Manchmal übertreiben es Wirtschaftsprüfer aber auch etwas.
Inhalte von Customizing-Tabellen sind ja oft anzeigbar, indem man in den entsprechenden Anwendungen die F4-Hilfe benutzt. Da wird nicht gegen S_TABU_DIS geprüft.
Und die meisten Tabellen, die man mit SM30 pflegt, werden ja nicht im Produktivsysdem gepflegt, sondern im Entwicklungssystem und von dort transportiert.
Das heißt, auch dadurch besteht ja (neben der für Customizing-Tabellen normalerweise aktivierten Protokollierung von Tabellenänderungen) ein gewisser zusätzlicher Schutz gegen unberechtigte Änderungen.
Denn bestimmt gibt es doch eine QS und Test + Abnahme von Änderungen, bevor diese ins Produktivsystem gelangen.
Unit605 hat geschrieben:Was ich glaube:
SE16 ---> Tabelle TDDAT --->
Table Name 'Z*' (oder alle oder Z* und Y*)
Authorization '&NC&'
Wirtschaftsprüfer kann man eventuell auch damit ruhig stellen, dass man für die kundeneigenen Tabellen, die bisher in TDDAT '&NC&' stehen haben, eine neue Berechtigungsgruppe einträgt (z.B. 'YNC1'; Text: 'Tabellen, die nicht besonders schutzwürdig sind') und allen Usern, die bisher berechtigt sind, Tabellen mit Berechtigungsgruppe '&NC&' anzuzeigen oder zu pflegen, die Berechtigung für die neue Berechtigungsgruppe gibt.
Wenn es noch SAP-Standard-Tabellen oder -Views mit &NC& gibt, sind die vermutlich auch nicht besonders schutzwürdig.
Ansonsten müsste man ja eine OSS-Meldung aufmachen, dass man diese per Berechtigungsprüfung besser schützen können möchte.
Wenn noch kein Kunde eine solche OSS-Meldung angelegt hat, kann man auch davon ausgehen, dass die Kunden sich einig sind und damit recht haben, dass eine besondere Schutzwürdigkeit kaum gegeben ist.
Wenn man alle kundeneigenen Tabellen und Views so behandelt, hat man aber zumindest die Anzahl der betroffenen User reduziert, denen dann die fehlende Berechtigung auffällt.
Übrigens wird auch '&NC&' geprüft, wenn der TDDAT-Eintrag fehlt oder die Berechtigungsgruppe im TDDAT-Eintrag initial ist (m.E. sowohl in SM30/SM31/SM34 als auch in SE16, aber nicht in SCU3.
Datenänderungen zu Tabellen, deren Änderungen in DBTABLOG protokolliert werden, die aber keinen TDDAT-Eintrag haben, kann man mit SAP-Standard-Mitteln gar nicht anzeigen. Eigentlich sollte da auch gegen &NC& geprüft werden.)
Allenfalls kann man evtl. Datenänderungen an Pflege-Views auf die Tabelle anzeigen und evtl. zusätzlich die Änderungsprotokolle der beteiligten Tab. mit einblenden...