Ir al contenido

Implementación de SAP en el sector público: cumplimiento y riesgos

En el SAP del sector público, el cumplimiento debe configurarse en el sistema desde el primer día. Añadirlo después del go-live es como se llega a las auditorías, los sobrecostos y los titulares.

Noel D'Costa llegando al vestíbulo de un edificio de oficinas del gobierno
Contenido
  1. Por qué el SAP del sector público es distinto
  2. Los fallos de cumplimiento que realmente ocurren
  3. Cumplimiento financiero
  4. Cumplimiento en compras
  5. Residencia y protección de datos
  6. Retos de implementación que hay que prever
  7. Despliegue por fases o go-live completo
  8. Opciones de despliegue en 2026
  9. La residencia de datos decide el modelo de despliegue
  10. Public Edition ya incluye alcance para el sector público
  11. Qué cubre y qué no cubre RISE
  12. EE. UU. federal: SAP NS2
  13. IA y soberanía de datos
  14. Lista de verificación previa al contrato para la nube del sector público
  15. El equipo que necesita
  16. Preguntas frecuentes

En el SAP del sector público, el cumplimiento debe configurarse en el sistema desde el primer taller de diseño. La contabilidad de fondos y los controles presupuestarios pertenecen a Public Sector Management (PSM). La segregación de funciones pertenece al diseño de roles. Los umbrales de compras y los registros de licitación pertenecen al flujo de trabajo. La residencia de datos debe quedar fijada en el contrato antes de que nadie firme. Esta guía es para CFO, CIO y directores de programa de organismos públicos y entidades vinculadas al gobierno. Cubre los controles que evitan hallazgos de auditoría, las opciones de despliegue para 2026 y el equipo que necesita. Use la tabla de controles y la lista de verificación previa al contrato que siguen.

Los gobiernos no tienen margen para fallos de cumplimiento que afloran en la auditoría. Llevo más de 10 años trabajando en proyectos SAP del sector público, y la distancia entre «cumplimiento documentado» y «cumplimiento aplicado en el sistema» es la más cara de cerrar después del go-live.

He visto lo que ocurre cuando el cumplimiento se incorpora desde el principio: ahorra tiempo a los organismos, evita fallos de auditoría y deja clara la rendición de cuentas. También he trabajado en proyectos en los que los equipos se saltaron las comprobaciones de cumplimiento, pensando que podrían ocuparse de ellas más tarde. Meses después, brechas de seguridad e infracciones legales los obligaron a dar marcha atrás, y costó millones.

El ejemplo reciente mejor documentado no es de SAP en absoluto. Birmingham City Council presupuestó algo menos de 20 millones de libras en 2018 para sustituir su sistema por Oracle Fusion. El informe de interés público de 2025 del auditor externo concluyó que el sistema, más el trabajo para corregirlo, costaría al menos 90 millones de libras más que el presupuesto original. Se esperaba que la recuperación se prolongara hasta 2026. Las causas eran previsibles. La mayoría de los fracasos de ERP en el sector público lo son.

Los consultores que llegan con supuestos del sector privado crean problemas que afloran tarde, cuando son caros de corregir.

Las compras llevan más tiempo. La aprobación de proveedores incluye controles regulatorios que la compra comercial no tiene. Un proveedor aprobado con rapidez puede no superar más tarde una revisión de seguridad, y eso se convierte en un problema del proyecto. Planifique las compras según el ciclo regulatorio, no el comercial.

Las estructuras presupuestarias son más complejas. La contabilidad de fondos, las subvenciones y los compromisos plurianuales requieren una configuración de PSM que una implementación estándar no incluye. Las agencias tributarias y de recaudación necesitan además Public Sector Collection and Disbursement (PSCD) para los ingresos de cara al ciudadano. Si se hace mal cualquiera de los dos, los informes financieros no reflejan la realidad hasta la auditoría.

Los ciclos de aprobación los fija la ley. Las aprobaciones gubernamentales no se pueden simplificar como los flujos de trabajo comerciales. Diséñelas desde el principio. Los flujos de trabajo que ignoran esos requisitos legales se eluden, y las soluciones alternativas destruyen la pista de auditoría.

