← All modules
smartSoD icon

smartSoD

Una biblioteca lista de más de 100 riesgos SoD y más de 50 accesos críticos - de expertos GRC.

Este módulo ofrece una librería completa para gestionar riesgos de Segregation of Duties (SoD) y accesos críticos al sistema. Construido sobre años de experiencia e insights de nuestros clientes, ayuda a agilizar proyectos enfocados en mejorar o rediseñar autorizaciones de usuario. Con más de 100 riesgos SoD and 50+ critical accesses, the library shortens implementation time and supports both standard and custom transactions.

auto_awesome Nuestra visión IA (in development)

AI agents in smartSoD

3 agentes gestionan el trabajo rutinario en este módulo y escalan solo lo que necesita un humano. Cada agente tiene su propio dial de autonomía - tu governance officer elige cuánto hace el agente y dónde se quedan los humanos en el loop.

shield_lock

Your governance officer owns the dial

Por agente, por entorno, por nivel de riesgo - ajusta o relaja la autonomía sin volver a desplegar código o reentrenar modelos. Los controles se manejan a nivel de política, no de configuración de IA. Ejemplo: la autonomía de fireflighter puede establecerse en 'autoaprobar riesgo bajo, escalar riesgo medio, siempre manual para riesgo alto' - todo por interfaz de administrador de negocio.

Off
No AI
Suggest
AI advises
Approve
Human gate
Auto
Rules-governed
Agent 1 of 3 . Real-time SoD Risk Monitoring

Monitoreo IA de riesgos SoD en tiempo real

El agente vigila cada cambio de rol y asignación. Los nuevos conflictos SoD emergen en minutos en lugar de esperar al ciclo mensual de reportes.

tune AI autonomy level
Off
Suggest
Approve
Autonomous
Live SoD risk feed
smartSoD
Open risks
23
New today
3
Critical
2
Mitigated
156
NEW . 4 min ago
RISK-FI-04 . Contabilizar y aprobar factura
Triggered by role change on Z_FI_SUPER (added F-04). 12 users now in conflict.
NEW . 47 min ago
RISK-MM-02 . Vendor and Payment
New assignment: T. Kowalski received SAP_MM_VENDOR (already had SAP_FI_PAY).
2h ago
RISK-HR-01 . Hire and Pay
Detected . 2 users flagged . mitigation MC-031 already in place.
3h ago
RISK-SD-03 . Quote and Discount
Auto-resolved by removing SAP_SD_DISCOUNT_OVERRIDE from 3 users.

Mockup ilustrativo del feed de riesgos smartSoD. Los badges NEW marcan conflictos detectados desde la última visualización de la página.

What you see
  • looks_oneLive dashboard with open / new / critical / mitigated counts.
  • looks_twoNEW badges on conflicts detected since your last view.
  • looks_3Trigger context: which role change or assignment caused it.
  • looks_4Auto-resolution for trivial cases (e.g. role removed before damage).
trending_up

Zero-day detection beats monthly reports

Los conflictos que solían vivir en tu sistema durante semanas se detectan en minutos. Menos tiempo hasta el incidente, menor ventana de exposición.

Agent 2 of 3 . Mitigation Designer

Diseñador IA de mitigaciones

El agente propone controles y mitigaciones concretos para riesgos SoD aceptados, extraídos de una librería de best-practice. Cada opción incluye estimación de esfuerzo y riesgo residual esperado.

tune AI autonomy level
Off
Suggest
Approve
Autonomous
Risk RISK-FI-04 - mitigation designer
smartSoD
Contabilizar y aprobar factura
12 usuarios . 4 roles . aceptado (riesgo residual . necesita mitigación)
auto_awesome AI-suggested mitigations
MC-021A . 4 ojos manual en importes > 50k RECOMMENDED

Existing control MC-021 covers >100k. Lowering threshold to 50k closes the gap. Estimated effort: 2h policy update + workflow tweak.

MC-049 . Monthly review of postings by F-04 users ALT

Control detective - el revisor compara contabilizaciones vs. aprobaciones. Más esfuerzo, señal más débil than preventive MC-021A.

MC-072 . Block F-04 in critical company codes ALT

Opción preventiva más fuerte. Compensación: 3 usuarios pierden capacidad legítima de aprobación y necesitan workaround.

Mockup ilustrativo del detalle riesgo smartSoD. Las mitigaciones sugeridas por IA aparecen ranqueadas por esfuerzo y efecto; el usuario adopta o elige una alternativa.

