Перейти к содержанию

Внедрение SAP в госсекторе: соответствие требованиям и риски

В SAP для госсектора соответствие требованиям нужно закладывать в настройку системы с первого дня. Доделывать его после go-live значит получить аудиторские замечания, перерасход бюджета и заголовки в прессе.

Ноэль Д'Коста входит в вестибюль здания государственного учреждения
Содержание
  1. Чем SAP в госсекторе отличается
  2. Нарушения требований, которые случаются на практике
  3. Финансовое соответствие требованиям
  4. Соответствие требованиям в закупках
  5. Резидентность и защита данных
  6. Сложности внедрения, которые нужно учесть
  7. Поэтапный запуск или единый go-live
  8. Варианты развёртывания в 2026 году
  9. Резидентность данных определяет модель развёртывания
  10. В Public Edition теперь есть функции для госсектора
  11. Что RISE покрывает, а что нет
  12. Федеральные органы США: SAP NS2
  13. ИИ и суверенитет данных
  14. Чек-лист до подписания контракта на облако для госсектора
  15. Команда, которая вам нужна
  16. Часто задаваемые вопросы

В SAP для госсектора соответствие требованиям нужно закладывать в систему с первого проектного воркшопа. Учёт по фондам и проверки бюджета реализуются в Public Sector Management (PSM). Разделение обязанностей закладывают при проектировании ролей. Пороговые значения закупок и записи по тендерам реализуют в рабочих процессах. Резидентность данных нужно зафиксировать в контракте до того, как кто-либо его подпишет. Это руководство для CFO, CIO и директоров программ в государственных органах и организациях, связанных с государством. В нём разобраны контроли, которые предотвращают аудиторские замечания, варианты развёртывания на 2026 год и команда, которая вам нужна. Используйте таблицу контролей и чек-лист до подписания контракта ниже.

У государства нет запаса прочности на нарушения, которые вскрываются на аудите. Я работаю над проектами SAP в госсекторе больше 10 лет, и разрыв между «соответствие задокументировано» и «соответствие обеспечено в системе» дороже всего закрывать после go-live.

Я видел, что происходит, когда соответствие заложено с самого начала: оно экономит ведомствам время, предотвращает провалы на аудите и делает ответственность понятной. Я также работал над проектами, где команды пропускали проверки соответствия, думая, что разберутся позже. Через несколько месяцев пробелы в безопасности и юридические нарушения заставляли их возвращаться назад, и это обходилось в миллионы.

Лучше всего задокументированный недавний пример вообще не про SAP. Совет города Бирмингем в 2018 году заложил чуть меньше £20 млн на замену системы на Oracle Fusion. Внешний аудитор в отчёте в общественных интересах за 2025 год пришёл к выводу, что система вместе с работами по её исправлению обойдётся как минимум на £90 млн дороже первоначального бюджета. Восстановление, как ожидалось, затянется до 2026 года. Причины были предсказуемы. Как и у большинства провалов ERP в госсекторе.

Консультанты, которые приходят с допущениями из частного сектора, создают проблемы, которые проявляются поздно, когда их дорого исправлять.

Закупки занимают больше времени. Одобрение поставщика включает регуляторные проверки, которых нет в коммерческих закупках. Поставщик, быстро получивший допуск, может позже не пройти проверку безопасности, и это превращается в проблему проекта. Планируйте закупки по регуляторному циклу, а не по коммерческому.

Структуры бюджетов сложнее. Учёт по фондам, гранты и многолетние обязательства требуют настройки PSM, которой в стандартном внедрении нет. Налоговым и доходным ведомствам для доходов от граждан нужен ещё и Public Sector Collection and Disbursement (PSCD). Ошибитесь в любом из двух, и финансовая отчётность не будет отражать реальность до самого аудита.

Циклы согласования закреплены законом. Государственные согласования нельзя упростить так, как коммерческие процессы. Проектируйте их с самого начала. Рабочие процессы, которые строят в обход юридических требований, пользователи тоже обходят, а обходные пути разрушают аудиторский след.