Los datos son más sensibles. Los datos de los ciudadanos, los registros tributarios y la información de los empleados conllevan obligaciones de soberanía. Dónde residen los datos es un requisito legal en la mayoría de las jurisdicciones, no una preferencia técnica.

Cumplimiento financiero

Cada fallo común tiene un control específico en SAP:

RiesgoQué aspecto tieneControl en SAP
Gasto departamental sin seguimientoPresupuestos excedidos sin visibilidad hasta el cierre mensualGestión de fondos y control de disponibilidad presupuestaria en PSM
Pistas de auditoría ausentesTransacciones sin historial completo de aprobaciónConfiguración del flujo de documentos y pasos de aprobación obligatorios
Anulaciones manuales de controlesUsuarios que eluden la aprobación para acelerar el procesamientoDiseño de autorizaciones y aplicación de la segregación de funciones
Pago sin verificaciónFacturas pagadas antes de la entrada de mercancías o de la aprobaciónConciliación a tres vías aplicada en MM y FI
Configuración fiscal incorrectaReglas fiscales de la entidad pública ausentes en el sistemaConfiguración de jurisdicciones fiscales y de tasas
Brechas en la segregación de funcionesUna persona crea y aprueba un pagoRevisión del diseño de roles y matriz de segregación de funciones

La segregación de funciones se subestima de forma constante. Si una misma persona puede crear un proveedor, emitir un pedido de compra, recibir la mercancía y aprobar el pago, el sistema no tiene un control efectivo, por muchas reglas que haya sobre el papel.

Dónde están los controles en un pago del sector públicoLa segregación de funciones en una imagen. Si una sola persona puede hacer todos los pasos, las reglas existen solo sobre el papel.
  1. Crear proveedorVerificado primero frente a los controles regulatorios
  2. Emitir pedido de compraEl control de disponibilidad presupuestaria en PSM bloquea el sobregasto
  3. Recibir mercancíaRegistrada en MM contra el pedido
  4. Conciliar la facturaConciliación a tres vías aplicada en MM y FI
  5. Aprobar el pagoAprobación obligatoria por una persona distinta

Pagado, con el historial completo de aprobación en el flujo de documentos

Cumplimiento en compras

La contratación pública tiene más modos de fallo de lo que la mayoría de los equipos espera. Estos cinco aparecen una y otra vez.

  1. Aprobación de proveedores apresurada. El calendario parecía ajustado, así que se aprobó a un proveedor en un día. Más tarde, ese mismo proveedor incumplió un requisito de seguridad que figuraba en el contrato desde el principio. La brecha estaba en el diseño del proceso, no en el sistema.
  2. Cambios de contrato sin seguimiento. Alguien añade una línea de servicio y los responsables del presupuesto la aprueban rápido. Seis meses después nadie puede demostrar cuándo cambió el alcance ni quién lo autorizó. Llega el hallazgo de auditoría.
  3. Gasto anticipado a la autorización presupuestaria. Los equipos comprometen gasto esperando que lleguen los fondos. Finanzas rechaza la factura, el proveedor detiene el trabajo y empiezan las explicaciones.
  4. Registros de licitación incompletos. Los auditores quieren la pista completa de las evaluaciones de ofertas y las decisiones de adjudicación. Si está en el correo electrónico y no en SAP, preguntarán por qué. Una vez dediqué una semana a recrear pruebas de licitación que faltaban, y no es en eso en lo que debe ir el tiempo a mitad de una implementación.
  5. Umbrales eludidos. Los usuarios encuentran maneras de sortear los límites de aprobación diseñados para activar una revisión. Cada atajo ahorra un día y crea un riesgo de cumplimiento real.

Para ver cómo se desarrolla esto en un sistema de compras gubernamental, consulte mis notas sobre SAP Ariba en el sector público de los Emiratos Árabes Unidos.

Residencia y protección de datos

Los proveedores de nube alojan los datos en distintas regiones. Si el alojamiento no se verifica contractual y técnicamente, los datos del gobierno pueden acabar fuera del país sin que nadie lo note, y el equipo jurídico se entera en el peor momento posible. Las brechas recurrentes son ubicaciones de alojamiento poco claras, un cifrado parcial o mal configurado, un acceso de administrador concedido de forma amplia por comodidad, reglas de retención que se desvían y copias de seguridad sujetas a un control menos estricto que los sistemas productivos. Dar por supuesto que otro se ocupa de esto es como surgen los problemas de soberanía. Designe un responsable, refléjelo en el diseño y pruébelo antes del go-live.

