Direct naar inhoud

SAP-implementatie in de publieke sector: compliance en risico's

Bij SAP in de publieke sector moet compliance vanaf dag één in het systeem worden ingericht. Achteraf inbouwen na go-live leidt tot audits, overschrijdingen en krantenkoppen.

Noel D'Costa komt aan in de lobby van een overheidsgebouw
Inhoud
  1. Waarom SAP in de publieke sector anders is
  2. De compliancefouten die echt voorkomen
  3. Financiële compliance
  4. Compliance bij inkoop
  5. Dataresidentie en gegevensbescherming
  6. Implementatie-uitdagingen om rekening mee te houden
  7. Gefaseerde uitrol of go-live in één keer
  8. Keuzes voor het deploymentmodel in 2026
  9. Dataresidentie bepaalt het deploymentmodel
  10. Public Edition heeft nu scope voor de publieke sector
  11. Wat RISE wel en niet dekt
  12. Amerikaanse federale overheid: SAP NS2
  13. AI en datasoevereiniteit
  14. Checklist vóór het contract voor cloud in de publieke sector
  15. Het team dat u nodig heeft
  16. Veelgestelde vragen

Bij SAP in de publieke sector moet compliance vanaf de eerste ontwerpworkshop in het systeem worden ingericht. Fondsboekhouding en budgetcontroles horen in Public Sector Management (PSM). Functiescheiding hoort in het rolontwerp. Inkoopdrempels en aanbestedingsdossiers horen in workflow. Dataresidentie moet in het contract zijn geregeld voordat iemand tekent. Deze gids is voor CFO's, CIO's en programmadirecteuren bij overheidsinstanties en aan de overheid gelieerde entiteiten. Hij behandelt de controles die auditbevindingen voorkomen, de deploymentkeuzes voor 2026 en het team dat u nodig heeft. Gebruik de controletabel en de checklist vóór het contract hieronder.

Overheden hebben geen marge voor compliancefouten die bij de audit boven water komen. Ik werk al meer dan 10 jaar aan SAP-projecten in de publieke sector, en het gat tussen “compliance gedocumenteerd” en “compliance afgedwongen in het systeem” is het duurste om na go-live te dichten.

Ik heb gezien wat er gebeurt als compliance vanaf het begin wordt ingebouwd: het bespaart instanties tijd, voorkomt mislukte audits en maakt verantwoording helder. Ik heb ook aan projecten gewerkt waarbij teams compliancecontroles oversloegen, in de veronderstelling dat ze die later wel konden afhandelen. Maanden later dwongen beveiligingslekken en wetsovertredingen hen terug te gaan, en dat kostte miljoenen.

Het best gedocumenteerde recente voorbeeld heeft helemaal niets met SAP te maken. Birmingham City Council begrootte in 2018 net geen £20 miljoen voor de vervanging door Oracle Fusion. Het public interest report uit 2025 van de externe accountant constateerde dat het systeem, plus het werk om het te herstellen, minstens £90 miljoen meer zou kosten dan het oorspronkelijke budget. Het herstel zou naar verwachting doorlopen tot in 2026. De oorzaken waren voorspelbaar. Dat zijn ze bij de meeste ERP-mislukkingen in de publieke sector.

Consultants die aannames uit de private sector meebrengen, veroorzaken problemen die laat aan het licht komen, wanneer ze duur zijn om op te lossen.

Inkoop duurt langer. Het goedkeuren van leveranciers omvat regelgevende controles die commerciële inkoop niet kent. Een leverancier die snel is goedgekeurd, kan later alsnog een securityreview niet doorstaan, en dat wordt dan een projectprobleem. Plan inkoop op de regelgevende cyclus, niet op de commerciële.

Budgetstructuren zijn complexer. Fondsboekhouding, subsidies en meerjarige verplichtingen vragen om een PSM-configuratie die een standaardimplementatie niet bevat. Belasting- en inningsinstanties hebben voor inkomsten van burgers bovendien Public Sector Collection and Disbursement (PSCD) nodig. Gaat het bij een van beide mis, dan weerspiegelen de financiële rapporten de werkelijkheid pas bij de audit.

Goedkeuringscycli liggen wettelijk vast. Goedkeuringen bij de overheid laten zich niet stroomlijnen zoals commerciële workflows. Ontwerp er vanaf het begin op. Workflows die deze wettelijke vereisten negeren, worden omzeild, en de omwegen vernietigen de audittrail.

