← Tous les modules
smartSoD icon

smartSoD

Une bibliothèque prête à l'emploi de 100+ risques SoD et 50+ accès critiques - par des experts GRC.

Ce module offre une bibliothèque complète pour gérer les risques de Séparation des Tâches (SoD) et les accès critiques au système. Construite sur des années d'expérience et d'insights de nos clients, elle aide à accélérer les projets axés sur l'amélioration ou la refonte des autorisations utilisateur. Avec plus de 100 risques SoD et 50+ accès critiques, la bibliothèque raccourcit le temps d'implémentation et supporte les transactions standard et custom.

auto_awesomeNotre vision IA (en développement)

Agents IA dans smartSoD

3 agents gèrent le travail de routine dans ce module et n'escaladent que ce qui nécessite un humain. Chaque agent a sa propre molette d'autonomie - votre governance officer choisit ce que fait l'agent et où les humains restent dans la boucle.

shield_lock

Votre governance officer tient la molette

Par agent, par environnement, par niveau de risque - resserrez ou desserrez l'autonomie sans redéployer de code ni ouvrir de ticket d'ingénierie. L'agent ne décide jamais de son propre niveau de permission. Les règles métier décident, et votre équipe possède les règles.

Off
Pas d'IA
Suggest
IA conseille
Approve
Porte humaine
Auto
Règles régissent
Agent 1 sur 3 . Surveillance temps réel du risque SoD par IA

Surveillance temps réel du risque SoD par IA

L'agent observe chaque changement de rôle et d'assignation. Les nouveaux conflits SoD émergent en quelques minutes au lieu d'attendre le cycle de reporting mensuel.

tuneNiveau d'autonomie IA
Off
Suggest
Approve
Autonomous
Live SoD risk feed
smartSoD
Open risks
23
New today
3
Critical
2
Mitigated
156
NEW . 4 min ago
RISK-FI-04 . Comptabiliser et approuver facture
Triggered by role change on Z_FI_SUPER (added F-04). 12 users now in conflict.
NEW . 47 min ago
RISK-MM-02 . Vendor and Payment
New assignment: T. Kowalski received SAP_MM_VENDOR (already had SAP_FI_PAY).
2h ago
RISK-HR-01 . Hire and Pay
Detected . 2 users flagged . mitigation MC-031 already in place.
3h ago
RISK-SD-03 . Quote and Discount
Auto-resolved by removing SAP_SD_DISCOUNT_OVERRIDE from 3 users.

Mockup illustratif du feed risques smartSoD. Les badges NEW marquent les conflits détectés depuis la dernière vue de la page.

Ce que vous voyez
  • looks_oneDashboard live avec compteurs open / new / critical / mitigated.
  • looks_twoBadges NEW sur les conflits détectés depuis votre dernière vue.
  • looks_3Contexte du déclencheur: quel changement de rôle ou assignation a causé.
  • looks_4Auto-résolution pour les cas triviaux (ex. rôle retiré avant dommage).
trending_up

Détection zero-day bat les rapports mensuels

Les conflits qui vivaient des semaines dans votre système sont attrapés en quelques minutes. Moins de temps avant incident, fenêtre d'exposition plus petite.

Agent 2 sur 3 . Concepteur de mitigation IA

Concepteur de mitigation IA

L'agent propose des contrôles et mitigations concrets pour les risques SoD acceptés, depuis une bibliothèque de bonnes pratiques. Chaque option avec estimation d'effort et risque résiduel attendu.

tuneNiveau d'autonomie IA
Off
Suggest
Approve
Autonomous
Risk RISK-FI-04 - mitigation designer
smartSoD
Comptabiliser et approuver facture
12 utilisateurs . 4 rôles . accepté (risque résiduel . nécessite atténuation)
auto_awesome AI-suggested mitigations
MC-021A . 4 yeux manuel sur montants > 50k RECOMMENDED

Existing control MC-021 covers >100k. Lowering threshold to 50k closes the gap. Estimated effort: 2h policy update + workflow tweak.

MC-049 . Monthly review of postings by F-04 users ALT

Contrôle détectif - le réviseur compare les comptabilisations vs. approbations. Plus d'effort, signal plus faible than preventive MC-021A.

MC-072 . Block F-04 in critical company codes ALT

Option préventive la plus forte. Compromis : 3 utilisateurs perdent leur capacité légitime d'approbation et nécessitent workaround.

Mockup illustratif du détail risque smartSoD. Les mitigations suggérées par IA apparaissent classées par effort et effet ; l'utilisateur adopte ou choisit une alternative.

