HemArtiklarVad gör en SAP security-specialist?
Vad gör en SAP security-specialist?

2026-03-02

Vad gör en SAP security-specialist?

En SAP Security-specialist ansvarar för att skydda hjärtat i stora företags verksamhet – affärssystemet där allt från löner och logistik till miljardtransaktioner hanteras. Rollen är en blandning av teknisk problemlösning, logiskt pussel och detektivarbete, där du samarbetar tätt med både tekniker (Basis), verksamhetschefer och revisorer. Arbetet är dynamiskt eftersom du ständigt balanserar två motpoler: systemet måste vara säkert mot intrång och risker, men samtidigt tillräckligt öppet för att användarna ska kunna göra sitt jobb utan hinder.

Så ser vardagen ut

En stor del av arbetstiden går åt till att designa och bygga behörighetsroller som speglar företagets processer, medan möten om regelefterlevnad (compliance) och riskhantering tar mer tid än många tror.

Visste du?

Världens ekonomi vilar bokstavligen på SAP. Enligt SAP passerar hisnande 77 % av världens transaktionsintäkter genom ett SAP-system någon gång. Att arbeta med SAP-säkerhet handlar inte bara om IT – det handlar om att säkra det globala affärsflödet.

Konkreta arbetsuppgifter

Rolldesign och behörigheter

Detta är kärnan i yrket. Du bygger "roller" i systemet som bestämmer exakt vad en användare får göra. Det är ett logiskt pussel där du använder transaktionskoder och auktorisationsobjekt för att skräddarsy tillgången.

Målet är "Least Privilege" – användaren ska ha exakt de rättigheter som krävs för jobbet, varken mer eller mindre. Det kräver att du förstår hur företagets affärsprocesser faktiskt ser ut.

Exempel i vardagen:

Inköpschefen klagar på att en nyanställd inte kan godkänna beställningar. Du analyserar felmeddelandet (SU53) och ser att en specifik behörighet saknas. Istället för att bara lägga till den "bretto", bygger du en ny, avgränsad roll som ger rättighet att godkänna upp till 50 000 kr, men inte mer, och tilldelar den till användaren.

Riskhantering och GRC (Governance, Risk, Compliance)

Stora företag måste följa strikta lagar och regler. Din uppgift är att använda GRC-verktyg för att simulera och upptäcka risker innan de blir problem. Det handlar ofta om Segregation of Duties (SoD) – att se till att ingen har "farliga" kombinationer av behörigheter.

Du agerar rådgivare till verksamheten och förklarar varför en viss person inte kan ha två roller samtidigt.

Exempel i vardagen:

Ekonomiavdelningen vill ge en medarbetare behörighet att både lägga upp nya leverantörer och att godkänna utbetalningar. Ditt analysverktyg larmar rött för en SoD-konflikt: risken för bedrägeri är för stor. Du stoppar begäran och föreslår en lösning där arbetsuppgifterna delas upp på två personer istället.

Incidenthantering och felsökning

När användare får "Access Denied"-skyltar är det du som löser problemet. Det kräver djupdykning i systemloggar och spårning (trace) för att se exakt var det tar stopp.

Ofta är problemet inte tekniskt utan processmässigt – användaren försöker göra något de inte borde, eller så har en systemuppdatering ändrat hur en kontroll fungerar.

Exempel i vardagen:

Efter en systemuppdatering kan ingen på lagret skriva ut följesedlar. Produktionen står stilla. Du aktiverar en systemspårning (ST01) på en av användarna, ber dem försöka igen, och ser i loggen att uppdateringen införde en ny behörighetskontroll för skrivare. Du uppdaterar lager-rollen akut och verksamheten rullar igång igen inom 20 minuter.

Revision och Audit-förberedelser

En eller flera gånger om året granskas systemet av externa revisorer. Ditt jobb är att ta fram bevis på att säkerheten fungerar. Vem har tillgång till känsliga persondata? Vem har superanvändar-kontot (SAP_ALL)?

Du sätter upp processer för att logga vad "superanvändare" (Firefighters) gör när de har utökade rättigheter vid akuta fel.

