← Toutes les études de cas
InPost
Services de courrier · Enterprise
Référence signée · septembre - décembre 2025

Tous les modules smartGRC
sur SAP S/4HANA in RISE

InPost - leader européen des services de courrier et opérateur de casiers colis - a déployé tous les modules smartGRC pour SAP S/4HANA in RISE (SAP Public Cloud) pour 1000+ utilisateurs au Q4 2025. Couverture complète des modules SAP: FI, CO, MM, SD, PP, PM, PS, HCM.

1000+
utilisateurs SAP
5
modules smartGRC
8
modules SAP couverts
4 msc
septembre - décembre 2025
Le défi

Le contrôle d'accès sur S/4HANA dans le cloud nécessitait automatisation et piste d'audit

InPost exécute SAP S/4HANA in RISE (SAP Public Cloud) - basé sur Fiori, couvrant tous les modules clés: FI, CO, MM, SD, PP, PM, PS et HCM. Avec 1000+ utilisateurs, le contrôle manuel des accès privilégiés et des conflits SoD ne passait plus à l'échelle. Les preuves d'audit étaient difficiles à produire à la demande.

smartGRC a été choisi pour automatiser les accès privilégiés, codifier les risques SoD dans une matrice applicable et fournir aux auditeurs un ensemble permanent de rapports - le tout intégré avec Microsoft Entra ID comme source d'identité.

Objectifs du projet

5 objectifs, une plateforme

verified_user

1. Automatisation des accès privilégiés

Nouveau processus pour accorder et révoquer les accès privilégiés de manière contrôlée et auditable - livré via smartAccess.

balance

2. Matrice SoD et accès critiques

Référentiel des risques SoD et accès critiques, convenu avec le business et implémenté dans smartSoD - réduisant l'exposition à la fraude issue de permissions excessives.

security

3. Sécurité des processus métier et IT

Posture de sécurité améliorée sur les processus métier et IT dans SAP, avec traçabilité complète de l'attribution de rôle à la transaction exécutée.

fact_check

4. Audit et reporting sans effort

smartReport - bibliothèque de rapports d'audit prêts pour auditeurs et propriétaires de processus: accès privilégiés, violations SoD, tendances d'accès.

visibility

5. Transparence: qui peut faire quoi dans SAP

Une vue complète de qui travaille dans SAP et ce qu'ils peuvent faire - catalogue de rôles, usage des accès, signaux d'anomalie - la connaissance tribale est remplacée par des preuves auditables.

Portée et livrables

smartGRC intégré avec S/4HANA RISE et Microsoft Entra ID

Les modules smartGRC ont été installés dans l'infrastructure IT d'InPost (on-prem), avec la configuration complète requise pour un environnement de production fonctionnel. Une connexion sécurisée a été établie entre les modules smartGRC et SAP S/4HANA en RISE (Public Cloud), permettant le flux de données sur les rôles, les utilisateurs et les transactions exécutées - sans impact sur l'environnement de production SAP géré par SAP.

La matrice Segregation of Duties a été chargée dans smartSoD, constituant la base de la gestion et de la surveillance des risques SoD selon les directives métier spécifiques d'InPost. smartAccess a été configuré pour permettre des accès privilégiés surveillés et contrôlés à SAP - avec une piste d'audit complète pour chaque session.

smartSoD, smartReport et smartAccess ont été adaptés aux exigences opérationnelles, de conformité et de reporting d'InPost. La documentation processus et technique - manuels utilisateur, descriptions des processus, notes de configuration et procédures de contrôle - a été livrée avec la plateforme.

Des formations ont été menées pour les utilisateurs métier et les administrateurs IT - ateliers, supports et un rapport UAT confirmant que la solution répond aux exigences et est prête pour un usage quotidien.

Portée de la plateforme

5 modules smartGRC déployés chez InPost

Spécificités métier

Pourquoi la matrice SoD devait être conçue spécifiquement pour InPost

61 000
dispositifs Colis en toute l'Europe
27 000+
dispositifs en Pologne seulement - le plus grand réseau d'Europe
3
flux de règlement: fournisseurs, coursiers, propriétaires fonciers

Le modèle économique d'InPost va au-delà des règlements standards du secteur logistique. Au-delà des relations classiques avec les fournisseurs et les coursiers, un flux clé des processus financiers concerne les règlements avec les propriétaires terriens, sur les terrains desquels se trouvent chacun des 61 000 Lockers en Europe - il s'agit de centaines de milliers de contrats de location et de paiements récurrents à des personnes individuelles.

