Data Access Controls (DAC)
Stand 2026-09-03
DAC = Zeilen- und Spaltensicherheit in Datasphere, verpflichtend nach DSGVO Art. 5/9 + EU AI Act Art. 10. Erfahrenes Muster: 1 Permission Entity pro Dimension im Foundation-Space (PE_COUNTRY, PE_BU, PE_ENTITY), vererbt über alle Domänenmodelle. Nutzerattribute kommen aus IAS, nicht in Datasphere gepflegt. Permission-Keys indizieren; 5-15 % Latenz-Overhead einplanen. Wird DAC übersprungen, drohen 200-800 Personentage Nacharbeit pro Hochrisikosystem.
Was Sie lernen
- Die Kernkonzepte hinter Data Access Controls (DAC) verstehen
- DAC in einem typischen SAP-Analytics-Engagement anwenden
- Die 3-5 häufigsten Fehler erkennen und wissen, wie man sie vermeidet
- Diese Fähigkeit in der eigenen persönlichen Marke und im Tagessatzgespräch positionieren
Modulüberblick
Data Access Controls, allgemein DAC abgekürzt, sind die Zeilen- und Spaltensicherheitsschicht, die in SAP Datasphere zwischen den modellierten Daten und der Person oder dem Prozess sitzt, der sie konsumiert. Ohne DAC ist jedes Analytic Model in einem Space „alle Daten für jeden mit Zugriff auf den Space" — das ist kein theoretisches Risiko, sondern ein Verstoß gegen den Grundsatz der Datenminimierung nach DSGVO Art. 5, ein interner Audit-Befund, der nur auf seine Entdeckung wartet, und in der Praxis der mit Abstand häufigste Grund, warum eine gut gebaute Analytics-Foundation beim Go-live von einem CISO oder Datenschutzbeauftragten blockiert wird, der endlich das Design-Dokument liest. Ein erfahrener Berater entwirft DAC zusammen mit der Space-Topologie in Woche eins eines Datasphere-Engagements, als Teil der semantischen und Sicherheitsarchitektur — nicht als nachträgliche Korrektur in Woche acht, nachdem das Sicherheitsteam des Sponsors bereits Alarm geschlagen hat. Dieser Unterschied in der Reihenfolge ist eines der klarsten Anzeichen von Erfahrung in einem Datasphere-Design-Review.
Voraussetzungen
- Zuerst die Kernkonzepte durcharbeiten: C008, C006, C004
Lernergebnisse
- Ein realistisches Szenario durcharbeiten: europäischer Pharmakonzern, besondere Kategorien personenbezogener Daten nach DSGVO Art. 9 (Mitarbeitergesundheit), Präsenz in 18 Ländern. Der CISO verlangt eine DAC-Freigabe, bevor die Consumption-Schicht live geht.
- Das Anti-Pattern erkennen und vermeiden: DAC erst in Woche 8 als nachträglicher Compliance-Gedanke hinzugefügt — Refactoring-Kosten ~3× der Baukosten; das Vertrauen des Sponsors bricht zusammen.
- Die Kernentscheidung des Moduls anwenden: DAC auf Zeilen- vs. Spaltenebene — Zeilenebene wählen für Einheiten-/Gebietsbeschränkung; Spaltenebene für PII-/Gehalts-/Gesundheitsmaskierung, kein Entweder-oder-Denken — die meisten Engagements brauchen beides.
- Die Beherrschung mit dem KPI verfolgen: Art.-9-Spaltenabdeckung (Ziel: 100 % unter DAC; Warnsignal: jede nicht abgedeckte Art.-9-Spalte).
Vollständiges Modul für Mitglieder. Das vollständige Modul ergänzt: den Entscheidungsrahmen · das durchgehende Szenario · die KPI-Scorecard · die Anti-Muster · die Codeblöcke · die Wissenskontrolle · die Schemata.