← Todos los casos de estudio
InPost
Servicios de mensajería · Enterprise
Referencia firmada · septiembre - diciembre 2025

Todos los módulos smartGRC
en SAP S/4HANA en RISE

InPost - líder europeo en servicios de mensajería y operador de taquillas de paquetes - implementó todos los módulos smartGRC para SAP S/4HANA en RISE (SAP Public Cloud) para más de 1000 usuarios en Q4 2025. Cobertura completa de módulos SAP: FI, CO, MM, SD, PP, PM, PS, HCM.

1000+
usuarios SAP
5
módulos smartGRC
8
módulos SAP cubiertos
4 msc
septiembre - diciembre 2025
El desafío

El control de accesos en S/4HANA en la nube requería automatización y traza de auditoría

InPost ejecuta SAP S/4HANA en RISE (SAP Public Cloud) - basado en Fiori, cubriendo todos los módulos clave: FI, CO, MM, SD, PP, PM, PS y HCM. Con 1000+ usuarios, el control manual de accesos privilegiados y conflictos SoD ya no escalaba. Las evidencias de auditoría eran difíciles de producir bajo demanda.

smartGRC fue seleccionado para automatizar accesos privilegiados, codificar los riesgos SoD en una matriz aplicable y proporcionar a los auditores un conjunto permanente de informes - todo integrado con Microsoft Entra ID como fuente de identidad.

Objetivos del proyecto

5 objetivos, una plataforma

verified_user

1. Automatización de accesos privilegiados

Nuevo proceso para conceder y revocar accesos privilegiados de forma controlada y auditable - entregado vía smartAccess.

balance

2. Matriz SoD y accesos críticos

Repositorio de riesgos SoD y accesos críticos, acordado con el negocio e implementado en smartSoD - reduciendo la exposición al fraude por permisos excesivos.

security

3. Seguridad de procesos de negocio e IT

Postura de seguridad mejorada en procesos de negocio e IT en SAP, con trazabilidad completa desde la asignación de rol hasta la transacción ejecutada.

fact_check

4. Auditoría e informes sin esfuerzo

smartReport - biblioteca de informes de auditoría listos para auditores y propietarios de procesos: accesos privilegiados, violaciones SoD, tendencias de acceso.

visibility

5. Transparencia: quién puede hacer qué en SAP

Una imagen completa de quién trabaja en SAP y qué pueden hacer - catálogo de roles, uso de accesos, señales de anomalías - el conocimiento tribal es reemplazado por evidencias auditables.

Alcance y entregables

smartGRC integrado con S/4HANA RISE y Microsoft Entra ID

Los módulos smartGRC se instalaron en la infraestructura IT de InPost (on-prem), con la configuración completa requerida para un entorno de producción funcional. Se estableció una conexión segura entre los módulos smartGRC y SAP S/4HANA en RISE (Public Cloud), permitiendo el flujo de datos sobre roles, usuarios y transacciones ejecutadas - sin impacto en el entorno de producción SAP gestionado por SAP.

La matriz Segregation of Duties se cargó en smartSoD, constituyendo la base para la gestión y supervisión de riesgos SoD según las directrices de negocio específicas de InPost. smartAccess se configuró para permitir accesos privilegiados monitorizados y controlados a SAP - con audit trail completo para cada sesión.

smartSoD, smartReport y smartAccess se adaptaron a los requisitos operativos, de compliance y de reporting de InPost. La documentación de procesos y técnica - manuales de usuario, descripciones de procesos, notas de configuración y procedimientos de control - se entregó junto con la plataforma.

Se llevaron a cabo formaciones para usuarios de negocio y administradores IT - talleres, materiales y un informe UAT que confirma que la solución cumple los requisitos y está lista para el uso diario.

Alcance de la plataforma

5 módulos smartGRC implementados en InPost

Especificidades del negocio

Por qué la matriz SoD tenía que diseñarse específicamente para InPost

61 000
dispositivos de taquilla en toda Europa
27 000+
dispositivos solo en Polonia - la red más grande de Europa
3
flujos de liquidación: proveedores, mensajeros, propietarios de terrenos

El modelo de negocio de InPost va más allá de las liquidaciones estándar del sector logístico. Además de las relaciones clásicas con proveedores y mensajeros, un flujo clave de los procesos financieros son las liquidaciones con los propietarios de terrenos en los que se encuentran cada uno de los 61.000 Lockers en Europa - se trata de cientos de miles de contratos de arrendamiento y pagos recurrentes a entidades individuales.

