ERP rendszer: az adat- és kockázatkezelés központja
Összefoglaló
- Az ERP és a CRM együtt kezeli a legértékesebb üzleti adatokat.
- API-kon keresztül kockázati besorolások is bekerülhetnek az ERP-be.
- A felhő és az integrációk kiberkockázata vezetői szintű téma.
BUDAPEST, október 3. (DIG-IT Podcast) – Az ERP-rendszer sok vállalatnál már jóval többet jelent a pénzügyi adminisztrációnál vagy a vállalati folyamatok nyilvántartásánál. A pénzügy, beszerzés, értékesítés, készletgazdálkodás, logisztika és egyre több külső adatforrás ugyanabban a működési környezetben kapcsolódik össze. Emiatt az ERP nemcsak a vállalati működés egyik központi rendszere, hanem egyre fontosabb döntési és kontrollpont is.
A CRM kitettségei és integrációs kockázatok és a cégadat‑API‑k ERP/CRM‑integrációja című epizódjában Faludi Gábor, a FITS Magyarország ügyvezetője és Kedves Hunor, a HRP termékmenedzsere többek között arról beszélnek, hogy egy ERP bevezetése nem pusztán technológiai projekt: a vállalati folyamatokat, a szervezeti működést és a szerepköröket is érinti. Az adás egyik visszatérő kérdése, hogy mennyire felkészült maga a szervezet az ERP-re, illetve mi történik akkor, ha egy kritikus rendszer működése néhány ember speciális tudásától függ.
Az ERP-ben nemcsak adat, hanem üzleti függőség is koncentrálódik
Egy modern ERP-ben vevő- és szállítótörzsek, pénzügyi tranzakciók, rendelések, készletek, számlák, jóváhagyások és különböző vezetői riportok kapcsolódnak össze. Ha ehhez CRM-, banki, logisztikai, BI-, e-kereskedelmi vagy külső adatkapcsolatok társulnak, akkor az ERP körül egy összetett digitális ökoszisztéma jön létre.
Ez biztonsági szempontból azért lényeges, mert minél több kritikus üzleti folyamat és adat fut össze egy rendszerben, annál fontosabbá válik annak szabályozott hozzáférése, naplózhatósága és integrációinak kontrollja.
A DIG-IT Podcast „A CRM rejtett kockázatai: Értékesítési csodafegyver vagy nyitott aranybánya a támadóknak?”című epizódjában Szilasi Beatrix CRM-tanácsadó arra hívja fel a figyelmet, hogy az ügyféladatok, jogosultságok és integrációk koncentrációja önmagában üzleti és biztonsági kérdéssé teszi a rendszert. Az adás egyik gyakorlati példája egy olyan korábbi munkatárs, akinek hozzáférését a kilépése után sem szüntették meg.
Ugyanez a hozzáférés-kezelési probléma ERP-környezetben pénzügyi, beszerzési vagy készletgazdálkodási jogosultságokat is érinthet.
A hozzáférés nem egyszeri beállítás
A vállalati rendszereknél az egyik alapvető kérdés az, hogy ki, mihez, milyen jogosultsággal és meddig férhet hozzá.
A NIST „least privilege”, vagyis legkisebb szükséges jogosultság elve szerint a felhasználóknak és rendszerfolyamatoknak csak annyi hozzáférést célszerű biztosítani, amennyi a feladatuk ellátásához szükséges. A NIST emellett a jogosultságok rendszeres felülvizsgálatát, szükség esetén eltávolítását, valamint a privilegizált műveletek naplózását is kiemeli.
ERP-környezetben ez különösen fontos lehet, mert ugyanazon rendszerben működhet a partner létrehozása, a beszerzés, az áruátvétel, a számla jóváhagyása és a kifizetés előkészítése is.
Ezért a jogosultságkezelés mellett a feladatkörök szétválasztása — Segregation of Duties, SoD — is alapvető kontroll. A NIST külön biztonsági követelményként kezeli a feladatkörök szétválasztását, és arra is felhívja a figyelmet, hogy a SoD-szabályok nem feltétlenül egyetlen alkalmazásra korlátozódnak: több rendszer és alkalmazási tartomány együttes vizsgálatára is szükség lehet.
A kérdés tehát nem egyszerűen az, hogy rendelkezik-e valaki jogosultsággal. Az is fontos, hogy egy ember vagy technikai fiók hány egymásra épülő üzleti lépést tud kontroll nélkül végrehajtani.
Az integrációk az ERP értékét és kitettségét egyszerre növelik
Az ERP-k egyre ritkábban működnek zárt rendszerként. API-k, webszolgáltatások és automatizált adatkapcsolatok kötik össze őket banki rendszerekkel, CRM-ekkel, webshopokkal, logisztikai szolgáltatókkal, üzleti intelligencia platformokkal és külső adatbázisokkal.
