SAP

XSP: del análisis STAR a la recertificación continua

Cómo XSP enlaza el ruleset SAP STAR con la recertificación de identidades para que el true-up deje de ser una sorpresa anual en utilities de LATAM.

EvoTech
EvoTech Consulting Company

· 12 min de lectura

Ingeniero de sala de control revisa un panel de diales analógicos con una aguja en zona de advertencia

Una empresa de distribución eléctrica en su primer o segundo año después del go-live de RISE with SAP suele encontrarse con el mismo hallazgo incómodo: el diseño de roles que sobrevivió al corte fue construido para operar, no para licenciar. Funciona. Factura. Atiende reclamos. Y, sin que nadie lo haya decidido, va empujando usuarios hacia clasificaciones más caras.

El análisis de licencia con el ruleset SAP STAR se corrió una vez —normalmente antes de firmar— y quedó archivado como un entregable de proyecto. Ahí está el problema estructural: STAR produce una fotografía, y el consumo de licencia es una película.

El true-up no se rompe en el cálculo, se rompe en la cadencia

Cadencia del true-up
Cómo un acceso temporal puede volverse costo permanente
Autorización agregada bajo presión
Una autorización agregada a un rol compartido durante un incidente de facturación, sin decisión formal de por medio.
🔗
Replicación por herencia
Esa autorización queda replicada a cientos de identidades por herencia.
📈
Usuarios que suben de clasificación
Con pesos de un usuario Advanced por FUE, frente a cinco Core o treinta Self-Service por uno, mover un puñado de usuarios de Core a Advanced no suma de a poco: multiplica.
📅
Medición mensual
Bajo SAP Cloud ERP Private, el consumo se monitorea mensualmente y el conteo mensual más alto del período contractual puede usarse como línea base de facturación para el true-up.
💰
Aumento permanente de costo
Así, picos temporales de acceso —no solo de uso— pueden traducirse en aumentos permanentes de costo.
Un acceso de emergencia otorgado durante una contingencia y nunca revocado no es un pendiente administrativo: es un compromiso comercial.

Bajo el modelo de suscripción de RISE with SAP, el consumo se expresa en Full Use Equivalents (FUE), donde las clasificaciones de usuario tienen pesos distintos: un usuario Advanced equivale a un FUE, mientras que cinco usuarios Core o treinta Self-Service equivalen a uno (SAP Licensing Experts, 2025). La aritmética es despiadada en una dirección: mover un puñado de usuarios de Core a Advanced no suma de a poco, multiplica.

Y ese movimiento no requiere una decisión formal. Requiere una autorización agregada a un rol compartido durante un incidente de facturación, replicada a cientos de identidades por herencia.

El agravante es de calendario. Bajo SAP Cloud ERP Private, el consumo de licencias se monitorea mensualmente y el conteo mensual más alto del período contractual puede usarse como línea base de facturación para el true-up, de modo que picos temporales de acceso —no solo de uso— pueden traducirse en aumentos permanentes de costo (Soterion, 2025). Un acceso de emergencia otorgado durante una contingencia y nunca revocado no es un pendiente administrativo: es un compromiso comercial.

Qué resuelve el ruleset STAR y dónde se detiene

Alcance del ruleset STAR
Qué resuelve el ruleset STAR y dónde se detiene
Dónde se detiene
Pregunta que deja intacta ¿Quién debería seguir teniendo este acceso?
Cambios de área STAR no sabe que el analista de cartera cambió de área hace ocho meses.
Contratos terminados Tampoco que el contratista de campo terminó su contrato.
Accesos no devueltos Ni que el acceso ampliado del cierre comercial de diciembre nunca se devolvió.
Resultado La clasificación es correcta; la población de identidades sobre la que se calcula, no.
Qué resuelve
Pregunta que responde ¿Cuánto consumiría hoy este paisaje?
Base técnica Se apoya en el Authorization Object Analyzer, documentado en la SAP Note 3113382.
Simulación Vincula una clasificación de objetos de autorización con los tipos de usuario de SAP S/4HANA para simular el requerimiento de licencia a partir de usuarios o roles.
Clasificación El ruleset clasifica autorizaciones y las asocia a tipos de licencia, como base explícita para entender qué autorización encarece a quién.
Servicio de SAP SAP lo describe como acompañamiento para simular y optimizar los requerimientos de licencia actuales y futuros durante la transformación.
DÓNDE SE DETIENEQUÉ RESUELVE