Данные чувствительнее. Данные граждан, налоговые записи и сведения о сотрудниках несут обязательства по суверенитету. Где хранятся данные, в большинстве юрисдикций определяется законом, а не техническими предпочтениями.

Финансовое соответствие требованиям

У каждого распространённого нарушения есть конкретный контроль в SAP:

РискКак выглядитКонтроль в SAP
Неотслеживаемые расходы подразделенийБюджеты перерасходуются, и это не видно до конца месяцаУправление фондами и контроль доступности бюджета в PSM
Отсутствие аудиторского следаТранзакции без полной истории согласованияНастройка потока документов и обязательные шаги согласования
Ручное обхождение контролейПользователи обходят согласование ради скоростиПроектирование полномочий и обеспечение разделения обязанностей
Оплата без проверкиСчета оплачены до поступления товара или согласованияТрёхстороннее сопоставление, обязательное в MM и FI
Неверная настройка налоговВ системе нет налоговых правил для государственных организацийНастройка налоговых юрисдикций и ставок
Пробелы в разделении обязанностейОдин человек создаёт и утверждает платёжПроверка проектирования ролей и матрица разделения обязанностей

Разделение обязанностей постоянно недооценивают. Если один человек может создать поставщика, оформить заказ на закупку, принять товар и утвердить платёж, то у системы нет действенного контроля, сколько бы правил ни было на бумаге.

Где в платеже госсектора стоят контролиРазделение обязанностей на одной картинке. Если один человек может выполнить все шаги, правила существуют только на бумаге.
  1. Создать поставщикаСначала проверка по регуляторным требованиям
  2. Оформить заказ на закупкуКонтроль доступности бюджета в PSM блокирует перерасход
  3. Принять товарФиксируется в MM по заказу
  4. Сопоставить счётТрёхстороннее сопоставление, обязательное в MM и FI
  5. Утвердить платёжОбязательное утверждение другим сотрудником

Оплачено, полная история согласования сохранена в потоке документов

Соответствие требованиям в закупках

У государственных закупок больше вариантов сбоя, чем ожидает большинство команд. Эти пять повторяются снова и снова.

  1. Одобрение поставщика в спешке. График казался жёстким, поэтому поставщика допустили за день. Позже этот же поставщик не прошёл требование безопасности, которое с самого начала было в контракте. Пробел был в проектировании процесса, а не в системе.
  2. Изменения контракта не отслеживаются. Кто-то добавляет строку услуг, и владельцы бюджета быстро её одобряют. Через полгода никто не может показать, когда изменился объём и кто это разрешил. Следом приходит замечание аудита.
  3. Расходы раньше подтверждения бюджета. Команды берут обязательства в расчёте на то, что средства поступят. Финансы отклоняют счёт, поставщик приостанавливает работу, и начинаются объяснения.
  4. Документация по тендерам неполна. Аудиторам нужен полный след оценки заявок и решений о выборе. Если он хранится в электронной почте, а не в SAP, они спросят почему. Однажды я потратил неделю на восстановление недостающих доказательств по тендеру, а в разгар внедрения время должно уходить не на это.
  5. Пороговые значения обходят. Пользователи находят способы обойти лимиты согласования, которые должны запускать проверку. Каждый обходной путь экономит день и создаёт реальный риск несоответствия.

О том, как это выглядит в государственной системе закупок, смотрите мои заметки о SAP Ariba в госсекторе ОАЭ.

Резидентность и защита данных

Облачные провайдеры размещают данные в разных регионах. Если размещение не проверено на уровне контракта и технически, государственные данные могут оказаться за пределами страны так, что этого никто не заметит, а юристы узнают об этом в худший момент. Повторяющиеся пробелы: неясное место размещения, частичное или неверно настроенное шифрование, широкий административный доступ «для удобства», дрейф правил хранения и резервные копии, которым уделяют меньше внимания, чем рабочим системам. Предположение, что этим займётся кто-то другой, и порождает проблемы с суверенитетом. Назначьте ответственного, отразите это в проектировании и проверьте до go-live.

