Une bibliothèque prête à l'emploi de 100+ risques SoD et 50+ accès critiques - par des experts GRC.
Ce module offre une bibliothèque complète pour gérer les risques de Séparation des Tâches (SoD) et les accès critiques au système. Construite sur des années d'expérience et d'insights de nos clients, elle aide à accélérer les projets axés sur l'amélioration ou la refonte des autorisations utilisateur. Avec plus de 100 risques SoD et 50+ accès critiques, la bibliothèque raccourcit le temps d'implémentation et supporte les transactions standard et custom.
3 agents gèrent le travail de routine dans ce module et n'escaladent que ce qui nécessite un humain. Chaque agent a sa propre molette d'autonomie - votre governance officer choisit ce que fait l'agent et où les humains restent dans la boucle.
Par agent, par environnement, par niveau de risque - resserrez ou desserrez l'autonomie sans redéployer de code ni ouvrir de ticket d'ingénierie. L'agent ne décide jamais de son propre niveau de permission. Les règles métier décident, et votre équipe possède les règles.
L'agent observe chaque changement de rôle et d'assignation. Les nouveaux conflits SoD émergent en quelques minutes au lieu d'attendre le cycle de reporting mensuel.
Mockup illustratif du feed risques smartSoD. Les badges NEW marquent les conflits détectés depuis la dernière vue de la page.
Les conflits qui vivaient des semaines dans votre système sont attrapés en quelques minutes. Moins de temps avant incident, fenêtre d'exposition plus petite.
L'agent propose des contrôles et mitigations concrets pour les risques SoD acceptés, depuis une bibliothèque de bonnes pratiques. Chaque option avec estimation d'effort et risque résiduel attendu.
Existing control MC-021 covers >100k. Lowering threshold to 50k closes the gap. Estimated effort: 2h policy update + workflow tweak.
Contrôle détectif - le réviseur compare les comptabilisations vs. approbations. Plus d'effort, signal plus faible than preventive MC-021A.
Option préventive la plus forte. Compromis : 3 utilisateurs perdent leur capacité légitime d'approbation et nécessitent workaround.
Mockup illustratif du détail risque smartSoD. Les mitigations suggérées par IA apparaissent classées par effort et effet ; l'utilisateur adopte ou choisit une alternative.
Les auditeurs externes reçoivent un plan concret, pas un générique 'envisager un contrôle mitigant'. Les findings se ferment en jours au lieu de cycles d'audit.
L'agent propose des corrections concrètes pour les conflits SoD: scinder un rôle, retirer une TX, appliquer un contrôle compensatoire. La plupart des cas ont une option BEST évidente.
L'utilisateur n'a pas exécuté F-58 ni F110 depuis 6 mois. Les paiements sont gérés par l'équipe AP. Supprimer l'accès F-58 résout le conflit sans impact métier.
Créer SAP_MM_VENDOR_DISPLAY (read-only) et garder SAP_MM_VENDOR_EDIT pour un groupe plus petit. Effort de refactor plus élevé.
Existing manual control. Keeps both roles, requires monthly evidence. Weakest of the three.
Mockup illustratif du détail conflit smartSoD. L'agent propose des fixes classés - suppression de rôle, split ou contrôle compensatoire - avec effort et impact.
Les tickets de conflit portent des propositions actionnables au lieu d'action items génériques. Les propriétaires de rôles décident au lieu de concevoir des options.
Bibliothèque prête couvrant P2P, OTC, R2R, HR, Treasury - démarrer le projet, pas d'une page blanche.
Liste prédéfinie de transactions à haut risque (SAP_ALL, SE16, SM30, debugger) avec contexte sur leur criticité.
Le mapping couvre les transactions SAP standard et les Z-transactions client - facile à étendre.
Chaque risque décrit dans le contexte du processus métier - intuitif pour auditeurs et process owners.
Pour chaque risque la bibliothèque suggère des contrôles mitigants - que faire quand la séparation n'est pas faisable.