STAR (S/4HANA Trusted Authorization Review) se apoya en el Authorization Object Analyzer, documentado en la SAP Note 3113382, que vincula una clasificación de objetos de autorización con los tipos de usuario de SAP S/4HANA para simular el requerimiento de licencia a partir de usuarios o roles (SAP Community, 2024). SAP describe el servicio como un acompañamiento para simular y optimizar los requerimientos de licencia actuales y futuros durante la transformación (SAP Support Portal). En la práctica, el ruleset clasifica autorizaciones y las asocia a tipos de licencia, dando por primera vez una base explícita para entender qué autorización encarece a quién (E3 Magazin, 2024).

Eso responde una pregunta con precisión: ¿cuánto consumiría hoy este paisaje?

Pero deja intacta la otra: ¿quién debería seguir teniendo este acceso? STAR no sabe que el analista de cartera cambió de área hace ocho meses, que el contratista de campo terminó su contrato, o que el acceso ampliado del cierre comercial de diciembre nunca se devolvió. La clasificación es correcta; la población de identidades sobre la que se calcula, no.

Esa brecha —entre un cálculo exacto y un inventario desactualizado— es exactamente donde nace la sorpresa del true-up.

Cómo XSP encadena análisis de licencia y recertificación

Xiting Security Platform (XSP)
Los servicios que sostienen el encadenamiento
🔗
Consolidación de identidades
Servicio central sobre el que se apoyan tanto el análisis de licencia como la recertificación: el cálculo pasa a correr sobre el mismo inventario que la campaña acaba de depurar.
Servicio central
📊
Análisis de licencias SAP entre sistemas
Análisis y optimización de licencias mediante el ruleset SAP STAR, con análisis a nivel de usuario y de rol.
Servicio central
⚙️
Framework de aprovisionamiento
Figura entre los servicios centrales de la plataforma, construida sobre SAP Business Technology Platform.
Servicio central
📚
Acceso al Xiting Content Portal
Los rulesets se entregan a través del portal y se actualizan de forma continua según el servicio licenciado.
Servicio central
Recertificación
Consolidación y recertificación de identidades en paisajes SAP híbridos: on-premise y aplicaciones cloud.
Servicio adicional

La Xiting Security Platform (XSP) es una plataforma cloud construida sobre SAP Business Technology Platform, cuyos servicios centrales incluyen el framework de aprovisionamiento, la consolidación de identidades, el acceso al Xiting Content Portal y el análisis de licencias SAP entre sistemas; la Recertificación figura entre sus servicios adicionales, junto con Access Analysis, los conectores a SAP Access Control (GRC) y a soluciones IAM, monitoreo de seguridad y gestión de parches (Xiting, 2025).

Entre sus casos de uso declarados están, por un lado, la consolidación y recertificación de identidades en paisajes SAP híbridos —on-premise y aplicaciones cloud— y, por otro, el análisis y optimización de licencias mediante el ruleset SAP STAR con análisis a nivel de usuario y de rol (Xiting, 2025).

El punto arquitectónico relevante no es que la plataforma tenga ambas funciones. Es que ambas se apoyan sobre el mismo servicio central de consolidación de identidades. El análisis de licencia deja de correr sobre una extracción puntual y pasa a correr sobre el mismo inventario que la campaña de recertificación acaba de depurar. Además, los rulesets se entregan a través del Xiting Content Portal y se actualizan de forma continua según el servicio licenciado (Xiting, 2025); conviene notar que en 2026 Xiting lanzó Lynera, presentada por el fabricante como su nuevo portal de contenido para reglas, riesgos y funciones de negocio, con exportación directa hacia XSP (Xiting, 2026), lo que importa porque el propio ruleset de SAP evoluciona por versiones de nota.

Ese último eslabón es el que suele subestimarse. Llegar a la conversación de true-up con un número propio es útil; llegar con un número propio y con el rastro de aprobaciones que lo sostiene es una posición distinta.

