InPost - leader europeo dei servizi di corriere e operatore di locker per pacchi - ha implementato tutti i moduli smartGRC per SAP S/4HANA in RISE (SAP Public Cloud) per oltre 1000 utenti nel Q4 2025. Copertura completa dei moduli SAP: FI, CO, MM, SD, PP, PM, PS, HCM.
InPost esegue SAP S/4HANA in RISE (SAP Public Cloud) - basato su Fiori, coprendo tutti i moduli chiave: FI, CO, MM, SD, PP, PM, PS e HCM. Con 1000+ utenti, il controllo manuale degli accessi privilegiati e dei conflitti SoD non scalava più. Le evidenze di audit erano difficili da produrre su richiesta.
smartGRC è stato scelto per automatizzare gli accessi privilegiati, codificare i rischi SoD in una matrice applicabile e fornire agli auditor un set permanente di report - tutto integrato con Microsoft Entra ID come fonte di identità.
Nuovo processo per concedere e revocare gli accessi privilegiati in modo controllato e auditabile - erogato tramite smartAccess.
Repository dei rischi SoD e accessi critici, concordato con il business e implementato in smartSoD - riducendo l'esposizione a frodi da permessi eccessivi.
Postura di sicurezza migliorata sui processi business e IT in SAP, con tracciamento completo dall'assegnazione del ruolo alla transazione eseguita.
smartReport - libreria di report di audit pronti per auditor e process owner: accessi privilegiati, violazioni SoD, trend di utilizzo degli accessi.
Un quadro completo di chi lavora in SAP e cosa può fare - catalogo dei ruoli, uso degli accessi, segnali di anomalie - la conoscenza tribale è sostituita da evidenze auditabili.
I moduli smartGRC sono stati installati nell'infrastruttura IT di InPost (on-prem), con la configurazione completa richiesta per un ambiente di produzione funzionante. È stata stabilita una connessione sicura tra i moduli smartGRC e SAP S/4HANA in RISE (Public Cloud), che consente il flusso di dati su ruoli, utenti e transazioni eseguite - senza impatto sull'ambiente di produzione SAP gestito da SAP.
La matrice Segregation of Duties è stata caricata in smartSoD, costituendo la base per la gestione e il monitoraggio dei rischi SoD secondo le linee guida di business specifiche di InPost. smartAccess è stato configurato per abilitare accessi privilegiati monitorati e controllati a SAP - con audit trail completo per ogni sessione.
smartSoD, smartReport e smartAccess sono stati adattati ai requisiti operativi, di compliance e di reporting di InPost. La documentazione di processo e tecnica - manuali utente, descrizioni dei processi, note di configurazione e procedure di controllo - è stata fornita insieme alla piattaforma.
Sono state condotte formazioni per utenti di business e amministratori IT - workshop, materiali e un report UAT che conferma che la soluzione soddisfa i requisiti ed è pronta per l'uso quotidiano.
Firefighter / Emergency Access - accessi privilegiati controllati con audit trail completo
Matrice dei rischi SoD + motore di analisi - rilevamento in tempo reale + controlli mitiganti
Report di audit pronti - accessi, violazioni SoD, trend degli accessi
Revisioni periodiche delle autorizzazioni (UAR) - workflow + attestazione dei manager
Access request management - flusso di approvazione + provisioning
Il modello di business di InPost va oltre le regolazioni standard del settore logistico. Oltre alle classiche relazioni con fornitori e corrieri, un flusso chiave dei processi finanziari sono le regolazioni con i proprietari terrieri, sui cui terreni si trovano ciascuno dei 61.000 Locker in Europa - si tratta di centinaia di migliaia di contratti di locazione e pagamenti ricorrenti a soggetti individuali.
Questa specificità ha fatto sì che una matrice SoD standard "off-the-shelf" non potesse essere il punto di partenza. La matrice dei rischi di segregazione dei compiti è stata costruita insieme da zero - gli esperti GRC hanno fornito la metodologia e il catalogo dei tipici rischi SAP, e il team InPost - i contesti di business dei processi di locazione, gestione dei contratti dei partner e pagamenti ai proprietari delle location. Il risultato è una matrice che protegge realmente InPost dai rischi derivanti dal loro modello operativo unico.
Nota: la presentazione si concentra sui paesi con presenza attiva del gruppo InPost / Mondial Relay - i numeri specifici di dispositivi per paese sono soggetti a cambiamenti dinamici.
L'avvio di smartSoD in ambiente di produzione ha permesso per la prima volta di vedere il quadro completo dei rischi. Le conclusioni hanno sorpreso non solo il business, ma anche il team IT che aveva storicamente costruito le autorizzazioni in SAP.
