← Alle Fallstudien
InPost
Kurierdienste · Enterprise
Unterzeichnete Referenz · September - Dezember 2025

Alle smartGRC-Module
auf SAP S/4HANA in RISE

InPost - führender europäischer Kurierdienstleister und Paketautomaten-Betreiber - hat alle smartGRC-Module für SAP S/4HANA in RISE (SAP Public Cloud) für 1000+ Benutzer in Q4 2025 bereitgestellt. Vollständige Abdeckung der SAP-Module: FI, CO, MM, SD, PP, PM, PS, HCM.

1000+
SAP-Benutzer
5
smartGRC-Module
8
SAP-Module abgedeckt
4 msc
September - Dezember 2025
Die Herausforderung

Zugriffskontrolle auf S/4HANA in der Cloud erforderte Automatisierung und Audit-Trail

InPost betreibt SAP S/4HANA in RISE (SAP Public Cloud) - Fiori-basiert, mit allen Kernmodulen: FI, CO, MM, SD, PP, PM, PS und HCM. Bei 1000+ Benutzern skalierte die manuelle Kontrolle privilegierter Zugriffe und SoD-Konflikte nicht mehr. Audit-Beweise waren schwer auf Anfrage zu erzeugen.

smartGRC wurde ausgewählt, um privilegierte Zugriffe zu automatisieren, SoD-Risiken in eine durchsetzbare Matrix zu kodifizieren und Auditoren einen ständigen Berichtssatz zu liefern - alles integriert mit Microsoft Entra ID als Identitätsquelle.

Projektziele

5 Ziele, eine Plattform

verified_user

1. Automatisierung privilegierter Zugriffe

Neuer Prozess für Vergabe und Entzug privilegierter Zugriffe auf kontrollierte, auditfähige Weise - umgesetzt durch smartAccess.

balance

2. SoD- und kritische Zugriffs-Matrix

Repository für SoD-Risiken und kritische Zugriffe, mit dem Business abgestimmt und in smartSoD implementiert - reduziert das Betrugsrisiko durch überschüssige Berechtigungen.

security

3. Sicherheit von Geschäfts- und IT-Prozessen

Verbesserte Sicherheitslage über Geschäfts- und IT-Prozesse in SAP hinweg, mit vollständiger Nachverfolgung von Rollenzuweisung bis ausgeführter Transaktion.

fact_check

4. Audit und Berichterstattung ohne Aufwand

smartReport - Bibliothek fertiger Audit-Berichte für Auditoren und Prozessverantwortliche: privilegierte Zugriffe, SoD-Verstöße, Zugriffstrends.

visibility

5. Transparenz: Wer darf was in SAP

Ein vollständiges Bild, wer in SAP arbeitet und was möglich ist - Rollenkatalog, Nutzungsdaten, Anomalie-Signale - Stammeswissen wird durch prüfbare Nachweise ersetzt.

Umfang und Deliverables

smartGRC integriert mit S/4HANA RISE und Microsoft Entra ID

Die smartGRC-Module wurden in der IT-Infrastruktur von InPost (on-prem) installiert, mit vollständiger Konfiguration für eine funktionsfähige Produktionsumgebung. Eine sichere Verbindung zwischen den smartGRC-Modulen und SAP S/4HANA in RISE (Public Cloud) wurde eingerichtet, die den Datenfluss zu Rollen, Benutzern und ausgeführten Transaktionen ermöglicht - ohne Auswirkungen auf die von SAP verwaltete SAP-Produktionsumgebung.

Die Segregation-of-Duties-Matrix wurde in smartSoD geladen und bildet das Fundament für das Management und die Überwachung von SoD-Risiken gemäß den spezifischen Geschäftsrichtlinien von InPost. smartAccess wurde konfiguriert, um überwachten, kontrollierten privilegierten Zugriff auf SAP zu ermöglichen - mit vollständigem Audit-Trail für jede Sitzung.

smartSoD, smartReport und smartAccess wurden an die operativen, Compliance- und Reporting-Anforderungen von InPost angepasst. Prozess- und technische Dokumentation - Benutzerhandbücher, Prozessbeschreibungen, Konfigurationsnotizen und Kontrollverfahren - wurde zusammen mit der Plattform geliefert.