Data is gevoeliger. Gegevens van burgers, belastingdossiers en medewerkersinformatie brengen soevereiniteitsverplichtingen met zich mee. Waar data staat, is in de meeste rechtsgebieden een wettelijke eis en geen technische voorkeur.

Financiële compliance

Elke veelvoorkomende fout heeft een specifieke SAP-controle:

RisicoHoe het eruitzietSAP-controle
Ongevolgde uitgaven per afdelingBudgetten worden overschreden zonder dat iemand het ziet tot de maandafsluitingFondsbeheer en beschikbaarheidscontrole van budget in PSM
Ontbrekende audittrailsTransacties zonder volledige goedkeuringshistorieConfiguratie van de documentstroom en verplichte goedkeuringsstappen
Handmatig omzeilde controlesGebruikers slaan goedkeuring over om sneller te verwerkenAutorisatieontwerp en handhaving van functiescheiding
Betaling zonder verificatieFacturen betaald vóór goederenontvangst of goedkeuringThree-way match afgedwongen in MM en FI
Onjuiste belastinginrichtingBelastingregels voor publieke entiteiten ontbreken in het systeemInrichting van belastingjurisdicties en configuratie van tarieven
Hiaten in functiescheidingEén persoon maakt een betaling aan en keurt die goedReview van het rolontwerp en een matrix voor functiescheiding

Functiescheiding wordt stelselmatig onderschat. Als één persoon een leverancier kan aanmaken, een inkooporder kan plaatsen, goederen kan ontvangen en de betaling kan goedkeuren, heeft het systeem geen effectieve controle, hoeveel regels er op papier ook bestaan.

Waar de controles zitten bij een betaling in de publieke sectorFunctiescheiding in één beeld. Kan één persoon elke stap uitvoeren, dan bestaan de regels alleen op papier.
  1. Leverancier aanmakenEerst getoetst aan de regelgevende controles
  2. Inkooporder aanmakenBeschikbaarheidscontrole van budget in PSM blokkeert overschrijding
  3. Goederen ontvangenVastgelegd in MM tegen de order
  4. Factuur matchenThree-way match afgedwongen in MM en FI
  5. Betaling goedkeurenVerplichte goedkeuring door een andere persoon

Betaald, met de volledige goedkeuringshistorie in de documentstroom

Compliance bij inkoop

Publieke inkoop kent meer faalmogelijkheden dan de meeste teams verwachten. Deze vijf komen steeds terug.

  1. Leveranciersgoedkeuring overhaast. De planning voelde krap, dus een leverancier werd binnen een dag goedgekeurd. Later voldeed dezelfde leverancier niet aan een beveiligingseis die vanaf het begin in het contract stond. Het gat zat in het procesontwerp, niet in het systeem.
  2. Contractwijzigingen niet bijgehouden. Iemand voegt een dienstregel toe en de budgethouders keuren die snel goed. Zes maanden later kan niemand aantonen wanneer de scope veranderde of wie dat heeft toegestaan. De auditbevinding volgt.
  3. Uitgaven vóór budgetvrijgave. Teams gaan uitgaven aan in de verwachting dat de middelen zullen komen. Finance wijst de factuur af, de leverancier legt het werk stil en de verklaringen beginnen.
  4. Onvolledige aanbestedingsdossiers. Auditors willen het volledige spoor van beoordelingen van inschrijvingen en gunningsbeslissingen. Staat dat in e-mail in plaats van in SAP, dan vragen ze waarom. Ik heb eens een week besteed aan het reconstrueren van ontbrekend aanbestedingsbewijs, en daar hoort de tijd midden in een implementatie niet naartoe te gaan.
  5. Drempels omzeild. Gebruikers vinden manieren om goedkeuringslimieten te omzeilen die bedoeld zijn om een toetsing af te dwingen. Elke omweg bespaart een dag en schept een reëel compliancerisico.

Hoe dit uitpakt in een overheidsinkoopsysteem, leest u in mijn notities over SAP Ariba in de publieke sector van de VAE.

Dataresidentie en gegevensbescherming

Cloudproviders hosten data in verschillende regio's. Zolang hosting niet contractueel en technisch is geverifieerd, kunnen overheidsgegevens ongemerkt buiten het land belanden, en komt de juridische afdeling het op het slechtst denkbare moment te weten. De terugkerende gaten zijn onduidelijke hostinglocaties, versleuteling die gedeeltelijk of verkeerd is ingesteld, beheerderstoegang die voor het gemak ruim wordt verleend, bewaartermijnen die gaan afwijken en back-ups die minder strikt worden beheerd dan live-systemen. Ervan uitgaan dat iemand anders hiervoor verantwoordelijk is, is hoe soevereiniteitsproblemen ontstaan. Benoem een eigenaar, leg het vast in het ontwerp en test het vóór go-live.

