SAP Authorization & Compliance · KI-App-CreatorSAP Authorization & Compliance · AI App Creator

KI entwirft.
Der Mensch verantwortet. Belegbar durch Ergebnisse — nicht durch Versprechen.
AI designs.
Humans take responsibility. Proven by results — not by promises.

Seit 1996 gestalte ich Berechtigungs- und Compliance-Landschaften in SAP. Heute entwickle ich dafür eigene KI-gestützte Werkzeuge — von der Berechtigungssuite bis zum lokalen KI-Connector. Selbst gehostet, DSGVO-konform, prüffähig. Since 1996 I have been designing authorization and compliance landscapes in SAP. Today I build my own AI-powered tools for this work — from a full authorization suite to a local AI connector. Self-hosted, GDPR-compliant, audit-ready.

Verfügbar — remote, 3–4 Tage/Woche Available — remote, 3–4 days/week

Stark abstrahiertes Profil-Icon von Heinzpeter Klein: Kopf im Profil, in Datenpunkte aufgelöst

01 / ProfilProfile

Drei Jahrzehnte SAP. Ein Fokus: nachvollziehbare Sicherheit. Three decades of SAP. One focus: traceable security.

Seit 1993 arbeite ich mit SAP, seit 1996 als Berechtigungsexperte in komplexen Systemlandschaften — von der Konzeption bis zum Go-Live, in Greenfield- wie Brownfield-Projekten. Meine Schwerpunkte: S/4HANA Security, Governance, Risk & Compliance (GRC) und Lizenzoptimierung, inklusive SoD- und IKS-Prüfverfahren.

In den letzten Jahren habe ich KI konsequent in das Berechtigungs- und Compliance-Management integriert: automatisierte Rollenanalyse, generierte Rollenbeschreibungen und Audit-Dokumente, Violation-Evaluierung und Compliance-Checks — als produktive Werkzeuge im Projekteinsatz, nicht als Experiment. Die Wurzeln reichen dabei weit zurück: Bereits Ende der 1980er habe ich mich mit KI beschäftigt — Pascal und Fortran, später Lisp und Prolog. Damals scheiterten die Ansätze an der Hardware; heute tragen sie produktive Werkzeuge.

Als Autor mehrerer Fachbücher verbinde ich technische Umsetzungskompetenz mit didaktischem Know-how und einer systemischen Gesamtsicht.

I have worked with SAP since 1993, and since 1996 as an authorization expert in complex system landscapes — from concept to go-live, in greenfield and brownfield projects alike. My focus areas: S/4HANA security, governance, risk & compliance (GRC) and license optimization, including SoD and ICS audit procedures.

In recent years I have systematically integrated AI into authorization and compliance management: automated role analysis, generated role descriptions and audit documents, violation evaluation and compliance checks — as productive tools in real projects, not as experiments. The roots go back much further: I first worked on AI in the late 1980s — Pascal and Fortran, later Lisp and Prolog. Back then the ideas outran the hardware; today they power productive tools.

As the author of several technical books, I combine hands-on implementation skills with teaching experience and a systemic view of the whole.

seit 1993since 1993 SAP-Praxis, seit 1996 BerechtigungenSAP practice, authorizations since 1996
5 Eigenentwicklungen5 in-house tools KI-gestützte Security- & Lizenz-ToolsAI-powered security & license tools
3 Fachbücher3 books Rheinwerk / Galileo Press
Dipl.-BetriebswirtBusiness degree Trainerausbildung IHKCertified trainer (IHK)
KI-gezeichnetes Porträt von Heinzpeter Klein: Profil, das sich in ein Transformationsdiagramm auflöst — Input, Gewichte, Attention, Output; Entropie wird zu Syntropie
Arbeitsprinzip: Aus Anforderungen, Funktionen, Kontext und Erfahrung entsteht über Gewichtung und Attention ein verantwortbares Ergebnis — Entropie wird zu Syntropie. Originalgrafik des Autors, mit KI-Unterstützung gezeichnet. Working principle: requirements, functions, context and experience are transformed via weighting and attention into an accountable result — entropy becomes syntropy. Original artwork by the author, drawn with AI assistance.

