests. 
  • Administratorzugriffe sind uneingeschränkt oder nur unzureichend kontrolliert. 
  • Die Hosting-Struktur wird nicht transparent erläutert. 
  • Es existiert kein formeller Offboarding-Prozess. 
  • Es gibt keinen vereinbarten Eskalationsprozess für Sicherheitsvorfälle. 
  • Die Verantwortung für die Wartung von Integrationen und Drittanbieterkomponenten ist nicht eindeutig geregelt. 
SAP Business One Cloud-Security-Checkliste 
Prüfpunkt  Was sollte überprüft werden? 
Hosting  Anbieter und Datenstandort sind dokumentiert 
Authentifizierung  Zugriffskontrollen sind definiert 
Berechtigungen  Rollen nach dem Least-Privilege-Prinzip sind eingerichtet 
Verschlüsselung  Schutzanforderungen sind dokumentiert 
Backups  Häufigkeit und Aufbewahrungsfristen sind definiert 
Wiederherstellungstests  Regelmäßige Tests werden dokumentiert 
Disaster Recovery  RPO und RTO sind vereinbart 
Patching  Verantwortlichkeiten und Zeitplan sind definiert 
Integrationen  Zugangsdaten und Berechtigungen sind abgesichert 
Monitoring  Verantwortlichkeiten für Logging und Überwachung sind festgelegt 
Offboarding  Ein dokumentierter Prozess zum Entzug von Zugriffsrechten existiert 
Incident Response  Ein Eskalationsprozess ist vereinbart 

Sicherheit sollte definiert und nicht vorausgesetzt werden 

Bei der Auswahl einer SAP Business One Agentur geht es nicht nur um Implementierungskompetenz. Ebenso wichtig ist es, schriftlich festzuhalten, wer für Benutzerzugriffe, Infrastruktur, Backups, Wiederherstellung, Patching, Integrationen, Monitoring und Incident Response verantwortlich ist.  Wenn Sie eine neue SAP Business One Agentur evaluieren oder sich einen klaren Überblick über die tatsächliche Absicherung Ihrer bestehenden Cloud-Umgebung verschaffen möchten, ist ein strukturiertes Security & Readiness Assessment ein sinnvollerer Ausgangspunkt als ein allgemeines Verkaufsgespräch. Ingold Solutions GmbH – SAP Silver Partner, Microsoft Solutions Partner und ISO 9001-zertifiziert – unterstützt Unternehmen in Deutschland und Indien dabei, die Verantwortlichkeiten zwischen SAP, Hosting-Anbieter, Agentur und internem Team transparent zu definieren und potenzielle Sicherheitslücken frühzeitig zu identifizieren.

Sicherheit sollte definiert und nicht vorausgesetzt werden 

Bei der Auswahl einer SAP Business One Agentur geht es nicht nur um Implementierungskompetenz. Ebenso wichtig ist es, schriftlich festzuhalten, wer für Benutzerzugriffe, Infrastruktur, Backups, Wiederherstellung, Patching, Integrationen, Monitoring und Incident Response verantwortlich ist.  Wenn Sie eine neue SAP Business One Agentur evaluieren oder sich einen klaren Überblick über die tatsächliche Absicherung Ihrer bestehenden Cloud-Umgebung verschaffen möchten, ist ein strukturiertes Security & Readiness Assessment ein sinnvollerer Ausgangspunkt als ein allgemeines Verkaufsgespräch. Ingold Solutions GmbH – SAP Silver Partner, Microsoft Solutions Partner und ISO 9001-zertifiziert – unterstützt Unternehmen in Deutschland und Indien dabei, die Verantwortlichkeiten zwischen SAP, Hosting-Anbieter, Agentur und internem Team transparent zu definieren und potenzielle Sicherheitslücken frühzeitig zu identifizieren. 

Häufig gestellte Fragen

SAP Business One kann sicher in der Cloud betrieben werden. Sicherheit entsteht jedoch nicht automatisch dadurch, dass das System cloudbasiert ist. Entscheidend ist, wie Authentifizierung, Zugriffsrechte, Verschlüsselung, Backups und Monitoring durch SAP, den Hosting-Anbieter, die implementierende Agentur und den Kunden gemeinsam umgesetzt und dauerhaft gepflegt werden. 

Die Verantwortung verteilt sich auf mehrere Parteien: SAP ist für das Kernprodukt zuständig, der Hosting-Anbieter für die zugrunde liegende Infrastruktur, die SAP Business One Agentur für Implementierung, Konfiguration und Integrationen und der Kunde für interne Zugriffsrichtlinien sowie die Sicherheit seiner Endgeräte. 

