XSP: del análisis STAR a la recertificación continua
Cómo XSP enlaza el ruleset SAP STAR con la recertificación de identidades para que el true-up deje de ser una sorpresa anual en utilities de LATAM.
· 12 min de lectura
Una empresa de distribución eléctrica en su primer o segundo año después del go-live de RISE with SAP suele encontrarse con el mismo hallazgo incómodo: el diseño de roles que sobrevivió al corte fue construido para operar, no para licenciar. Funciona. Factura. Atiende reclamos. Y, sin que nadie lo haya decidido, va empujando usuarios hacia clasificaciones más caras.
El análisis de licencia con el ruleset SAP STAR se corrió una vez —normalmente antes de firmar— y quedó archivado como un entregable de proyecto. Ahí está el problema estructural: STAR produce una fotografía, y el consumo de licencia es una película.
El true-up no se rompe en el cálculo, se rompe en la cadencia
Bajo el modelo de suscripción de RISE with SAP, el consumo se expresa en Full Use Equivalents (FUE), donde las clasificaciones de usuario tienen pesos distintos: un usuario Advanced equivale a un FUE, mientras que cinco usuarios Core o treinta Self-Service equivalen a uno (SAP Licensing Experts, 2025). La aritmética es despiadada en una dirección: mover un puñado de usuarios de Core a Advanced no suma de a poco, multiplica.
Y ese movimiento no requiere una decisión formal. Requiere una autorización agregada a un rol compartido durante un incidente de facturación, replicada a cientos de identidades por herencia.
El agravante es de calendario. Bajo SAP Cloud ERP Private, el consumo de licencias se monitorea mensualmente y el conteo mensual más alto del período contractual puede usarse como línea base de facturación para el true-up, de modo que picos temporales de acceso —no solo de uso— pueden traducirse en aumentos permanentes de costo (Soterion, 2025). Un acceso de emergencia otorgado durante una contingencia y nunca revocado no es un pendiente administrativo: es un compromiso comercial.
Qué resuelve el ruleset STAR y dónde se detiene
STAR (S/4HANA Trusted Authorization Review) se apoya en el Authorization Object Analyzer, documentado en la SAP Note 3113382, que vincula una clasificación de objetos de autorización con los tipos de usuario de SAP S/4HANA para simular el requerimiento de licencia a partir de usuarios o roles (SAP Community, 2024). SAP describe el servicio como un acompañamiento para simular y optimizar los requerimientos de licencia actuales y futuros durante la transformación (SAP Support Portal). En la práctica, el ruleset clasifica autorizaciones y las asocia a tipos de licencia, dando por primera vez una base explícita para entender qué autorización encarece a quién (E3 Magazin, 2024).
Eso responde una pregunta con precisión: ¿cuánto consumiría hoy este paisaje?
Pero deja intacta la otra: ¿quién debería seguir teniendo este acceso? STAR no sabe que el analista de cartera cambió de área hace ocho meses, que el contratista de campo terminó su contrato, o que el acceso ampliado del cierre comercial de diciembre nunca se devolvió. La clasificación es correcta; la población de identidades sobre la que se calcula, no.
Esa brecha —entre un cálculo exacto y un inventario desactualizado— es exactamente donde nace la sorpresa del true-up.
Cómo XSP encadena análisis de licencia y recertificación
La Xiting Security Platform (XSP) es una plataforma cloud construida sobre SAP Business Technology Platform, cuyos servicios centrales incluyen el framework de aprovisionamiento, la consolidación de identidades, el acceso al Xiting Content Portal y el análisis de licencias SAP entre sistemas; la Recertificación figura entre sus servicios adicionales, junto con Access Analysis, los conectores a SAP Access Control (GRC) y a soluciones IAM, monitoreo de seguridad y gestión de parches (Xiting, 2025).
Entre sus casos de uso declarados están, por un lado, la consolidación y recertificación de identidades en paisajes SAP híbridos —on-premise y aplicaciones cloud— y, por otro, el análisis y optimización de licencias mediante el ruleset SAP STAR con análisis a nivel de usuario y de rol (Xiting, 2025).