02 / LeistungenServices

Leistungen für SAP und UmfeldServices for SAP and its ecosystem

Agentische IntegrationAgentic integration

KI-Agenten dort, wo die Arbeit ohnehin stattfindet: direkt integriert in bestehende SAP- und Office-Anwendungen, Taskmanager und Entwicklungsumgebungen — u. a. über MCP, mit klaren Berechtigungen und nachvollziehbaren Aktionen. Auf Wunsch vollständig self-hosted; die eigenen Connectoren RCARC-1 und lcarc-1 zeigen den Ansatz im Berechtigungs- und Lizenzumfeld. AI agents where the work already happens: integrated directly into existing SAP and Office applications, task managers and development environments — e.g. via MCP, with clear permissions and traceable actions. Fully self-hosted on request; my own connectors RCARC-1 and lcarc-1 demonstrate the approach for authorizations and licensing.

ExpertenberatungExpert consulting

Sicherheits- und Berechtigungsfragen — von der Einzelfrage bis zur Architekturentscheidung.Security and authorization topics — from single questions to architecture decisions.

Analysen, Dokumentation & KonzepteAnalyses, documentation & concepts

Sicherheits-/Berechtigungsanalysen und Konzepterstellung — Neu, Update, Upgrade — mit besonderem Fokus auf Compliance.Security/authorization analyses and concept creation — new, update, upgrade — with a strong compliance focus.

Umbau & OptimierungRebuild & optimization

Bestehende Sicherheits- und Berechtigungslösungen modernisieren: Konzeption und Neuentwicklung von UI5-Programmen/Apps in RAP & CAP, Ablösung oder Teilersetzung.Modernizing existing security and authorization solutions: design and new development of UI5 programs/apps in RAP & CAP, full or partial replacement.

Agentische IntegrationAgentic integration

KI-Agenten direkt in bestehende SAP- und Office-Anwendungen, Taskmanager und Entwicklungsumgebungen eingebettet — nicht als Chat-Aufsatz, sondern im führenden System selbst, mit dessen Berechtigungs- und Prüflogik. MCP-basiert; RCARC-1 und lcarc-1 sind produktive Belege dieses Ansatzes. AI agents embedded directly in existing SAP and office applications, task managers and development environments — not as a chat layer, but inside the system of record, governed by its authorization and audit logic. MCP-based; RCARC-1 and lcarc-1 are productive proof of this approach.

Speed-Run

Schnelleinführung und Aktualisierung von Berechtigungskonzepten — inklusive hochqualitativer, schneller Massenpflege durch eigene Tools.Rapid rollout and refresh of authorization concepts — including fast, high-quality mass maintenance powered by in-house tools.

Lizenz-OptimierungLicense optimization

Kostenoptimierung im SAP-Lizenzmanagement über eigene Analyse- und Optimierungs-Tools.Cost optimization in SAP license management using in-house analysis and optimization tools.

KI-Training & EignungstestsAI training & aptitude testing

Schulungen und KI-gestützte Eignungs-/Einstufungstests — u. a. auf Basis des eigenen Test- & Trainingstools (3T).Training and AI-based aptitude/placement testing — including the in-house Test & Training Tool (3T).

SchnittstellenInterfaces

Fundierte Integrationserfahrung mit SAP PI/Process Integration — inklusive zweier Fachbücher zum Thema.Solid integration experience with SAP PI/Process Integration — including two published books on the subject.

Branchen- & ModulexpertiseIndustry & module expertise

SAP Utilities (E.ON, RWE) sowie HR/HCM-Expertise (E.ON, ThyssenKrupp) — strukturelle und kontextsensitive Berechtigungen inklusive.SAP Utilities (E.ON, RWE) and HR/HCM expertise (E.ON, ThyssenKrupp) — including structural and context-sensitive authorizations.