Esta especificidad hizo que una matriz SoD estándar, "de estantería", no pudiera ser el punto de partida. La matriz de riesgos de segregación de funciones se construyó conjuntamente desde cero - los expertos GRC aportaron la metodología y el catálogo de riesgos SAP típicos, y el equipo de InPost - los contextos de negocio de los procesos de arrendamiento, gestión de contratos con partners y pagos a propietarios de ubicaciones. El resultado es una matriz que realmente protege a InPost de los riesgos derivados de su modelo operativo único.

Alcance operativo · dashboard

Lockers InPost en Europa

Europa en total
61 000
dispositivos Locker
La red más grande de Europa
Polonia
27 000+
44% de todos los dispositivos Locker en Europa - InPost es el pionero polaco y líder del modelo out-of-home delivery.
Reino Unido
UK
InPost UK - expansión dinámica
Francia
FR
Red Mondial Relay - adquisición 2021
Italia
IT
Red in-store en crecimiento
España
ES
Expansión con partners logísticos
Portugal
PT
Iberia coverage
BeNeLux
NL BE LU
Cross-border e-commerce hub
Alemania
DE
Mercado DACH estratégico
Total
10+ países
Alcance europeo InPost / Mondial Relay

Nota: la presentación se centra en países con presencia activa del grupo InPost / Mondial Relay - los números específicos de dispositivos por país están sujetos a cambios dinámicos.

Escala del desafío

Qué reveló el primer análisis SoD

El lanzamiento de smartSoD en entorno de producción permitió por primera vez ver la imagen completa de los riesgos. Las conclusiones sorprendieron no solo al negocio, sino también al equipo IT que históricamente había construido las autorizaciones en SAP.

1100+
usuarios activos cubiertos por el análisis
mayoría
de los usuarios tenía al menos un riesgo SoD
Top 10
tipos de riesgos cubren el 60% de todas las violaciones - prioridades claras
128 roles
con amplias autorizaciones - candidatos a reducción inmediata

lightbulbConclusión clave

Los riesgos SoD son estructurales, no incidentales - se derivan de la construcción de los roles, no de asignaciones erróneas individuales. Modificar los roles existentes no elimina las fuentes de los riesgos - solo perpetúa los errores históricos. El modelo actual de roles no escala con la evolución de los procesos de negocio.

Enfoque metódico

Reconstruir roles desde cero en lugar de parchear

El análisis de los resultados de smartSoD conduce a una recomendación concreta: en lugar de modificar los roles existentes, diseñamos un nuevo modelo desde cero - área por área, según el principio de least privilege.

1. Construir en lugar de parchear

Diseño de un nuevo modelo de roles desde cero, área por área - en lugar de modificar las estructuras actuales, cargadas históricamente.

2. SoD como elemento de diseño

La segregación de funciones considerada en la fase de diseño del rol - no solo en la fase de control.

3. Estandarización del modelo de roles

Convención de nomenclatura consistente y reglas uniformes para la construcción de roles en toda la organización.

4. Least privilege + minimización FUE

El principio del mínimo acceso necesario - además de la reducción de riesgos, reduce directamente el coste de la licencia FUE en S/4HANA.

5. Migración gradual sin riesgo operativo

Implementación de nuevos roles en paralelo con el desmantelamiento de los actuales - minimizando el impacto en la continuidad operativa. Cada ola piloto proporciona lecciones aprendidas para la siguiente.

timelineHoja de ruta

Una promesa cumplida por el proyecto · haz clic en cualquier bloque o tarjeta para ver los detalles