Op deze gebieden wijkt de scope in de publieke sector af van een commercieel programma:

UitdagingWat het vraagt
Complexe budgetstructurenPSM voor fondsboekhouding, subsidies en meerjarige budgetbewaking
Belastingen en inkomstenheffingPSCD voor vorderingen op burgers, restituties en invordering
InkoopregelgevingWorkflows voor vaste goedkeuringsketens en traceerbare inkoopdossiers
Integratie met legacyMigratie vanaf maatwerkplatformen en betrouwbare interfaces
Vakbonds- en salarisregelsSalarisverwerking die collectieve arbeidsovereenkomsten en vakbondsspecifieke beloning weerspiegelt
Dienstverlening aan burgersIntegratie met zaaksystemen en privacymaatregelen voor burgergegevens
Processen over meerdere instantiesSAP Central Finance voor gedeelde financiële structuren tussen afdelingen
AuditdocumentatieArchivering, goedkeuringshistorie en aanbestedingsdossiers die auditors kunnen opvragen

Overheidsprojecten mislukken zelden door de software. Ze mislukken wanneer de scope de capaciteit van de organisatie om verandering op te nemen overstijgt, of wanneer compliance-eisen pas na go-live worden ontdekt.

Fasering verkleint het risico bij elke afzonderlijke go-live. Eerst finance en inkoop, omdat die het zwaarst wegen voor compliance. Salarisadministratie en HR zodra de financiële kern stabiel is. Dienstverlening aan burgers daarna. Een go-live in één keer werkt alleen als de planning compleet is, de compliance-eisen vóór de configuratie zijn vastgelegd, het interne team capaciteit heeft en de data schoon is. Die combinatie is zeldzaam bij de overheid. Ontbreekt ze, dan is gefaseerd de veiligere weg. Mijn gids over implementatiestrategieën vergelijkt de patronen uitgebreider.

Compliance is geen fase. Het is het fundament. Ik heb projecten compliance zien behandelen als een afvinkpunt vlak voor go-live. Elk daarvan kreeg later een duur gesprek met de auditors.

Dataresidentie bepaalt het deploymentmodel

Voor kopers in de publieke sector komen uitrol- en migratiestrategie op de tweede plaats na de deploymentbeslissing, en die beslissing wordt gedreven door dataresidentie.

Moeten burgergegevens in het land blijven en kan SAP geverifieerde hosting in het land aantonen met de juiste autorisaties, dan is RISE with SAP op S/4HANA Cloud Private Edition de sterkste optie. Het verplaatst de infrastructuur naar SAP, wat instanties met kleine interne Basis-teams helpt. Kan hosting in het land niet worden aangetoond, dan blijft on-premise of een soevereine cloudpartner het veiligere antwoord, ondanks de operationele last.

Public Edition heeft nu scope voor de publieke sector

SAP levert nu functies voor de publieke sector in S/4HANA Cloud Public Edition. De PSM-scopebundel omvat budgetbeheer, subsidies, geoormerkte middelen en beschikbaarheidscontrole, en SAP rolt die in 2025 en 2026 land voor land uit. Voor een instantie die greenfield begint met standaardprocessen, scheelt dat veel fundamenteel werk. Het neemt het ontwerp per rechtsgebied niet weg: rekeningschema, belastingstructuren en budgetregels. SAP's eigen richtlijn is dat het lokale GAAP per land levert en geen speciale IPSAS-boekhoudgrondslag meelevert, dus plan uw IPSAS-mapping als onderdeel van het ontwerp.

Wat RISE wel en niet dekt

De meest gemaakte RISE-fout in de publieke sector is aannemen dat SAP alle compliance-problemen opvangt omdat SAP de infrastructuur beheert. SAP dekt de compliance van de infrastructuur: hosting, versleuteling, beschikbaarheid van het platform. Functiescheiding, slecht ontworpen interfaces of hiaten in de aanbestedingsdocumentatie dekt het niet. Die blijven bij de instantie en haar partner.

De druk om maatwerk te bouwen is bij de overheid vaak hoog. Neem een reviewforum voor uitbreidingen op in de governancestructuur, zodat voor elke gap een besluit wordt vastgelegd: configureren, uitbreiden via vrijgegeven API's, of afwijzen.