Alle Leistungen auf Wunsch in Kombination mit intensiver KI-unterstützter Entwicklung — lokal oder remote, seit 3 Jahren im produktiven Projekteinsatz. Die Beschäftigung mit KI reicht dabei bis in die späten 1980er-Jahre zurück: erste Gehversuche in Pascal und Fortran, später Lisp und Prolog, fortgeführt im Betriebswirtschaftsstudium der 1990er — damals an den Grenzen der Hardware, heute produktiv. All services optionally combined with intensive AI-assisted development — local or remote, in productive project use for 3 years. My engagement with AI goes back to the late 1980s: first steps in Pascal and Fortran, later Lisp and Prolog, continued during my business studies in the 1990s — constrained by the hardware of the day, productive today.

Exponat: Backprop1986 — XOR-Netz in Turbo Pascal (Atari ST) Exhibit: Backprop1986 — XOR network in Turbo Pascal (Atari ST)

Rekonstruktion aus der Erinnerung — die Originaldisketten sind verschollen. Stil und Umfang entsprechen der damaligen Arbeit. 10.000 Epochen bedeuteten auf dem Atari ST: starten, warten, hoffen — heute ein Wimpernschlag.
Grundlage: Rumelhart, Hinton & Williams — Learning representations by back-propagating errors, Nature 323 (1986).
Reconstructed from memory — the original disks are lost. Style and scope match the work of that era. On the Atari ST, 10,000 epochs meant: start, wait, hope — today, the blink of an eye.
Based on: Rumelhart, Hinton & Williams — Learning representations by back-propagating errors, Nature 323 (1986).

program Backprop1986;

{
  Einfaches neuronales Netz
  im Stil von 1986 / Atari ST Turbo Pascal

  XOR-Lernbeispiel
}

uses
  crt;

const
  InputNodes  = 2;
  HiddenNodes = 2;
  OutputNodes = 1;
  Patterns    = 4;

  LearningRate = 0.5;

type
  VectorInput  = array[1..InputNodes] of real;
  VectorHidden = array[1..HiddenNodes] of real;
  VectorOutput = array[1..OutputNodes] of real;

var
  Inputs  : array[1..Patterns] of VectorInput;
  Targets : array[1..Patterns] of VectorOutput;

  Hidden : VectorHidden;
  Output : VectorOutput;

  Wih : array[1..InputNodes,1..HiddenNodes] of real;
  Who : array[1..HiddenNodes,1..OutputNodes] of real;

  HiddenError : VectorHidden;
  OutputError : VectorOutput;

  i,j,k,p,epoch : integer;

function Sigmoid(x : real) : real;
begin
  Sigmoid := 1.0 / (1.0 + exp(-x));
end;

procedure InitWeights;
begin
  randomize;

  for i := 1 to InputNodes do
    for j := 1 to HiddenNodes do
      Wih[i,j] := random - 0.5;

  for j := 1 to HiddenNodes do
    for k := 1 to OutputNodes do
      Who[j,k] := random - 0.5;
end;

procedure ForwardPass(p : integer);
var
  sum : real;
begin
  { Input -> Hidden }
  for j := 1 to HiddenNodes do
  begin
    sum := 0.0;
    for i := 1 to InputNodes do
      sum := sum + Inputs[p][i] * Wih[i,j];
    Hidden[j] := Sigmoid(sum);
  end;

  { Hidden -> Output }
  for k := 1 to OutputNodes do
  begin
    sum := 0.0;
    for j := 1 to HiddenNodes do
      sum := sum + Hidden[j] * Who[j,k];
    Output[k] := Sigmoid(sum);
  end;
end;

procedure BackwardPass(p : integer);
begin
  { Output Fehler }
  for k := 1 to OutputNodes do
  begin
    OutputError[k] :=
      (Targets[p][k] - Output[k]) *
      Output[k] * (1.0 - Output[k]);
  end;

  { Hidden Fehler }
  for j := 1 to HiddenNodes do
  begin
    HiddenError[j] :=
      Who[j,1] * OutputError[1] *
      Hidden[j] * (1.0 - Hidden[j]);
  end;

  { Hidden -> Output Gewichte }
  for j := 1 to HiddenNodes do
    for k := 1 to OutputNodes do
      Who[j,k] := Who[j,k] +
        LearningRate * OutputError[k] * Hidden[j];

