SAP GRC End of Life: playbook di migrazione 2026-2031
Le date che contano, cosa cambia dopo il 2030 e il playbook di migrazione di 90 giorni tratto da 15 referenze enterprise firmate.
La conversazione sul fine vita di SAP GRC Access Control ha cambiato tono dal 2024. Per anni è stata una nota a piè di pagina — GRC 12 è buono fino al 2030, ce ne occuperemo dopo. Nel 2026 è sempre più la domanda centrale. CIO, comitati di audit interno e centri di eccellenza SAP fanno la stessa domanda: cosa succede concretamente dopo il 2030, quando dobbiamo agire e quali sono le opzioni realistiche.
Questa guida è la visione di un professionista sulla decisione di fine vita SAP GRC: le date che contano, le differenze pratiche tra 10.x, 11.x e 12.x, le implicazioni per gli ambienti S/4HANA, i quattro percorsi da seguire e il playbook di migrazione di 90 giorni validato su 15 referenze enterprise firmate.
Le date: cronologia SAP GRC End of Life
Passa sopra ciascuna versione per vedere le implicazioni pratiche. Il marker GRC 12.0 è quello su cui la maggior parte delle imprese deve concentrarsi — la fine del supporto mainstream è il 31 dicembre 2027 (unified GRC 12.0) e il 31 dicembre 2030 per GRC AC 12.0 su database legacy (Oracle, DB2, MSSQL).
👆 Clicca su qualsiasi punto sulla cronologia - vedi descrizione completa, azioni richieste e impatto sui costi. 2026 (la tua posizione attuale) è aperto per default.
Due osservazioni pratiche da queste date. Primo: le organizzazioni su GRC 10.x o 11.x nel 2026 sono già oltre il mainstream — pagano Extended Support o accettano il rischio. Secondo: i clienti GRC 12.0 su Oracle/DB2/MSSQL hanno 3 anni in più rispetto ai clienti HANA — ma quel tempo viene spesso destinato alla migrazione S/4HANA (che richiede HANA), quindi non è tempo libero.
Cosa cambia realmente dopo il 2027 per GRC 12.0
La nomenclatura di fine vita di SAP è precisa ma non drammatica. Dopo la fine della manutenzione mainstream, diverse cose si degradano simultaneamente: nessuna nuova funzionalità, nessuna patch di sicurezza tranne quelle critiche, supporto tecnico limitato, nessuna certificazione per nuove versioni di browser/OS. La piattaforma continua a funzionare, ma ogni anno aumentano i costi di manutenzione e il rischio di audit.
- No new features. The product is frozen at its 2030 state. No new SAP module support, no AI agent additions, no improvements to UI or analytics.
- No patches for non-critical bugs. Functional defects that surface after 2030 are not fixed. Workarounds become the operating norm.
- Progressively reduced security patches. SAP commits to security updates during extended maintenance (through 2033 on Enterprise Support), but the priority shifts to the cloud-native successors. Patches for less critical CVEs may take longer.
- No new integration support. When SAP releases new S/4HANA Cloud features, BTP services, or business AI capabilities, the integration burden falls on customers. GRC 12 was designed against the 2020-2023 S/4HANA feature set, not the 2030+ landscape.
- External auditor scrutiny increases. Big 4 auditors (EY, KPMG, Deloitte, PwC) flag organizations running on past-mainstream platforms in their ITGC findings. The "we are on supported software" line gets harder to write each year.
La piattaforma non "smette di funzionare" il 31 dicembre 2030 - diventa gradualmente piu costosa e rischiosa da mantenere. La maggior parte delle imprese che hanno vissuto cicli di fine vita simili di prodotti SAP (ECC 6.0 ha la stessa data mainstream 2030) tratta l'anno di EOL come anno decisionale, non come anno di migrazione. La migrazione avviene nei 18-24 mesi precedenti la data di EOL.