Amerikaanse federale overheid: SAP NS2

Ik heb geen Amerikaanse federale programma's geleid, dus dit is alleen commentaar op basis van openbare bronnen. Federale en defensie-cloudworkloads in de VS lopen via SAP National Security Services (SAP NS2), de aparte Amerikaanse dochteronderneming van SAP, die S/4HANA Cloud Private Edition levert met uitsluitend Amerikaanse operatie en Amerikaans personeel. In 2025 verleende DISA er een voorlopige autorisatie aan voor S/4HANA Cloud Private Edition en SAP BTP op FedRAMP+ Impact Level 5. In oktober 2025 sloot SAP zich aan bij de FM QSMO-marketplace van het Amerikaanse ministerie van Financiën voor federaal financieel beheer. Partners op deze programma's hebben vergelijkbare autorisaties en personeel met een veiligheidsmachtiging nodig, wat de shortlist sterk verkleint.

AI en datasoevereiniteit

AI-functies die afhankelijk zijn van in de cloud gehoste modellen of gedeelde infrastructuur kunnen botsen met regels die voorkomen dat burgergegevens het land verlaten of op gedeelde platformen worden verwerkt.

De praktische grens: AI die het implementatieteam op projectmateriaal gebruikt (conceptversies van requirements in SAP Cloud ALM, vergadersamenvattingen in Copilot, besluitenlogboeken in Confluence) is meestal prima, mits er geen burgergegevens doorheen gaan. AI die soevereine burgergegevens in real time verwerkt, zoals geautomatiseerde zaaktoewijzing of voorspellende analyses op belastingdossiers, vraagt vóór de ingebruikname om een expliciete review van de dataresidentie. Sommige functies zijn in soevereine configuraties helemaal niet beschikbaar. De leveranciersdemo wijst niet op het conflict. De juridische review maanden later wel.

Checklist vóór het contract voor cloud in de publieke sector

Laat u elk van deze punten vóór ondertekening schriftelijk bevestigen:

  1. De hostingregio voor productie, niet-productie en disaster recovery
  2. Beperkingen op grensoverschrijdende dataroutering, ook voor supporttoegang
  3. Versleuteling in rust en tijdens transport, en wie de sleutels beheert
  4. Waar back-ups worden opgeslagen en hoe ze worden beheerd
  5. Welke medewerkers van de provider toegang hebben tot het systeem, vanuit welke landen, en hoe toegang wordt gelogd
  6. Welke AI-functies binnen de scope vallen, waar ze data verwerken en of ze kunnen worden uitgeschakeld
  7. Voorwaarden voor teruggave en verwijdering van data bij het einde van het contract

Consultants met ervaring in de publieke sector. Fondsboekhouding, subsidies, overheidsinkoop en inning van inkomsten zijn specifieke vakgebieden. Consultants met alleen commerciële SAP-ervaring passen de verkeerde ontwerppatronen toe.

Finance-leads die overheidsboekhouding kennen. IPSAS, fondsboekhouding en meerjarenbudgetten zijn geen standaard commerciële FI. Uw vertegenwoordigers uit de business moeten het verschil kennen. Mijn SAP FICO-gids behandelt de commerciële basis die zij zullen aanpassen.

Compliance en juridische zaken vanaf dag één aan tafel. In de ontwerpworkshops, niet pas aan het eind geraadpleegd. Compliancebeslissingen in de blueprint zijn goedkoper dan compliancebeslissingen na go-live.

Benoemde data-eigenaren. Eén persoon voor elk van burger-, leveranciers-, financiële en medewerkersdata, met de bevoegdheid om te beslissen en de verantwoordelijkheid voor de kwaliteit.

Compliance die in het systeem wordt afgedwongen, overleeft de audit. Compliance die in beleid is opgeschreven en in de praktijk wordt omzeild, niet.

Wat maakt een SAP-implementatie in de publieke sector anders dan commerciële SAP?

Drie dingen: boekhoudstructuur, inkoopregels en datagovernance.

Boekhouding in de publieke sector volgt inkomsten en uitgaven per fonds, subsidie en begrotingsjaar, wat PSM vereist, plus PSCD voor inningsinstanties. Publieke inkoop volgt wettelijke kaders die transparantie, concurrerende aanbesteding en vaste goedkeuringsketens voorschrijven. Gegevens van burgers, belastingdossiers en medewerkersinformatie brengen soevereiniteitseisen met zich mee die bepalen waar en hoe het systeem mag worden gehost.