  { Input -> Hidden Gewichte }
  for i := 1 to InputNodes do
    for j := 1 to HiddenNodes do
      Wih[i,j] := Wih[i,j] +
        LearningRate * HiddenError[j] * Inputs[p][i];
end;

procedure InitTrainingData;
begin
  { XOR }
  Inputs[1][1] := 0; Inputs[1][2] := 0; Targets[1][1] := 0;
  Inputs[2][1] := 0; Inputs[2][2] := 1; Targets[2][1] := 1;
  Inputs[3][1] := 1; Inputs[3][2] := 0; Targets[3][1] := 1;
  Inputs[4][1] := 1; Inputs[4][2] := 1; Targets[4][1] := 0;
end;

begin
  clrscr;

  InitTrainingData;
  InitWeights;

  writeln('Training gestartet...');
  writeln;

  for epoch := 1 to 10000 do
    for p := 1 to Patterns do
    begin
      ForwardPass(p);
      BackwardPass(p);
    end;

  writeln('Training abgeschlossen.');
  writeln;

  for p := 1 to Patterns do
  begin
    ForwardPass(p);
    writeln(
      Inputs[p][1]:0:0,' XOR ',
      Inputs[p][2]:0:0,' = ',
      Output[1]:0:4
    );
  end;

  readln;
end.

03 / WerkzeugeTools

Eigenentwicklungen für S/4HANA-Security In-house tools for S/4HANA security

ABAP/RAP-basiert, optional CAP-portierbar. Jedes Werkzeug entsteht aus konkretem Projektbedarf — und bleibt prüffähig. Zu jedem Werkzeug entsteht eine eigene Projektseite. Built on ABAP/RAP, optionally portable to CAP. Each tool grows out of concrete project needs — and stays audit-ready. A dedicated project page is planned for each tool.

BS / SUITE

BerechtigungssuiteAuthorization Suite

Massenerstellung vollständiger Berechtigungskonzepte für S/4HANA: Object-Authorization-Creator & Template-Builder, User-Template-Mapper, Concept-Fine-Tuner und Authorization-Concept-Creator/-Updater — vom Template bis zum fortschreibbaren Konzeptdokument. Mass generation of complete authorization concepts for S/4HANA: Object Authorization Creator & Template Builder, User Template Mapper, Concept Fine-Tuner and Authorization Concept Creator/Updater — from template to a continuously maintainable concept document.

Stack: ABAP OO / RAP · Status: produktivproductive

→ Projektseite (Marketing & Vertrieb) in Vorbereitung→ Project page (marketing & sales) in preparation

RCARC-1

Lokaler KI-Connector für BerechtigungenLocal AI connector for authorizations

Ein kleines, lokal betriebenes Modell übernimmt die Rolle des Berechtigungsadministrators und -beraters — ohne Cloud-Abhängigkeit, ohne Datenabfluss. A small, locally operated model takes on the full role of authorization administrator and advisor — no cloud dependency, no data leaving the system.

BetriebOperation: self-hosted · DatenschutzPrivacy: DSGVO-konformGDPR-compliant

→ Projektseite (Marketing & Vertrieb) in Vorbereitung→ Project page (marketing & sales) in preparation

DASH

Security Dashboard

Umschaltbare Kachelsichten auf Benutzer, Berechtigungen, Compliance, Bedrohungen, Systemparameter, Hardware und Services — wahlweise mit Testsimulation oder Live-Daten. Switchable tile views of users, authorizations, compliance, threats, system parameters, hardware and services — in test simulation or live data mode.

ModiModes: Simulation / Live

→ Projektseite (Marketing & Vertrieb) in Vorbereitung→ Project page (marketing & sales) in preparation

LIC / TOWER

SAP License Tower

Webbasierte Kostenoptimierung im Lizenzmanagement, RAP-nah umgesetzt. Der Begleit-Connector lcarc-1 unterstützt Administration und Beratung — aufbauend auf Erfahrungen wie LIACore 2.0 (REWE). Web-based cost optimization for license management, implemented close to RAP. The companion connector lcarc-1 supports administration and advisory — building on experience such as LIACore 2.0 (REWE).