Exempel i vardagen:

Revisorn begär en lista på alla som har kunnat ändra bankkontonummer för leverantörer under det senaste året. Du kör en rapport i systemet, analyserar resultatet och kan visa att bara tre personer har behörigheten, och att alla ändringar är loggade och godkända. Revisionen godkänns utan anmärkning.

Systemhärdning och teknisk säkerhet

Utöver användare måste själva plattformen säkras. Du ser till att systemparametrar är korrekt inställda, att lösenordspolicys efterlevs och att kommunikationen mellan olika system är krypterad.

Exempel i vardagen:

Säkerhetsavdelningen varnar för en ny typ av attack mot webbaserade inloggningar. Du går igenom inställningarna för systemets web-gateway och skärper reglerna för inloggningsförsök. Du tvingar också fram ett byte av lösenord för alla tekniska servicekonton för att minimera risken.

Specialisering och fördjupning

Inom SAP-världen är "Security" redan en specialisering, men även här finns tydliga inriktningar för den som vill bli expert.

Authorizations Architect

Fokus ligger helt på logik och design. Du ritar upp den övergripande strukturen för hur roller ska byggas i hela företaget. Hur namnger vi roller? Hur hanterar vi dotterbolag i olika länder? Du bygger sällan enskilda användare utan skapar ramverket som andra jobbar i.

GRC-konsult

Här arbetar du mer med processer och riskverktyget SAP GRC än med själva affärssystemet. Du är experten som konfigurerar regelverk för risker, automatiserar beställningsflöden för behörigheter och hjälper företaget att uppfylla lagkrav som SOX eller GDPR.

SAP Cyber Security / Basis Security

Den mest tekniska inriktningen. Du jobbar nära driftteamet (Basis) med kryptering, certifikat, sårbarhetsscanning och skydd mot hacking. Du fokuserar mindre på vad användaren får göra i en meny, och mer på att hindra obehöriga från att ta sig in i servern.

Hur arbetsuppgifterna förändras med erfarenhet

Nivå

Typiska arbetsuppgifter

Junior (0–2 år)

Hanterar användarkonton (skapa/ändra), återställer lösenord och löser enklare behörighetsfel via supportärenden. Lär sig transaktionskoder och grundläggande rolldesign.

Medior (2–5 år)

Bygger och ändrar komplexa roller. Arbetar självständigt med felsökning och projekt. Genomför riskanalyser (SoD) och stöttar verksamheten i behörighetsfrågor.

Senior (5+ år)

Designar hela behörighetskoncept. Leder workshops med verksamheten. Ansvarar för säkerheten vid uppgraderingar och audits. Mentor för juniora kollegor.

Lead / Arkitekt

Strategiskt ansvar. Beslutar om säkerhetspolicys och verktygsval. Agerar rådgivare till C-level (CIO/CISO) gällande SAP-säkerhet och compliance-strategier.

Röster från yrket

Ylva Helmersson, senior applikationskonsult på CGI, beskriver tjusningen med logiken i SAP-systemen, en liknelse som stämmer väl in på hur en säkerhetsspecialist måste tänka för att bygga täta behörighetsroller:

Att jobba med logistik är som att spela tetris – i vilken ordning gör vi saker smartast? Det är roligt att hitta onödiga arbetsmoment man kan ta bort.

— Ylva Helmersson, Senior Applikationskonsult, CGI Karriärblogg, 2021

I en intervju med HerbertNathan & Co berättar Jörgen Aronsson, med bakgrund som SAP-konsult, om drivkraften i att effektivisera för kunden – något som är centralt när man designar smidiga säkerhetslösningar:

Det som är viktigast är vårt fokus på att säkra att kunderna är nöjda och är stolta över både sättet vi genomför projekten och effekterna de får av sitt nya affärssystem.

— Jörgen Aronsson, VD (fd. SAP-konsult), HerbertNathan & Co, 2020

En IT-säkerhetsspecialist på Myndigheten för civilt försvar (MSB/MCF) lyfter fram meningsfullheten i säkerhetsarbetet, en aspekt som är högst relevant även för SAP-säkerhet där man skyddar kritisk infrastruktur:

Det bästa med mitt arbete idag är att jag får kombinera mitt intresse för säkerhet med att hjälpa företag och organisationer att skydda sig mot hot och därmed bidra till ett IT-tryggare Sverige.

