InPost - führender europäischer Kurierdienstleister und Paketautomaten-Betreiber - hat alle smartGRC-Module für SAP S/4HANA in RISE (SAP Public Cloud) für 1000+ Benutzer in Q4 2025 bereitgestellt. Vollständige Abdeckung der SAP-Module: FI, CO, MM, SD, PP, PM, PS, HCM.
InPost betreibt SAP S/4HANA in RISE (SAP Public Cloud) - Fiori-basiert, mit allen Kernmodulen: FI, CO, MM, SD, PP, PM, PS und HCM. Bei 1000+ Benutzern skalierte die manuelle Kontrolle privilegierter Zugriffe und SoD-Konflikte nicht mehr. Audit-Beweise waren schwer auf Anfrage zu erzeugen.
smartGRC wurde ausgewählt, um privilegierte Zugriffe zu automatisieren, SoD-Risiken in eine durchsetzbare Matrix zu kodifizieren und Auditoren einen ständigen Berichtssatz zu liefern - alles integriert mit Microsoft Entra ID als Identitätsquelle.
Neuer Prozess für Vergabe und Entzug privilegierter Zugriffe auf kontrollierte, auditfähige Weise - umgesetzt durch smartAccess.
Repository für SoD-Risiken und kritische Zugriffe, mit dem Business abgestimmt und in smartSoD implementiert - reduziert das Betrugsrisiko durch überschüssige Berechtigungen.
Verbesserte Sicherheitslage über Geschäfts- und IT-Prozesse in SAP hinweg, mit vollständiger Nachverfolgung von Rollenzuweisung bis ausgeführter Transaktion.
smartReport - Bibliothek fertiger Audit-Berichte für Auditoren und Prozessverantwortliche: privilegierte Zugriffe, SoD-Verstöße, Zugriffstrends.
Ein vollständiges Bild, wer in SAP arbeitet und was möglich ist - Rollenkatalog, Nutzungsdaten, Anomalie-Signale - Stammeswissen wird durch prüfbare Nachweise ersetzt.
Die smartGRC-Module wurden in der IT-Infrastruktur von InPost (on-prem) installiert, mit vollständiger Konfiguration für eine funktionsfähige Produktionsumgebung. Eine sichere Verbindung zwischen den smartGRC-Modulen und SAP S/4HANA in RISE (Public Cloud) wurde eingerichtet, die den Datenfluss zu Rollen, Benutzern und ausgeführten Transaktionen ermöglicht - ohne Auswirkungen auf die von SAP verwaltete SAP-Produktionsumgebung.
Die Segregation-of-Duties-Matrix wurde in smartSoD geladen und bildet das Fundament für das Management und die Überwachung von SoD-Risiken gemäß den spezifischen Geschäftsrichtlinien von InPost. smartAccess wurde konfiguriert, um überwachten, kontrollierten privilegierten Zugriff auf SAP zu ermöglichen - mit vollständigem Audit-Trail für jede Sitzung.
smartSoD, smartReport und smartAccess wurden an die operativen, Compliance- und Reporting-Anforderungen von InPost angepasst. Prozess- und technische Dokumentation - Benutzerhandbücher, Prozessbeschreibungen, Konfigurationsnotizen und Kontrollverfahren - wurde zusammen mit der Plattform geliefert.
Schulungen wurden für Business-Anwender und IT-Administratoren durchgeführt - Workshops, Materialien und ein UAT-Bericht, der bestätigt, dass die Lösung die Anforderungen erfüllt und für den täglichen Einsatz bereit ist.
Firefighter / Emergency Access - kontrollierter privilegierter Zugriff mit vollständigem Audit-Trail
SoD-Risikomatrix + Analyse-Engine - Echtzeit-Erkennung + mitigierende Kontrollen
Fertige Audit-Berichte - privilegierte Zugriffe, SoD-Verstöße, Zugriffstrends
Periodische User Access Reviews (UAR) - Workflows + Manager-Attestierung
Access Request Management - Genehmigungs-Workflows + Provisioning
Das Geschäftsmodell von InPost geht über die Standardabrechnungen der Logistikbranche hinaus. Neben den klassischen Beziehungen zu Lieferanten und Kurieren sind ein zentraler Strom der Finanzprozesse die Abrechnungen mit Grundstückseigentümern, auf deren Land jeder der 61.000 Paketautomaten in Europa steht - das sind Hunderttausende Mietverträge und wiederkehrende Zahlungen an einzelne Rechtssubjekte.
