Cadencia de recertificación: el hábito que evita el true-up
Cómo diseñar campañas de recertificación de accesos con cadencia basada en riesgo para que el true-up de FUE en RISE with SAP no sorprenda.
· 13 min de lectura
El primer true-up después de un go-live de RISE with SAP rara vez sorprende por lo que se compró. Sorprende por lo que se acumuló.
En una utility latinoamericana que salió a producción hace catorce o dieciocho meses, el hipercuidado dejó una capa de accesos elevados que nadie retiró: el analista de facturación que necesitó mirar datos maestros durante la estabilización, el consultor externo con un perfil amplio “por si acaso”, el supervisor de lectura que heredó dos roles de un colega que cambió de área. Ninguno de esos accesos fue un error en su momento. Todos siguen ahí.
En la entrega anterior conectamos el análisis de licencia STAR con la recertificación continua. Esta cierra la serie con la parte menos glamorosa y más determinante: la cadencia. Cada cuánto se revisa, quién revisa, y qué queda como evidencia.
El true-up no es una fecha: es un contador que corre todo el año
La clasificación de usuarios bajo RISE with SAP —paquete comercial que SAP retiró en 2025 y reemplazó por SAP Cloud ERP Private, conservando la métrica FUE (The Register, 2025)— no observa lo que la gente hace, sino lo que está autorizada a hacer. El reporte STAR —programa SLIM_USER_CLF_HELP, habilitado mediante la nota SAP 3113382— evalúa combinaciones de objeto de autorización y valor de campo para ubicar a cada usuario en Advanced Use, Core Use o Self-Service Use (SAP Community, 2025). La verificación oficial de los resultados para sistemas Core del ambiente Private Cloud se apoya en esa misma nota (SAP Support Portal, s.f.).
Los pesos son deliberadamente asimétricos: 1 FUE equivale a 1 usuario Advanced, a 5 usuarios Core o a 30 usuarios Self-Service, y el acceso de desarrollador consume 2 FUE por usuario (SAP Community, 2025). Esto significa que un puñado de reclasificaciones hacia arriba mueve la aguja más que cientos de usuarios livianos. El role drift no necesita volumen para doler; necesita dirección.
El detalle operativo que define la cadencia es otro: bajo RISE, el consumo de FUE se mide mensualmente y el conteo mensual más alto del período contractual puede convertirse en la línea base de facturación al momento del true-up (MTC Skopos, 2026). Es un contador continuo, no una fotografía anual. Consultoras de licenciamiento reportan además que el sobreconsumo sostenido durante varios meses deriva en una conversación con el ejecutivo de cuenta y, muy probablemente, en un true-up (Turnkey Consulting, 2026).
Si el medidor lee todos los meses, una revisión anual de accesos llega tarde por diseño.
Cadencia por riesgo, no un calendario uniforme
La práctica establecida en gobierno de accesos no propone una frecuencia única. Propone niveles. El acceso privilegiado y de alto impacto se revisa típicamente de forma trimestral o semestral, mientras que los derechos de menor riesgo pueden revisarse anualmente (Accountable, 2026).
Los marcos de control apuntan en la misma dirección sin imponer un número. El control 5.18 de ISO/IEC 27001:2022 exige que los derechos de acceso se provisionen, revisen, modifiquen y remuevan conforme a la política de control de acceso, sin fijar una periodicidad (ISO/IEC 27001:2022, control 5.18). PCI DSS, en cambio, sí la fija donde aplica: todas las cuentas de usuario y sus privilegios asociados, incluidas las de terceros y proveedores, se revisan al menos una vez cada seis meses (PCI DSS v4.0.1, requisito 7.2.4). La v4.0 fue retirada el 31 de diciembre de 2024 y v4.0.1 es desde entonces la única versión activa; el requisito 7.2.4 no cambió en esa revisión limitada (PCI Security Standards Council, 2024).
Para una utility en su primer o segundo año de RISE, una escalera de tres niveles sostiene el hábito sin colapsar a los revisores:
- Trimestral — accesos privilegiados y de administración de sistema, accesos de emergencia o firefighter, y los accesos de desarrollador (que consumen 2 FUE cada uno).
- Semestral — usuarios clasificados como Advanced por el análisis STAR, roles con impacto en facturación y recaudación, e identidades de terceros y contratistas.
- Anual — poblaciones Core y Self-Service estables, con auto-certificación asistida donde el uso documentado lo respalde.
La regla operativa es simple: la cadencia debe ser más rápida que la velocidad a la que el privilegio se acumula, no más lenta que el calendario contable.
Anatomía de una campaña que sobrevive al segundo trimestre
Dos decisiones de diseño separan una campaña que se sostiene de una que se convierte en un ejercicio de sellado automático. La primera es el revisor: debe entender el contexto del negocio, no solo la mecánica del sistema, y no puede certificar su propio acceso elevado (Accountable, 2026). La segunda es la granularidad: acciones masivas donde muchos usuarios comparten el mismo rol, y revisión uno por uno para los privilegios de alto riesgo (Accountable, 2026).