Estas son las áreas en las que el alcance del sector público se diferencia de un programa comercial:

Área de retoQué requiere
Estructuras presupuestarias complejasPSM para contabilidad de fondos, subvenciones y control presupuestario plurianual
Recaudación de impuestos e ingresosPSCD para cuentas por cobrar, reembolsos y cobros de cara al ciudadano
Normativa de contrataciónFlujos de trabajo para cadenas de aprobación fijas y registros de contratación trazables
Integración con sistemas heredadosMigración desde plataformas desarrolladas a medida e interfaces fiables
Normas sindicales y de nóminaNómina que refleje los convenios colectivos y los pagos específicos de cada sindicato
Servicios de cara al ciudadanoIntegración con la gestión de casos y controles de privacidad de los datos de los ciudadanos
Procesos entre varios organismosSAP Central Finance para estructuras financieras compartidas entre departamentos
Documentación de auditoríaArchivado, historial de aprobaciones y registros de licitación que los auditores puedan recuperar

Los proyectos gubernamentales rara vez fracasan por el software. Fracasan cuando el alcance supera la capacidad de la organización para absorber el cambio, o cuando los requisitos de cumplimiento se descubren después del go-live.

Las fases reducen el riesgo de cada go-live. Primero finanzas y compras, porque son las que más peso de cumplimiento llevan. Nómina y RR. HH. cuando las finanzas centrales estén estables. Después, los servicios de cara al ciudadano. Un go-live completo solo funciona cuando la planificación está completa, los requisitos de cumplimiento se documentaron antes de configurar, el equipo interno tiene capacidad y los datos están limpios. Esa combinación es rara en el sector público. Cuando falta, el enfoque por fases es el camino más seguro. Mi guía de estrategias de implementación compara los patrones con más detalle.

El cumplimiento no es una fase. Es el cimiento. He visto proyectos que trataron el cumplimiento como un punto de la lista cerca del go-live. Todos tuvieron después una conversación cara con los auditores.

La residencia de datos decide el modelo de despliegue

Para los compradores del sector público, la estrategia de lanzamiento y de migración viene después de la decisión de despliegue, y esa decisión la impulsa la residencia de datos.

Si los datos de los ciudadanos deben permanecer en el país y SAP puede demostrar un alojamiento verificado en el país con las autorizaciones adecuadas, RISE with SAP sobre S/4HANA Cloud Private Edition es la mejor opción. Traslada la infraestructura a SAP, lo que ayuda a los organismos con equipos de Basis internos reducidos. Si no se puede demostrar el alojamiento en el país, on-premise o un socio de nube soberana sigue siendo la respuesta más segura, pese a la carga operativa.

Public Edition ya incluye alcance para el sector público

SAP ya ofrece funciones del sector público en S/4HANA Cloud Public Edition. Su paquete de alcance de PSM cubre la gestión presupuestaria, las subvenciones, los fondos reservados y el control de disponibilidad, y SAP lo ha ido desplegando país por país durante 2025 y 2026. Para un organismo que empieza desde cero con procesos estándar, elimina mucho trabajo de base. No elimina el diseño específico de cada jurisdicción: plan de cuentas, estructuras fiscales y reglas presupuestarias. La propia orientación de SAP es que entrega los GAAP locales por país y no incluye un principio contable IPSAS específico, así que planifique su mapeo a IPSAS como parte del diseño.

Qué cubre y qué no cubre RISE

El error más común con RISE en el sector público es suponer que SAP detectará todos los problemas de cumplimiento porque opera la infraestructura. SAP cubre el cumplimiento de la infraestructura: alojamiento, cifrado, disponibilidad de la plataforma. No cubre la segregación de funciones, las interfaces mal diseñadas ni las lagunas en la documentación de licitaciones. El organismo y su socio siguen siendo responsables de eso.

La presión por personalizar suele ser alta en el sector público. Incluya un foro de revisión de extensiones en la estructura de gobernanza para que cada brecha tenga una decisión registrada: configurar, extender mediante API liberadas o rechazar.