Ce que vous voyez
  • looks_oneMitigations proposées par l'IA classées par effort et impact.
  • looks_twoConscience des contrôles existants - étend MC-021 au lieu d'inventer MC-021A.
  • looks_3Chaque option montre: estimation d'effort, risque résiduel, trade-offs.
  • looks_4Le risk owner choisit; la sélection remplit automatiquement le registre de mitigations.
trending_up

Findings fermés plus vite, avec meilleure remédiation

Les auditeurs externes reçoivent un plan concret, pas un générique 'envisager un contrôle mitigant'. Les findings se ferment en jours au lieu de cycles d'audit.

Agent 3 sur 3 . Conseiller IA de résolution de conflit

Conseiller IA de résolution de conflit

L'agent propose des corrections concrètes pour les conflits SoD: scinder un rôle, retirer une TX, appliquer un contrôle compensatoire. La plupart des cas ont une option BEST évidente.

tuneNiveau d'autonomie IA
Off
Suggest
Approve
Autonomous
Conflict RISK-MM-02 - resolution options
smartSoD
Fournisseur et Paiement - T. Kowalski
Holds SAP_MM_VENDOR (FK01/FK02) + SAP_FI_PAY (F-58/F110). Single user could create a fraudulent vendor and pay it.
construction AI-proposed fixes (most to least preferred)
Fix 1: Remove SAP_FI_PAY BEST

L'utilisateur n'a pas exécuté F-58 ni F110 depuis 6 mois. Les paiements sont gérés par l'équipe AP. Supprimer l'accès F-58 résout le conflit sans impact métier.

Fix 2: Split SAP_MM_VENDOR ALT

Créer SAP_MM_VENDOR_DISPLAY (read-only) et garder SAP_MM_VENDOR_EDIT pour un groupe plus petit. Effort de refactor plus élevé.

Fix 3: Apply MC-018 (4-eyes payment release) DETECTIVE

Existing manual control. Keeps both roles, requires monthly evidence. Weakest of the three.

Mockup illustratif du détail conflit smartSoD. L'agent propose des fixes classés - suppression de rôle, split ou contrôle compensatoire - avec effort et impact.

Ce que vous voyez
  • looks_oneConflit expliqué en termes métier lisibles.
  • looks_twoCorrections proposées par l'IA classées BEST / ALT / DETECTIVE.
  • looks_3Chaque option montre trade-offs, qui perd quoi, et effort.
  • looks_4Le risk owner peut appliquer, envoyer au propriétaire du rôle, ou réécrire.
trending_up

De 'ajouter un contrôle' à une remédiation concrète

Les tickets de conflit portent des propositions actionnables au lieu d'action items génériques. Les propriétaires de rôles décident au lieu de concevoir des options.

Fonctionnalités clés

check_circle

100+ risques SoD out-of-the-box

Bibliothèque prête couvrant P2P, OTC, R2R, HR, Treasury - démarrer le projet, pas d'une page blanche.

check_circle

50+ entrées d'accès critique

Liste prédéfinie de transactions à haut risque (SAP_ALL, SE16, SM30, debugger) avec contexte sur leur criticité.

check_circle

Transactions standard & custom

Le mapping couvre les transactions SAP standard et les Z-transactions client - facile à étendre.

check_circle

Mapping aux processus

Chaque risque décrit dans le contexte du processus métier - intuitif pour auditeurs et process owners.

check_circle

Contrôles mitigants

Pour chaque risque la bibliothèque suggère des contrôles mitigants - que faire quand la séparation n'est pas faisable.

check_circle

Baseline de conformité

Bibliothèque basée sur Big4, ITGC, COSO - point de départ pour la documentation de conformité organisationnelle.

Cas d'usage typiques

FAQ

Questions fréquentes sur smartSoD

smartSoD vs SAP GRC Access Control SoD - quelle est la différence ? expand_more

smartSoD couvre les mêmes analyses de séparation des tâches que SAP GRC AC ARA, mais ajoute trois capacités clés : (1) plus de 125 risques SoD préconstruits couvrant ECC et S/4HANA dès l'installation (alors que SAP GRC AC nécessite un ensemble de règles personnalisé), (2) des contrôles compensatoires suggérés par IA, basés sur les patterns issus de 15 environnements clients entreprise, (3) une analyse SoD multi-systèmes couvrant SAP et non-SAP via un adaptateur XML (SAP GRC AC est limité à SAP). Tarifs : à partir de 15 000 €/an contre ~200 000 €/an pour SAP GRC AC.

