InPost - leader européen des services de courrier et opérateur de casiers colis - a déployé tous les modules smartGRC pour SAP S/4HANA in RISE (SAP Public Cloud) pour 1000+ utilisateurs au Q4 2025. Couverture complète des modules SAP: FI, CO, MM, SD, PP, PM, PS, HCM.
InPost exécute SAP S/4HANA in RISE (SAP Public Cloud) - basé sur Fiori, couvrant tous les modules clés: FI, CO, MM, SD, PP, PM, PS et HCM. Avec 1000+ utilisateurs, le contrôle manuel des accès privilégiés et des conflits SoD ne passait plus à l'échelle. Les preuves d'audit étaient difficiles à produire à la demande.
smartGRC a été choisi pour automatiser les accès privilégiés, codifier les risques SoD dans une matrice applicable et fournir aux auditeurs un ensemble permanent de rapports - le tout intégré avec Microsoft Entra ID comme source d'identité.
Nouveau processus pour accorder et révoquer les accès privilégiés de manière contrôlée et auditable - livré via smartAccess.
Référentiel des risques SoD et accès critiques, convenu avec le business et implémenté dans smartSoD - réduisant l'exposition à la fraude issue de permissions excessives.
Posture de sécurité améliorée sur les processus métier et IT dans SAP, avec traçabilité complète de l'attribution de rôle à la transaction exécutée.
smartReport - bibliothèque de rapports d'audit prêts pour auditeurs et propriétaires de processus: accès privilégiés, violations SoD, tendances d'accès.
Une vue complète de qui travaille dans SAP et ce qu'ils peuvent faire - catalogue de rôles, usage des accès, signaux d'anomalie - la connaissance tribale est remplacée par des preuves auditables.
Les modules smartGRC ont été installés dans l'infrastructure IT d'InPost (on-prem), avec la configuration complète requise pour un environnement de production fonctionnel. Une connexion sécurisée a été établie entre les modules smartGRC et SAP S/4HANA en RISE (Public Cloud), permettant le flux de données sur les rôles, les utilisateurs et les transactions exécutées - sans impact sur l'environnement de production SAP géré par SAP.
La matrice Segregation of Duties a été chargée dans smartSoD, constituant la base de la gestion et de la surveillance des risques SoD selon les directives métier spécifiques d'InPost. smartAccess a été configuré pour permettre des accès privilégiés surveillés et contrôlés à SAP - avec une piste d'audit complète pour chaque session.
smartSoD, smartReport et smartAccess ont été adaptés aux exigences opérationnelles, de conformité et de reporting d'InPost. La documentation processus et technique - manuels utilisateur, descriptions des processus, notes de configuration et procédures de contrôle - a été livrée avec la plateforme.
Des formations ont été menées pour les utilisateurs métier et les administrateurs IT - ateliers, supports et un rapport UAT confirmant que la solution répond aux exigences et est prête pour un usage quotidien.
Firefighter / Emergency Access - accès privilégiés contrôlés avec piste d'audit complète
Matrice des risques SoD + moteur d'analyse - détection en temps réel + contrôles atténuants
Rapports d'audit prêts à l'emploi - accès, violations SoD, tendances des accès
Revues périodiques des autorisations (UAR) - workflow + attestation des managers
Access request management - flow zatwierdzania + provisioning
Le modèle économique d'InPost va au-delà des règlements standards du secteur logistique. Au-delà des relations classiques avec les fournisseurs et les coursiers, un flux clé des processus financiers concerne les règlements avec les propriétaires terriens, sur les terrains desquels se trouvent chacun des 61 000 Lockers en Europe - il s'agit de centaines de milliers de contrats de location et de paiements récurrents à des personnes individuelles.
Cette spécificité a signifié qu'une matrice SoD standard "sur étagère" ne pouvait pas être le point de départ. La matrice des risques de séparation des tâches a été construite ensemble depuis zéro - les experts GRC ont fourni la méthodologie et le catalogue des risques SAP typiques, et l'équipe InPost - les contextes métier des processus de location, de gestion des contrats partenaires et de paiements aux propriétaires de sites. Le résultat est une matrice qui protège réellement InPost des risques découlant de leur modèle opérationnel unique.
Note : la présentation se concentre sur les pays avec une présence active du groupe InPost / Mondial Relay - les nombres spécifiques de dispositifs par pays sont soumis à des changements dynamiques.
Le lancement de smartSoD en environnement de production a permis pour la première fois de voir l'image complète des risques. Les conclusions ont surpris non seulement le business, mais aussi l'équipe IT qui avait historiquement construit les autorisations dans SAP.
Les risques SoD ont un caractère structurel, non incidentel - ils découlent de la construction des rôles, pas d'affectations erronées individuelles. Modifier les rôles existants n'élimine pas les sources des risques - cela ne fait que perpétuer les erreurs historiques. Le modèle de rôles actuel ne s'adapte pas à l'évolution des processus métier.
L'analyse des résultats de smartSoD mène à une recommandation concrète : au lieu de modifier les rôles existants, nous concevons un nouveau modèle depuis zéro - zone par zone, selon le principe least privilege.
Conception d'un nouveau modèle de rôles depuis zéro zone par zone - au lieu de modifier les structures actuelles, historiquement chargées.
La séparation des tâches prise en compte dès la phase de conception du rôle - pas seulement au stade du contrôle.
Convention de nommage cohérente et règles uniformes pour la construction des rôles dans toute l'organisation.
Le principe du moindre accès nécessaire - en plus de la réduction des risques, il réduit directement le coût de licence FUE en S/4HANA.