EE. UU. federal: SAP NS2

No he dirigido programas del gobierno federal de EE. UU., así que esto es solo un comentario basado en registros públicos. Las cargas de trabajo en la nube del gobierno federal y de defensa de EE. UU. pasan por SAP National Security Services (SAP NS2), la filial estadounidense independiente de SAP, que ofrece S/4HANA Cloud Private Edition con operaciones y personal exclusivamente estadounidenses. En 2025, DISA le concedió una autorización provisional para S/4HANA Cloud Private Edition y SAP BTP en FedRAMP+ Impact Level 5. En octubre de 2025, SAP se incorporó al marketplace FM QSMO del Tesoro de EE. UU. para la gestión financiera federal. Los socios de estos programas necesitan autorizaciones equivalentes y personal con habilitación de seguridad, lo que reduce mucho la lista de candidatos.

IA y soberanía de datos

Las funciones de IA que dependen de modelos alojados en la nube o de infraestructura compartida pueden entrar en conflicto con normas que impiden que los datos de los ciudadanos salgan del país o se procesen en plataformas compartidas.

La línea práctica: la IA que usa el equipo de implementación con material del proyecto (borradores de requisitos en SAP Cloud ALM, resúmenes de reuniones en Copilot, registros de decisiones en Confluence) suele estar bien, siempre que ningún dato de ciudadanos pase por ella. La IA que procesa datos soberanos de ciudadanos en tiempo real, como el enrutamiento automático de casos o la analítica predictiva sobre registros tributarios, necesita una revisión explícita de residencia de datos antes del despliegue. Algunas funciones no están disponibles en configuraciones soberanas en absoluto. La demostración del proveedor no señalará el conflicto. La revisión jurídica, meses después, sí.

Lista de verificación previa al contrato para la nube del sector público

Confirme cada uno de estos puntos por escrito antes de la firma:

  1. La región de alojamiento para producción, no producción y recuperación ante desastres
  2. Las restricciones al enrutamiento transfronterizo de datos, incluido el acceso de soporte
  3. El cifrado en reposo y en tránsito, y quién custodia las claves
  4. Dónde se almacenan las copias de seguridad y cómo se gobiernan
  5. Qué personal del proveedor puede acceder al sistema, desde qué países y cómo se registra el acceso
  6. Qué funciones de IA entran en el alcance, dónde procesan los datos y si se pueden desactivar
  7. Las condiciones de devolución y eliminación de datos al terminar el contrato

Consultores con experiencia en el sector público. La contabilidad de fondos, las subvenciones, la contratación pública y la recaudación de ingresos son ámbitos específicos. Los consultores que solo tienen experiencia comercial en SAP aplican patrones de diseño equivocados.

Responsables de finanzas que conozcan la contabilidad gubernamental. IPSAS, la contabilidad de fondos y los presupuestos plurianuales no son la contabilidad financiera (FI) comercial estándar. Sus representantes del negocio deben conocer la diferencia. Mi guía de SAP FICO cubre la base comercial que tendrán que adaptar.

Cumplimiento y asesoría jurídica desde el primer día. En los talleres de diseño, no consultados al final. Las decisiones de cumplimiento en el blueprint son más baratas que las decisiones de cumplimiento después del go-live.

Propietarios de datos designados. Una persona para los datos de ciudadanos, otra para los de proveedores, otra para los financieros y otra para los de empleados, con autoridad para decidir y responsabilidad sobre la calidad.

El cumplimiento aplicado en el sistema supera la auditoría. El cumplimiento escrito en una política y eludido en la práctica, no.

¿Qué distingue la implementación de SAP en el sector público de la comercial?

Tres cosas: la estructura contable, las reglas de contratación y la gobernanza de datos.

La contabilidad del sector público sigue los ingresos y el gasto frente a fondos, subvenciones y ejercicios presupuestarios, lo que requiere PSM, además de PSCD para las agencias recaudadoras. La contratación pública se rige por marcos legales que exigen transparencia, licitación competitiva y cadenas de aprobación fijas. Los datos de los ciudadanos, los registros tributarios y la información de los empleados conllevan requisitos de soberanía que determinan dónde y cómo se puede alojar el sistema.

¿Cuáles son los fallos de cumplimiento más comunes en SAP del sector público?