Ennek üzleti előnye jól látható a DIG-IT Podcast „Üzleti döntések cégadatokra építve” című epizódjában. Csorbai Hajnalka, az OPTEN stratégiai és operatív igazgatója és a JVSZ elnöke arról beszél, hogy a partnerellenőrzés és a céginformáció közvetlenül integrálható a vállalatirányítási környezetbe, beleértve az ERP- és CRM-rendszereket, valamint az API-alapú adatkapcsolatokat.
Ez lényeges változás a vállalati döntéshozatalban. A partnerkockázat vizsgálata így nem feltétlenül különálló manuális feladat, hanem az operatív folyamat része lehet.
Egy vállalat például külső adatforrásból partnerbesorolást vagy hitelkockázati információt fogadhat, amely alapján az ERP eltérő jóváhagyási szintet, hitelkeretet vagy további ellenőrzést rendelhet egy tranzakcióhoz. A technológia tehát lehetővé teszi, hogy a kockázati információ közelebb kerüljön ahhoz a pillanathoz, amikor maga az üzleti döntés megszületik.
Az integráció ugyanakkor új függőségeket is létrehoz. Nemcsak az ERP saját felhasználóit kell kontrollálni, hanem az API-fiókokat, tokeneket, szolgáltatásfiókokat, middleware-elemeket és külső szolgáltatók hozzáféréseit is.
A beszállítói lánc már kiberbiztonsági kérdés
Az ERP mögött rendszerint nem egyetlen technológiai szolgáltató áll. Szoftvergyártó, felhőszolgáltató, integrátor, üzemeltető, fejlesztőpartner és különböző API-szolgáltatók egyaránt részt vehetnek a rendszer működésében.
Az ENISA uniós kiberbiztonsági helyzetértékelése szerint a beszállítói lánc biztonsága továbbra is kiemelt kockázati terület, miközben a támadók egyre gyakrabban célozzák az IT-szolgáltatókat, identitásszolgáltatókat és menedzselt szolgáltatókat.
A NIS2 irányelv ezért a kiberbiztonsági kockázatkezelés részeként külön nevesíti a beszállítói lánc biztonságát, az incidenskezelést, a hozzáférés-kezelést és — ahol indokolt — a többfaktoros vagy folyamatos hitelesítés alkalmazását.
ERP-projektnél ebből az következik, hogy a beszállítói szerződés már nem kizárólag ár-, funkcionalitási és SLA-kérdés. Fontos lehet tisztázni azt is, hogy ki fér hozzá az adatokhoz és a rendszerhez, milyen alvállalkozók vesznek részt a szolgáltatásban, milyen események kerülnek naplózásra, hogyan történik az incidensek kezelése, és mi történik szolgáltatóváltás vagy szerződésmegszűnés esetén.
Felhőben sem csak az számít, hol van a szerver
A felhőalapú ERP-rendszereknél gyakori kérdés az adatrezidencia, vagyis az adatok fizikai tárolási helye. Ez fontos szempont, de önmagában nem írja le a teljes adatvédelmi és biztonsági helyzetet.
Az Európai Adatvédelmi Testület, az EDPB iránymutatásai szerint az EU-n kívüli személyesadat-továbbításnál nemcsak az adattárolás helyét kell vizsgálni, hanem azt is, hogy történik-e nemzetközi adattovábbítás, ki az adat címzettje, és milyen jogi garanciák védik az adatot. Az EDPB 2025-ös iránymutatása külön kitér a harmadik országbeli hatóságok adatigényeire és az adatfeldolgozók helyzetére is.
Ezért egy vállalati felhőszolgáltatás értékelésénél az a kijelentés, hogy „az adat Európában van”, önmagában nem feltétlenül válasz minden kérdésre. A szolgáltatói lánc, az adminisztratív hozzáférések, az alvállalkozók és a nemzetközi adatáramlás ugyanúgy része lehet a vizsgálatnak.
Mit érdemes mérni az ERP-ben?
A biztonsági kontrollok akkor válnak vezetői szinten is használhatóvá, ha nemcsak szabályzatként léteznek, hanem mérhető eseményekhez és trendekhez kapcsolódnak. A NIST a biztonsági szempontból releváns események naplózását és rendszeres felülvizsgálatát külön kontrollterületként kezeli, a Zero Trust megközelítés pedig a hozzáférések folyamatos értékelését és monitorozását hangsúlyozza.
ERP-környezetben érdemes lehet többek között az alábbiakat figyelni:
a nagy mennyiségű pénzügyi vagy törzsadat-exportok számát és gyakoriságát;
kritikus partneradatok — például bankszámla, adószám vagy fizetési feltétel — módosítását és azok jóváhagyási nyomát;
inaktív vagy kilépett felhasználók megmaradt jogosultságait;
privilegizált és technikai fiókok aktivitását;
API-tokenek és integrációs felhasználók jogosultságát, használatát és életciklusát;
jóváhagyási kivételeket, sürgősségi override-okat és más rendkívüli tranzakciókat;
sikertelen vagy szokatlan hozzáférési eseményeket és azok trendjét.