Wat zijn de meest voorkomende compliancefouten bij SAP in de publieke sector?

Vier veroorzaken de meeste auditbevindingen: hiaten in functiescheiding, ontbrekende audittrails, schendingen van dataresidentie en inkoopdocumentatie die in e-mail staat in plaats van in het systeem. Elk daarvan is een ontwerpprobleem dat configuratie en proces kunnen voorkomen, en elk is na go-live veel duurder om op te lossen.

Wat is SAP PSM en wanneer is het nodig?

SAP Public Sector Management (PSM) dekt overheidsboekhouding die standaard Financial Accounting niet dekt: fondsboekhouding, subsidiebeheer, beschikbaarheidscontrole van budget die uitgaven boven het toegestane budget blokkeert, en meerjarige verplichtingen met overdrachtsregels.

Elke instantie met fondsgebaseerde begroting, subsidiefinanciering of meerjarige kapitaalprogramma's heeft het nodig. Inkomsten- en belastinginstanties hebben daarnaast PSCD nodig voor vorderingen op burgers, restituties en invordering. Ontwerp het rekeningschema, de fondsstructuur en de budgetregels rond de boekhoudstandaarden die op u van toepassing zijn.

Hoe moet dataresidentie worden aangepakt bij een SAP-clouddeployment in de publieke sector?

Verifieer en documenteer het voordat het contract wordt getekend. Het contract moet de regio's van de datacenters noemen, grensoverschrijdende routering beperken, back-ups dekken en vastleggen welke medewerkers van de provider het systeem mogen benaderen en vanuit welke landen.

Test het daarna technisch: bevestig de hostingregio, valideer versleuteling in rust en tijdens transport en beperk beheerderstoegang tot benoemde personen in het juiste rechtsgebied. Een residentieprobleem ontdekken na go-live is duur en publiek.

Wat is RISE with SAP voor de publieke sector?

RISE with SAP is het abonnementsaanbod van SAP, meestal op S/4HANA Cloud Private Edition, waarbij SAP de infrastructuur en de technische operatie beheert. Het past bij instanties waar SAP geverifieerde hosting in het land met de juiste autorisaties kan aantonen, en het helpt instanties met kleine interne Basis-teams.

Het maakt SAP niet verantwoordelijk voor de compliance van applicatie of proces. Functiescheiding, workflows en aanbestedingsdossiers blijven bij de instantie en haar partner. In de VS lopen federale en defensie-cloudworkloads in plaats daarvan via SAP NS2.

Moet een SAP-implementatie in de publieke sector gefaseerd of in één keer plaatsvinden?

Gefaseerd, voor de meeste organisaties in de publieke sector. De veranderingscapaciteit is beperkt, compliance-eisen komen vaak gaandeweg boven water en een compliancefout na een volledige go-live kost meer dan eentje die in een beperkte eerste fase wordt gevonden.

Finance en inkoop gaan meestal als eerste live, salarisadministratie en HR daarna, dienstverlening aan burgers vervolgens. Een volledige go-live kan werken als planning, data, teamcapaciteit en compliancedocumentatie allemaal vóór de configuratie gereed zijn. Dat is zeldzaam.

Hoe ziet de auditvoorbereiding na go-live eruit bij SAP in de publieke sector?

In een goed geïmplementeerd systeem wordt auditvoorbereiding het genereren van rapporten. Goedkeuringshistorie staat in de documentstroom, aanbestedingsdossiers in inkoopdocumenten en budgetverbruik in PSM.

Dat geldt alleen als de data goed is bijgehouden. Omzeilde workflows laten gaten in het spoor achter, en aanbestedingsdossiers buiten het systeem kunnen er niet uit worden gehaald. Auditgereedheid is net zozeer procesdiscipline als configuratie.

Noel D'Costa

Geschreven door

Noel D'Costa

25 jaar in SAP- en Oracle ERP-programma's in de luchtvaart, overheid, financiële sector, retail en maakindustrie. Achtergrond in finance. Ik help directies om transformaties eerlijk af te bakenen, vastgelopen programma's weer op koers te brengen en systemen te bouwen die hun eerste jaar in productie overleven.

Volgende stap

Leidt u nu een ERP-programma?

Raakt dit artikel aan een programma waar u nu middenin zit? Een gesprek van 30 minuten brengt u meestal verder dan nog een week interne analyse.