Cuatro explican la mayoría de los hallazgos de auditoría: brechas en la segregación de funciones, pistas de auditoría ausentes, infracciones de la residencia de datos y documentación de contratación guardada en el correo electrónico en lugar de en el sistema. Todos son problemas de diseño que la configuración y el proceso pueden prevenir, y todos son mucho más caros de corregir después del go-live.

¿Qué es SAP PSM y cuándo se necesita?

SAP Public Sector Management (PSM) cubre la contabilidad gubernamental que la contabilidad financiera estándar no cubre: contabilidad de fondos, gestión de subvenciones, control de disponibilidad presupuestaria que bloquea el gasto por encima del presupuesto autorizado y compromisos plurianuales con reglas de arrastre de saldos.

Lo necesita cualquier organismo con presupuestos basados en fondos, financiación mediante subvenciones o programas de capital plurianuales. Las agencias de recaudación y tributarias necesitan además PSCD para las cuentas por cobrar de los ciudadanos, los reembolsos y los cobros. Diseñe el plan de cuentas, la estructura de fondos y las reglas presupuestarias en torno a las normas contables que le sean aplicables.

¿Cómo debe gestionarse la residencia de datos en un despliegue de SAP en la nube del sector público?

Verifíquela y documéntela antes de firmar el contrato. El contrato debe nombrar las regiones de los centros de datos, restringir el enrutamiento transfronterizo, cubrir las copias de seguridad y definir qué personal del proveedor puede acceder al sistema y desde dónde.

Después, pruébelo técnicamente: confirme la región de alojamiento, valide el cifrado en reposo y en tránsito y limite el acceso de administrador a personas designadas en la jurisdicción adecuada. Descubrir un problema de residencia después del go-live es caro y público.

¿Qué es RISE with SAP para el sector público?

RISE with SAP es la oferta de suscripción de SAP, normalmente sobre S/4HANA Cloud Private Edition, en la que SAP opera la infraestructura y las operaciones técnicas. Conviene a los organismos en los que SAP puede demostrar un alojamiento verificado en el país con las autorizaciones adecuadas, y ayuda a los que tienen equipos de Basis internos pequeños.

No hace que SAP sea responsable del cumplimiento de la aplicación ni de los procesos. La segregación de funciones, los flujos de trabajo y los registros de licitación siguen en manos del organismo y su socio. En EE. UU., las cargas de trabajo en la nube del gobierno federal y de defensa pasan en su lugar por SAP NS2.

¿Debe una implementación de SAP en el sector público hacerse por fases o de una vez?

Por fases, en la mayoría de las organizaciones del sector público. La capacidad de cambio es limitada, los requisitos de cumplimiento a menudo van apareciendo de forma progresiva, y un fallo de cumplimiento tras un go-live completo cuesta más que uno detectado en una primera fase limitada.

Finanzas y compras suelen ir primero, nómina y RR. HH. después y los servicios de cara al ciudadano a continuación. Un go-live completo puede funcionar cuando la planificación, los datos, la capacidad del equipo y la documentación de cumplimiento están listos antes de configurar. Eso es raro.

¿Cómo es la preparación de auditoría posterior al go-live en SAP del sector público?

En un sistema bien implementado, la preparación de la auditoría se reduce a generar informes. Los historiales de aprobación están en el flujo de documentos, los registros de licitación en los documentos de compras y el consumo presupuestario en PSM.

Eso solo se cumple si los datos se mantuvieron correctamente. Los flujos de trabajo eludidos dejan huecos en la pista, y los registros de licitación guardados fuera del sistema no se pueden obtener de él. La preparación para la auditoría es tanto disciplina de proceso como configuración.

Noel D'Costa

Escrito por

Noel D'Costa

25 años en programas ERP de SAP y Oracle en aviación, administración pública, finanzas, retail y fabricación. Formación financiera. Ayudo a los equipos directivos a definir con honestidad el alcance de sus transformaciones, a recuperar programas en dificultades y a construir sistemas que superan su primer año en producción.

Siguiente paso

¿Dirige ahora mismo un programa ERP?

Si este artículo toca un programa en el que está inmerso ahora mismo, una conversación de 30 minutos suele avanzar más que otra semana de análisis interno.