SAP Datenschutz im
Zeichen des NISG 2026
Warum die Cybersecurity an der Systemgrenze nicht aufhört
Dies ist ein Das Wichtigste auf einen Blick
Risiko: SAP-Berechtigungen schützen exportierte Dateien nicht automatisch.
Anforderung: NIS2 und NISG 2026 verlangen risikobasierte Sicherheitsmaßnahmen.
Lösung: SAP-Exporte klassifizieren, verschlüsseln und Sicherheitsereignisse nachvollziehbar dokumentieren.
Ziel: Sensible Daten auch außerhalb von SAP schützen.
Wiener Neustadt, 01.Oktober 2026 - Mit dem heutigen Inkrafttreten des Netz- und Informationssystemesicherheitsgesetzes 2026 (NISG 2026) in Österreich – basierend auf der europäischen NIS-2-Richtlinie – stehen Unternehmen vor grundlegenden Pflichten in den Bereichen IT-Sicherheit, Nachweisbarkeit und Governance. Jahrelang verließen sich Organisationen darauf, ihre SAP-Systeme primär durch interne Berechtigungskonzepte, Rollen, Transportprozesse, Security Notes und technisches Monitoring abzusichern. Doch unter dem neuen Rechtsrahmen greift ein rein systemzentrierter Schutz zu kurz: Datenschutz und IT-Resilienz müssen dort wirksam bleiben, wo die Daten tatsächlich genutzt werden – auch nach dem Export.
Das operative Risiko: Der Datenexport als blinder Fleck
SAP-Landschaften verarbeiten die kritischsten Informationen eines Unternehmens: Finanz- und Buchungsdaten, Gehalts- und Personaldaten, Lieferkettenvereinbarungen sowie operative Prozessdaten. Der entscheidende Bruch im Schutzkonzept entsteht genau an der Schnittstelle zur alltäglichen Arbeit:
Kontrollverlust nach dem Export: Sobald Daten als Excel-, PDF- oder CSV-Datei aus SAP exportiert werden, verlieren die internen SAP-Berechtigungen und Transaktionslogs ihre Wirkung.
Wildwuchs in Collaboration-Tools: Ein exportierter Finanz- oder HR-Bericht wird per E-Mail versendet, in Teams-Kanälen besprochen, auf SharePoint abgelegt und in Ticketsystemen dokumentiert.
KI als neuer Verarbeitungskontext: Assistenzsysteme wie Microsoft Copilot oder ChatGPT greifen auf Dokumente in persönlichen und gemeinsamen Ablagen zu. Damit werden sensible SAP-Exporte ungeprüft Teil neuer KI-gestützter Analysen und Zusammenfassungen.
Die NISG-/NIS2-Anforderungen für CIOs, CISOs und die Geschäftsführung
Das Regelwerk unterscheidet nicht mehr zwischen Quellsystem und Folgeverarbeitung, sondern fordert eine durchgängige Risikosteuerung:
Management-Verantwortung: Führungskräfte und IT-Verantwortliche müssen Cybersicherheitsmaßnahmen nicht nur definieren, sondern deren wirksame Umsetzung kontinuierlich überwachen und belegen können.
Meldepflichten & Incident Timeline: Bei Sicherheitsvorfällen verlangt die Aufsicht eine nachvollziehbare Historie über betroffene Systeme, Datenflüsse und ergriffene Abhilfemaßnahmen.
Drittparteien- und Lieferkettenrisiko: Exporte an externe Dienstleister oder Partner unterliegen strengen Kontroll- und Verschlüsselungsvorgaben.
Sanktionen bei Nicht-Einhaltung: Fehlende Nachweise über den Schutz und die Verfolgung von Sicherheitslücken führen zu erheblichen Bußgeld- und Audit-Risiken.
Der Lösungsansatz:
Brückenschlag zwischen SAP und Enterprise Security
Um diese Anforderungen praxistauglich umzusetzen, muss die Lücke zwischen dem betrieblichen SAP-Kontext und der übergeordneten IT-Sicherheit geschlossen werden. Anstatt isolierte SAP-Sonderwelten aufzubauen, empfiehlt sich die Integration in bestehende Enterprise-Security-Architekturen:
Automatische Klassifizierung beim Export: Auf Basis von SAP-Metadaten (z.B. Transaktion, Tabelle, Mandant, Benutzer) werden exportierte Dateien direkt mit Microsoft Purview Sensitivity Labels klassifiziert und verschlüsselt. Der Schutz bleibt fest an die Datei gebunden – auch in Teams, SharePoint oder E-Mails.
SIEM-Integration & Audit-Trails: Export- und Zugriffsereignisse werden mit Identitäts- und Sicherheitsereignissen in Systemen wie Microsoft Sentinel korreliert. Das ermöglicht eine lückenlose Verfolgung im Incident-Fall.
Systemhärtung als Fundament: Der beste Dateischutz hilft wenig, wenn das Quellsystem Schwachstellen aufweist. Eine konsequente Umsetzung von SAP Security Notes, die Einhaltung von Security Baselines sowie die Bereinigung veralteter RFC-Schnittstellen und Zertifikate bilden die notwendige Basis.
Sechs Schritte zur Governance-Konformität
Für eine strukturierte Umsetzung der Anforderungen empfiehlt sich ein sechsstufiges Vorgehen:
Scope festlegen: Identifikation kritischer SAP-Datenklassen (Finanz, HR, Procurement), Reports und Empfängerkreise.
Baseline schaffen: Zentrale Inventarisierung des SAP-Sicherheitsstatus, der Parameter, Zertifikate und Schnittstellen.
Policies definieren: Zuordnung von Purview-Labels, Rechtevergaben, Verschlüsselungen und Sharing-Regeln je Datenklasse.
Integration herstellen: Korrelation von Export-Logs mit SIEM, ITSM und Identitätskontexten.
Remediation operationalisieren: Festgestellte Sicherheitslücken automatisiert schließen und dokumentieren.
Kontinuierlich prüfen: Regelmäßige Überprüfung von Kennzahlen, Audit-Trails und Incident-Szenarien.
Fazit
Cybersecurity im Zeitalter des NISG endet nicht am SAP-Bildschirm. Wer den Schutz direkt mit den Daten verknüpft, sichert nicht nur Betriebsgeheimnisse und personenbezogene Daten ab, sondern schafft genau die Resilienz und Nachweisbarkeit, die der Gesetzgeber von der Unternehmensführung erwartet.




Kommentare