Diese Besonderheit bedeutete, dass eine standardmäßige "Von-der-Stange"-SoD-Matrix nicht als Ausgangspunkt dienen konnte. Die Segregation-of-Duties-Risikomatrix wurde gemeinsam von Grund auf aufgebaut - GRC-Experten lieferten die Methodik und den Katalog typischer SAP-Risiken, das InPost-Team lieferte den geschäftlichen Kontext der Miet-, Partnervertrags- und Zahlungsprozesse. Das Ergebnis ist eine Matrix, die InPost tatsächlich vor den Risiken schützt, die sich aus ihrem einzigartigen Betriebsmodell ergeben.
Hinweis: Diese Ansicht konzentriert sich auf Länder mit aktiver Präsenz der InPost / Mondial Relay-Gruppe - konkrete Gerätezahlen pro Land unterliegen dynamischen Veränderungen.
Die Einführung von smartSoD in der Produktionsumgebung erlaubte es zum ersten Mal, das vollständige Bild der Risiken zu sehen. Die Ergebnisse überraschten nicht nur das Business, sondern auch das IT-Team, das die SAP-Autorisierungslandschaft historisch aufgebaut hatte.
SoD-Risiken sind strukturell, nicht zufällig - sie entstehen aus dem Aufbau der Rollen, nicht aus einzelnen fehlerhaften Zuweisungen. Die Modifikation bestehender Rollen beseitigt die Ursachen nicht - sie verfestigt nur historische Fehler. Das aktuelle Rollenmodell skaliert nicht mit der Entwicklung der Geschäftsprozesse.
Die smartSoD-Analyse führt zu einer klaren Empfehlung: Statt bestehende Rollen zu modifizieren, entwerfen wir ein neues Modell von Grund auf - Bereich für Bereich, ausgerichtet am Prinzip des Least Privilege.
Ein neues Rollenmodell von Grund auf entwerfen, Bereich für Bereich - anstelle der Modifikation aktueller, historisch belasteter Strukturen.
Aufgabentrennung wird in der Entwurfsphase der Rolle berücksichtigt - nicht erst in der Kontrollphase.
Konsistente Namenskonvention und einheitliche Regeln für den Rollenaufbau in der gesamten Organisation.
Prinzip des minimal notwendigen Zugriffs - neben der Risikoreduzierung senkt es direkt die FUE-Lizenzkosten in S/4HANA.
Neue Rollen parallel zum Auslaufen der alten ausrollen - Auswirkungen auf die Betriebskontinuität minimieren. Jede Pilotwelle liefert Erkenntnisse für die nächste.
Ein durch das Projekt eingelöstes Versprechen · klicken Sie auf Blöcke oder Karten, um Details zu sehen
Der Pilot im ersten Geschäftsbereich ist kein Experiment - er ist ein ausgefeiltes Protokoll mit klar definierten Verantwortlichkeiten von drei Teams: dem Center of Excellence (COE), dem GRC-Team und den Key-Business-Usern.
| # | Aufgabe | Verantwortlich | Phase |
|---|---|---|---|
| 1 | Definition des Benutzerumfangs im ausgewählten Bereich | Workshops: COE + Business | M1 |
| 2 | Auswahl der Sample-Benutzer (Nutzungsanalyse + Welle #1) | Workshops: COE + Business | M1 |
| 3 | Analyse der tatsächlichen Transaktionsnutzung | GRC-Team | M1-M2 |
| 4 | Konsultation der Nutzungsanalyse + Vorschlag des Rollenkatalogs | Key-Business-User | M2 |
| 5 | Aufbau und Validierung des Rollenkatalogs | Aufbau: GRC · Validierung: COE | M3 |
| 6 | Aufbau und Feinjustierung der Business-Rollen | GRC-Team | M4 |
| 7 | Funktionstests + UAT | COE + Key-User | M4 |
| 8 | Rollout neuer Rollen + Auslauf alter Rollen (Welle #1, Welle #2) | GRC-Team | M5 |
Center of Excellence - funktionale SAP-Berater, prüfen die Korrektheit der Prozesse.
smartGRC-Berater - analysieren Daten, bauen Rollen auf, führen die Bereitstellung.
Business-Vertreter - konsultieren den Umfang, genehmigen den Rollenkatalog, führen den UAT durch.