— Anonym medarbetare, Informations- och cybersäkerhet, Myndigheten för civilt försvar (MCF), 2024

Mer om yrket – SAP Security

35 000+

Så många företag världen över använder SAP S/4HANA för att driva sin verksamhet enligt SAP:s egna siffror. Efterfrågan på specialister som kan säkra just denna plattform växer i takt med att fler företag flyttar sina affärskritiska system till molnet.

Vad folk tror

    Att jobbet handlar om att sitta i en källare och skapa användarnamn och återställa lösenord hela dagarna.

Hur det faktiskt ser ut

    Det är en arkitektroll. Du måste förstå hur ett företag fungerar – från inköp till bokslut – för att kunna designa en säkerhetsstruktur som fungerar i verkligheten. Du pratar lika mycket med ekonomichefer som med tekniker.

Säkerhet flyttar från nätverket till identiteten. Tidigare skyddades SAP-systemet av brandväggar och stängda nätverk. Idag, med molnlösningar och appar i mobilen (SAP Fiori), är det användarens identitet som är den nya brandväggen. Detta har förändrat arbetsuppgifterna för en SAP Security-specialist radikalt: fokus ligger nu på "Zero Trust", multifaktorautentisering (MFA) och att säkra åtkomst från vilken enhet som helst, var som helst.

En marknad med enorm kompetensbrist. SAP-säkerhet är en nisch i nischen. Det finns många som kan generell cybersäkerhet, och många som kan SAP, men få som behärskar kombinationen. Det gör att erfarna specialister ofta har stor frihet att välja uppdrag och arbetsgivare, och rollen ses ofta som en nyckelposition i stora organisationer.

Vanliga frågor

En SAP Security-specialist ansvarar för att skydda ett företags affärssystem genom att balansera säkerhet mot användarvänlighet. Rollen innefattar att designa behörighetsroller, hantera risker och säkerställa att systemet följer strikta lagar och regler (compliance) för att skydda kritiska affärsflöden.

De huvudsakliga uppgifterna inkluderar design av behörighetsroller enligt principen om minsta privilegium (Least Privilege), riskhantering via GRC-verktyg, hantering av Segregation of Duties (SoD), felsökning av åtkomstproblem samt teknisk systemhärdning och revisionsförberedelser.

Segregation of Duties innebär att man säkerställer att ingen enskild användare har en kombination av behörigheter som kan möjliggöra bedrägeri. Ett exempel är att förhindra att samma person kan både skapa en ny leverantör och godkänna utbetalningar till den leverantören.

Det finns flera specialiseringar, däribland Authorizations Architect som fokuserar på strukturell design, GRC-konsult som arbetar med riskverktyg och regelefterlevnad, samt SAP Cyber Security som fokuserar på den tekniska infrastrukturen, kryptering och skydd mot hacking.

En junior hanterar ofta användarkonton och enklare support, medan en medior bygger komplexa roller och genomför riskanalyser. Seniora specialister och arkitekter tar ett strategiskt ansvar för hela säkerhetskoncept, leder workshops och agerar rådgivare till ledningen (C-level) gällande säkerhetspolicys.

Arbetsuppgifter
Anna Fredriksson

Rekryteringsspecialist

Anna Fredriksson
kundservice@kggroup.se

Rekommenderade artiklar för dig

Visa alla artiklar
hero-image

Få ett försprång i ditt jobbsökande.

Välj yrken och geografisk plats du vill bevaka och ta emot mail på tjänster som matchar din bevakning. Registrera din mailadress för att komma igång.

Välj yrken och geografisk plats du vill bevaka och ta emot mail på tjänster som matchar din bevakning. Registrera din mailadress för att komma igång.

Hur ofta vill du få rekommendationer via mejl?

ITJobb.se - Sveriges ledande jobbsajt inom IT & Tech sedan 2004. Utforska lediga jobb inom it & tech  från attraktiva arbetsgivare. Ta nästa steg i Din karriär och förverkliga Din fulla potential.

ITJobb.se - en del av Karriarguiden Group

Kontakt

Sandhamnsgatan 63C

115 28 Stockholm

08-67 874 20

info@itjobb.se

Bevaka nya jobb

Följ oss på sociala medier

© Copyright 2026 ITJobb All Right Reserved