Schulungen wurden für Business-Anwender und IT-Administratoren durchgeführt - Workshops, Materialien und ein UAT-Bericht, der bestätigt, dass die Lösung die Anforderungen erfüllt und für den täglichen Einsatz bereit ist.

Plattform-Umfang

5 in InPost bereitgestellte smartGRC-Module

Geschäftsspezifika

Warum die SoD-Matrix speziell für InPost entworfen werden musste

61 000
Paketautomaten in ganz Europa
27 000+
Geräte allein in Polen - das größte Netzwerk in Europa
3
Abrechnungsströme: Lieferanten, Kuriere, Grundstückseigentümer

Das Geschäftsmodell von InPost geht über die Standardabrechnungen der Logistikbranche hinaus. Neben den klassischen Beziehungen zu Lieferanten und Kurieren sind ein zentraler Strom der Finanzprozesse die Abrechnungen mit Grundstückseigentümern, auf deren Land jeder der 61.000 Paketautomaten in Europa steht - das sind Hunderttausende Mietverträge und wiederkehrende Zahlungen an einzelne Rechtssubjekte.

Diese Besonderheit bedeutete, dass eine standardmäßige "Von-der-Stange"-SoD-Matrix nicht als Ausgangspunkt dienen konnte. Die Segregation-of-Duties-Risikomatrix wurde gemeinsam von Grund auf aufgebaut - GRC-Experten lieferten die Methodik und den Katalog typischer SAP-Risiken, das InPost-Team lieferte den geschäftlichen Kontext der Miet-, Partnervertrags- und Zahlungsprozesse. Das Ergebnis ist eine Matrix, die InPost tatsächlich vor den Risiken schützt, die sich aus ihrem einzigartigen Betriebsmodell ergeben.

Operative Reichweite · Dashboard

InPost Paketautomaten in Europa

Europa gesamt
61 000
Paketautomaten-Geräte
Größtes Netzwerk in Europa
Polen
27 000+
44 % aller Paketautomaten-Geräte in Europa - InPost ist der polnische Pionier und Marktführer des Out-of-Home-Delivery-Modells.
Vereinigtes Königreich
UK
InPost UK - dynamische Expansion
Frankreich
FR
Mondial-Relay-Netzwerk - Übernahme 2021
Italien
IT
Wachsendes In-Store-Netzwerk
Spanien
ES
Expansion mit Logistikpartnern
Portugal
PT
Iberien-Abdeckung
BeNeLux
NL BE LU
Grenzüberschreitender E-Commerce-Hub
Deutschland
DE
Strategischer DACH-Markt
Gesamt
10+ Länder
Europäische Reichweite von InPost / Mondial Relay

Hinweis: Diese Ansicht konzentriert sich auf Länder mit aktiver Präsenz der InPost / Mondial Relay-Gruppe - konkrete Gerätezahlen pro Land unterliegen dynamischen Veränderungen.

Ausmaß der Herausforderung

Was die erste SoD-Analyse offenbarte

Die Einführung von smartSoD in der Produktionsumgebung erlaubte es zum ersten Mal, das vollständige Bild der Risiken zu sehen. Die Ergebnisse überraschten nicht nur das Business, sondern auch das IT-Team, das die SAP-Autorisierungslandschaft historisch aufgebaut hatte.

1100+
aktive Benutzer in der Analyse
Mehrheit
der Benutzer hatte mindestens ein SoD-Risiko
Top 10
Risikotypen decken 60 % aller Verstöße ab - klare Prioritäten
128 Rollen
mit weitreichenden Berechtigungen - Kandidaten für sofortige Reduzierung

lightbulbZentrale Erkenntnis

SoD-Risiken sind strukturell, nicht zufällig - sie entstehen aus dem Aufbau der Rollen, nicht aus einzelnen fehlerhaften Zuweisungen. Die Modifikation bestehender Rollen beseitigt die Ursachen nicht - sie verfestigt nur historische Fehler. Das aktuelle Rollenmodell skaliert nicht mit der Entwicklung der Geschäftsprozesse.

