Niet-gecertificeerde SAP-integraties brengen aanzienlijke risico’s met zich mee op het gebied van licentiecompliance, operationele stabiliteit en financiële aansprakelijkheid. SAP hanteert strikte certificeringsvereisten voor integraties met haar platform, en organisaties die hier niet aan voldoen lopen het risico op hoge nalevingsclaims, onverwachte auditbevindingen en verstoringen in bedrijfskritische processen. In dit artikel beantwoorden we de meest gestelde vragen over dit onderwerp, van de soorten integraties die certificering vereisen tot de concrete stappen om risico’s te saneren.
Welke soorten SAP-integraties vereisen officiële certificering?
SAP vereist officiële certificering voor alle integraties waarbij externe applicaties of systemen rechtstreeks toegang hebben tot SAP-data, SAP-functionaliteit aanroepen of SAP-licenties indirect benutten. Dit geldt in het bijzonder voor koppelingen via SAP API’s, RFC-verbindingen, BAPI-aanroepen en OData-services waarbij niet-SAP-gebruikers indirect gebruik maken van het systeem.
De meest voorkomende categorieën die certificering vereisen zijn:
- Middleware-platforms die SAP-data doorgeven aan andere systemen, zoals MuleSoft, Dell Boomi of Azure Integration Services
- Rapportage- en analysetools die rechtstreeks data ophalen uit SAP, zoals Power BI of Tableau via directe SAP-connectoren
- CRM- en ERP-koppelingen waarbij Salesforce, ServiceNow of vergelijkbare platforms SAP-transacties initiëren of uitlezen
- RPA-oplossingen (Robotic Process Automation) die SAP-schermen automatiseren of SAP-functionaliteit aanroepen zonder een gelicentieerde SAP-gebruiker
- Maatwerkapplicaties die intern zijn ontwikkeld maar gebruikmaken van SAP-backends
De certificeringsverplichting is niet altijd direct zichtbaar in contracten, wat het extra gevaarlijk maakt. Veel organisaties ontdekken pas tijdens een audit dat een al jaren draaiende integratie niet voldoet aan de SAP-vereisten.
Wat zijn de licentie- en compliancyrisico’s van niet-gecertificeerde SAP-integraties?
Het grootste licentierisico van niet-gecertificeerde SAP-integraties is dat SAP indirect gebruik door externe systemen kan aanmerken als niet-gelicentieerd gebruik. Dit kan leiden tot aanzienlijke nabetalingsclaims, waarbij SAP retroactief licentiekosten in rekening brengt voor alle gebruikers of transacties die via de niet-gecertificeerde integratie zijn verlopen.
Concreet betekent dit dat een organisatie geconfronteerd kan worden met:
- Retroactieve licentiekosten voor indirect gebruik over meerdere jaren
- Boetes of contractuele sancties bij aantoonbare niet-naleving
- Verplichte aankoop van aanvullende SAP-licenties om de situatie te legaliseren
- Verlies van onderhandelingsruimte bij contractverlenging, omdat SAP een sterke positie inneemt vanuit de auditbevindingen
Compliancyrisico’s zijn bovendien cumulatief: hoe langer een niet-gecertificeerde integratie actief is, hoe groter de potentiële claim. Organisaties die dit niet proactief beheren, kunnen voor onaangename verrassingen komen te staan op het moment dat SAP een auditverzoek indient.
Hoe detecteert SAP niet-gecertificeerde integraties tijdens een audit?
SAP detecteert niet-gecertificeerde integraties tijdens een audit voornamelijk via de SAP License Audit Workbench (LAW) en gegevens uit het SAP Solution Manager-systeem. Deze tools registreren alle systeemtoegang, inclusief toegang via technische gebruikers en interfaces, waardoor SAP een gedetailleerd beeld krijgt van hoe het systeem daadwerkelijk wordt gebruikt.
Tijdens een audit analyseert SAP onder andere:
- Logbestanden van RFC-verbindingen en API-aanroepen door externe systemen
- Technische gebruikersaccounts die zijn aangemaakt voor integraties
- Transactievolumes die niet overeenkomen met het aantal gelicentieerde gebruikers
- Certificeringsregistraties van koppelingen bij het SAP Partner Portal
Een veelgemaakte misvatting is dat technische systeemgebruikers geen licentieconsequenties hebben. SAP beschouwt systeemtoegang echter breed: als een externe applicatie SAP-functionaliteit benut ten behoeve van eindgebruikers, telt dat mee in de licentiebeoordeling, ongeacht of die eindgebruikers zelf inloggen op SAP.
Welke operationele risico’s brengen niet-gecertificeerde integraties met zich mee?
Naast de licentiegevolgen brengen niet-gecertificeerde SAP-integraties ook concrete operationele risico’s met zich mee. Omdat deze integraties niet officieel zijn gevalideerd door SAP, bestaat er geen garantie dat ze correct functioneren na SAP-updates, patches of versie-upgrades.