En el ecosistema SAP hay herramienta para esto. La función User Access Review de SAP Access Control automatiza y documenta la revisión periódica descentralizada por parte de gerentes de negocio o dueños de rol, mediante un flujo de trabajo de revisión y aprobación con solicitudes generadas automáticamente según la política de control interno de la organización (SAP Help Portal, s.f.). Para paisajes híbridos, el servicio Access Certification de SAP Cloud Identity Access Governance ejecuta campañas periódicas sobre perfiles, roles simples, roles compuestos y roles de negocio, con bandeja de revisor y log de auditoría propio (SAP Learning, s.f.).
Los disparadores por evento son los que cierran la brecha
Las campañas calendarizadas capturan la acumulación lenta. No capturan el cambio brusco. Por eso los disparadores por evento —cambio de puesto, transferencia, salida— deben lanzar mini-revisiones focalizadas entre campañas mayores (Accountable, 2026).
En una utility post-go-live, los eventos que más role drift generan son reconocibles: el cierre formal del hipercuidado, la rotación de contratistas de integración, la reorganización del área comercial y cada uso de acceso de emergencia. Cada uno de ellos debería disparar una revisión dirigida en días, no esperar al trimestre.
Cinco métricas que convierten la campaña en hábito
Sin medición, la recertificación se degrada en formalidad. Las métricas que la sostienen son la tasa de participación, el cumplimiento en fecha, el porcentaje de entitlements revocados, el tiempo promedio de revisión y el volumen de excepciones (Accountable, 2026). A ellas conviene sumar dos indicadores propios del contrato: FUE consumidos contra FUE contratados, y el delta mes a mes de usuarios clasificados como Advanced.
El programa mismo se revisa una vez al año para validar controles, herramientas y la propia frecuencia de recertificación frente al riesgo cambiante (Accountable, 2026). La cadencia no es un parámetro que se fija una vez: es un parámetro que se calibra.
Lo que está en juego
Los tramos de suscripción para edición privada se han reportado en el orden de USD 178 por FUE al mes para el rango de 1.001 a 2.000 usuarios (USU, 2025); los reportes de licenciamiento posteriores al repaquetado de 2025 difieren de manera relevante entre sí, por lo que esta cifra debe leerse como orden de magnitud de 2025 y no como precio vigente. Cada usuario mal clasificado como Advanced que debió ser Core arrastra ese costo durante todo el término del contrato, y lo arrastra en silencio hasta que el true-up lo hace visible.
La recertificación con cadencia basada en riesgo no es un control más de cumplimiento. Es el mecanismo que mantiene alineados el diseño de autorizaciones y la factura. En nuestros proyectos, la diferencia entre una utility que negocia su true-up con evidencia y una que lo recibe como noticia se decide meses antes, en si alguien puso la revisión en el calendario y la sostuvo.
Fuentes
- SAP Community (2025). RISE with SAP Full Use Equivalent FUE concept. https://community.sap.com/t5/technology-blog-posts-by-sap/rise-with-sap-full-use-equivalent-fue-concept/ba-p/14054243
- SAP Support Portal (s.f.). Private Cloud Consumption Card. https://support.sap.com/content/s4m/help/finance/consump/private.html
- SAP Help Portal (s.f.). User Access Review (UAR) Reference Guide — SAP Access Control 12.0. https://help.sap.com/doc/4374b09eddfe468cb80b77b4ad83e80b/12.0.03/en-US/AC12_UAR_Reference_Guide%20SP00.pdf
- SAP Learning (s.f.). Preparing the Setup of Access Certification Service. https://learning.sap.com/courses/sap-cloud-identity-access-governance-implementation-and-configuration/preparing-the-setup-of-access-certification-service
- Accountable (2026). Access Recertification: What It Is, Steps, and Best Practices. https://www.accountablehq.com/post/access-recertification-what-it-is-steps-and-best-practices
- MTC Skopos (2026). SAP FUE Optimization. https://mtcskopos.com/blog/fue-optimization/
- Turnkey Consulting (2026). RISE Right FAQs: Navigating RISE With SAP FUE Licensing. https://www.turnkeyconsulting.com/resources/blog/rise-right-faqs-navigating-rise-with-sap-fue-licensing
- USU (2025). RISE with SAP: Tips to streamline SAP Cloud Licensing. https://www.usu.com/en/blog/rise-with-sap
- ISMS.online (s.f.). ISO 27001:2022 Annex A 5.18 – Access Rights. https://www.isms.online/iso-27001/annex-a-2022/5-18-access-rights-2022/
- Basis Theory (2025). PCI DSS Requirement 7: Restrict Cardholder Data Access. https://blog.basistheory.com/pci-dss-requirement-7
- PCI Security Standards Council (2024). Just Published: PCI DSS v4.0.1. https://blog.pcisecuritystandards.org/just-published-pci-dss-v4-0-1
- The Register (2025). More license upheaval to come after SAP kills RISE with SAP products, users warn. https://www.theregister.com/2025/07/11/more_license_upheaval_to_come/
¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?
Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.