What you see
  • looks_oneAI-suggested mitigations ranked by effort and effect.
  • looks_twoExisting-control awareness - extends MC-021 instead of inventing MC-021A from scratch.
  • looks_3Each option shows: effort estimate, expected residual risk, trade-offs.
  • looks_4Risk owner picks; selection auto-fills the mitigation register.
trending_up

Findings closed faster, with better remediation

External auditors get a concrete remediation plan, not a generic 'consider implementing a control' note. Findings close in days instead of audit cycles.

Agent 3 of 3 . Conflict Resolution Advisor

Asesor IA de resolución de conflictos

Agent proposes concrete fixes for SoD conflicts: split a role, remove a specific TX, apply a compensating control. Most cases have an obvious BEST option; humans decide the nuanced ones.

tune AI autonomy level
Off
Suggest
Approve
Autonomous
Conflict RISK-MM-02 - resolution options
smartSoD
Proveedor y Pago - T. Kowalski
Holds SAP_MM_VENDOR (FK01/FK02) + SAP_FI_PAY (F-58/F110). Single user could create a fraudulent vendor and pay it.
construction AI-proposed fixes (most to least preferred)
Fix 1: Remove SAP_FI_PAY BEST

El usuario no ha ejecutado F-58 ni F110 en 6 meses. Los pagos los gestiona el equipo de AP. Retirar el acceso a F-58 cierra el conflicto sin impacto en el negocio.

Fix 2: Split SAP_MM_VENDOR ALT

Crea SAP_MM_VENDOR_DISPLAY (read-only) y mantén SAP_MM_VENDOR_EDIT para un grupo más pequeño. Mayor esfuerzo de refactor.

Fix 3: Apply MC-018 (4-eyes payment release) DETECTIVE

Existing manual control. Keeps both roles, requires monthly evidence. Weakest of the three.

Mockup ilustrativo del detalle conflicto smartSoD. El agente propone fixes ranqueados - eliminación de rol, split o control compensatorio - con esfuerzo e impacto.

What you see
  • looks_oneConflict explained in human-readable business terms.
  • looks_twoAI-proposed fixes ranked BEST / ALT / DETECTIVE.
  • looks_3Each option shows trade-offs, who loses what, and effort.
  • looks_4Risk owner can apply, send to role owner, or rewrite manually.
trending_up

From 'add a control' to a specific remediation

Conflict tickets carry actionable proposals instead of generic action items. Role owners spend time deciding, not designing options.

Key features

smartSoD · Matrix & Risk monitoring
auto_awesome
Agent detected 3 new critical conflicts in the last 24h
Triggered by role change Z_FI_AP_POST · auto-mitigations proposed
3 CRITICAL
R-FI-001 CRITICAL Posting + document approval
FI · General ledger · PL-HQ
auto_awesome Agent suggests mitigation

Add 4-eyes approval rule on transaction FB02 for users in role FF_FI_01. Similar mitigation accepted 8 times in last 30 days.

R-MM-004 HIGH Order creation + invoice approval + mitigation ready
R-HR-007 CRITICAL Personal data update + payroll list + mitigation ready

Mockup ilustrativo. El SoD Monitoring Agent vigila cada cambio de rol en tiempo real y propone mitigaciones extraídas de una librería de best-practice.

What you see
  • looks_oneReal-time alert when a role change introduces new SoD conflicts.
  • looks_twoAuto-suggested mitigations with reasoning (4-eyes, scope reduction, compensating control).
  • looks_3Risk owner can Accept or Edit the proposal - every decision logged.
trending_up

Zero-day detection

Detecta nuevos conflictos en el momento en que aparecen, no en el próximo informe mensual.

check_circle

100+ SoD risks out-of-the-box

Librería lista que cubre P2P, OTC, R2R, HR, Treasury - empieza el proyecto, no desde una página en blanco.

check_circle

50+ critical access entries

Lista predefinida de transacciones de alto riesgo (SAP_ALL, SE16, SM30, debugger) con contexto sobre por qué son críticas.

check_circle

Standard & custom transactions

Mapping covers both standard SAP transactions and customer Z-transactions - easy to extend.

check_circle

Mapping to processes

Cada riesgo descrito en contexto de proceso de negocio - intuitivo para auditores y process owners.

check_circle

Mitigating controls

Para cada riesgo la librería sugiere controles mitigantes - qué hacer cuando la separación no es factible.

check_circle

Compliance baseline

Library based on Big4, ITGC, COSO - starting point for organizational compliance documentation.

