Planificadora de mantenimiento marcando fechas de revisión en un calendario de pared en el taller de una utility
SAP

Cadencia de recertificación: el hábito que evita el true-up

Cómo diseñar campañas de recertificación de accesos con cadencia basada en riesgo para que el true-up de FUE en RISE with SAP no sorprenda.

CVSA
EvoTech Consulting Company

· 13 min de lectura

El primer true-up después de un go-live de RISE with SAP rara vez sorprende por lo que se compró. Sorprende por lo que se acumuló.

En una utility latinoamericana que salió a producción hace catorce o dieciocho meses, el hipercuidado dejó una capa de accesos elevados que nadie retiró: el analista de facturación que necesitó mirar datos maestros durante la estabilización, el consultor externo con un perfil amplio “por si acaso”, el supervisor de lectura que heredó dos roles de un colega que cambió de área. Ninguno de esos accesos fue un error en su momento. Todos siguen ahí.

En la entrega anterior conectamos el análisis de licencia STAR con la recertificación continua. Esta cierra la serie con la parte menos glamorosa y más determinante: la cadencia. Cada cuánto se revisa, quién revisa, y qué queda como evidencia.

El true-up no es una fecha: es un contador que corre todo el año

Del rol asignado a la factura
Cómo se determina el consumo de FUE que llega al true-up
Punto de partida
🔐
Autorizaciones asignadas
La clasificación no observa lo que la gente hace, sino lo que está autorizada a hacer.
Análisis
🧾
Reporte STAR
Programa SLIM_USER_CLF_HELP, habilitado mediante la nota SAP 3113382.
Clasificación
🗂️
Tipo de uso asignado
Evalúa combinaciones de objeto de autorización y valor de campo para ubicar a cada usuario en Advanced Use, Core Use o Self-Service Use.
Medición
📆
Medición mensual
Bajo RISE, el consumo de FUE se mide mensualmente. Es un contador continuo, no una fotografía anual.
Facturación
💳
Línea base del true-up
El conteo mensual más alto del período contractual puede convertirse en la línea base de facturación al momento del true-up.
Dónde se rompe la cadencia
1La revisión anual llega tarde
Si el medidor lee todos los meses, una revisión anual de accesos llega tarde por diseño.
2Sobreconsumo sostenido
Consultoras de licenciamiento reportan que el sobreconsumo sostenido durante varios meses deriva en una conversación con el ejecutivo de cuenta y, muy probablemente, en un true-up.
SAP Community, 2025; SAP Support Portal, s.f.; MTC Skopos, 2026; Turnkey Consulting, 2026

La clasificación de usuarios bajo RISE with SAP —paquete comercial que SAP retiró en 2025 y reemplazó por SAP Cloud ERP Private, conservando la métrica FUE (The Register, 2025)— no observa lo que la gente hace, sino lo que está autorizada a hacer. El reporte STAR —programa SLIM_USER_CLF_HELP, habilitado mediante la nota SAP 3113382— evalúa combinaciones de objeto de autorización y valor de campo para ubicar a cada usuario en Advanced Use, Core Use o Self-Service Use (SAP Community, 2025). La verificación oficial de los resultados para sistemas Core del ambiente Private Cloud se apoya en esa misma nota (SAP Support Portal, s.f.).

Los pesos son deliberadamente asimétricos: 1 FUE equivale a 1 usuario Advanced, a 5 usuarios Core o a 30 usuarios Self-Service, y el acceso de desarrollador consume 2 FUE por usuario (SAP Community, 2025). Esto significa que un puñado de reclasificaciones hacia arriba mueve la aguja más que cientos de usuarios livianos. El role drift no necesita volumen para doler; necesita dirección.

El detalle operativo que define la cadencia es otro: bajo RISE, el consumo de FUE se mide mensualmente y el conteo mensual más alto del período contractual puede convertirse en la línea base de facturación al momento del true-up (MTC Skopos, 2026). Es un contador continuo, no una fotografía anual. Consultoras de licenciamiento reportan además que el sobreconsumo sostenido durante varios meses deriva en una conversación con el ejecutivo de cuenta y, muy probablemente, en un true-up (Turnkey Consulting, 2026).

Si el medidor lee todos los meses, una revisión anual de accesos llega tarde por diseño.