Methodischer Ansatz

Rollen von Grund auf neu bauen statt zu flicken

Die smartSoD-Analyse führt zu einer klaren Empfehlung: Statt bestehende Rollen zu modifizieren, entwerfen wir ein neues Modell von Grund auf - Bereich für Bereich, ausgerichtet am Prinzip des Least Privilege.

1. Aufbauen statt Flicken

Ein neues Rollenmodell von Grund auf entwerfen, Bereich für Bereich - anstelle der Modifikation aktueller, historisch belasteter Strukturen.

2. SoD by Design, nicht by Control

Aufgabentrennung wird in der Entwurfsphase der Rolle berücksichtigt - nicht erst in der Kontrollphase.

3. Rollenmodell standardisieren

Konsistente Namenskonvention und einheitliche Regeln für den Rollenaufbau in der gesamten Organisation.

4. Least Privilege + FUE-Minimierung

Prinzip des minimal notwendigen Zugriffs - neben der Risikoreduzierung senkt es direkt die FUE-Lizenzkosten in S/4HANA.

5. Schrittweise Migration ohne Betriebsrisiko

Neue Rollen parallel zum Auslaufen der alten ausrollen - Auswirkungen auf die Betriebskontinuität minimieren. Jede Pilotwelle liefert Erkenntnisse für die nächste.

timelineRoadmap

Ein durch das Projekt eingelöstes Versprechen · klicken Sie auf Blöcke oder Karten, um Details zu sehen

2025 2026 2027 2025 Bereitstellung + Matrix Q1-Q2 2026 Rollenkatalog + Pilot CZE-WRZ 2026 SaaS + KI-Agenten AI Q3-Q4 2026 Fala #1: budowanie 2027 Fala #2 + smartReview
2025
Tool-Bereitstellung + Matrix
Installation der smartGRC-Module, Aufbau einer dedizierten SoD-Matrix in Workshops mit dem InPost-Business
Q1-Q2 2026
Rollenkatalog + Pilot
Aufbau eines neuen Katalogs, Pilotbereitstellung im ersten Geschäftsbereich
auto_awesome AI
Juni-September 2026
SaaS smartGRC + KI-Agenten
Anschluss der SaaS-Version von smartGRC mit KI-Agenten für die kontinuierliche Überwachung von SoD-Risiken und die Analyse von FF-Sitzungen (Firefighter)
Q3-Q4 2026
Welle #1: Aufbau + UAT
Sprint-Building, Funktionstests, UAT, Produktions-Rollout des ersten Bereichs
2027
Welle #2: weitere Bereiche
Ausweitung des Modells auf die übrigen Bereiche + Start der periodischen Zugriffsüberprüfungen (smartReview)
Pilot-Methodik

Wie der Pilot in der Praxis aussieht - 8 Schritte, 5 Monate

Der Pilot im ersten Geschäftsbereich ist kein Experiment - er ist ein ausgefeiltes Protokoll mit klar definierten Verantwortlichkeiten von drei Teams: dem Center of Excellence (COE), dem GRC-Team und den Key-Business-Usern.

# Aufgabe Verantwortlich Phase
1 Definition des Benutzerumfangs im ausgewählten Bereich Workshops: COE + Business M1
2 Auswahl der Sample-Benutzer (Nutzungsanalyse + Welle #1) Workshops: COE + Business M1
3 Analyse der tatsächlichen Transaktionsnutzung GRC-Team M1-M2
4 Konsultation der Nutzungsanalyse + Vorschlag des Rollenkatalogs Key-Business-User M2
5 Aufbau und Validierung des Rollenkatalogs Aufbau: GRC · Validierung: COE M3
6 Aufbau und Feinjustierung der Business-Rollen GRC-Team M4
7 Funktionstests + UAT COE + Key-User M4
8 Rollout neuer Rollen + Auslauf alter Rollen (Welle #1, Welle #2) GRC-Team M5
groupsCOE

Center of Excellence - funktionale SAP-Berater, prüfen die Korrektheit der Prozesse.

engineeringGRC-Team

smartGRC-Berater - analysieren Daten, bauen Rollen auf, führen die Bereitstellung.

badgeKey-User

Business-Vertreter - konsultieren den Umfang, genehmigen den Rollenkatalog, führen den UAT durch.