ZielGoal: TCO-Senkung, belegbar per NutzungsanalyseTCO reduction, proven by usage analysis

→ Projektseite (Marketing & Vertrieb) in Vorbereitung→ Project page (marketing & sales) in preparation

3T

Test- & TrainingstoolTest & Training Tool

KI-basierte Eignungs- und Einstufungstests: generiert MC-Tests aus Fachinformationen, unterstützt Online- und Aufsichtsprüfungen, misst Gruppenkompetenz und erweitert Trainingsmaterial autonom per Web-Crawling. AI-based aptitude and placement testing: generates MC tests from subject material, supports online and supervised exams, measures group competency and extends training material autonomously via web crawling.

AnforderungRequirement: leistungsfähiges, aktuelles LLMpowerful, up-to-date LLM

→ Projektseite (Marketing & Vertrieb) in Vorbereitung→ Project page (marketing & sales) in preparation

04 / ProjekteProjects

Ergebnisse aus dem ProjekteinsatzResults from project work

Taylor Wessing — S/4HANA Greenfield (mitwith KPS Consulting)

SAP Security Lead / BerechtigungsexperteAuthorization Expert

  • Unternehmensweites Berechtigungs- und Sicherheitskonzept für Finance, Controlling, Procurement, Sales (Fiori-basiert)
  • Governance-Richtlinien für Fiori-Kachelberechtigungen (Kataloge, Gruppen, Spaces)
  • PFCG-Rollen auf Basis generischer Funktionscluster mit KI-gestützter Dokumentation
  • Prüffähiges Rollenframework inkl. IKS und Rezertifizierung; Cutover mit Testkonzepten und SoD-Bewertung
  • Company-wide authorization and security concept for Finance, Controlling, Procurement, Sales (Fiori-based)
  • Governance guidelines for Fiori tile authorizations (catalogs, groups, spaces)
  • PFCG roles based on generic function clusters with AI-assisted documentation
  • Audit-ready role framework incl. ICS and recertification; cutover with test concepts and SoD assessment

EDEKA Hessenring

SAP Berechtigungsexperte HandelSAP Authorization Expert, Retail

  • Temporäre Rolleninventur mit IKS-Anbindung; BW/BO- und HANA-BerechtigungskonzepteTemporary role inventory with ICS integration; BW/BO and HANA authorization concepts

Villeroy & Boch

Senior SAP Authorization Consultant

  • Redesign HR-Berechtigungskonzept, OneUser-Lösung, automatisierte Migrations- und AnalyseprogrammeRedesign of HR authorization concept, OneUser solution, automated migration and analysis programs

REWE AG

SAP License Optimization Expert

  • Entwicklung LIACore 2.0 — ganzheitliches Lizenz-Management mit technischen Checks und TCO-ReportsDevelopment of LIACore 2.0 — holistic license management with technical checks and TCO reports

Arcandor, Karstadt, E.ON, Fressnapf, TROST u. a.et al.

SAP Authorization Expert / ProjektleiterSAP Authorization Expert / Project Lead

  • Aufbau und Redesign komplexer Berechtigungsmatrizen, ZBV, SoD-Prüfung in internationalen RolloutsDesign and redesign of complex authorization matrices, CUA, SoD checks in international rollouts

Krupp Essen (übervia Software Engineering DÜ)

SAP-Einführung — Einstieg ins BerechtigungswesenSAP implementation — entry into authorizations

  • Komplette HR-Einführung sowie Unterstützung der Module FI und MMComplete HR implementation plus support for the FI and MM modules

05 / KompetenzenExpertise

Vier Felder, ein ZusammenhangFour fields, one context

Berechtigungen & S/4HANA SecurityAuthorizations & S/4HANA Security

RBAC/ABAC, PFCG, SU22/24/25, Fiori Launchpad (Kataloge, Spaces, Startberechtigungen, OData), CUA/ZBV, HCM struktur- und kontextsensitiv. RBAC/ABAC, PFCG, SU22/24/25, Fiori Launchpad (catalogs, spaces, start authorizations, OData), CUA, structural and context-sensitive HCM security.