Cette spécificité a signifié qu'une matrice SoD standard "sur étagère" ne pouvait pas être le point de départ. La matrice des risques de séparation des tâches a été construite ensemble depuis zéro - les experts GRC ont fourni la méthodologie et le catalogue des risques SAP typiques, et l'équipe InPost - les contextes métier des processus de location, de gestion des contrats partenaires et de paiements aux propriétaires de sites. Le résultat est une matrice qui protège réellement InPost des risques découlant de leur modèle opérationnel unique.

Portée opérationnelle · dashboard

Lockers InPost en Europe

Europe au total
61 000
dispositifs Locker
Le plus grand réseau en Europe
Pologne
27 000+
44% de tous les dispositifs Locker en Europe - InPost est le pionnier polonais et le leader du modèle out-of-home delivery.
Royaume-Uni
UK
InPost UK - expansion dynamique
France
FR
Réseau Mondial Relay - acquisition 2021
Italie
IT
Réseau in-store en croissance
Espagne
ES
Expansion avec partenaires logistiques
Portugal
PT
Iberia coverage
BeNeLux
NL BE LU
Cross-border e-commerce hub
Allemagne
DE
Marché DACH stratégique
Total
10+ pays
Portée européenne InPost / Mondial Relay

Note : la présentation se concentre sur les pays avec une présence active du groupe InPost / Mondial Relay - les nombres spécifiques de dispositifs par pays sont soumis à des changements dynamiques.

Ampleur du défi

Ce que la première analyse SoD a révélé

Le lancement de smartSoD en environnement de production a permis pour la première fois de voir l'image complète des risques. Les conclusions ont surpris non seulement le business, mais aussi l'équipe IT qui avait historiquement construit les autorisations dans SAP.

1100+
utilisateurs actifs couverts par l'analyse
majorité
des utilisateurs avaient au moins un risque SoD
Top 10
types de risques couvrent 60% de toutes les violations - priorités claires
128 rôles
avec des autorisations larges - candidats à une réduction immédiate

lightbulbKluczowy wniosek

Les risques SoD ont un caractère structurel, non incidentel - ils découlent de la construction des rôles, pas d'affectations erronées individuelles. Modifier les rôles existants n'élimine pas les sources des risques - cela ne fait que perpétuer les erreurs historiques. Le modèle de rôles actuel ne s'adapte pas à l'évolution des processus métier.

Approche méthodique

Reconstruire les rôles à partir de zéro plutôt que rapiécer

L'analyse des résultats de smartSoD mène à une recommandation concrète : au lieu de modifier les rôles existants, nous concevons un nouveau modèle depuis zéro - zone par zone, selon le principe least privilege.

1. Construire plutôt que rafistoler

Conception d'un nouveau modèle de rôles depuis zéro zone par zone - au lieu de modifier les structures actuelles, historiquement chargées.

2. SoD comme élément de conception

La séparation des tâches prise en compte dès la phase de conception du rôle - pas seulement au stade du contrôle.

3. Standardisation du modèle de rôles

Convention de nommage cohérente et règles uniformes pour la construction des rôles dans toute l'organisation.

4. Least privilege + minimisation FUE

Le principe du moindre accès nécessaire - en plus de la réduction des risques, il réduit directement le coût de licence FUE en S/4HANA.

5. Migration progressive sans risque opérationnel

Déploiement de nouveaux rôles en parallèle avec la mise hors service des actuels - minimisant l'impact sur la continuité opérationnelle. Chaque vague pilote fournit des enseignements pour la suivante.

timelineFeuille de route

Une promesse tenue par le projet · cliquez sur n'importe quel bloc ou carte pour voir les détails

