Agente Security · Operación y control
Su seguridad SAP, respondida en lenguaje natural y con evidencia.
DisponibleSAP ECC y S/4HANA · usuarios, roles, perfiles y autorizaciones
Agente Security audita usuarios, roles y autorizaciones de sus sistemas ECC y S/4HANA, detecta riesgos con reglas verificables y responde en segundos preguntas que hoy toman horas de SUIM, SU53 y planillas.
agente security · sistema S4P/400 · demostracióndatos de demostración · ACME
CISO / Auditoría
¿Quién tiene SAP_ALL en producción?
Agente Security
1 usuario con perfil SAP_ALL en S4P/400: KSOTO · último logon hace 3 días · evidencia: tabla UST04. Hallazgo R001 (crítico) registrado. ¿Le asigno responsable o creo el ticket?
Líder funcional
¿Por qué JPEREZ no puede ejecutar ME21N?
Agente Security
Causa raíz: ninguno de sus roles incluye ME21N en S_TCODE; además le falta M_BEST_BSA · ACTVT 01. Rol candidato con menor acceso extra: Z_MM_PURCHASING (el de MGONZALEZ, perfil comparable).
Qué problema resuelve
La seguridad SAP se revisa una vez al año. Los riesgos corren todos los días.
Perfiles SAP_ALL que quedaron "temporalmente" en producción. Cuentas privilegiadas que nadie usa hace meses y siguen activas. Roles que en QAS tienen una cosa y en producción otra. Y cada diagnóstico de acceso significa un ticket, un SU53 y un especialista descifrándolo.
La información para responder todo eso ya está en su sistema. Lo que falta es alguien que la lea completa, todos los días, y la explique en el idioma del negocio, separando los hechos del sistema de la interpretación.
Demostración
Un flujo completo: entrada, análisis y resultado
Conversaciones con datos ficticios de ACME Manufacturing, el ambiente de demostración. Son respuestas reales del producto sobre ese ambiente.
Flujo 1 · Assessment con hallazgos deterministas
motor de reglasdatos de demostración · ACME
Auditoría interna
Corre el assessment de seguridad en producción
Agente Security
Assessment sobre 15 usuarios y 42 roles de S4P/400. Hallazgos por regla (deterministas, con evidencia): R001 SAP_ALL en PRD: 1 · R002 cuentas privilegiadas dormidas: 2 · R004 tcodes críticos (SU01, PFCG, SE16): 3 usuarios. Security Score: 62/100. Interpretación de la IA, marcada como tal: el riesgo principal es la cuenta KSOTO; el resto es higiene.
Auditoría interna
Genera el reporte ejecutivo
Agente Security
Reporte Word con hallazgos priorizados y plan de remediación sugerido, más Excel de accesos críticos y matriz usuario–rol en CSV. Hechos del sistema y análisis en secciones separadas, listos para auditoría.
Flujo 2 · SU53 pegado al chat
diagnóstico de accesosdatos de demostración · ACME
Soporte funcional
Pego el SU53 de JPEREZ: Objeto M_BEST_BSA, ACTVT 01, BSART NB… falló
Agente Security
Falta el objeto M_BEST_BSA con actividad 01 (crear) para el tipo de documento NB. Rol candidato con menor acceso extra: Z_MM_PURCHASING. Acceso adicional que traería: ME22N y ME29N. Usuario comparable: MGONZALEZ.
Soporte funcional
¿Ese rol es igual en QAS y en PRD?
Agente Security
No: en QAS Z_MM_PURCHASING incluye además ME23N; en PRD no. Diferencia exacta en el objeto S_TCODE. Posible transporte incompleto.
Capacidades y estado
Qué está disponible hoy y qué viene después
- Hallazgos deterministas por reglas (SAP_ALL, accesos críticos, SoD)Disponible
- Explicación en lenguaje natural separada de las reglasDisponible
- Análisis de SU53 y accesos faltantesDisponible
- Reportes Word/Excel con Security Score y evidenciaDisponible
- Altas centralizadas y remediación de rolesEn desarrollo
Los hallazgos los produce siempre una regla reproducible sobre datos del sistema; la IA redacta la explicación y queda marcada como interpretación. Altas centralizadas, remediación y segregación de funciones completa (GRC/IAG) están en desarrollo y no se venden como disponibles.
Cómo trabaja
Conectar, revisar, aprobar y reportar
ConectarServicio de lectura ZROLEPILOT_API instalado en su sistema (transporte que entregamos), o modo demo sin tocar nada.