GRC & Compliance

SAP Access Control (Ruleset, Role Management, EAM), Process & Risk Management, IKS nach COSO, SoD, Rezertifizierung, Xiting XAMS. SAP Access Control (ruleset, role management, EAM), Process & Risk Management, ICS per COSO, SoD, recertification, Xiting XAMS.

LizenzmanagementLicense Management

USMM, SLAW1/2, Preislisten-Analytik, eigene Optimierungs- und Analyse-Tools mit belegbarer TCO-Wirkung. USMM, SLAW1/2, price list analytics, in-house optimization and analysis tools with provable TCO impact.

Entwicklung & KI-IntegrationDevelopment & AI Integration

ABAP OO/RAP, SAPUI5, Python (Streamlit), BTP, Eclipse. LLM-Einsatz für Rollenbeschreibung, Dokumentation, Compliance-Klassifikation; lokale Modelle, MCP-Agents, Finetuning. ABAP OO/RAP, SAPUI5, Python (Streamlit), BTP, Eclipse. LLMs for role descriptions, documentation, compliance classification; local models, MCP agents, fine-tuning.

06 / Publikationen & KontaktPublications & Contact

Nachlesen — oder direkt sprechenRead up — or talk directly

Lassen Sie uns gemeinsam Ihre SAP-Sicherheitsherausforderungen meistern. Mit über 30 Jahren Erfahrung biete ich Ihnen maßgeschneiderte Lösungen — von der Analyse über die Optimierung bis zur Umsetzung sicherer Berechtigungskonzepte, technisch wie organisatorisch, effizient und praxiserprobt. Let's master your SAP security challenges together. With over 30 years of experience I offer tailored solutions — from analysis through optimization to the implementation of secure authorization concepts, technical and organizational alike, efficient and field-proven.

2017

SAP-Portale: Der praktische Leitfaden — Rheinwerk Verlag

2009

Praxisleitfaden SAP XI 3.0 — Galileo Press

2005

Praxisleitfaden SAP NetWeaver PI — Galileo Press

Heinzpeter Klein

Kampstr. 19, 45355 Essen
+49 151 23056041
bsap@posteo.de

Impressum

Angaben gemäß § 5 DDG:
Heinzpeter Klein — SAP Security & Compliance Consultant
Kampstr. 19, 45355 Essen
Telefon: +49 151 23056041 · E-Mail: bsap@posteo.de

Verantwortlich i. S. d. § 18 Abs. 2 MStV: Heinzpeter Klein (Anschrift wie oben)
Umsatzsteuer-Identifikationsnummer gemäß § 27 a UStG: DE325674569

Rechtliche Hinweise: Alle Inhalte dieser Website sind urheberrechtlich geschützt. SAP ist eine eingetragene Marke der SAP SE. Diese Website steht in keiner Verbindung zur SAP SE.

Datenschutz

Verantwortlicher: Heinzpeter Klein (Kontaktdaten siehe Impressum).

Diese Website ist selbst gehostet und verzichtet auf Cookies, Tracking, Analyse-Dienste und externe CDNs. Schriften und alle Medien werden lokal ausgeliefert; beim Seitenaufruf werden keine Daten an Dritte übertragen. Der Hosting-Server verarbeitet technisch notwendige Verbindungsdaten (Server-Logfiles) auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das Hosting erfolgt in Eigenregie durch den Verantwortlichen (Eigenhosting unter aisapxprt.synrz.org); es sind keine externen Hosting-Dienstleister eingebunden. Kontaktanfragen werden ausschließlich zur Bearbeitung Ihrer Anfrage verwendet und nach Abschluss gemäß DSGVO gelöscht.

Bei Kontaktaufnahme per E-Mail, Telefon, Xing oder LinkedIn werden die übermittelten Daten ausschließlich zur Bearbeitung der Anfrage verarbeitet (Art. 6 Abs. 1 lit. b DSGVO). Es gelten die Betroffenenrechte nach Art. 15–21 DSGVO sowie das Beschwerderecht bei einer Aufsichtsbehörde.