M1-M5 = erster bis fünfter Monat des Piloten. Die Umsetzung von Welle #1 in den folgenden Bereichen integriert die Lessons Learned aus dem Piloten und verkürzt sich auf 3-4 Monate pro Bereich.

Identitätsarchitektur und Roadmap 2026

Microsoft Entra ID als Quelle der Wahrheit über Mitarbeiter

Systemarchitektur · heute → Roadmap 2026

Klicken Sie auf ein System, um Details zu sehen

Heute (2025) SAP PUBLIC CLOUD SAP S/4HANA in RISE 1000+ users · Fiori FI · CO · MM · SD · PP · PM · PS · HCM ON-PREM · INPOST DC smartGRC 5 Module smartAccess · smartSoD smartReport · smartReview · smartWorkflow MICROSOFT CLOUD Entra ID Identity Provider SSO · MFA Employee sync (auto) SAP data SSO + sync Migration 2026 Roadmap 2026 · SaaS + AI smartgrc.eu CLOUD (SaaS) smartGRC + KI-Agenten SoD Monitoring · Session Audit · Anomaly Detection · GRC Copilot AI

Heute: SAP S/4HANA in RISE ↔ smartGRC on-prem ↔ Entra ID. In 2026: Anbindung der smartGRC SaaS-Schicht mit KI-Agenten für Echtzeit-Monitoring.

passkey

SSO über Entra ID (ehemals Azure AD)

Die Authentifizierung an smartGRC erfolgt über Microsoft Entra ID - Benutzer melden sich mit ihren InPost-Unternehmenskonten an. Keine lokalen Passwörter, MFA über Entra ID, vollständige Konformität mit der Sicherheitsrichtlinie der Organisation.

sync

Mitarbeitersynchronisation mit Entra ID

Mitarbeiterdaten (Name, Abteilung, Vorgesetzter, Kontoaktivität) werden automatisch von Entra ID zu smartGRC synchronisiert. Mitarbeiteraustritt im HR = automatische Deaktivierung der SAP-Zugriffe durch smartAccess - ohne Verzögerung und ohne menschlichen Fehler.

rocket_launch
Roadmap 2026 · projekt w toku

Migration smartGRC on-prem → smartgrc.eu Cloud

Derzeit laufen die smartGRC-Module auf der On-Prem-Infrastruktur von InPost. Ein Migrationsprojekt zu smartgrc.eu Cloud - unserer SaaS-Plattform für Enterprise-Kunden - ist gestartet:

  • Ziel: weniger Infrastruktur, die InPost warten muss - Betriebskosten wechseln ins OPEX-Modell
  • Updates und Patches werden von GRC Solutions verwaltet - InPost erhält neue Funktionalität ohne Implementierungsprojekte
  • Dieselbe Integration mit S/4HANA RISE und Entra ID - nur die smartGRC-Hosting-Schicht ändert sich
  • Nicht-invasive Migration für Endbenutzer - dieselben URLs, dieselbe UI, dasselbe SSO
Auswahlprozess

Warum smartGRC - drei betrachtete Lösungen

InPost führte eine strukturierte Bewertung der am Markt verfügbaren GRC-Lösungen durch. Drei Alternativen wurden geprüft: SAP GRC Access Control, Pathlock und smartGRC. Die Wahl fiel aus konkreten sachlichen Gründen auf smartGRC.

Geprüft
business

SAP GRC Access Control

Branchenstandard vom SAP-Anbieter - Access Risk Analysis, Emergency Access Management, Business Role Management.