Die konkrete Aufteilung sollte vertraglich festgelegt werden. 

Wichtige Fragen betreffen unter anderem den Hosting-Standort, Administratorzugriffe, Authentifizierungsmechanismen, Backup-Häufigkeit und Aufbewahrung, Wiederherstellungstests, RTO und RPO, Patch-Verantwortlichkeiten, die Sicherheit von Integrationen, Monitoring und Logging, Offboarding-Prozesse, Incident Response sowie den Datenexport bei einem späteren Anbieterwechsel. 

Ja. Das Berechtigungssystem von SAP Business One ermöglicht die Vergabe von Zugriffsrechten entsprechend Abteilung, Funktion und Sensibilität bestimmter Transaktionen. 

Eine solche Struktur muss jedoch bewusst eingerichtet und regelmäßig überprüft werden, damit das Least-Privilege-Prinzip dauerhaft eingehalten wird. 

Die Backup-Häufigkeit sollte sich danach richten, wie viel Datenverlust das Unternehmen maximal akzeptieren kann. Dies wird durch das Recovery Point Objective (RPO) definiert. 

Viele Unternehmen führen mindestens tägliche Backups durch, während Umgebungen mit einem hohen Transaktionsvolumen häufigere Sicherungen benötigen. Backup-Frequenz, Aufbewahrungsdauer und Wiederherstellungstests sollten schriftlich dokumentiert werden.

Ein Backup ist eine wiederherstellbare Kopie der Daten. 

Disaster Recovery umfasst dagegen den umfassenderen, dokumentierten Prozess und die Infrastruktur, die erforderlich sind, um den Geschäftsbetrieb nach einer schwerwiegenden Störung wiederherzustellen. Dazu gehören unter anderem vereinbarte Recovery Time Objectives und Recovery Point Objectives. 

Das Vorhandensein von Backups bedeutet daher nicht automatisch, dass ein getesteter Disaster-Recovery-Plan existiert.

In vielen Projekten benötigt die Agentur administrative oder erweiterte Zugriffsrechte, um das System zu implementieren, zu konfigurieren und zu warten. 

Deshalb sollte eindeutig dokumentiert sein, über welche Zugriffsrechte die Agentur verfügt, wie diese kontrolliert und protokolliert werden und was mit den Zugängen geschieht, wenn die Zusammenarbeit endet oder sich der Projektumfang verändert.

Integrationen sollten eingeschränkte API-Zugangsdaten verwenden, die nicht fest im Quellcode hinterlegt sind und regelmäßig erneuert werden. 

Für unterschiedliche verbundene Dienste sollten separate Zugangsdaten verwendet werden. Jede Integration sollte außerdem ausschließlich die Berechtigungen erhalten, die sie tatsächlich für ihre Funktion benötigt. 

Dieser Punkt sollte bereits im SLA geregelt werden, bevor die Zusammenarbeit beginnt. 

Eine klar strukturierte Vereinbarung umfasst einen dokumentierten Prozess für Datenexport und Übergabe. Darin sollte festgelegt sein, wie Zugriffsrechte übertragen, Zugangsdaten geändert und die Zugänge der bisherigen Agentur vollständig entfernt werden. 

Beginnen Sie mit einer strukturierten Prüfung der wichtigsten Sicherheitsbereiche: Wer verfügt über Administratorrechte? Wann wurde zuletzt eine erfolgreiche Wiederherstellung aus einem Backup getestet? Entsprechen die Zugriffsrechte dem Least-Privilege-Prinzip? Welche RTO- und RPO-Werte wurden vereinbart? 

Ein strukturiertes Security & Readiness Assessment kann diese Punkte in einer dokumentierten Bestandsaufnahme zusammenführen. 

