根据《2022年中国ERP软件行业全景图谱》,中国ERP软件行业发展较早,目前行业已经较为成熟,近年来,随着企业对管理水平的日益重视,越来越多的企业将目光投向ERP软件市场,希望通过ERP系统的建设增强企业的综合竞争力,目前行业内参与者众多,国际企业级应用软件的巨头和内资企业共同竞争,从而推动了国内ERP软件市场的稳定增长。

资料来源:阿里云创新中心 鲸准研究院
我国有着众多的中小型企业,较低的ERP渗透率预示着较大的增长空间。一方面,中国经济仍将强劲增长,使得企业有能力进行ERP投资,ERP行业整体增速至少将是GDP增速的2倍;另一方面,“十四五”期间,数字经济发展速度之快、辐射范围之广、影响程度之深前所未有,正推动生产方式、生活方式和治理方式深刻变革,成为重组全球要素资源、重塑全球经济结构、改变全球竞争格局的关键力量,在这方面,ERP在企业数字化转型扮演中着关键角色。

资料来源:观知海内咨询整理(观知海内信息网)
ERP权限管理之痛
难以解决的内部安全威胁
经知名安全公司调查发现:企业超过 90% 的安全威胁来自内部,16% 来自内部未授权的存取;14% 专利信息被窃取;12% 内部人员的财务欺骗;11% 资料或网络的破坏,ERP作为企业核心资产管控平台,受到更为严重的内部威胁;据统计:ERP系统遭遇到的内部威胁超过其他系统威胁80%以上。
造成这种情况主要有以下四个方面的原因:
第一:业务快速变化造成原有的权限体系无法适应。当前大部分企业处于数字化转型的加速期,业务流程变化调整较快,在业务变化过程中,涉及组织架构大调整、用户岗位变动、多岗兼职等已经成为常态,ERP作为企业核心中枢管理系统,业务的变化都需要即时动态进行用户ERP权限的调整。但是实际情况是ERP系统往往不能及时作出调整,长期的变化造成权限数据越来越混乱,不合规的授权越来越多。
第二:缺乏相关的工具和方法支撑。从业权一体落地案例和市场调查情况来看,大部分企业虽然实施了ERP,但并没有配套的数据权限安全与风控风险防护服务,大部分企业还是靠审计稽核部门手动人工的常态化离线检查,或者安全类人员人工事后检查来发现部分权限风险问题,存在滞后性不说,由于缺少在线化的平台和工具,这种离线梳理的方法往往达不到预期。
第三,管理者的安全风险管控意识不足。部分管理者认为,当前ERP权限管理虽然混乱,但是没有出现过安全事故,抱着得过且过的心态。从而也加大了权限风险和安全问题的发生的概率。

图:企业高管的安全意识仍然薄弱
第四, 病急乱投医。部分企业出现了权限安全事故,或者部分管理者深知ERP权限管理问题会带来信息安全的风险,从而也会想办法开展治理权限,但是会陷入”权限梳理”的误区,由于方法不对,姿势不对,往往是陷入“权限越梳理越混乱”的局面。
业权一体
是数字化转型当下权限治理的正确方向
美云智数作为世界五百强美的集团数字化能力的对外输出单位,总结美的十年数字化过程中权限管理经验提出“业权一体化”概念:基于权限管理的“集中化、标准化、自动化、自助化、合规化、运营化”等业务流程,构筑起一道权限防护的安全边界;基于HR流程实现人员入职、岗位调动、岗位兼职、离职等流程,通过基于“人员、岗位、组织”等的动态权限策略配置,实现权限自动赋予、自动回收、动态鉴权。等业务场景,有业务活动就有权限安全屏障,全过程由业务自驱完成。

ERP业权一体
是ERP权限治理的正确选择
绝大多数企业都面临着ERP权限数据混乱,权限治而无效的窘境;针对ERP权限管理系统的困境,美云智数依托业权一体化概念推出“ERP业权一体解决方案”:基于企业ERP权限场景的深度集成落地经验的沉淀,通过结合ERP各领域模块的业务特点和痛点场景而打造的整体解决方案,通过建立权限的闭环管理,使得权限管理体系能够自我完善,自我健全,随业务系统迭代而同步进化,通过构建以下几个方面的核心能力体系、实现ERP权限的全生命周期管理与和安全合规检测,为ERP业务活动安全保驾护航。
▶ ERP权限数据治理体系
建立“岗位+权限+数据”标准化体系,将 “人力、财务、采购、计划、生产、营销”等多个领域的角色、数据权限进行有序管理,由于将ERP的权限数据透明化到统一的业权一体平台,可以充分利用业务权限业务管理的逻辑,实现权限数据业务治理的模式,把原本封闭的ERP权限管理,开放给业务管理者,让他们有工具可以实现权限数据的治理;这比之前的离线梳理,落地更快捷,更方便。可以实现有节奏治理,理清楚一部分治理一部分,而不是以前的整体治理,治理数据量大,消耗时间长,而时间一长,业务一变化,前期治理的结果又变得无效了。
▶ ERP标准系统岗位体系
权限数据逐步得到治理后,可以针对岗位与ERP角色实现联动, 我们建立标准化岗位权限管理体系,基于人员流程实现“到岗权来,离岗权收,权随岗定,不随人定”的业务目标。这使得之前的人员发生调整的时候,ERP的权限不会发生改变进化为自动联动调整,这样权限的数据就随着业务的变化而变化,从而变得准确,有序。
▶ ERP权限自助化体系
建立权限自助服务能力,基于标准化治理结果,实现对敏感高危权限的统一申请,基于强弱管控的安全策略进行审批流程的合规检查,通过这样的方式实现:
01)员工权限自助在线申请与取消,不需要的权限,及时调整取消
02)审计与安全部门开展权限定期盘点与稽核,不合规权限及时调整取消
03)管理者随时查阅下属员工的权限,不合规权限及时调整取消
04)业务系统BP不断完善权限数据,使得权限容易阅读,理解,申请无障碍。
▶ ERP权限合规化体系
建立安全合规风控体系,基于权责神经规则SoD/SAT等配置,及时检查审计权限活动,识别权限风险,及时处理权限漏洞,确保权限管理生命周期的安全。包括以下几个方面:
01)权限的SoD检查
02)权限的SAT审计
03)跨公司/部门的权限审计

经实践汇总分析,企业在实施ERP业权一体化平台后,在以下方面都得以全面提升。
01)一站式ERP账号开通与登录访问,提升用户登录体验;
02)人员入职自动化开通标准岗位权限,秒级开通,极大提升效率,助力员工快速进入工作角色;
03)人员转岗和离职,权限自动调整和回收,秒级调整和回收,提高权限合规安全能力;
04)用户权限自助申请权限开通,从原来的3天缩短到0.5天,权限开通效率提升50%~80%;
05)组织大调整权限调整从原来的1-2月降低至1周以内;
06)释放ERP模块顾问审批的人力,每月节约成本 30人天* ERP模块数量;
07)实时的岗位、角色、事务代码级的安全合规审计,及时发现和解除安全风险;
08)实时在线运营分析与合规报告,让权限问题风险实时可见。
未来,美云智数ERP业权一体化平台还将加码与各业务领域能力的融合拉通,持续发掘自主创新的基因,加大核心能力拓展,助力企业ERP权限一站式轻松管理,安全合规。
对于ERP权限梳理,治理面临巨大挑战的企业,美云推出了ERP权限治理的免费咨询,我们将从参与调研访谈的客户中选取10家企业,对其ERP权限治理提供免费咨询服务。扫描下面的二维码参与相关的活动。