De voornaamste operationele risico’s zijn:
- Versie-incompatibiliteit: na een SAP-update kan een niet-gecertificeerde integratie plotseling falen, met verstoringen in bedrijfsprocessen als gevolg
- Beveiligingslekken: niet-gecertificeerde koppelingen zijn niet getoetst op SAP-beveiligingsnormen en kunnen kwetsbaarheden introduceren
- Gebrek aan ondersteuning: SAP biedt geen ondersteuning voor problemen die voortkomen uit niet-gecertificeerde integraties, waardoor incidenten moeilijker en kostbaarder op te lossen zijn
- Datakwaliteitsproblemen: integraties die niet volgens SAP-standaarden zijn gebouwd, kunnen data inconsistent of onjuist verwerken
Voor organisaties die sterk afhankelijk zijn van SAP voor hun primaire bedrijfsvoering is dit risico bijzonder groot. Een uitval van een kritieke integratie kan directe impact hebben op orderverwerking, financiële rapportage of logistieke processen.
Hoe verschilt het risicoprofiel per type organisatie?
Het risicoprofiel van niet-gecertificeerde SAP-integraties verschilt aanzienlijk per organisatietype, afhankelijk van de omvang van het SAP-landschap, het aantal integraties en de mate van afhankelijkheid van SAP in de bedrijfsvoering.
Grote organisaties met complexe SAP-landschappen
Voor grote ondernemingen met meerdere SAP-instanties, veel gekoppelde systemen en hoge transactievolumes is het risico het grootst. Zij hebben doorgaans een groter aantal integraties, waarvan niet altijd inzichtelijk is welke gecertificeerd zijn. De potentiële licentieclaims kunnen hier in de miljoenen lopen, en de operationele afhankelijkheid maakt uitval extra kostbaar.
Middelgrote organisaties in groei
Middelgrote organisaties die snel groeien en nieuwe systemen koppelen aan SAP, lopen het risico dat integraties worden gebouwd zonder de juiste certificeringscheck. Tijdsdruk en beperkte SAP-expertise intern leiden er regelmatig toe dat koppelingen worden opgezet zonder de vereiste validatie, wat op termijn tot compliancyproblemen leidt.
Wat zijn de stappen om niet-gecertificeerde integraties te saneren?
Het saneren van niet-gecertificeerde SAP-integraties vereist een gestructureerde aanpak. De eerste stap is altijd een volledige inventarisatie van alle bestaande integraties, gevolgd door een beoordeling van de certificeringsstatus per koppeling.
Volg deze stappen om de situatie gecontroleerd te saneren:
- Inventariseer alle integraties: breng in kaart welke externe systemen verbinding maken met SAP, via welke technische gebruikers en via welke protocollen
- Beoordeel de certificeringsstatus: controleer per integratie of er een geldige SAP-certificering bestaat via het SAP Partner Portal of de documentatie van de leverancier
- Prioriteer op risiconiveau: focus eerst op integraties met hoge transactievolumes of directe toegang tot financiële en bedrijfskritische SAP-modules
- Neem contact op met leveranciers: vraag leveranciers van externe software om hun certificeringsstatus te bevestigen en zo nodig een gecertificeerde alternatieve connector aan te bieden
- Pas niet-gecertificeerde koppelingen aan of vervang ze: werk samen met technische teams om integraties te herbouwen conform SAP-standaarden of te vervangen door gecertificeerde alternatieven
- Documenteer de situatie proactief: stel een dossier samen van alle gecertificeerde integraties zodat je bij een toekomstige audit direct kunt aantonen dat je compliant bent
Het is verstandig om dit saneringsproces te starten ruim voor een verwachte SAP-audit. Een proactieve aanpak geeft je de mogelijkheid om de situatie te normaliseren zonder de tijdsdruk en onderhandelingsnadelen die een lopende audit met zich meebrengt.
Hoe Thornstein Groep helpt bij SAP-licentie- en compliancyrisico’s
Niet-gecertificeerde SAP-integraties zijn een van de meest onderschatte bronnen van compliancyrisico en onverwachte kosten voor organisaties. Thornstein Groep helpt IT-directeuren en CIO’s om grip te krijgen op hun SAP-licentieomgeving, vóórdat een audit dat voor hen doet.
Wat wij voor jouw organisatie kunnen betekenen:
- Licentie- en compliancyscan: wij analyseren je volledige SAP-licentieomgeving en brengen niet-gecertificeerde integraties in kaart
- Risicoanalyse en prioritering: we beoordelen welke integraties het grootste risico vormen en adviseren over de meest effectieve saneringsstrategie
- Onderhandelingsondersteuning: bij lopende of dreigende compliancyclaims staan wij naast je in de onderhandeling met SAP, met diepgaande kennis van licentiemodellen en contractuele spelregels
- Structureel licentiemanagement: we helpen je een duurzame aanpak te implementeren zodat nieuwe integraties voortaan direct compliant worden opgezet
Wil je weten hoe jouw organisatie ervoor staat op het gebied van SAP-compliance? Bekijk ons aanbod op het gebied van software licenties of neem direct contact met ons op voor een vrijblijvend gesprek.