Gepostet auf Google Google
Rene Emser profile picture
Rene Emser
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Wir bei Hochzeitsrausch Brautmoden sind sehr zufrieden mit der Zusammenarbeit mit Ingold Solutions. Besonders hervorzuheben sind die schnelle Reaktionszeit und der freundliche Service. Ingold Solutions hat unsere WordPress- und Shopify-Seiten überarbeitet und wichtige Funktionen hinzugefügt, wie zum Beispiel eine Terminbuchungsfunktion. Auch die Migration unserer Geschäftsdaten in die Microsoft 365 Cloud verlief reibungslos und hat unsere Arbeitsabläufe spürbar verbessert. Durch die Integration von SAP Business One sind unsere Online- und Offline-Systeme jetzt optimal aufeinander abgestimmt. Wir können Ingold Solutions für ihre technische Expertise und maßgeschneiderten Lösungen uneingeschränkt empfehlen.
Gepostet auf Google Google
Uwe L profile picture
Uwe L
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Die Kooperation mit der Ingold Solutions GmbH als unserem Lösungspartner für SAP Business One war für die MIP Consult GmbH eine äußerst positive Erfahrung. Ingold hat uns mit einem maßgeschneiderten Paket beliefert, das ihre umfassende Kenntnis unserer Anforderungen widerspiegelt. Ihr Team hat die SAP-Datenbank effizient konfiguriert, umfangreiche Schulungen angeboten und die Stammdaten sorgfältig hochgeladen, was einen reibungslosen Übergang ermöglichte. Die Implementierung des Multi-Banking-Systems zeugt weiter von ihrer fachlichen Kompetenz und ihrem Engagement für ganzheitliche Lösungen. Die Professionalität und Einsatzbereitschaft von Ingold haben unseren Übergang äußerst effizient gestaltet, und ihre kontinuierliche Unterstützung ist von unschätzbarem Wert. Wir können Ingold Solutions GmbH wärmstens empfehlen für Unternehmen, die erstklassige SAP-Lösungen und exzellenten Service.
Gepostet auf Google Google
Dawid Telesinski profile picture
Dawid Telesinski
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Ingold Solutions GmbH hat für Numiartis eine effiziente Lösung entwickelt, die als B2B-E-Commerce-Portal und Online-Katalog dient und B2C-Bestellungen vereinfacht. Das verbesserte Design ermöglicht eine reibungslose Navigation und effiziente Kundenregistrierung, was zur Kundengewinnung beiträgt. Dank der Magento Open Source Plattform ist auch die Produkt-Navigation optimiert worden. Wir sind sehr zufrieden mit dem bedeutenden Beitrag von Ingold Solutions zur digitalen Erweiterung unseres Unternehmens.
Gepostet auf Google Google
Attila Totos profile picture
Attila Totos
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Ingold Solutions proved to be an invaluable partner for Pyronova IS Deutschland GmbH during our recent implementation. Their team seamlessly configured our accounting system, and their expertise was evident as they provided a dedicated German accounting expert, ensuring precise setup tailored to our needs. Furthermore, Ingold's commitment to customization shone through as they worked on seamless and precise configuration of our accounting system within SAP Business One. This addon will undoubtedly elevate our financial operations. Their professionalism, expertise, and dedication to our project's success were exemplary. We highly recommend Ingold Solutions for their exceptional service and comprehensive support throughout our implementation process. Attila Totos Head of Finance Dep. Pyronova
Gepostet auf Google Google
Thomas Schneider profile picture
Thomas Schneider
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Von Anfang an beeindruckte uns Ingold Solutions mit ihrer Umsetzung von SAP Business One. Sie erfüllten effizient unseren Bedarf an Benutzerlizenzen und integrierten diese in die robuste Infrastruktur von Cloudiax's Private Cloud. Unsere Entscheidung für das Standardpaket wurde dank Ingold Solutions' Geschäftsblueprint-Vorlage präzise umgesetzt, was zu einer perfekten Datenbankkonfiguration führte und unsere Betriebsstruktur optimierte. Ingold Solutions bot mit ihrer Expertise wertvolle Unterstützung. Ihr technisches Team sorgte nicht nur für die richtigen Änderungen, sondern integrierte sie auch nahtlos in die Cloudiax-Umgebung. Die von Ingold Solutions eingesetzten Technologien - von der Private Cloud in Cloudiax über SAP B1 mit HANA bis zum SAP Business One Standard Package - zeugen von einem durchdachten Ansatz, der auf betrieblichen Erfolg ausgerichtet ist. Absolut professionell, nur zu empfehlen! winwall GmbH
Gepostet auf Google Google
Markus Beck profile picture
Markus Beck
Google star 1Google star 2Google star 3Google star 4Google star 5Trustindex überprüft, ob die Originalquelle der Bewertung Google ist.
Schnelle und kompetente Umsetzung zu fairen Preisen mit fähigen Mitarbeitern. Danke
Verifiziert von: Trustindex
Das verifizierte Trustindex-Abzeichen ist das universelle Symbol des Vertrauens. Nur die besten Unternehmen können das verifizierte Abzeichen erhalten, die eine Bewertungsnote über 4.5 haben, basierend auf Kundenbewertungen der letzten 12 Monate. Mehr erfahren
Become a Partner Werde Partner