Por qué esto pesa distinto en una utility de LATAM

Lente regional
Por qué esto pesa distinto en una utility de LATAM
🚧
Rotación de cuadrillas y contratistas
La rotación de cuadrillas y contratistas de campo es alta, una característica que acelera el role drift más que en otras industrias.
Accesos temporales bajo presión
Los picos de ciclo de facturación y las contingencias de red generan accesos temporales otorgados bajo presión operativa.
🔄
Meter-to-cash transversal
El proceso atraviesa call center, campo, facturación y cartera, lo que produce roles compartidos entre áreas con dueños funcionales difusos.
👥
Equipos de seguridad SAP pequeños
En la mayoría de las operaciones de la región, una revisión manual anual de accesos compite con la operación diaria y suele perder.
📁
Evidencia que se usa dos veces
La evidencia de recertificación —qué responsable aprobó qué acceso y cuándo— es el mismo insumo que piden la auditoría interna y el control regulatorio sobre segregación de funciones.

El sector tiene características que aceleran el role drift más que en otras industrias. La rotación de cuadrillas y contratistas de campo es alta. Los picos de ciclo de facturación y las contingencias de red generan accesos temporales otorgados bajo presión operativa. Y el proceso meter-to-cash atraviesa call center, campo, facturación y cartera, lo que produce roles compartidos entre áreas con dueños funcionales difusos.

A esto se suma una realidad de presupuesto: en la mayoría de las operaciones de la región, la modernización avanza con equipos de seguridad SAP pequeños, donde una revisión manual anual de accesos compite con la operación diaria y suele perder. Convertir la revisión en una capacidad recurrente de plataforma, en lugar de un esfuerzo heroico previo al true-up, cambia esa ecuación.

Hay además un beneficio colateral que conviene nombrar. La evidencia de recertificación —qué responsable aprobó qué acceso y cuándo— es el mismo insumo que piden los procesos de auditoría interna y de control regulatorio sobre segregación de funciones. Se construye una vez y se usa dos veces.

De la capacidad al hábito

De la capacidad al hábito
Lo que separa negociar el true-up de padecerlo
Lo que se asume
Lo que dice la experiencia
La diferencia entre las organizaciones que negocian su true-up y las que lo padecen está en la herramienta.
Rara vez está en la herramienta: está en si el análisis de licencia quedó atado a un ciclo con dueño y fecha.
El análisis de licencia puede vivir como un reporte que alguien corre cuando ya hay una reunión agendada con el proveedor.
STAR te dice cuánto consumes; la recertificación te dice cuánto deberías consumir. Encadenarlas sobre una misma identidad convierte el true-up en una confirmación, no en un descubrimiento.
Lo que falta por resolver es tecnológico.
La parte más difícil es de gobierno y no de tecnología: definir cada cuánto se ejecuta el ciclo, quién firma y qué pasa cuando nadie firma.
Llegar con un número propio y con el rastro de aprobaciones que lo sostiene es una posición distinta.
Conversemos sobre tu ciclo de recertificación

En nuestros proyectos, la diferencia entre las organizaciones que negocian su true-up y las que lo padecen rara vez está en la herramienta: está en si el análisis de licencia quedó atado a un ciclo con dueño y fecha, o si vive como un reporte que alguien corre cuando ya hay una reunión agendada con el proveedor.

Nuestra práctica SAP lo plantea así: STAR te dice cuánto consumes; la recertificación te dice cuánto deberías consumir. Encadenarlas sobre una misma identidad convierte el true-up en una confirmación, no en un descubrimiento.

Falta la parte más difícil, que es de gobierno y no de tecnología: definir cada cuánto se ejecuta el ciclo, quién firma y qué pasa cuando nadie firma. Eso es lo que abordaremos en la siguiente entrega de esta guía.

Fuentes

Conversemos 30 minutos

¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?

Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.

Al enviar aceptas ser contactado por AGT Consultoría para el assessment solicitado. Tus datos no serán compartidos con terceros ni usados para publicidad.

EvoTech Consulting Company · AGT Consultoría
#sap #licenciamiento #rise with sap #seguridad sap #utilities #gobierno de accesos