M1-M5 = erster bis fünfter Monat des Piloten. Die Umsetzung von Welle #1 in den folgenden Bereichen integriert die Lessons Learned aus dem Piloten und verkürzt sich auf 3-4 Monate pro Bereich.
Klicken Sie auf ein System, um Details zu sehen
Heute: SAP S/4HANA in RISE ↔ smartGRC on-prem ↔ Entra ID. In 2026: Anbindung der smartGRC SaaS-Schicht mit KI-Agenten für Echtzeit-Monitoring.
Die Authentifizierung an smartGRC erfolgt über Microsoft Entra ID - Benutzer melden sich mit ihren InPost-Unternehmenskonten an. Keine lokalen Passwörter, MFA über Entra ID, vollständige Konformität mit der Sicherheitsrichtlinie der Organisation.
Mitarbeiterdaten (Name, Abteilung, Vorgesetzter, Kontoaktivität) werden automatisch von Entra ID zu smartGRC synchronisiert. Mitarbeiteraustritt im HR = automatische Deaktivierung der SAP-Zugriffe durch smartAccess - ohne Verzögerung und ohne menschlichen Fehler.
Derzeit laufen die smartGRC-Module auf der On-Prem-Infrastruktur von InPost. Ein Migrationsprojekt zu smartgrc.eu Cloud - unserer SaaS-Plattform für Enterprise-Kunden - ist gestartet:
InPost führte eine strukturierte Bewertung der am Markt verfügbaren GRC-Lösungen durch. Drei Alternativen wurden geprüft: SAP GRC Access Control, Pathlock und smartGRC. Die Wahl fiel aus konkreten sachlichen Gründen auf smartGRC.
Branchenstandard vom SAP-Anbieter - Access Risk Analysis, Emergency Access Management, Business Role Management.
US-Enterprise-Anbieter - SoD Monitoring, Access Certification, Multi-ERP Support.
Polnisches Produkt mit 15+ Jahren SAP GRC-Expertise (GRC Advisory) - Module + Beratungsdienstleistung + KI-Unterstützung.
smartGRC liefert im Standard einen umfangreichen SoD-Risikokatalog - solche, die in SAP GRC fehlen. Das war der größte Differenzierungsfaktor: nicht nur ein Tool, sondern fertiger Business-Content zur Implementierung.
Die Berater von GRC Advisory führten Workshops mit Business-Vertretern durch - sie konnten erklären, worin das konkrete Risiko besteht, welche Gefahr es birgt und stellten das Muster potenziellen Berechtigungsmissbrauchs vor. Dies ermöglichte es dem Business, den Wert der Matrix wirklich zu verstehen.
smartGRC bot Unterstützung für Non-SAP-Systeme, native Integration mit Microsoft Entra ID und den für 2025 angekündigten Plan zum Start von KI-Agenten - derzeit Bestandteil laufender Projektarbeiten.
Die Lösung bot eine schnellere Time-to-Value als die Konkurrenz. Zusätzlich erhielt InPost Zugang zu tiefer SAP-Autorisierungskompetenz, die sich - wie sich später im Projektverlauf zeigte - als entscheidend für den Erfolg der Implementierung erwies.
Vergleichen Sie SAP GRC-Wartungskosten (Support endet 2027) mit einer smartGRC-Migration in einer 3-Jahres-Perspektive. Interaktive MD-, Lizenz- und Add-on-Slider - Live-Berechnungen + PDF-Export. Rechner öffnen →
| SAP-Plattform | SAP S/4HANA in RISE (SAP Public Cloud), Fiori-basiert |
| SAP-Module | FI, CO, MM, SD, PP, PM, PS, HCM |
| SAP-Benutzer | 1000+ |
| smartGRC-Module | smartAccess, smartSoD, smartReport, smartReview, smartWorkflow |
| Identität und SSO | Microsoft Entra ID (Authentifizierung + Mitarbeitersynchronisation) |
| smartGRC-Hosting (heute) | InPost IT-Infrastruktur (on-prem) |
| smartGRC-Hosting (Roadmap 2026) | smartgrc.eu Cloud (SaaS) - Migrationsprojekt läuft |
| Implementierungszeitplan | September - Dezember 2025 (4 Monate) |
Buchen Sie ein 30-min Gespräch mit unserem KI-Architekten oder sehen Sie die interaktive Demo.