A cél nem az, hogy minden eltérést incidensként kezeljünk. A cél az, hogy a vállalat képes legyen észrevenni, amikor a megszokott működéshez képest valami lényegesen megváltozik.
Az ERP-projekt valójában szervezeti projekt is
Az ERP-bevezetés egyik visszatérő hibája, ha a vállalat elsősorban szoftverprojektként tekint rá.
A DIG-IT Podcast „Új generációs ERP-k” epizódja hangsúlyosan foglalkozik a szervezeti felkészültséggel, a folyamatok standardizálásával és azzal, hogy az ERP a vállalat működési logikáját is befolyásolja.
Ez azért is fontos, mert egy új ERP nem egyszerűen lecserél egy régi alkalmazást. Megváltozhat, hogy ki visz fel adatot, ki hagy jóvá egy tranzakciót, milyen döntéshez milyen információ szükséges, és mely folyamatokat lehet automatizálni.
Ha a szerepkörök, a felelősségek és a jogosultságok nincsenek összhangban ezekkel a változásokkal, a technológiai projekt formálisan sikeresen lezárulhat úgy is, hogy a működési kockázatok egy része változatlanul megmarad.
Az ERP-governance vezetői kérdés
Az ERP felelősségét ezért nehéz kizárólag az IT-ra delegálni.
A pénzügyi vezetés ismeri a pénzügyi és jóváhagyási kockázatokat. A beszerzés látja a szállítói folyamatokat. Az üzleti területek értik a napi működést. Az IT kezeli a technológiai környezetet, míg a kiberbiztonsági és megfelelési funkciók a hozzáférések, naplózás, incidenskezelés és szabályozói követelmények oldaláról adnak kontrollt.
A NIST Zero Trust megközelítése is abból indul ki, hogy a bizalom nem lehet automatikus pusztán azért, mert egy felhasználó, eszköz vagy szolgáltatás a vállalati környezet része. A hozzáférést a felhasználó, az eszköz, az erőforrás és a kockázat alapján kell kezelni, és a releváns interakciókat monitorozni kell.
Az ERP-governance ezért nem egyetlen biztonsági termék vagy audit kérdése. Inkább annak folyamatos biztosítása, hogy a vállalat tudja, milyen adatot kezel, kik férnek hozzá, milyen rendszerekkel áll kapcsolatban, hol vannak a döntési és jóváhagyási pontok, és milyen eseményekből lehet időben felismerni egy működési vagy biztonsági problémát.
Az ERP értéke és kockázata ugyanabból fakad
A modern ERP ereje az integráció. Ugyanaz az összekapcsoltság teszi lehetővé a gyorsabb döntést, a pontosabb adatáramlást, az automatizált folyamatokat és a partnerkockázat beépítését a napi működésbe.
De ugyanez az összekapcsoltság növeli annak jelentőségét is, hogy a vállalat mennyire tudatosan kezeli a jogosultságokat, az integrációkat, a beszállítókat és a naplózhatóságot.
A DIG-IT Podcast ERP-, CRM- és céginformációs beszélgetéseiből ugyanabba az irányba mutató kép rajzolódik ki: a vállalati rendszerek üzleti értéke egyre kevésbé választható el az adatminőség, a folyamatok, a hozzáférések és a szervezeti felelősség kérdésétől.
Az ERP ezért ma már nem egyszerűen vállalatirányítási szoftver. Egy olyan digitális működési csomópont, ahol az üzleti teljesítmény, az adatok, a kockázatok és a kontrollok ugyanabban a rendszerben találkoznak.
Források
DIG-IT Podcast: 2. évad, 18. epizód – Új generációs ERP-k, vendégek: Faludi Gábor és Kedves Hunor. Epizód a DIG-IT Podcast YouTube-csatornáján DIG-IT Podcast: 4. évad, 24. epizód – Üzleti döntések cégadatokra építve, vendég: Csorbai Hajnalka, OPTEN. DIG-IT Podcast: 4. évad, 33. epizód – A CRM rejtett kockázatai: Értékesítési csodafegyver vagy nyitott aranybánya a támadóknak?, vendég: Szilasi Beatrix. A DIG-IT Podcast epizódjai a műsor saját tájékoztatása szerint a YouTube-csatornán is elérhetők. DIG-IT Podcast YouTube-csatorna Külső szakmai háttér: NIST SP 800-171 Rev. 3 – hozzáférés, least privilege, SoD és naplózás; NIST SP 800-207 és SP 1800-35 – Zero Trust; ENISA – uniós kiberbiztonsági helyzet és beszállítói lánc; NIS2 irányelv, 21. cikk – kockázatkezelési intézkedések; EDPB – nemzetközi adattovábbítás és harmadik országbeli hozzáférések.
DIG-IT Podcast szerkesztőség - All rights Reserved.