2025 2026 2027 2025 Déploiement + matrice Q1-Q2 2026 Catalogue rôles + pilote JUIN-SEPT 2026 SaaS + Agents IA AI Q3-Q4 2026 Vague #1 : construction 2027 Vague #2 + smartReview
2025
Déploiement outil + matrice
Installation des modules smartGRC, préparation d'une matrice SoD dédiée lors d'ateliers avec le business InPost
Q1-Q2 2026
Catalogue rôles + pilote
Construction d'un nouveau catalogue, déploiement pilote dans la première zone métier
auto_awesome AI
Juin-Septembre 2026
SaaS smartGRC + agents IA
Connexion de la version SaaS de smartGRC avec des agents IA pour la surveillance continue des risques SoD et l'analyse des sessions FF (Firefighter)
Q3-Q4 2026
Vague #1 : construction + UAT
Sprint building, tests fonctionnels, UAT, déploiement en production de la première zone
2027
Vague #2 : zones suivantes
Extension du modèle aux autres zones + lancement des revues périodiques (smartReview)
Méthodologie pilote

À quoi ressemble le pilote en pratique - 8 étapes, 5 mois

Le pilote de la première zone métier n'est pas une expérience - c'est un protocole d'actions raffiné avec des responsabilités définies pour trois équipes : Center of Excellence (COE), équipe GRC Solutions et utilisateurs métier clés.

# Tâche Responsables Phase
1 Définition du périmètre utilisateurs dans la zone sélectionnée Atelier : COE + Business M1
2 Sélection des utilisateurs pour l'échantillon (analyse d'usage + Vague #1) Atelier : COE + Business M1
3 Analyse des données d'utilisation réelle des transactions Équipe GRC M1-M2
4 Consultation de l'analyse d'usage + proposition de catalogue de rôles Utilisateurs métier clés M2
5 Construction et vérification du catalogue de rôles Construction : GRC · Vérification : COE M3
6 Construction et correction des rôles métier Équipe GRC M4
7 Tests fonctionnels + UAT COE + utilisateurs clés M4
8 Déploiement des nouveaux rôles + extinction des précédents (Vague #1, Vague #2) Équipe GRC M5
groupsCOE

Center of Excellence - consultants fonctionnels SAP, vérifient l'exactitude des processus.

engineeringÉquipe GRC

Consultants smartGRC - analysent les données, construisent les rôles, mènent le déploiement.

badgeUtilisateurs clés

Représentants du business - consultent le périmètre, acceptent le catalogue de rôles, mènent l'UAT.

M1-M5 = du premier au cinquième mois du pilote. La réalisation de la Vague #1 dans les zones suivantes intègre les leçons apprises du pilote et se réduit à 3-4 mois par zone.

Architecture d'identité et feuille de route 2026

Microsoft Entra ID comme source de vérité sur les employés

Architecture système · aujourd'hui → roadmap 2026

Cliquez sur n'importe quel système pour voir les détails

Aujourd'hui (2025) SAP PUBLIC CLOUD SAP S/4HANA in RISE 1000+ users · Fiori FI · CO · MM · SD · PP · PM · PS · HCM ON-PREM · INPOST DC smartGRC 5 modules smartAccess · smartSoD smartReport · smartReview · smartWorkflow MICROSOFT CLOUD Entra ID Identity Provider SSO · MFA Employee sync (auto) SAP data SSO + sync Migration 2026 Roadmap 2026 · SaaS + AI smartgrc.eu CLOUD (SaaS) smartGRC + Agents IA SoD Monitoring · Session Audit · Anomaly Detection · GRC Copilot AI

Aujourd'hui : SAP S/4HANA en RISE ↔ smartGRC on-prem ↔ Entra ID. En 2026 : connexion de la couche SaaS smartGRC avec des agents IA pour la surveillance en temps réel.

passkey

SSO poprzez Entra ID (dawniej Azure AD)

L'authentification à smartGRC se fait via Microsoft Entra ID - les utilisateurs se connectent avec leurs comptes d'entreprise InPost. Pas de mots de passe locaux, MFA côté Entra ID, conformité complète avec la politique de sécurité de l'organisation.

sync

Synchronizacja pracowników z Entra ID

Les données des employés (nom, département, responsable, activité du compte) sont automatiquement synchronisées d'Entra ID vers smartGRC. Départ d'un employé dans le RH = désactivation automatique des accès dans SAP via smartAccess - sans délai et sans erreur humaine.

rocket_launch
Roadmap 2026 · projekt w toku

Migracja smartGRC on-prem → smartgrc.eu Cloud

Actuellement, les modules smartGRC fonctionnent sur l'infrastructure on-prem d'InPost. Un projet de migration vers smartgrc.eu Cloud - notre plateforme SaaS dédiée aux clients enterprise - a été lancé :