Cadencia por riesgo, no un calendario uniforme

La práctica establecida en gobierno de accesos no propone una frecuencia única. Propone niveles. El acceso privilegiado y de alto impacto se revisa típicamente de forma trimestral o semestral, mientras que los derechos de menor riesgo pueden revisarse anualmente (Accountable, 2026).

Los marcos de control apuntan en la misma dirección sin imponer un número. El control 5.18 de ISO/IEC 27001:2022 exige que los derechos de acceso se provisionen, revisen, modifiquen y remuevan conforme a la política de control de acceso, sin fijar una periodicidad (ISO/IEC 27001:2022, control 5.18). PCI DSS, en cambio, sí la fija donde aplica: todas las cuentas de usuario y sus privilegios asociados, incluidas las de terceros y proveedores, se revisan al menos una vez cada seis meses (PCI DSS v4.0.1, requisito 7.2.4). La v4.0 fue retirada el 31 de diciembre de 2024 y v4.0.1 es desde entonces la única versión activa; el requisito 7.2.4 no cambió en esa revisión limitada (PCI Security Standards Council, 2024).

Para una utility en su primer o segundo año de RISE, una escalera de tres niveles sostiene el hábito sin colapsar a los revisores:

Cadencia basada en riesgo
Escalera de tres niveles para el primer o segundo año de RISE
Accesos privilegiados y de emergencia
Accesos privilegiados y de administración de sistema, accesos de emergencia o firefighter, y los accesos de desarrollador (que consumen 2 FUE cada uno).
Trimestral
🗓️
Usuarios Advanced y terceros
Usuarios clasificados como Advanced por el análisis STAR, roles con impacto en facturación y recaudación, e identidades de terceros y contratistas.
Semestral
📁
Poblaciones Core y Self-Service estables
Poblaciones Core y Self-Service estables, con auto-certificación asistida donde el uso documentado lo respalde.
Anual
🧭
El criterio que ordena la escalera
La cadencia debe ser más rápida que la velocidad a la que el privilegio se acumula, no más lenta que el calendario contable.
Regla operativa
  • Trimestral — accesos privilegiados y de administración de sistema, accesos de emergencia o firefighter, y los accesos de desarrollador (que consumen 2 FUE cada uno).
  • Semestral — usuarios clasificados como Advanced por el análisis STAR, roles con impacto en facturación y recaudación, e identidades de terceros y contratistas.
  • Anual — poblaciones Core y Self-Service estables, con auto-certificación asistida donde el uso documentado lo respalde.

La regla operativa es simple: la cadencia debe ser más rápida que la velocidad a la que el privilegio se acumula, no más lenta que el calendario contable.

Anatomía de una campaña que sobrevive al segundo trimestre

Dos decisiones de diseño separan una campaña que se sostiene de una que se convierte en un ejercicio de sellado automático. La primera es el revisor: debe entender el contexto del negocio, no solo la mecánica del sistema, y no puede certificar su propio acceso elevado (Accountable, 2026). La segunda es la granularidad: acciones masivas donde muchos usuarios comparten el mismo rol, y revisión uno por uno para los privilegios de alto riesgo (Accountable, 2026).

En el ecosistema SAP hay herramienta para esto. La función User Access Review de SAP Access Control automatiza y documenta la revisión periódica descentralizada por parte de gerentes de negocio o dueños de rol, mediante un flujo de trabajo de revisión y aprobación con solicitudes generadas automáticamente según la política de control interno de la organización (SAP Help Portal, s.f.). Para paisajes híbridos, el servicio Access Certification de SAP Cloud Identity Access Governance ejecuta campañas periódicas sobre perfiles, roles simples, roles compuestos y roles de negocio, con bandeja de revisor y log de auditoría propio (SAP Learning, s.f.).

Los disparadores por evento son los que cierran la brecha

Entre campañas calendarizadas
Los eventos que abren la brecha que el calendario no cubre
🔀
Cambio de puesto, transferencia o salida
Disparadores por evento que deben lanzar mini-revisiones focalizadas entre las campañas mayores.
Disparador
🚪
Cierre formal del hipercuidado
Uno de los eventos que más role drift generan en una utility post-go-live; debería disparar una revisión dirigida en días.
🔁
Rotación de contratistas de integración
Uno de los eventos que más role drift generan en una utility post-go-live; debería disparar una revisión dirigida en días.
🏢
Reorganización del área comercial
Uno de los eventos que más role drift generan en una utility post-go-live; debería disparar una revisión dirigida en días.
🚨
Cada uso de acceso de emergencia
Debería disparar una revisión dirigida en días, no esperar al trimestre.

