Analytics Legends Die Wissensplattform für SAP Analytics
Academy-Modul

GSTACK 101 — Governance-Disziplin in SAP-Analytics-Projekten anwenden

GSTACK 101 governance workshop flow: Frame, Threat tree, Ownership map, Override audit, Risk register — architecture diagram for GSTACK 101 — Operating Governance Discipline on SAP Analytics Engagements, Analytics Legends Academy module M303

Stand 2026-09-03

GSTACK ist die Governance-Kurzformel aus drei Disziplinen (Threat-first × Ownership × Secure-by-default), die jeder SAP-Analytics-Berater in jedes Projekt mitbringt. Dieses Modul ist der 60-minütige Workshop, mit dem ein Berater im dritten bis achten Berufsjahr sie ab dem ersten Tag einer neuen Mission anwenden kann. Am Ende hat der Berater entworfen: (a) einen Threat-Tree je kritischem Datenfluss, (b) eine Ownership-Map für jede identifizierte Kontrolle, (c) das Override-vs.-Default-Register für das Projekt, und (d) das GSTACK-getaggte Risikoregister, das der Prüfer des Kunden in Woche 12 lesen wird.

Was Sie lernen

  • GSTACK am Tag 1 eines neuen SAP-Analytics-Engagements anwenden.
  • Eine 4-Schritte-Threat-Tree pro kritischem Datenfluss erstellen.
  • Threat-Tree-Befunde in eine Ownership-Map mit Bus-Faktor-Markierungen umwandeln.
  • Die Secure-by-default-Pattern-Library durchgehen und das Override-Register erstellen.
  • Zu einem GSTACK-getaggten Risikoregister für den Prüfer des Kunden konsolidieren.

Struktur des 60-minütigen Workshops

0-10 Min · Rahmen Warum GSTACK existiert, was die drei Disziplinen bedeuten, wie das [GSTACK · canonical-skill · severity]-Tag funktioniert. Siehe Konzeptkarte C304 für den Überblick über das Framework.

10-25 Min · Threat-Tree-Übung Wählen Sie einen realen Datenfluss aus dem Engagement (ECC → Datasphere → SAC-Story ist die Standardübung). Gehen Sie die 4 Schritte durch: Asset-Inventar · Vertrauensgrenzen · STRIDE-light pro Grenze · Blast-Radius-Bewertung. Erstellen Sie das einseitige Ergebnis. Siehe Konzeptkarte C305 für das Framework.

25-40 Min · Ownership-Map Benennen Sie für jede in der Threat-Tree identifizierte Kontrolle: Owner (Mensch, kein Alias) · Runbook-Link · Bus-Faktor · RTO. Wandeln Sie die Threat-Tree in ein Ownership-Dokument um. Einträge mit Bus-Faktor 1 erhalten eine „Vor Go-live beheben“-Markierung.

40-55 Min · Secure-by-default-Override-Audit Gehen Sie die Pattern-Library durch (Konzeptkarte C306). Entscheiden Sie für jedes Pattern: Standard beibehalten, oder Override + Owner + Begründung dokumentieren. Erstellen Sie das Override-Register. Jeder Override ohne Owner ist ein Blocker.

Voraussetzungen

  • Y3+ Erfahrung in der SAP-Analytics-Beratung
  • Die Plattform-Charta plus ein schriftliches Playbook lesen

Lernergebnisse

  • Am Ende des Workshops: 1 Threat-Tree · 1 Ownership-Map · 1 Override-Register · 1 Risikoregister.
  • Konkrete Artefakte, die der Prüfer liest.
  • Die Regel des Moduls anwenden: Wenn Datenklassifizierung = restricted (PII, die natürliche Personen identifiziert), dann muss der Blast-Radius < 100 Nutzer sein; die Threat-Tree muss bei jedem RLS-Bypass P0 sein.
  • Dieses Anti-Pattern erkennen und vermeiden: Die Threat-Tree überspringen, weil die Architektur „gut aussieht“ — der Prüfer geht den Datenfluss ab, nicht das Design-Dokument.

Vollständiges Modul für Mitglieder. Das vollständige Modul ergänzt: den Entscheidungsrahmen · das durchgehende Szenario · die KPI-Scorecard · die Anti-Muster · die Codeblöcke · die Wissenskontrolle · die Schemata.

In der App öffnen →