Einschränkungen für InPost
  • Dürftige SoD-Matrix "out of the box"
  • Keine SoD-Workshops im Standard
  • Geschlossen im SAP-Ökosystem
  • Längere Time-to-Value
Geprüft
shield

Pathlock

US-Enterprise-Anbieter - SoD Monitoring, Access Certification, Multi-ERP Support.

Einschränkungen für InPost
  • Keine lokale SoD-Expertise mit dem Business
  • Standard-Matrix ohne PL-Kontext
  • Lizenzmodell auf große US-Enterprises ausgerichtet
  • Längerer Implementierungsprozess
check_circleAusgewählt
verified

smartGRC

Polnisches Produkt mit 15+ Jahren SAP GRC-Expertise (GRC Advisory) - Module + Beratungsdienstleistung + KI-Unterstützung.

Zentrale Vorteile für InPost
  • Umfangreiche SoD-Matrix mit konkreten Risiken
  • SoD-Workshops mit dem Business, geführt von GRC Advisory
  • Unterstützung Non-SAP + Entra ID + KI-Agenten
  • Kürzere Time-to-Value
  • Autorisierungskompetenz - schlüssig im Projekt

insightsZentrale Faktoren für die Wahl von smartGRC

1

Sachliche SoD-Matrix mit fertigen Risiken

smartGRC liefert im Standard einen umfangreichen SoD-Risikokatalog - solche, die in SAP GRC fehlen. Das war der größte Differenzierungsfaktor: nicht nur ein Tool, sondern fertiger Business-Content zur Implementierung.

2

SoD-Workshops mit dem Business

Die Berater von GRC Advisory führten Workshops mit Business-Vertretern durch - sie konnten erklären, worin das konkrete Risiko besteht, welche Gefahr es birgt und stellten das Muster potenziellen Berechtigungsmissbrauchs vor. Dies ermöglichte es dem Business, den Wert der Matrix wirklich zu verstehen.

3

Erweiterbarkeit über SAP hinaus

smartGRC bot Unterstützung für Non-SAP-Systeme, native Integration mit Microsoft Entra ID und den für 2025 angekündigten Plan zum Start von KI-Agenten - derzeit Bestandteil laufender Projektarbeiten.

4

Kürzere Implementierungszeit + Autorisierungskompetenz

Die Lösung bot eine schnellere Time-to-Value als die Konkurrenz. Zusätzlich erhielt InPost Zugang zu tiefer SAP-Autorisierungskompetenz, die sich - wie sich später im Projektverlauf zeigte - als entscheidend für den Erfolg der Implementierung erwies.

calculate
Berechnen Sie Ihren Fall
3-Jahres-TCO-Rechner: SAP GRC vs smartGRC

Vergleichen Sie SAP GRC-Wartungskosten (Support endet 2027) mit einer smartGRC-Migration in einer 3-Jahres-Perspektive. Interaktive MD-, Lizenz- und Add-on-Slider - Live-Berechnungen + PDF-Export. Rechner öffnen →

Technisches Datenblatt

Wichtige Fakten

SAP-PlattformSAP S/4HANA in RISE (SAP Public Cloud), Fiori-basiert
SAP-ModuleFI, CO, MM, SD, PP, PM, PS, HCM
SAP-Benutzer1000+
smartGRC-ModulesmartAccess, smartSoD, smartReport, smartReview, smartWorkflow
Identität und SSOMicrosoft Entra ID (Authentifizierung + Mitarbeitersynchronisation)
smartGRC-Hosting (heute)InPost IT-Infrastruktur (on-prem)
smartGRC-Hosting (Roadmap 2026)smartgrc.eu Cloud (SaaS) - Migrationsprojekt läuft
ImplementierungszeitplanSeptember - Dezember 2025 (4 Monate)

Möchten Sie eine ähnliche Bereitstellung für Ihre SAP-Landschaft?

Buchen Sie ein 30-min Gespräch mit unserem KI-Architekten oder sehen Sie die interaktive Demo.