smartSoD fonctionne-t-il sur SAP S/4HANA et ECC ? expand_more

Oui. smartSoD est livré avec plus de 125 risques SoD préconstruits, calibrés à la fois pour SAP ECC 6.0 (transactions GUI classiques) et S/4HANA (applications Fiori et nouveaux codes de transactions). Le jeu de règles est maintenu en fonction des changements réels de transactions SAP : lorsque SAP modifie un code de transaction dans une nouvelle version, la règle SoD se met à jour automatiquement. Pour les risques spécifiques à S/4HANA (par exemple les nouveaux workflows de paiement basés sur Fiori), des ajouts de règles dédiés font partie du cycle de publication standard.

Comment gérez-vous les contrôles compensatoires dans smartSoD ? expand_more

smartSoD prend en charge le workflow complet des contrôles compensatoires : (1) identification des utilisateurs présentant des combinaisons SoD toxiques, (2) définition du contrôle compensatoire (par exemple revue trimestrielle par un examinateur indépendant, workflow de double approbation, monitoring des exceptions), (3) revue périodique de l'efficacité (le contrôle fonctionne réellement). Nous avons publié une étude de cas détaillée sur l'efficacité des contrôles d'atténuation.

Quel est le délai d'implémentation de smartSoD ? expand_more

Déploiement SoD standard : 2 à 4 semaines entre le lancement et le premier rapport de risques. Tâches : ingestion du catalogue de rôles SAP (semaine 1), configuration et ajustement du jeu de règles SoD (semaine 2), classification des risques avec les parties prenantes métier (semaine 3), premier rapport de revue trimestrielle (semaine 4). Le plan Professional (30 000 €/an) inclut les services d'implémentation. Le plan Free couvre jusqu'à 25 utilisateurs SAP pour un pilote sans risque.

smartSoD peut-il aussi analyser des systèmes non-SAP ? expand_more

Oui, grâce au pattern d'adaptateur XML universel. smartSoD lit les données d'utilisateurs, de permissions et de risques depuis tout système capable d'exporter selon le schéma XSD documenté. Nous avons des clients qui font tourner smartSoD sur SAP + facturation + Teradata DWH + applications maison dans une analyse SoD consolidée. Consultez l'étude de cas Beyond SAP couvrant 8 systèmes non-SAP.

Les auditeurs externes acceptent-ils les rapports de risques smartSoD ? expand_more

Oui. smartSoD a été accepté par des auditeurs Big 4 (EY, KPMG, Deloitte, PwC) lors de plusieurs audits financiers de groupes cotés en bourse. La piste d'audit comprend : la version de la règle SoD, les combinaisons utilisateur-rôle-permission identifiées, les contrôles compensatoires en place, les décisions des examinateurs horodatées. Tous les exports sont disponibles aux formats CSV, XML et PDF acceptés pour les dossiers de travail des auditeurs externes.

Comment smartSoD se compare-t-il à Pathlock et Xiting pour l'analyse SoD ? expand_more

Les trois solutions traitent l'analyse SoD, mais chacune correspond à des scénarios différents. Pathlock est le plus grand éditeur basé aux États-Unis, avec une checklist de fonctionnalités plus large et une tarification américaine (généralement plus élevée que smartSoD). Xiting se concentre sur la refonte des rôles SAP avec le SoD comme sous-ensemble. smartSoD est le choix européen pour les organisations qui privilégient la résidence des données dans l'UE, une tarification transparente (15 000 €-60 000 €/an) et une architecture orientée IA. Voir les pages dédiées vs Pathlock et vs Xiting.

Puis-je tester smartSoD sans engagement ? expand_more

Oui : la démo interactive est accessible sans inscription. Le plan Free couvre jusqu'à 25 utilisateurs SAP avec une analyse SoD de base (25 préréglages de risques, smartReport) - parfait pour un pilote sans risque ou une petite équipe. Passez à Professional (30 000 €/an, 800 utilisateurs) ou Enterprise (sur mesure) lorsque vous êtes prêt à passer à l'échelle.

Prêt à le voir en direct?

Essayez la démo interactive - pas d'inscription, pas de carte.

menu_book
Ressource gratuite

Guide Séparation des Tâches SAP 2026

40+ chapitres couvrant S/4HANA Fiori, conception de matrice SoD, contrôles compensatoires, conformité SOX et ISO 27001. Sans inscription.

Lire le guide SoD complet arrow_forward