Déploiement de nouveaux rôles en parallèle avec la mise hors service des actuels - minimisant l'impact sur la continuité opérationnelle. Chaque vague pilote fournit des enseignements pour la suivante.
Une promesse tenue par le projet · cliquez sur n'importe quel bloc ou carte pour voir les détails
Le pilote de la première zone métier n'est pas une expérience - c'est un protocole d'actions raffiné avec des responsabilités définies pour trois équipes : Center of Excellence (COE), équipe GRC Solutions et utilisateurs métier clés.
| # | Tâche | Responsables | Phase |
|---|---|---|---|
| 1 | Définition du périmètre utilisateurs dans la zone sélectionnée | Atelier : COE + Business | M1 |
| 2 | Sélection des utilisateurs pour l'échantillon (analyse d'usage + Vague #1) | Atelier : COE + Business | M1 |
| 3 | Analyse des données d'utilisation réelle des transactions | Équipe GRC | M1-M2 |
| 4 | Consultation de l'analyse d'usage + proposition de catalogue de rôles | Utilisateurs métier clés | M2 |
| 5 | Construction et vérification du catalogue de rôles | Construction : GRC · Vérification : COE | M3 |
| 6 | Construction et correction des rôles métier | Équipe GRC | M4 |
| 7 | Tests fonctionnels + UAT | COE + utilisateurs clés | M4 |
| 8 | Déploiement des nouveaux rôles + extinction des précédents (Vague #1, Vague #2) | Équipe GRC | M5 |
Center of Excellence - consultants fonctionnels SAP, vérifient l'exactitude des processus.
Consultants smartGRC - analysent les données, construisent les rôles, mènent le déploiement.
Représentants du business - consultent le périmètre, acceptent le catalogue de rôles, mènent l'UAT.
M1-M5 = du premier au cinquième mois du pilote. La réalisation de la Vague #1 dans les zones suivantes intègre les leçons apprises du pilote et se réduit à 3-4 mois par zone.
Cliquez sur n'importe quel système pour voir les détails
Aujourd'hui : SAP S/4HANA en RISE ↔ smartGRC on-prem ↔ Entra ID. En 2026 : connexion de la couche SaaS smartGRC avec des agents IA pour la surveillance en temps réel.
L'authentification à smartGRC se fait via Microsoft Entra ID - les utilisateurs se connectent avec leurs comptes d'entreprise InPost. Pas de mots de passe locaux, MFA côté Entra ID, conformité complète avec la politique de sécurité de l'organisation.
Les données des employés (nom, département, responsable, activité du compte) sont automatiquement synchronisées d'Entra ID vers smartGRC. Départ d'un employé dans le RH = désactivation automatique des accès dans SAP via smartAccess - sans délai et sans erreur humaine.
Actuellement, les modules smartGRC fonctionnent sur l'infrastructure on-prem d'InPost. Un projet de migration vers smartgrc.eu Cloud - notre plateforme SaaS dédiée aux clients enterprise - a été lancé :
InPost a mené une évaluation structurée des solutions GRC disponibles sur le marché. Trois alternatives ont été considérées : SAP GRC Access Control, Pathlock et smartGRC. Le choix s'est porté sur smartGRC pour des raisons concrètes et substantielles.
Standard du secteur du fournisseur SAP - Access Risk Analysis, Emergency Access Management, Business Role Management.
Acteur enterprise américain - SoD monitoring, access certification, multi-ERP support.
Produit polonais avec plus de 15 ans d'expertise SAP GRC (GRC Advisory) - modules + service de conseil + support IA.
smartGRC fournit en standard un catalogue riche de risques SoD - ceux qui manquent dans SAP GRC. C'était le plus grand différenciateur : pas seulement un outil, mais du contenu métier prêt pour le déploiement.
Les consultants de GRC Advisory ont mené des ateliers avec des représentants du business - ils ont su expliquer en quoi consiste un risque spécifique, quelle menace il représente et ont présenté le modèle d'abus potentiel d'autorisations. Cela a permis au business de vraiment comprendre la valeur de la matrice.
smartGRC offrait un support pour les systèmes non-SAP, une intégration native avec Microsoft Entra ID et le plan annoncé pour 2025 de lancer des agents IA - actuellement partie des travaux de projet en cours.
La solution garantissait un time-to-value plus rapide que la concurrence. De plus, InPost a eu accès à de profondes compétences en autorisation SAP qui - comme cela s'est révélé plus tard dans le projet - ont été clés pour la réussite du déploiement.
Comparez les coûts de maintenance SAP GRC (support terminé 2027) avec une migration smartGRC sur 3 ans. Curseurs interactifs MD, licences et add-ons - calculs en direct + export PDF. Ouvrir le calculateur →
| Plateforme SAP | SAP S/4HANA en RISE (SAP Public Cloud), basé Fiori |
| Modules SAP | FI, CO, MM, SD, PP, PM, PS, HCM |
| Utilisateurs SAP | 1000+ |
| Modules smartGRC | smartAccess, smartSoD, smartReport, smartReview, smartWorkflow |
| Identité et SSO | Microsoft Entra ID (authentification + synchronisation des employés) |
| Hébergement smartGRC (actuel) | Infrastructure IT d'InPost (on-prem) |
| Hébergement smartGRC (roadmap 2026) | smartgrc.eu Cloud (SaaS) - projet de migration en cours |
| Calendrier de déploiement | septembre - décembre 2025 (4 mois) |
Réservez un appel de 30 min avec notre architecte IA ou voyez la démo interactive.