L'implicazione S/4HANA
Il segnale più forte nella conversazione sul fine vita di SAP GRC è la roadmap di modernizzazione. La direzione strategica di SAP per governance, rischio e compliance è Cloud Identity Access Governance (Cloud IAG) — non GRC 12.0. È un segnale di investimento: lo sviluppo del prodotto, le integrazioni Joule (AI), l'UX Fiori e la fondazione S/4HANA vanno verso Cloud IAG. GRC 2026 riceve manutenzione, non investimenti.
Per le organizzazioni su S/4HANA — o quelle che pianificano il passaggio — questo crea una domanda di pianificazione indipendente dalla data di fine vita. La roadmap S/4HANA (public e private cloud) presuppone sempre più Cloud IAG come layer nativo di gestione degli accessi. Continuare con GRC 12.0 su S/4HANA è tecnicamente possibile ma strategicamente contrario alla direzione SAP.
That decision typically narrows to three options.
GRC 2026: cos'è realmente il successore
La confusione intorno a SAP GRC end of life deriva principalmente dal linguaggio. La posizione ufficiale di SAP, articolata nella dichiarazione No Customers Left Behind (inizio 2026), è che le soluzioni SAP GRC NON sono end-of-life — la release 2026 è una nuova versione del prodotto esistente, fornita tramite manutenzione standard. In pratica, tuttavia, la release 2026 cambia abbastanza architetturalmente da far sì che la maggior parte dei clienti descriva la transizione come una migrazione, non come un upgrade. Passa sopra ciascuna sezione qui sotto per vedere cosa cambia effettivamente.
What changes: Access Control, Process Control, Risk Management, Audit Management, Business Integrity Screening, Tax Compliance, UIDP Masking, and UIDP Logging consolidate into SAPGRC — one product, one database, one Fiori launchpad.
Impact: Real-time cross-module risk analysis (no more DB sync delays). One vendor SKU instead of 8.
What changes: NetWeaver Business Client (NWBC) and WebDynpro screens are retired. All workflows, approvals, dashboards, and firefighter reviews run through SAP Fiori 2.0 (responsive, role-based tiles, push notifications).
Impact: Approvers get mobile access. Ends browser-compatibility risk (WebDynpro breaks with Chrome updates).
What changes: Users request access in natural language ("Give me read access to vendor master for Germany"). Joule auto-checks SoD conflicts, suggests approvals, drafts justifications for firefighter sessions.
Impact: Removes 40% of manual review workload — but requires SAP HANA Cloud AI license.
What changes: SoD analysis runs in HANA memory — milliseconds instead of overnight batches. Role usage analytics use HANA Predictive Analytics Library (PAL) for ML-based cleanup recommendations.
Impact: False positive rate drops ~40%. But: requires HANA DB migration (Oracle/MSSQL/DB2 must migrate first, often 48-72h downtime).
What changes: GRC 2026 runs on S/4HANA Foundation 2025 (technical shell of S/4HANA without full ERP functional scope). Two deployment options: Embedded (inside your S/4 ERP) or Hub (standalone governing multiple ERPs).
Impact: New plug-ins required (GRCPIBAS, GRCPIS4, UISAPGRC). All satellite systems need updates. No new license SKU under standard maintenance.
What changes: Mainstream maintenance aligns with SAP HANA and S/4HANA lifecycle — through 2040. Extended maintenance likely to 2043-2045.
Impact: No forced migration until early 2040s. Compare to staying on GRC 12.0 with extended maintenance until 2033 — you face the same decision again but with older software and higher complexity.
No Customers Left Behind — la dichiarazione strategica SAPinsider, testualmente:
- →SAP Access Control and GRC solutions for SAP are NOT end-of-life.
- →SAP GRC 2026 is a new version, not a new product for any GRC-on-HANA customer.
- →Existing GRC-on-HANA customers upgrade as part of standard maintenance - no new SKU required.
- →Customers on "classic" GRC (Oracle/MSSQL/DB2) must migrate to the new on-premise or private cloud 2026 version.
- →End-of-maintenance dates align with HANA EOM: support extended through 2040.