2025 2026 2027 2025 Implementación + matriz Q1-Q2 2026 Catálogo de roles + piloto JUN-SEP 2026 SaaS + Agentes IA AI Q3-Q4 2026 Ola #1: construcción 2027 Ola #2 + smartReview
2025
Implementación de la herramienta + matriz
Instalación de módulos smartGRC, preparación de una matriz SoD dedicada en talleres con el negocio InPost
Q1-Q2 2026
Catálogo de roles + piloto
Construcción de un nuevo catálogo, implementación piloto en la primera área de negocio
auto_awesome AI
Junio-Septiembre 2026
SaaS smartGRC + agentes IA
Conexión de la versión SaaS de smartGRC con agentes IA para el monitoreo continuo de riesgos SoD y análisis de sesiones FF (Firefighter)
Q3-Q4 2026
Ola #1: construcción + UAT
Sprint building, pruebas funcionales, UAT, despliegue en producción del primer área
2027
Ola #2: áreas siguientes
Extensión del modelo a las áreas restantes + inicio de revisiones periódicas (smartReview)
Metodología piloto

Cómo se ve el piloto en la práctica - 8 pasos, 5 meses

El piloto de la primera área de negocio no es un experimento - es un protocolo de acciones refinado con responsabilidades definidas para tres equipos: Center of Excellence (COE), equipo GRC Solutions y usuarios clave del negocio.

# Tarea Responsables Fase
1 Definición del alcance de usuarios en el área seleccionada Taller: COE + Negocio M1
2 Selección de usuarios para la muestra (análisis de uso + Ola #1) Taller: COE + Negocio M1
3 Análisis de datos de uso real de transacciones Equipo GRC M1-M2
4 Consulta del análisis de uso + propuesta de catálogo de roles Usuarios clave del negocio M2
5 Construcción y verificación del catálogo de roles Construcción: GRC · Verificación: COE M3
6 Construcción y corrección de roles de negocio Equipo GRC M4
7 Pruebas funcionales + UAT COE + usuarios clave M4
8 Despliegue de nuevos roles + desmantelamiento de los anteriores (Ola #1, Ola #2) Equipo GRC M5
groupsCOE

Center of Excellence - consultores funcionales SAP, verifican la corrección de los procesos.

engineeringEquipo GRC

Consultores smartGRC - analizan datos, construyen roles, lideran la implementación.

badgeUsuarios clave

Representantes del negocio - consultan el alcance, aceptan el catálogo de roles, lideran el UAT.

M1-M5 = del primer al quinto mes del piloto. La implementación de la Ola #1 en las áreas siguientes incorpora las lecciones aprendidas del piloto y se reduce a 3-4 meses por área.

Arquitectura de identidad y hoja de ruta 2026

Microsoft Entra ID como fuente de verdad sobre los empleados

Arquitectura de sistema · hoy → roadmap 2026

Haz clic en cualquier sistema para ver los detalles

Hoy (2025) SAP PUBLIC CLOUD SAP S/4HANA in RISE 1000+ users · Fiori FI · CO · MM · SD · PP · PM · PS · HCM ON-PREM · INPOST DC smartGRC 5 módulos smartAccess · smartSoD smartReport · smartReview · smartWorkflow MICROSOFT CLOUD Entra ID Identity Provider SSO · MFA Employee sync (auto) SAP data SSO + sync Migración 2026 Roadmap 2026 · SaaS + AI smartgrc.eu CLOUD (SaaS) smartGRC + Agentes IA SoD Monitoring · Session Audit · Anomaly Detection · GRC Copilot AI

Hoy: SAP S/4HANA en RISE ↔ smartGRC on-prem ↔ Entra ID. En 2026: conexión de la capa SaaS smartGRC con agentes IA para monitoreo en tiempo real.

passkey

SSO a través de Entra ID (antes Azure AD)

La autenticación a smartGRC se realiza a través de Microsoft Entra ID - los usuarios inician sesión con sus cuentas corporativas de InPost. Sin contraseñas locales, MFA del lado de Entra ID, cumplimiento total con la política de seguridad de la organización.

sync

Sincronización de empleados con Entra ID

Los datos de los empleados (nombre, departamento, jefe, actividad de la cuenta) se sincronizan automáticamente desde Entra ID a smartGRC. Salida de un empleado en RH = desactivación automática de accesos en SAP a través de smartAccess - sin retraso y sin error humano.

rocket_launch
Roadmap 2026 · proyecto en curso

Migración smartGRC on-prem → smartgrc.eu Cloud

Actualmente, los módulos smartGRC funcionan en la infraestructura on-prem de InPost. Se ha lanzado un proyecto de migración a smartgrc.eu Cloud - nuestra plataforma SaaS dedicada a clientes enterprise:

  • Objetivo: menos infraestructura que mantener del lado de InPost - los costes operativos pasan al modelo OPEX
  • Actualizaciones y parches gestionados por GRC Solutions - InPost recibe nueva funcionalidad sin proyectos de implementación
  • Misma integración con S/4HANA RISE y Entra ID - solo cambia la capa de hosting de smartGRC
  • Migración no invasiva para usuarios finales - mismos URLs, misma UI, mismo SSO
Proceso de selección

Por qué smartGRC - tres soluciones consideradas

InPost llevó a cabo una evaluación estructurada de las soluciones GRC disponibles en el mercado. Se consideraron tres alternativas: SAP GRC Access Control, Pathlock y smartGRC. La elección recayó en smartGRC por razones concretas y sustantivas.

Considerado
business

SAP GRC Access Control

Estándar del sector del proveedor SAP - Access Risk Analysis, Emergency Access Management, Business Role Management.

Limitaciones para InPost
  • Matriz SoD "de fábrica" limitada
  • Sin talleres SoD en el estándar
  • Cerrado en el ecosistema SAP
  • Time-to-value más largo
Considerado
shield

Pathlock

Actor enterprise americano - SoD monitoring, access certification, multi-ERP support.

Limitaciones para InPost
  • Sin experiencia SoD local con el negocio
  • Matriz estándar sin contexto PL
  • Modelo de licencia orientado a grandes enterprise US
  • Proceso de implementación más largo
check_circleElegido
verified

smartGRC

Producto polaco con más de 15 años de experiencia SAP GRC (GRC Advisory) - módulos + servicio de consultoría + soporte IA.

Ventajas clave para InPost
  • Matriz SoD rica con riesgos concretos
  • Talleres SoD con el negocio dirigidos por GRC Advisory
  • Soporte non-SAP + Entra ID + AI agents
  • Time-to-value más corto
  • Competencias en autorización - clave en el proyecto

insightsFactores clave de la elección de smartGRC

1

Matriz SoD sustantiva con riesgos listos

smartGRC proporciona de serie un rico catálogo de riesgos SoD - los que faltan en SAP GRC. Este fue el mayor diferenciador: no solo una herramienta, sino contenido de negocio listo para su implementación.

2

Talleres SoD con el negocio

Los consultores de GRC Advisory dirigieron talleres con representantes del negocio - supieron explicar en qué consiste un riesgo específico, qué amenaza conlleva y presentaron el patrón de posible abuso de autorizaciones. Esto permitió al negocio entender realmente el valor de la matriz.

3

Extensibilidad más allá de SAP

smartGRC ofrecía soporte para sistemas non-SAP, integración nativa con Microsoft Entra ID y el plan anunciado para 2025 de lanzar agentes IA - actualmente parte de trabajos de proyecto en curso.

4

Tiempo de implementación más corto + competencias en autorización

La solución garantizaba un time-to-value más rápido que la competencia. Además, InPost obtuvo acceso a profundas competencias en autorización SAP que - como se reveló más tarde en el transcurso del proyecto - fueron clave para el éxito de la implementación.

calculate
Calcule su caso
Calculadora TCO 3 años: SAP GRC vs smartGRC

Compare los costes de mantenimiento de SAP GRC (soporte termina 2027) con una migración a smartGRC en perspectiva a 3 años. Sliders interactivos de MD, licencias y add-ons - cálculos en vivo + exportación PDF. Abrir la calculadora →

Hoja técnica

Datos clave

Plataforma SAPSAP S/4HANA en RISE (SAP Public Cloud), basado en Fiori
Módulos SAPFI, CO, MM, SD, PP, PM, PS, HCM
Usuarios SAP1000+
Módulos smartGRCsmartAccess, smartSoD, smartReport, smartReview, smartWorkflow
Identidad y SSOMicrosoft Entra ID (autenticación + sincronización de empleados)
Hosting smartGRC (actualmente)Infraestructura IT de InPost (on-prem)
Hosting smartGRC (roadmap 2026)smartgrc.eu Cloud (SaaS) - proyecto de migración en curso
Calendario de implementaciónseptiembre - diciembre 2025 (4 meses)

¿Quieres una implementación similar para tu entorno SAP?

Reserva una llamada de 30 min con nuestro arquitecto IA o ve la demo interactiva.