Вот области, в которых объём государственной программы отличается от коммерческой:

Область сложностиЧто требуется
Сложные структуры бюджетаPSM для учёта по фондам, грантов и контроля многолетнего бюджета
Налоги и сбор доходовPSCD для дебиторской задолженности граждан, возвратов и взысканий
Регулирование закупокРабочие процессы для фиксированных цепочек согласования и прослеживаемых записей по закупкам
Интеграция с унаследованными системамиМиграция с самописных платформ и надёжные интерфейсы
Правила профсоюзов и расчёта зарплатыРасчёт зарплаты с учётом коллективных договоров и профсоюзных выплат
Услуги для гражданИнтеграция с системами управления обращениями и средствами защиты персональных данных граждан
Межведомственные процессыSAP Central Finance для общих финансовых структур разных департаментов
Документация для аудитаАрхивирование, история согласований и записи по тендерам, которые аудиторы могут запросить

Государственные проекты редко проваливаются из-за программного обеспечения. Они проваливаются, когда объём работ опережает способность организации принять изменения или когда требования к соответствию обнаруживаются после go-live.

Поэтапный запуск снижает риск каждого отдельного go-live. Сначала финансы и закупки, потому что на них приходится больше всего требований к соответствию. Расчёт зарплаты и HR, когда основной финансовый контур стабилен. После этого услуги для граждан. Единый go-live работает только тогда, когда планирование завершено, требования к соответствию задокументированы до настройки, у внутренней команды есть ресурс, а данные чистые. В госсекторе такое сочетание встречается редко. Когда его нет, безопаснее поэтапный путь. Мой обзор стратегий внедрения сравнивает схемы подробнее.

Соответствие требованиям не этап проекта, а фундамент. Я видел проекты, где соответствие считали пунктом чек-листа перед go-live. У каждого из них потом состоялся дорогой разговор с аудиторами.

Резидентность данных определяет модель развёртывания

Для покупателей из госсектора стратегия запуска и миграции вторична по отношению к решению о развёртывании, а это решение определяется резидентностью данных.

Если данные граждан должны оставаться в стране и SAP может показать проверенное размещение в стране с нужными разрешениями, самый сильный вариант: RISE with SAP на S/4HANA Cloud Private Edition. Он переносит инфраструктуру на SAP, что помогает ведомствам с небольшими внутренними командами Basis. Если размещение в стране показать нельзя, безопаснее остаются on-premise или партнёр с суверенным облаком, несмотря на операционную нагрузку.

В Public Edition теперь есть функции для госсектора

SAP теперь поставляет функции для госсектора в S/4HANA Cloud Public Edition. Её пакет PSM охватывает управление бюджетом, гранты, зарезервированные средства и контроль доступности, и SAP внедряет его по странам в течение 2025 и 2026 годов. Для ведомства, которое начинает с нуля (greenfield) на стандартных процессах, это убирает значительную часть подготовительной работы. Но проектирование, зависящее от юрисдикции, оно не убирает: план счетов, налоговые структуры и правила бюджета. По собственному руководству SAP, она поставляет местные GAAP по странам и не поставляет отдельный принцип учёта IPSAS, поэтому сопоставление с IPSAS планируйте в рамках проектирования.

Что RISE покрывает, а что нет

Самая частая ошибка с RISE в госсекторе: считать, что SAP отловит все проблемы соответствия, раз она эксплуатирует инфраструктуру. SAP отвечает за соответствие инфраструктуры: размещение, шифрование, доступность платформы. Она не отвечает за разделение обязанностей, плохо спроектированные интерфейсы и пробелы в тендерной документации. За это по-прежнему отвечают ведомство и его партнёр.

Давление в пользу доработок в госсекторе часто высоко. Включите в структуру управления форум по рассмотрению расширений, чтобы по каждому пробелу было записанное решение: настроить, расширить через выпущенные API или отклонить.