Cosa significa in pratica:
Se sei su GRC-on-HANA, l'upgrade 2026 è amministrativamente semplice ma architetturalmente significativo (solo Fiori, nuovi plug-in, licenza AI Joule). Se sei su GRC 12.0 con un database legacy, affronti due migrazioni impilate: prima migrazione HANA DB, poi upgrade GRC 2026. I dati del settore suggeriscono che la maggior parte delle imprese inizia a valutare piattaforme alternative proprio in questo punto decisionale — spesso è più economico e veloce sostituire che migrare doppiamente.
La prossima domanda — quali sono i quattro percorsi pratici da seguire — e cio a cui la maggior parte dei CIO vuole effettivamente dedicare il meeting.
I quattro percorsi da seguire
Percorso 1: SAP Cloud IAG (il successore nativo SAP)
Il successore previsto da SAP a GRC AC. Prezzo in abbonamento, cloud-native, integrato con il resto dello stack SAP cloud. Prezzo ~30-80k EUR/anno a seconda del numero di utenti e moduli. I clienti riportano 3-6 mesi di implementazione in ambienti SAP-first. Buon fit per organizzazioni già su SAP BTP.
La risposta giusta per: organizzazioni completamente impegnate nello stack SAP cloud, ambienti di medie dimensioni senza requisiti SoD complessi, clienti SAP BTP con accesso a Joule AI.
Percorso 2: Piattaforma GRC alternativa (smartGRC, Pathlock, Saviynt, SailPoint)
Piattaforme di sostituzione che gestiscono la governance degli accessi per SAP — e sempre più per non-SAP — a una frazione del prezzo di SAP GRC AC. smartGRC, Pathlock, Saviynt, SailPoint in questa categoria. Si differenziano per architettura, focus (SAP-first vs identity-first), regione di hosting e modello di prezzo. Il TCO a 3 anni è tipicamente 60-85% inferiore rispetto a SAP GRC AC.
La risposta giusta per: organizzazioni le cui esigenze di access governance vanno oltre ciò che Cloud IAG copre, clienti che apprezzano un TCO 70-85% inferiore, organizzazioni con sistemi non-SAP significativi nello scope (30-70% del rischio di accesso), imprese che preferiscono la residenza dei dati in UE.
Nel 2026 la piattaforma smartGRC ha aggiunto smartSecurity — un modulo di monitoraggio della sicurezza SAP con agenti IA che valuta continuamente la configurazione SAP rispetto a benchmark (SBT, SAP Default, personalizzati), traccia lo stato dei patch delle Security Notes, rileva autorizzazioni critiche (SAP_ALL, S_A.SYSTEM) e mappa automaticamente ogni deviazione ai controlli NIS2, ISO 27001, GDPR e DORA — colmando il gap che SAP GRC AC non ha mai coperto.
Percorso 3: Extended Support / Custom Support
Acquista 1-3 anni di supporto SAP aggiuntivo oltre la data mainstream mentre pianifichi correttamente la migrazione. SAP offre Extended Support e Custom Support. I costi crescono esponenzialmente: primo anno ~2x prezzo normale di manutenzione, secondo ~4x, terzo ~6x. È un'assicurazione a tempo pagata, non una strategia a lungo termine.
La risposta giusta per: organizzazioni che hanno davvero bisogno di 1-2 anni in più prima di poter eseguire una migrazione (es. durante una trasformazione S/4HANA, dopo una recente M&A, progetto IPO in corso). Nessuna strategia — un biglietto temporale per fare altro.
Percorso 4: "Non fare nulla e accettare il rischio"
Tecnicamente possibile, sempre più poco attraente. Dopo la fine del mainstream, la piattaforma continua a funzionare, ma ogni anno aumenta: costi di manutenzione (specialisti che conoscono la piattaforma più vecchia), rischio di compliance (patch di sicurezza, incompatibilità browser/OS), rischio di audit (come spiegare all'auditor l'uso di software end-of-life). L'Extended Support costa più della migrazione stessa — è per questo che le migrazioni di solito avvengono in tempo.
