Mit SAP Read Access Logging (RAL) protokollieren Unternehmen gezielt lesende Zugriffe auf besonders schützenswerte Daten. Erfahren Sie, wie RAL funktioniert, worin der Unterschied zum Security Audit Log liegt und wann sich der Einsatz in der Praxis lohnt.
Was ist SAP Read Access Logging?07
SAP Read Access Logging (RAL) ist eine Funktion der SAP Basis, mit der lesende Zugriffe auf zuvor definierte sensible Datenfelder protokolliert werden. Dadurch lässt sich nachvollziehen, wer wann vertrauliche Informationen eingesehen hat – auch wenn keine Änderungen vorgenommen wurden.
Im Gegensatz zu anderen SAP-Protokollierungen erfasst RAL ausschließlich Lesezugriffe. Damit unterstützt die Funktion Unternehmen bei Datenschutz-, Compliance– und Audit-Anforderungen, insbesondere wenn Zugriffe auf personenbezogene oder geschäftskritische Daten nachgewiesen werden müssen.
Wir verschaffen Ihnen einen klaren Einblick in die aktuelle Sicherheitssituation Ihres SAP-Systems - mit unserem SAP Security Check und Audit.
Warum lesende Zugriffe protokollieren?
Datenschutzverletzungen entstehen nicht nur durch das Ändern von Daten. Bereits das unbefugte Einsehen sensibler Informationen kann gegen gesetzliche oder interne Vorgaben verstoßen. Genau hier setzt SAP Read Access Logging an.
Typische Gründe für den Einsatz sind:
- DSGVO-Compliance: Artikel 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. RAL kann dabei helfen, Zugriffe auf besonders sensible Informationen nachvollziehbar zu machen.
- Nachweispflicht bei Datenschutzvorfällen: Wird ein Datenleck vermutet, lässt sich nachvollziehen, welche Benutzer bestimmte Informationen eingesehen haben.
- Schutz von Geschäftsgeheimnissen: Auch vertrauliche Preislisten, Kalkulationen oder Entwicklungsdaten können gezielt überwacht werden.
- Betriebsvereinbarungen und Compliance-Vorgaben: In vielen Unternehmen verlangen interne Richtlinien oder Betriebsvereinbarungen eine revisionssichere Dokumentation sensibler Datenzugriffe.
- Audits: Interne und externe Prüfer können nachvollziehen, ob definierte Datenschutzvorgaben eingehalten wurden.
RAL ersetzt dabei keine Berechtigungsprüfung. Benutzer benötigen weiterhin die entsprechenden SAP -Berechtigungen. Die Funktion ergänzt diese lediglich um eine nachvollziehbare Protokollierung ausgewählter Lesezugriffe.
Abgrenzung zu anderen SAP-Protokollierungen
Der häufigste Irrtum besteht darin, SAP Read Access Logging mit dem SAP Security Audit Log zu verwechseln. Beide Funktionen verfolgen jedoch unterschiedliche Ziele.
| Funktion | Zweck |
|---|---|
| SAP Read Access Logging (RAL) | Protokolliert lesende Zugriffe auf definierte sensible Daten. |
| Security Audit Log (SAL) | Erfasst Anmeldungen, fehlgeschlagene Logins und sicherheitsrelevante Aktionen. |
| Änderungsbelege | Dokumentieren Änderungen an Geschäftsdaten. |
| Tabellenprotokollierung | Protokolliert Änderungen an Customizing- und ausgewählten Tabellen. |
| UI Logging / UI Masking | Betrifft die Anzeige oder Maskierung von Daten in SAP GUI oder Fiori. |
Die wichtigste Unterscheidung lautet:
- Das Security Audit Log beantwortet die Frage: Wer hat sich angemeldet oder sicherheitsrelevante Aktionen ausgeführt?
- SAP Read Access Logging beantwortet die Frage: Wer hat sensible Daten gelesen?
Beide Funktionen ergänzen sich und sollten nicht als Alternative zueinander betrachtet werden.
Wie funktioniert SAP Read Access Logging?
RAL protokolliert ausschließlich zuvor definierte Datenzugriffe. Dadurch bleibt das Datenvolumen überschaubar und die Auswirkungen auf die Systemperformance werden reduziert. Die Einrichtung umfasst sowohl die Definition der zu protokollierenden Daten (Aufzeichnungskonfiguration) als auch die eigentliche Logging-Konfiguration, in der Log-Domänen, Bedingungen und Protokollierungsregeln festgelegt werden.
Die Einrichtung erfolgt in vier Schritten:
- Sensible Tabellen und Felder definieren, beispielsweise Personalnummern, Bankverbindungen oder Gehaltsdaten.
- Log-Domänen anlegen, um fachlich zusammengehörige Datenobjekte zu gruppieren.
- Bedingungen festlegen, etwa für bestimmte Benutzergruppen, Organisationseinheiten oder Anwendungen, sodass nur relevante Zugriffe protokolliert werden.