Bibliothèque basée sur Big4, ITGC, COSO - point de départ pour la documentation de conformité organisationnelle.
smartSoD couvre les mêmes analyses de séparation des tâches que SAP GRC AC ARA, mais ajoute trois capacités clés : (1) plus de 125 risques SoD préconstruits couvrant ECC et S/4HANA dès l'installation (alors que SAP GRC AC nécessite un ensemble de règles personnalisé), (2) des contrôles compensatoires suggérés par IA, basés sur les patterns issus de 15 environnements clients entreprise, (3) une analyse SoD multi-systèmes couvrant SAP et non-SAP via un adaptateur XML (SAP GRC AC est limité à SAP). Tarifs : à partir de 15 000 €/an contre ~200 000 €/an pour SAP GRC AC.
Oui. smartSoD est livré avec plus de 125 risques SoD préconstruits, calibrés à la fois pour SAP ECC 6.0 (transactions GUI classiques) et S/4HANA (applications Fiori et nouveaux codes de transactions). Le jeu de règles est maintenu en fonction des changements réels de transactions SAP : lorsque SAP modifie un code de transaction dans une nouvelle version, la règle SoD se met à jour automatiquement. Pour les risques spécifiques à S/4HANA (par exemple les nouveaux workflows de paiement basés sur Fiori), des ajouts de règles dédiés font partie du cycle de publication standard.
smartSoD prend en charge le workflow complet des contrôles compensatoires : (1) identification des utilisateurs présentant des combinaisons SoD toxiques, (2) définition du contrôle compensatoire (par exemple revue trimestrielle par un examinateur indépendant, workflow de double approbation, monitoring des exceptions), (3) revue périodique de l'efficacité (le contrôle fonctionne réellement). Nous avons publié une étude de cas détaillée sur l'efficacité des contrôles d'atténuation.
Déploiement SoD standard : 2 à 4 semaines entre le lancement et le premier rapport de risques. Tâches : ingestion du catalogue de rôles SAP (semaine 1), configuration et ajustement du jeu de règles SoD (semaine 2), classification des risques avec les parties prenantes métier (semaine 3), premier rapport de revue trimestrielle (semaine 4). Le plan Professional (30 000 €/an) inclut les services d'implémentation. Le plan Free couvre jusqu'à 25 utilisateurs SAP pour un pilote sans risque.
Oui, grâce au pattern d'adaptateur XML universel. smartSoD lit les données d'utilisateurs, de permissions et de risques depuis tout système capable d'exporter selon le schéma XSD documenté. Nous avons des clients qui font tourner smartSoD sur SAP + facturation + Teradata DWH + applications maison dans une analyse SoD consolidée. Consultez l'étude de cas Beyond SAP couvrant 8 systèmes non-SAP.
Oui. smartSoD a été accepté par des auditeurs Big 4 (EY, KPMG, Deloitte, PwC) lors de plusieurs audits financiers de groupes cotés en bourse. La piste d'audit comprend : la version de la règle SoD, les combinaisons utilisateur-rôle-permission identifiées, les contrôles compensatoires en place, les décisions des examinateurs horodatées. Tous les exports sont disponibles aux formats CSV, XML et PDF acceptés pour les dossiers de travail des auditeurs externes.
Les trois solutions traitent l'analyse SoD, mais chacune correspond à des scénarios différents. Pathlock est le plus grand éditeur basé aux États-Unis, avec une checklist de fonctionnalités plus large et une tarification américaine (généralement plus élevée que smartSoD). Xiting se concentre sur la refonte des rôles SAP avec le SoD comme sous-ensemble. smartSoD est le choix européen pour les organisations qui privilégient la résidence des données dans l'UE, une tarification transparente (15 000 €-60 000 €/an) et une architecture orientée IA. Voir les pages dédiées vs Pathlock et vs Xiting.
Oui : la démo interactive est accessible sans inscription. Le plan Free couvre jusqu'à 25 utilisateurs SAP avec une analyse SoD de base (25 préréglages de risques, smartReport) - parfait pour un pilote sans risque ou une petite équipe. Passez à Professional (30 000 €/an, 800 utilisateurs) ou Enterprise (sur mesure) lorsque vous êtes prêt à passer à l'échelle.
Essayez la démo interactive - pas d'inscription, pas de carte.
40+ chapitres couvrant S/4HANA Fiori, conception de matrice SoD, contrôles compensatoires, conformité SOX et ISO 27001. Sans inscription.
Lire le guide SoD complet arrow_forward