Il playbook di migrazione in 90 giorni
Il seguente programma e cio che abbiamo visto funzionare in 15 referenze enterprise durante la migrazione da SAP GRC AC a smartGRC. Le stesse fasi si applicano se stai migrando verso Cloud IAG o un'altra alternativa — la differenza sta negli strumenti nei giorni 15-60, non nell'impostazione.
Settimane 1-3: Estrazione dati
Estrazione da SAP GRC AC: regole di rischio di accesso SOD e regolamento di accesso critico (GRAC SOD), controlli di mitigazione (GRAC_MC), matrice dei ruoli (GRAC BRM), richieste di accesso storiche (GRAC ARM), sessioni FF (GRAC EAM ultimi 6 mesi). Formato di output: CSV + XML. Tempistica: 2-3 settimane.
Settimane 3-5: Ingestione catalogo rischi
Carica le regole di rischio estratte nella piattaforma target. Su smartGRC questo è automatizzato (l'agente di mappatura AI gestisce ~85% dei mapping regole SOD-a-transazioni SAP), il resto viene verificato da un consulente. Risultato: un regolamento di 100-150 regole SoD pronto per essere eseguito.
Settimane 5-7: Ciclo pilota di revisione SoD
Esegui una singola unità aziendale attraverso una revisione SoD completa sulla nuova piattaforma in parallelo con la revisione esistente SAP GRC AC. Obiettivo: risultati identici in termini di numero di conflitti SoD; le differenze = lacune nel regolamento da correggere. Tempistica: 2 settimane di calendario.
Settimane 7-9: Esecuzione parallela
Estendi al pieno scope di produzione ma mantieni SAP GRC AC come sistema di riferimento. Ogni richiesta di accesso passa attraverso entrambi. Il confronto dei risultati = validazione finale del regolamento + conferma che la nuova piattaforma copre tutti i casi d'uso. Tempistica: 4-6 settimane.
Settimane 9-12: Cutover e dismissione
Passa il sistema di riferimento alla nuova piattaforma. Mantieni SAP GRC AC in modalità sola lettura per 6 mesi come riferimento di audit. Dismetti SAP GRC AC dopo il primo ciclo di audit riuscito sulla nuova piattaforma. Tempistica del passaggio: 1 settimana + 6 mesi di sola lettura.
Il framework decisionale a rischio zero
L'industria della migrazione vende impegno prima, validazione dopo — firmi un contratto, avvii un progetto, scopri a metà strada che la piattaforma non si adatta al tuo ambiente. GRC Advisory vende l'opposto: un'esecuzione parallela di 90 giorni con scope limitato + piattaforma smartGRC. Il cliente vede risultati identici su entrambi i sistemi prima di decidere per la migrazione completa.
- • 150-200 consultant days at €700-800/day
- • HANA DB migration (48-72h downtime for 500GB+)
- • S/4HANA Foundation 2025 prerequisite
- • New plug-ins on all satellites (GRCPIBAS, GRCPIS4, UISAPGRC)
- • Fiori launchpad rollout + user retraining
- • Full regression testing cycle (3 rounds)
Plus: ongoing SAP GRC maintenance fees continue during and after upgrade.
- ✓ GRC Advisory consultants migrate data (15-year SAP GRC track record)
- ✓ Both systems run in parallel for 90 days
- ✓ Weekly reconciliation of SoD outputs
- ✓ Zero disruption to SAP GRC production
- ✓ Decision point after reconciliation — migrate or stay
- ✓ smartGRC subscription from €15k/year (post-decision)
Plus: once you commit, SAP GRC maintenance fee stops.
Perché i 15 anni di esperienza di GRC Advisory contano
La ragione per cui la tempistica di 90 giorni funziona non è il software — è l'esperienza di migrazione. GRC Advisory implementa SAP GRC da 15 anni ed è partner ufficiale SAP Service. Conosciamo a memoria la struttura interna di GRAC SOD e le tipiche trappole di migrazione. Questo accorcia la fase di scoperta che domina i progetti con integratori generici.