Typical use cases

FAQ

Preguntas frecuentes sobre smartSoD

smartSoD frente a SAP GRC Access Control SoD: ¿cuál es la diferencia? expand_more

smartSoD cubre el mismo análisis de Segregación de Funciones que SAP GRC AC ARA, pero añade tres capacidades clave: (1) más de 125 riesgos SoD preconfigurados para ECC y S/4HANA listos para usar (frente a SAP GRC AC, que requiere un ruleset personalizado), (2) controles compensatorios sugeridos por IA basados en patrones de 15 entornos de clientes empresariales, (3) SoD multisistema que cubre SAP y no SAP mediante adaptador XML (SAP GRC AC es solo para SAP). Precio: desde 15.000 €/año frente a ~200.000 €/año de SAP GRC AC.

¿Funciona smartSoD en SAP S/4HANA y ECC? expand_more

Sí. smartSoD incluye más de 125 riesgos SoD preconfigurados, calibrados tanto para SAP ECC 6.0 (transacciones GUI tradicionales) como para S/4HANA (aplicaciones Fiori y nuevos códigos de transacción). El ruleset se mantiene actualizado frente a los cambios reales de transacciones SAP: cuando SAP modifica un código de transacción en una nueva release, la regla SoD se actualiza automáticamente. Para los riesgos específicos de S/4HANA (por ejemplo, los nuevos flujos de pago basados en Fiori), las adiciones de reglas dedicadas forman parte de la cadencia estándar de releases.

¿Cómo se gestionan los controles compensatorios en smartSoD? expand_more

smartSoD soporta el flujo completo de controles compensatorios: (1) identificación de los usuarios con combinaciones SoD tóxicas, (2) definición del control compensatorio (por ejemplo, revisión trimestral por un revisor independiente, flujo de doble aprobación, monitorización de excepciones), (3) revisión periódica de efectividad (que el control esté operando realmente). Hemos publicado un caso de estudio detallado sobre la efectividad de los controles mitigantes.

¿Cuál es el tiempo de implementación de smartSoD? expand_more

Despliegue SoD estándar: de 2 a 4 semanas desde el kick-off hasta el primer informe de riesgo. Tareas: ingesta del catálogo de roles SAP (semana 1), configuración y tuning del ruleset SoD (semana 2), clasificación del riesgo con los stakeholders de negocio (semana 3), primer informe trimestral de revisión (semana 4). El plan Professional (30.000 €/año) incluye los servicios de implementación. El plan Free cubre hasta 25 usuarios SAP para un piloto sin riesgo.

¿Puede smartSoD analizar también sistemas no SAP? expand_more

Sí, mediante el patrón de adaptador XML universal. smartSoD lee datos de usuarios, permisos y riesgos de cualquier sistema que pueda exportar al esquema XSD documentado. Tenemos clientes que ejecutan smartSoD sobre SAP + facturación + DWH Teradata + aplicaciones a medida en un único análisis SoD consolidado. Lea el caso de estudio Beyond SAP que cubre 8 sistemas no SAP.

¿Aceptan los auditores externos los informes de riesgo de smartSoD? expand_more

Sí. smartSoD ha sido aceptado por auditores Big 4 (EY, KPMG, Deloitte, PwC) en múltiples auditorías financieras de grupos cotizados. La pista de auditoría incluye: versión de la regla SoD, combinaciones usuario-rol-permiso identificadas, controles compensatorios implantados y decisiones del revisor con marca de tiempo. Todas las exportaciones se entregan en formatos CSV/XML/PDF aceptables para los papeles de trabajo de los auditores externos.

¿Cómo se compara smartSoD con Pathlock y Xiting para análisis SoD? expand_more

Los tres resuelven el análisis SoD, pero cada uno encaja en escenarios distintos. Pathlock es el mayor proveedor estadounidense, con una checklist de funcionalidades más amplia y precios estadounidenses (habitualmente superiores a smartSoD). Xiting se centra en el rediseño de roles SAP, con SoD como subconjunto. smartSoD es la opción europea para organizaciones que priorizan la residencia de datos en la UE, precios transparentes (15.000-60.000 €/año) y arquitectura AI-first. Consulte las páginas dedicadas vs Pathlock y vs Xiting.

¿Puedo probar smartSoD sin compromiso? expand_more

Sí: la demo interactiva está disponible sin registro. El plan Free cubre hasta 25 usuarios SAP con análisis SoD básico (25 presets de riesgo, smartReport): ideal para un piloto sin riesgo o un equipo pequeño. Suba a Professional (30.000 €/año, 800 usuarios) o Enterprise (a medida) cuando esté listo para escalar.

Ready to see it live?

Try the interactive UX preview - no signup, no credit card.