  • Objectif : moins d'infrastructure à maintenir côté InPost - les coûts opérationnels passent au modèle OPEX
  • Mises à jour et patches gérés par GRC Solutions - InPost reçoit de nouvelles fonctionnalités sans projets de déploiement
  • Même intégration avec S/4HANA RISE et Entra ID - seule la couche d'hébergement de smartGRC change
  • Migration non invasive pour les utilisateurs finaux - mêmes URL, même UI, même SSO
Processus de sélection

Pourquoi smartGRC - trois solutions envisagées

InPost a mené une évaluation structurée des solutions GRC disponibles sur le marché. Trois alternatives ont été considérées : SAP GRC Access Control, Pathlock et smartGRC. Le choix s'est porté sur smartGRC pour des raisons concrètes et substantielles.

Considéré
business

SAP GRC Access Control

Standard du secteur du fournisseur SAP - Access Risk Analysis, Emergency Access Management, Business Role Management.

Limitations pour InPost
  • Matrice SoD "prête à l'emploi" limitée
  • Absence d'ateliers SoD dans le standard
  • Enfermé dans l'écosystème SAP
  • Time-to-value plus long
Considéré
shield

Pathlock

Acteur enterprise américain - SoD monitoring, access certification, multi-ERP support.

Limitations pour InPost
  • Pas d'expertise SoD locale avec le business
  • Matrice standard sans contexte PL
  • Modèle de licence orienté grandes enterprises US
  • Processus de déploiement plus long
check_circleChoisi
verified

smartGRC

Produit polonais avec plus de 15 ans d'expertise SAP GRC (GRC Advisory) - modules + service de conseil + support IA.

Atouts clés pour InPost
  • Matrice SoD riche avec des risques concrets
  • Ateliers SoD avec le business menés par GRC Advisory
  • Support non-SAP + Entra ID + AI agents
  • Time-to-value plus court
  • Compétences en autorisations - clés dans le projet

insightsFacteurs clés du choix de smartGRC

1

Matrice SoD substantielle avec des risques prêts

smartGRC fournit en standard un catalogue riche de risques SoD - ceux qui manquent dans SAP GRC. C'était le plus grand différenciateur : pas seulement un outil, mais du contenu métier prêt pour le déploiement.

2

Ateliers SoD avec le business

Les consultants de GRC Advisory ont mené des ateliers avec des représentants du business - ils ont su expliquer en quoi consiste un risque spécifique, quelle menace il représente et ont présenté le modèle d'abus potentiel d'autorisations. Cela a permis au business de vraiment comprendre la valeur de la matrice.

3

Extensibilité au-delà de SAP

smartGRC offrait un support pour les systèmes non-SAP, une intégration native avec Microsoft Entra ID et le plan annoncé pour 2025 de lancer des agents IA - actuellement partie des travaux de projet en cours.

4

Temps de déploiement plus courts + compétences en autorisations

La solution garantissait un time-to-value plus rapide que la concurrence. De plus, InPost a eu accès à de profondes compétences en autorisation SAP qui - comme cela s'est révélé plus tard dans le projet - ont été clés pour la réussite du déploiement.

calculate
Calculez votre cas
Calculateur TCO 3 ans : SAP GRC vs smartGRC

Comparez les coûts de maintenance SAP GRC (support terminé 2027) avec une migration smartGRC sur 3 ans. Curseurs interactifs MD, licences et add-ons - calculs en direct + export PDF. Ouvrir le calculateur →

Fiche technique

Faits clés

Plateforme SAPSAP S/4HANA en RISE (SAP Public Cloud), basé Fiori
Modules SAPFI, CO, MM, SD, PP, PM, PS, HCM
Utilisateurs SAP1000+
Modules smartGRCsmartAccess, smartSoD, smartReport, smartReview, smartWorkflow
Identité et SSOMicrosoft Entra ID (authentification + synchronisation des employés)
Hébergement smartGRC (actuel)Infrastructure IT d'InPost (on-prem)
Hébergement smartGRC (roadmap 2026)smartgrc.eu Cloud (SaaS) - projet de migration en cours
Calendrier de déploiementseptembre - décembre 2025 (4 mois)

Voulez-vous un déploiement similaire pour votre environnement SAP?

Réservez un appel de 30 min avec notre architecte IA ou voyez la démo interactive.