Non ogni modulo e ogni dataset deve essere migrato. La maggior parte dei clienti non ha bisogno di una completa re-implementazione 1:1 di ogni oggetto storico - molti dati SAP GRC sono dormienti (campagne UAR chiuse dal 2019, sessioni Firefighter obsolete, definizioni di rischio deprecated). Approccio pratico: archiviare il sistema legacy in modalità read-only per il periodo di conservazione normativo e migrare solo il dataset attivo alla nuova piattaforma. Questo tipicamente riduce lo scope del 40-60%.
Questo trasforma quello che sarebbe un progetto di scoperta + migrazione di 6-12 mesi con un partner di implementazione generico in un'esecuzione parallela di 90 giorni con GRC Advisory. La differenza sta negli strumenti nei giorni 15-60 (non nello sforzo), oltre ai mapping guidati da AI e alla libreria di esperienze di 15 precedenti migrazioni SAP GRC AC.
Il punto di decisione alla settimana 12
Alla fine dell'esecuzione parallela di 90 giorni, il comitato esecutivo vede tre artefatti:
- Reconciliation report — every SoD conflict flagged by SAP GRC AC in the last 90 days, mapped against smartGRC's output on the same access base. Match rate is typically 96-98% at this point; the remaining discrepancies are documented rule interpretation differences, not bugs.
- Firefighter log review comparison — the same production sessions reviewed by both platforms. smartGRC's AI agent flags anomalies that the standard SAP GRC session-by-session review does not catch (this is the "Firefighter AI vs Human 6:0" case study in operation).
- 5-year TCO comparison — Upgrade SAP GRC 2026 + ongoing maintenance vs smartGRC subscription. For mid-market estates (400-600 SAP users), the delta is typically €400-600k over 5 years in favour of smartGRC.
Tre risultati sono possibili: (a) il cliente migra — SAP GRC AC va in read-only, poi decommission, il contratto di manutenzione SAP termina al rinnovo, (b) il cliente rimane su SAP GRC — nessun vendor lock-in, nessuna penale, abbiamo percorso il processo con lui, oppure (c) ibrido — smartGRC governa il nuovo scope S/4HANA mentre SAP GRC governa il legacy ECC estate. L'opzione (c) è insolita ma è successa due volte nella nostra base di riferimento.
Cosa vuole veramente sentire il comitato di audit
La discussione nel comitato di audit sul fine vita di SAP GRC riguarda raramente la tecnologia. Riguarda tre domande. Primo, esiste un piano firmato con una data? — una decisione "stiamo valutando le opzioni" e inaccettabile dopo il 2027. Secondo, chi possiede il rischio di migrazione? — il CFO, il CIO, il CISO o il capo dell'audit interno. Terzo, qual e il piano di contingenza se la migrazione slitta? L'extended support e il piano di contingenza standard; il fatto che costi piu della migrazione stessa e esattamente il motivo per cui la migrazione avviene solitamente nei tempi previsti.
La posizione più forte con cui presentarsi a quella riunione: una decisione firmata sulla piattaforma target, uno sponsor esecutivo nominato, un proof-of-concept di 90 giorni programmato e un fallback Extended Support documentato per il caso in cui il POC trovi un blocco. Tutto il resto sono dettagli di processo.
Domande frequenti
Quando SAP GRC raggiunge la fine del supporto? expand_more
Il mainstream maintenance di SAP GRC 12.0 è stato esteso al 31 dicembre 2030 (allineato con SAP ECC 6.0). L'Extended Maintenance continua fino al 31 dicembre 2033 per le organizzazioni con contratto Enterprise Support. Dopo il 2030/2033 — nessuna nuova funzionalità, nessuna correzione per bug non critici e patch di sicurezza progressivamente ridotte. La fine pratica del ciclo di vita per l'uso critico in produzione è dicembre 2030 — dopo tale data i rischi normativi e di audit aumentano bruscamente.