Las campañas calendarizadas capturan la acumulación lenta. No capturan el cambio brusco. Por eso los disparadores por evento —cambio de puesto, transferencia, salida— deben lanzar mini-revisiones focalizadas entre campañas mayores (Accountable, 2026).

En una utility post-go-live, los eventos que más role drift generan son reconocibles: el cierre formal del hipercuidado, la rotación de contratistas de integración, la reorganización del área comercial y cada uso de acceso de emergencia. Cada uno de ellos debería disparar una revisión dirigida en días, no esperar al trimestre.

Cinco métricas que convierten la campaña en hábito

Sin medición, la recertificación se degrada en formalidad
Lo que se mide para que la campaña se vuelva hábito
📊
Las cinco métricas de la campaña
Tasa de participación, cumplimiento en fecha, porcentaje de entitlements revocados, tiempo promedio de revisión y volumen de excepciones.
Campaña
💳
Dos indicadores propios del contrato
FUE consumidos contra FUE contratados y el delta mes a mes de usuarios clasificados como Advanced.
Contrato
🔄
Revisión anual del propio programa
El programa se revisa una vez al año para validar controles, herramientas y la propia frecuencia de recertificación frente al riesgo cambiante. La cadencia no se fija una vez: se calibra.
Programa

Sin medición, la recertificación se degrada en formalidad. Las métricas que la sostienen son la tasa de participación, el cumplimiento en fecha, el porcentaje de entitlements revocados, el tiempo promedio de revisión y el volumen de excepciones (Accountable, 2026). A ellas conviene sumar dos indicadores propios del contrato: FUE consumidos contra FUE contratados, y el delta mes a mes de usuarios clasificados como Advanced.

El programa mismo se revisa una vez al año para validar controles, herramientas y la propia frecuencia de recertificación frente al riesgo cambiante (Accountable, 2026). La cadencia no es un parámetro que se fija una vez: es un parámetro que se calibra.

Lo que está en juego

Anatomía del costo silencioso
De una clasificación de más a la sorpresa del true-up
🔓
Role drift
Una capa de accesos elevados que nadie retiró. No necesita volumen para doler; necesita dirección.
🗂️
Clasificado como Advanced
Un usuario mal clasificado como Advanced que debió ser Core.
💳
Costo arrastrado
Arrastra ese costo durante todo el término del contrato.
🔔
Visible en el true-up
Y lo arrastra en silencio, hasta que el true-up lo hace visible.
Los tramos de suscripción para edición privada se han reportado en el orden de USD 178 por FUE al mes para el rango de 1.001 a 2.000 usuarios (USU, 2025); los reportes posteriores al repaquetado de 2025 difieren de manera relevante entre sí, por lo que esa cifra debe leerse como orden de magnitud de 2025 y no como precio vigente.

Los tramos de suscripción para edición privada se han reportado en el orden de USD 178 por FUE al mes para el rango de 1.001 a 2.000 usuarios (USU, 2025); los reportes de licenciamiento posteriores al repaquetado de 2025 difieren de manera relevante entre sí, por lo que esta cifra debe leerse como orden de magnitud de 2025 y no como precio vigente. Cada usuario mal clasificado como Advanced que debió ser Core arrastra ese costo durante todo el término del contrato, y lo arrastra en silencio hasta que el true-up lo hace visible.

La recertificación con cadencia basada en riesgo no es un control más de cumplimiento. Es el mecanismo que mantiene alineados el diseño de autorizaciones y la factura. En nuestros proyectos, la diferencia entre una utility que negocia su true-up con evidencia y una que lo recibe como noticia se decide meses antes, en si alguien puso la revisión en el calendario y la sostuvo.

Fuentes

Conversemos 30 minutos

¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?

Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.

Al enviar aceptas ser contactado por AGT Consultoría para el assessment solicitado. Tus datos no serán compartidos con terceros ni usados para publicidad.

EvoTech Consulting Company · AGT Consultoría
#rise with sap #fue #recertificacion-de-accesos #sap-access-control #utilities #gobierno-de-accesos