- Protokollierung aktivieren. RAL unterstützt verschiedene technische Zugriffskanäle, unter anderem:
• SAP GUI (Dynpro)
• Web Dynpro
• RFC-Schnittstellen
• Web Services
Je nach Anwendung können unterschiedliche Konfigurationen erforderlich sein. Die erzeugten Protokolle lassen sich anschließend für Audits oder Datenschutzprüfungen auswerten.

Typische Anwendungsfälle
SAP Read Access Logging eignet sich insbesondere für Daten mit hohem Schutzbedarf.
Häufig protokollierte Informationen sind beispielsweise:
- Bankverbindungen von Mitarbeitern oder Lieferanten
- Gehalts- und Vergütungsdaten
- Personalstammdaten
- Kundendaten
- Kreditkartendaten
- Preislisten und Preiskonditionen
- vertrauliche Vertragsinformationen
- besonders schützenswerte Gesundheitsdaten (sofern im SAP-System verarbeitet)
Unternehmen sollten anhand einer Schutzbedarfs- oder Datenschutzanalyse entscheiden, welche Daten sie tatsächlich protokollieren.
Grenzen und typische Stolpersteine
SAP Read Access Logging ist nicht für die vollständige Überwachung aller SAP-Datenzugriffe gedacht. Aufgrund des zusätzlichen Performance- und Speicheraufwands sollte die Funktion ausschließlich für besonders schützenswerte Daten eingesetzt werden. Unternehmen sollten insbesondere folgende Punkte beachten:
- Performance: Jede Protokollierung erzeugt zusätzlichen Systemaufwand. Daher sollten nur wirklich sensible Daten überwacht werden.
- Datenvolumen: Ohne Archivierungs- und Löschkonzept wachsen die Protokolle schnell an.
- Mitbestimmung: Da Benutzeraktivitäten erfasst werden, kann eine Beteiligung des Betriebsrats erforderlich sein.
- Auswertung: Protokolle entfalten ihren Nutzen nur, wenn Verantwortlichkeiten, Prüfprozesse und Maßnahmen bei Auffälligkeiten klar definiert sind.
SAP Read Access Logging in der Praxis einführen
Ein bewährtes Vorgehen umfasst vier Schritte:
- Schutzbedarfsanalyse durchführen.
- Relevante Tabellen und Felder auswählen.
- Log-Domänen, Bedingungen und Protokollierungsregeln konfigurieren und testen.
- Verantwortlichkeiten, Aufbewahrungsfristen und Auswertungsprozesse festlegen.
So wird RAL zu einem wirksamen Bestandteil der Datenschutz- und Compliance-Strategie.
Fazit
SAP Read Access Logging schließt eine wichtige Lücke im Datenschutz vieler SAP-Systeme. Während klassische Protokollierungen vor allem Änderungen oder sicherheitsrelevante Aktionen dokumentieren, macht RAL nachvollziehbar, wer vertrauliche Daten lediglich eingesehen hat.
Richtig eingesetzt unterstützt die Funktion Unternehmen bei DSGVO-Anforderungen, Audits und Compliance-Nachweisen. Unternehmen sollten RAL aufgrund des zusätzlichen Datenvolumens gezielt für besonders schützenswerte Informationen einsetzen und die Auswertung durch einen klar definierten Prozess sicherstellen.
FAQ
Benötigt SAP Read Access Logging eine zusätzliche Lizenz?
In vielen SAP-Systemen ist RAL bereits Bestandteil des SAP-NetWeaver-Stacks. Die Verfügbarkeit hängt jedoch von der eingesetzten SAP-Version und den Lizenzbedingungen ab.
Was ist der Unterschied zwischen RAL und UI Logging?
RAL protokolliert lesende Zugriffe auf sensible Daten. UI Logging beziehungsweise UI Masking betrifft dagegen die Anzeige oder Maskierung von Informationen in der Benutzeroberfläche.
Wie lange sollten RAL-Protokolle aufbewahrt werden?
Die Aufbewahrungsdauer richtet sich nach den gesetzlichen Vorgaben sowie den internen Compliance- und Datenschutzrichtlinien des Unternehmens.
Wer kann mir beim Thema SAP Read Access Logging (RAL) helfen?
Wenn Sie Unterstützung zum Thema SAP Read Access Logging (RAL) benötigen, stehen Ihnen die Experten von RZ10, dem auf dieses Thema spezialisierten Team der mindsquare AG, zur Verfügung. Unsere Berater helfen Ihnen, Ihre Fragen zu beantworten, das passende Tool für Ihr Unternehmen zu finden und es optimal einzusetzen. Vereinbaren Sie gern ein unverbindliches Beratungsgespräch, um Ihre spezifischen Anforderungen zu besprechen.
Kontaktieren Sie mich
Beitrag als PDF-Dokument herunterladen
Laden Sie sich hier den Blogbeitrag kostenlos und unverbindlich als PDF-Dokument herunter.