Федеральные органы США: SAP NS2

Я не руководил федеральными программами США, поэтому это лишь комментарий по открытым источникам. Облачные нагрузки федеральных органов и оборонных ведомств США работают через SAP National Security Services (SAP NS2), отдельную дочернюю компанию SAP в США, которая поставляет S/4HANA Cloud Private Edition с эксплуатацией и персоналом только в США. В 2025 году DISA выдало ей предварительное разрешение на S/4HANA Cloud Private Edition и SAP BTP на уровне FedRAMP+ Impact Level 5. В октябре 2025 года SAP вошла в маркетплейс FM QSMO Казначейства США для федерального управления финансами. Партнёрам в таких программах нужны соответствующие разрешения и сотрудники с допуском, что резко сужает список кандидатов.

ИИ и суверенитет данных

Функции ИИ, которые опираются на облачные модели или общую инфраструктуру, могут противоречить правилам, запрещающим вывод данных граждан из страны или их обработку на общих платформах.

Практическая граница такая: ИИ, который использует команда внедрения на материалах проекта (черновики требований в SAP Cloud ALM, резюме встреч в Copilot, журналы решений в Confluence), обычно допустим при условии, что через него не проходят данные граждан. ИИ, который обрабатывает суверенные данные граждан в реальном времени, например автоматическая маршрутизация обращений или прогнозная аналитика по налоговым записям, требует отдельной проверки резидентности данных до развёртывания. Некоторые функции в суверенных конфигурациях недоступны вовсе. Демонстрация поставщика конфликт не покажет. Юридическая проверка через несколько месяцев покажет.

Чек-лист до подписания контракта на облако для госсектора

Подтвердите каждый пункт письменно до подписания:

  1. Регион размещения для промышленной среды, непромышленных сред и аварийного восстановления
  2. Ограничения на трансграничную маршрутизацию данных, в том числе при доступе службы поддержки
  3. Шифрование при хранении и передаче и кто владеет ключами
  4. Где хранятся резервные копии и как они контролируются
  5. Какие сотрудники провайдера имеют доступ к системе, из каких стран и как фиксируется доступ
  6. Какие функции ИИ входят в объём, где они обрабатывают данные и можно ли их отключить
  7. Условия возврата и удаления данных по окончании контракта

Консультанты с опытом работы в госсекторе. Учёт по фондам, гранты, государственные закупки и сбор доходов представляют собой отдельные предметные области. Консультанты с опытом только в коммерческом SAP применяют не те шаблоны проектирования.

Финансовые руководители, знающие государственный учёт. IPSAS, учёт по фондам и многолетние бюджеты не относятся к стандартному коммерческому FI. Ваши представители бизнеса должны понимать разницу. Моё руководство по SAP FICO описывает коммерческую базу, которую им предстоит адаптировать.

Комплаенс и юристы в комнате с первого дня. На воркшопах по проектированию, а не в качестве консультантов в конце. Решения по соответствию на этапе концепции дешевле, чем решения после go-live.

Назначенные владельцы данных. По одному на данные граждан, поставщиков, финансов и сотрудников, с полномочиями принимать решения и ответственностью за качество.

Соответствие, обеспеченное в системе, выдерживает аудит. Соответствие, записанное в политике и обходимое на практике, не выдерживает.

Чем внедрение SAP в госсекторе отличается от коммерческого?

Тремя вещами: структурой учёта, правилами закупок и управлением данными.

Государственный учёт отслеживает доходы и расходы по фондам, грантам и бюджетным годам, для чего нужен PSM, а для налоговых и доходных ведомств ещё и PSCD. Государственные закупки подчиняются правовым рамкам, которые требуют прозрачности, конкурентных тендеров и фиксированных цепочек согласования. Данные граждан, налоговые записи и сведения о сотрудниках несут требования суверенитета, которые определяют, где и как можно размещать систему.