El punto arquitectónico relevante no es que la plataforma tenga ambas funciones. Es que ambas se apoyan sobre el mismo servicio central de consolidación de identidades. El análisis de licencia deja de correr sobre una extracción puntual y pasa a correr sobre el mismo inventario que la campaña de recertificación acaba de depurar. Además, los rulesets se entregan a través del Xiting Content Portal y se actualizan de forma continua según el servicio licenciado (Xiting, 2025); conviene notar que en 2026 Xiting lanzó Lynera, presentada por el fabricante como su nuevo portal de contenido para reglas, riesgos y funciones de negocio, con exportación directa hacia XSP (Xiting, 2026), lo que importa porque el propio ruleset de SAP evoluciona por versiones de nota.
Ese último eslabón es el que suele subestimarse. Llegar a la conversación de true-up con un número propio es útil; llegar con un número propio y con el rastro de aprobaciones que lo sostiene es una posición distinta.
Por qué esto pesa distinto en una utility de LATAM
El sector tiene características que aceleran el role drift más que en otras industrias. La rotación de cuadrillas y contratistas de campo es alta. Los picos de ciclo de facturación y las contingencias de red generan accesos temporales otorgados bajo presión operativa. Y el proceso meter-to-cash atraviesa call center, campo, facturación y cartera, lo que produce roles compartidos entre áreas con dueños funcionales difusos.
A esto se suma una realidad de presupuesto: en la mayoría de las operaciones de la región, la modernización avanza con equipos de seguridad SAP pequeños, donde una revisión manual anual de accesos compite con la operación diaria y suele perder. Convertir la revisión en una capacidad recurrente de plataforma, en lugar de un esfuerzo heroico previo al true-up, cambia esa ecuación.
Hay además un beneficio colateral que conviene nombrar. La evidencia de recertificación —qué responsable aprobó qué acceso y cuándo— es el mismo insumo que piden los procesos de auditoría interna y de control regulatorio sobre segregación de funciones. Se construye una vez y se usa dos veces.
De la capacidad al hábito
En nuestros proyectos, la diferencia entre las organizaciones que negocian su true-up y las que lo padecen rara vez está en la herramienta: está en si el análisis de licencia quedó atado a un ciclo con dueño y fecha, o si vive como un reporte que alguien corre cuando ya hay una reunión agendada con el proveedor.
Nuestra práctica SAP lo plantea así: STAR te dice cuánto consumes; la recertificación te dice cuánto deberías consumir. Encadenarlas sobre una misma identidad convierte el true-up en una confirmación, no en un descubrimiento.
Falta la parte más difícil, que es de gobierno y no de tecnología: definir cada cuánto se ejecuta el ciclo, quién firma y qué pasa cuando nadie firma. Eso es lo que abordaremos en la siguiente entrega de esta guía.
Fuentes
- Xiting — Xiting Launches New Security Platform (XSP) (2025): https://www.newswire.com/view/content/xiting-launches-new-security-platform-xsp-22571488
- SAP Community — S/4HANA Trusted Authorization Review (STAR) y RISE with SAP Full Use Equivalent FUE concept, con referencia a la SAP Note 3113382: https://community.sap.com/t5/enterprise-resource-planning-blog-posts-by-sap/s-4hana-trusted-authorization-review-star/ba-p/13537010
- SAP Support Portal — S/4HANA Trusted Authorization Review: https://support.sap.com/en/my-support/systems-installations/glac/s4-trusted-auth-review.html
- E3 Magazin — Optimization is possible: SAP licensing according to authorizations (2024): https://e3mag.com/en/optimization-is-possible-sap-licensing-according-to-authorizations/
- Soterion — Optimising SAP User (FUE) Licensing (2025): https://soterion.com/blog/optimising-sap-user-fue-licensing-how-to-avoid-overpaying-under-the-star-framework/
- SAP Licensing Experts — SAP RISE FUE Calculation for Contract Negotiation (2025): https://saplicensingexperts.com/sap-rise-fue-calculation-for-contract-negotiation/
¿Este análisis mapea un mercado donde ya operas o estás evaluando entrar?
Revisamos tu caso específico, mapeamos los riesgos que aplican, y te decimos honestamente si es oportunidad para ti —sin pitch comercial, solo discusión técnica y estratégica.