Qual è la differenza tra la fine del supporto di SAP GRC 10.x e 12.x? expand_more
Il mainstream maintenance di SAP GRC 10.0/10.1 è terminato il 31 dicembre 2020. L'Extended Maintenance è terminato il 31 dicembre 2024. SAP GRC 11.0 ha raggiunto l'EOL mainstream nel 2024. Solo GRC 12.0 ha supporto fino al 2030/2033. I clienti su 10.x o 11.0 stanno già operando senza supporto — gli auditor esterni possono segnalarlo come material weakness nel prossimo ciclo di controllo.
SAP GRC funzionerà su S/4HANA dopo il 2030? expand_more
SAP GRC 12.0 è supportato su S/4HANA fino agli stessi termini 2030/2033. Tuttavia la roadmap di modernizzazione di SAP si sta spostando verso Identity Authentication Service (IAS), Identity Provisioning Service (IPS) e Cloud Identity Access Governance (Cloud IAG). Nel lungo termine, GRC 2026 (il successore on-premise) girerà solo su S/4HANA Foundation 2025 con HANA DB. I clienti su database legacy (Oracle, MSSQL, DB2) dovranno migrare a HANA prima del passaggio a GRC 2026.
Quali sono le opzioni dopo la fine del supporto di SAP GRC? expand_more
Tre percorsi realistici. (1) Migrazione a SAP Cloud IAG — il successore SAP-native, prezzi in abbonamento, ambito funzionale più ristretto di GRC AC on-prem, raccomandato per organizzazioni completamente impegnate nel cloud SAP. (2) Upgrade a SAP GRC 2026 su HANA — suite unificata completa, richiede migrazione DB HANA, costo 155-240k EUR. (3) Migrazione a piattaforma alternativa: smartGRC (prodotto polacco, ISO 27001), Pathlock, Saviynt, SailPoint — ambito SAP-native più ristretto ma TCO inferiore e implementazione più rapida.
Quanto dura una migrazione EOL di SAP GRC? expand_more
Migrazione standard mid-market: 90 giorni dalla firma del contratto al cutover in produzione. Migrazioni enterprise (10K+ utenti, landscape multi-sistema): 4-6 mesi. Percorsi critici: estrazione del catalogo dei rischi e delle matrici dei ruoli (settimane 1-3), configurazione della piattaforma target e mappatura dei ruoli (settimane 4-8), parallel run con GRC legacy (settimane 9-11), cutover e dismissione (settimana 12). Esperienza GRC Advisory: 15 referenze enterprise firmate, tutte entro la finestra di 90 giorni.
Cosa succede ai dati storici di SAP GRC? expand_more
Tre opzioni. (1) Archivio: accesso in sola lettura al database GRC per il periodo di conservazione normativo (tipicamente 7-10 anni per SOX, 6 anni per registrazioni finanziarie GDPR). (2) Migrazione: importazione di catalogo dei rischi, matrici dei ruoli, log di approvazione mitigation e cronologia delle access review nella piattaforma target — ~2-4 settimane con toolkit ETL di GRC Advisory. (3) Ibrido: dati transazionali archiviati, dati di riferimento (controlli, rischi, ruoli) migrati alla nuova piattaforma. Raccomandazione: migrare sempre il catalogo controlli/rischi, archiviare esecuzioni dei test e log di audit.
Qual è il costo di una migrazione EOL di SAP GRC? expand_more
Per un landscape SAP mid-market con 1000 utenti: costo di migrazione tipicamente 30-80K EUR (consulting + parallel run + formazione), a seconda della complessità dei dati. Nuova piattaforma: SAP Cloud IAG costa ~100-200K EUR/anno in abbonamento, upgrade a SAP GRC 2026 — 155-240k EUR una tantum. smartGRC — una tantum 35-60K EUR licenza + 25K EUR/anno manutenzione. Sovrapprezzo Extended Maintenance dopo il 2027: +20% della manutenzione annuale — esempio concreto: 200k EUR manutenzione → +40k EUR/anno. Ciò che non pianifichi, lo paghi.
Pronto per 90 giorni di esecuzione parallela?
I consulenti GRC Advisory gestiscono la migrazione dati. Mantieni SAP GRC in esecuzione durante il ciclo di riconciliazione. Decisione alla settimana 12 — nessun vendor lock-in finché non validi il risultato.