Какие самые частые нарушения соответствия в SAP в госсекторе?

Четыре причины объясняют большинство аудиторских замечаний: пробелы в разделении обязанностей, отсутствие аудиторского следа, нарушения резидентности данных и документация по закупкам, которая хранится в электронной почте, а не в системе. Каждое из них является проблемой проектирования, которую можно предотвратить настройкой и процессом, и каждое гораздо дороже исправлять после go-live.

Что такое SAP PSM и когда он нужен?

SAP Public Sector Management (PSM) охватывает государственный учёт, которого нет в стандартном Financial Accounting: учёт по фондам, управление грантами, контроль доступности бюджета, блокирующий расходы сверх утверждённого бюджета, и многолетние обязательства с правилами переноса остатков.

Он нужен любому ведомству с бюджетированием по фондам, грантовым финансированием или многолетними капитальными программами. Налоговым и доходным ведомствам ещё нужен PSCD для дебиторской задолженности граждан, возвратов и взысканий. Проектируйте план счетов, структуру фондов и правила бюджета с учётом тех стандартов учёта, которые к вам применяются.

Как решать вопрос резидентности данных при облачном развёртывании SAP в госсекторе?

Проверьте и задокументируйте его до подписания контракта. В контракте должны быть указаны регионы центров обработки данных, ограничена трансграничная маршрутизация, охвачены резервные копии и определено, какие сотрудники провайдера имеют доступ к системе и откуда.

Затем проверьте это технически: подтвердите регион размещения, проверьте шифрование при хранении и передаче и ограничьте административный доступ поимённо назначенными сотрудниками в нужной юрисдикции. Обнаружить проблему с резидентностью после go-live дорого и публично.

Что такое RISE with SAP для госсектора?

RISE with SAP является подписочным предложением SAP, обычно на S/4HANA Cloud Private Edition, в рамках которого SAP эксплуатирует инфраструктуру и техническую часть. Оно подходит ведомствам, где SAP может показать проверенное размещение в стране с нужными разрешениями, и помогает ведомствам с небольшой внутренней командой Basis.

Оно не делает SAP ответственной за соответствие приложений и процессов. Разделение обязанностей, рабочие процессы и документация по тендерам остаются на ведомстве и его партнёре. В США федеральные и оборонные облачные нагрузки вместо этого идут через SAP NS2.

Внедрять SAP в госсекторе поэтапно или всё сразу?

Для большинства государственных организаций поэтапно. Способность к изменениям ограничена, требования к соответствию часто проявляются постепенно, а нарушение после полного go-live обходится дороже, чем найденное в ограниченном первом этапе.

Обычно первыми идут финансы и закупки, затем расчёт зарплаты и HR, после этого услуги для граждан. Единый go-live может сработать, когда планирование, данные, ресурс команды и документация по соответствию готовы до начала настройки. Это бывает редко.

Как выглядит подготовка к аудиту после go-live в SAP для госсектора?

В хорошо внедрённой системе подготовка к аудиту сводится к формированию отчётов. История согласований лежит в потоке документов, записи по тендерам в документах закупок, а расход бюджета в PSM.

Это работает, только если данные вели правильно. Обойдённые рабочие процессы оставляют в следе пробелы, а записи по тендерам, которые хранятся вне системы, из неё получить нельзя. Готовность к аудиту определяется дисциплиной процессов в той же мере, что и настройкой.

Noel D'Costa

Автор

Noel D'Costa

25 лет в ERP-программах на SAP и Oracle: авиация, госсектор, финансы, ритейл и производство. Начинал в финансах. Я помогаю руководству честно определять масштаб трансформации, спасать проблемные программы и строить системы, которые выдерживают первый год продуктивной эксплуатации.

Следующий шаг

Ведёте ERP-программу прямо сейчас?

Если эта статья затронула программу, в которой вы участвуете прямо сейчас, 30-минутный разговор обычно даёт больше, чем ещё неделя внутреннего анализа.