RevisarUsuarios, roles, perfiles y autorizaciones de DEV, QAS y PRD; reglas deterministas sobre esos datos.
AprobarLos hallazgos se gestionan con responsable y estado; la remediación la ejecuta una persona en SAP.
ReportarWord ejecutivo con Security Score, Excel de accesos críticos, CSV usuario–rol, evidencia trazable.
Datos y accesos
Qué lee, por qué mecanismo y con qué autorizaciones
Sistema y protocoloECC o S/4HANA vía un servicio HTTP de solo lectura (ZROLEPILOT_API, OData/JSON sobre SICF) que entregamos como transporte. Lee USR02, AGR_USERS, AGR_1251, UST04 y tablas relacionadas.
Autorización mínimaUsuario técnico de servicio con autorización de lectura sobre esas tablas y el servicio SICF. Sin SAP_ALL, sin SU01, sin PFCG.
AmbientesDEV, QAS y PRD, cada uno con su conexión; comparación del mismo rol entre ambientes.
CredencialesNunca pasan por el chat: se referencian por el nombre de una variable protegida y se guardan cifradas en el espacio del cliente.
Lo que este agente nunca hace- Escribir en su sistema SAP: no existe una función de escritura en este agente y el usuario técnico tampoco la autoriza.
- Reemplazar a GRC: las reglas de segregación de funciones son las cinco por defecto más las que su empresa configure.
- Corregir accesos o crear usuarios: detecta y reporta; la remediación la aprueba y ejecuta una persona.
Seguridad y control
La IA propone. Una persona de su equipo confirma.
Solo lectura por defectoEl candado de conexiones nace cerrado; lo abre un administrador de su cliente.
Aprobación humanaToda escritura exige capacidad habilitada, rol de administrador y doble confirmación.
Entorno aisladoSus datos viven en su propio espacio, cifrados con una clave por despliegue.
TrazabilidadCada consulta y cada acción quedan en una bitácora con quién, cuándo y resultado.
Ver el centro de confianza completo →
Precios
Tres niveles, según cuánto necesite crecer
Planes y precios de referencia en UF
| Dimensión | Control | Builder | Enterprise |
| Acceso | Solo lectura | Escritura gobernada | Escritura gobernada |
| Ambientes | 1 tenant PRD | DEV · QAS · PRD | DEV · QAS · PRD |
| Interfaces incluidas (iFlows en CPI) | Hasta 15 | Hasta 40 | Ilimitadas* |
| Documentación | Incluida | Incluida | Incluida |
| Monitoreo | Incluido en PRD | Incluido | Incluido |
| Validación antes de producción | No incluida | Incluida | Incluida |
| Artefactos (generación asistida) | No incluidos | Incluidos | Incluidos |
| Soporte incluido | 3 h/mes | 6 h/mes | 9 h/mes |
| Nivel de servicio | 8 h primera respuesta · 24 h resolución | 8 h primera respuesta · 24 h resolución | 4 h primera respuesta · 8 h resolución |
| Habilitación (pago único) | 50 UF | 50 UF | 50 UF |
| Mensualidad | 20 UF/mes | 40 UF/mes | 60 UF/mes |
Habilitación (50 UF, pago único)Alcance y gobierno, conectividad segura, configuración y pruebas, UAT y go-live. Cuatro semanas desde la orden de compra.
MensualidadPlataforma, herramientas, documentación, monitoreo y las horas de soporte del plan (reuniones, ajustes e incidentes; vencen mes a mes).
SoporteLunes a viernes, 09:00 a 18:00, hora de Chile. Excedentes: 1,5 UF por hora con aprobación previa. Dependencias de terceros suspenden el reloj.
IA y tokensSon del cliente: su asistente, su cuenta y su contrato con el proveedor de IA. No incluimos ni revendemos tokens.
Valores en UF, más IVA. Precio final sujeto a discovery, seguridad, conectividad y obligaciones contractuales. Adicionales: 1,5 UF por hora con aprobación previa; desarrollos se cotizan como proyecto. La IA y los tokens no están incluidos: son del cliente. * Uso razonable dentro de los tenants contratados; toda acción de escritura requiere aprobación humana.
Empiece con un assessment sobre el ambiente de demostración.
En 30 minutos vemos el motor de reglas, un diagnóstico de acceso real y el reporte ejecutivo. Después, si quiere, sobre una extracción de su sistema.