I rischi SoD sono strutturali, non incidentali - derivano dalla costruzione dei ruoli, non da singole assegnazioni errate. Modificare i ruoli esistenti non elimina le fonti dei rischi - solo perpetua gli errori storici. L'attuale modello di ruoli non si adatta all'evoluzione dei processi di business.
L'analisi dei risultati di smartSoD porta a una raccomandazione concreta: invece di modificare i ruoli esistenti, progettiamo un nuovo modello da zero - area per area, secondo il principio least privilege.
Progettazione di un nuovo modello di ruoli da zero area per area - invece di modificare le strutture attuali, storicamente appesantite.
La segregazione dei compiti considerata nella fase di progettazione del ruolo - non solo nella fase di controllo.
Convenzione di denominazione coerente e regole uniformi per la costruzione dei ruoli in tutta l'organizzazione.
Il principio del minimo accesso necessario - oltre alla riduzione dei rischi, riduce direttamente il costo della licenza FUE in S/4HANA.
Implementazione di nuovi ruoli in parallelo con la dismissione degli attuali - minimizzando l'impatto sulla continuità operativa. Ogni ondata pilota fornisce lezioni apprese per la successiva.
Una promessa mantenuta dal progetto · clicca qualsiasi blocco o carta per vedere i dettagli
Il pilota della prima area di business non è un esperimento - è un protocollo di azioni raffinato con responsabilità definite per tre team: Center of Excellence (COE), team GRC Solutions e utenti business chiave.
| # | Attività | Responsabili | Fase |
|---|---|---|---|
| 1 | Definizione dell'ambito degli utenti nell'area selezionata | Workshop: COE + Business | M1 |
| 2 | Selezione degli utenti per il campione (analisi d'uso + Ondata #1) | Workshop: COE + Business | M1 |
| 3 | Analisi dei dati sull'uso effettivo delle transazioni | Team GRC | M1-M2 |
| 4 | Consultazione dell'analisi d'uso + proposta di catalogo dei ruoli | Utenti business chiave | M2 |
| 5 | Costruzione e verifica del catalogo dei ruoli | Costruzione: GRC · Verifica: COE | M3 |
| 6 | Costruzione e correzione dei ruoli business | Team GRC | M4 |
| 7 | Test funzionali + UAT | COE + utenti chiave | M4 |
| 8 | Rilascio dei nuovi ruoli + dismissione dei precedenti (Ondata #1, Ondata #2) | Team GRC | M5 |
Center of Excellence - consulenti funzionali SAP, verificano la correttezza dei processi.
Consulenti smartGRC - analizzano i dati, costruiscono i ruoli, guidano l'implementazione.
Rappresentanti del business - consultano l'ambito, accettano il catalogo dei ruoli, guidano l'UAT.
M1-M5 = dal primo al quinto mese del pilota. L'implementazione dell'Ondata #1 nelle aree successive incorpora le lezioni apprese dal pilota e si riduce a 3-4 mesi per area.
Clicca su qualsiasi sistema per vedere i dettagli
Oggi: SAP S/4HANA in RISE ↔ smartGRC on-prem ↔ Entra ID. Nel 2026: connessione del layer SaaS smartGRC con agenti AI per il monitoraggio in tempo reale.
L'autenticazione a smartGRC avviene tramite Microsoft Entra ID - gli utenti accedono con i loro account aziendali InPost. Nessuna password locale, MFA lato Entra ID, piena conformità con la policy di sicurezza dell'organizzazione.
I dati dei dipendenti (nome, dipartimento, responsabile, attività account) sono sincronizzati automaticamente da Entra ID a smartGRC. Uscita di un dipendente in HR = disattivazione automatica degli accessi in SAP tramite smartAccess - senza ritardi e senza errori umani.
Attualmente i moduli smartGRC funzionano sull'infrastruttura on-prem di InPost. È stato avviato un progetto di migrazione a smartgrc.eu Cloud - la nostra piattaforma SaaS dedicata ai clienti enterprise:
InPost ha condotto una valutazione strutturata delle soluzioni GRC disponibili sul mercato. Sono state considerate tre alternative: SAP GRC Access Control, Pathlock e smartGRC. La scelta è caduta su smartGRC per motivi concreti e sostanziali.
Standard di settore dal fornitore SAP - Access Risk Analysis, Emergency Access Management, Business Role Management.
Player enterprise americano - SoD monitoring, access certification, multi-ERP support.
Prodotto polacco con oltre 15 anni di esperienza SAP GRC (GRC Advisory) - moduli + servizio di consulenza + supporto AI.
smartGRC fornisce di serie un ricco catalogo di rischi SoD - quelli che mancano in SAP GRC. Questo era il maggiore differenziatore: non solo uno strumento, ma contenuto business pronto per l'implementazione.
I consulenti di GRC Advisory hanno guidato workshop con i rappresentanti del business - hanno saputo spiegare in cosa consiste il rischio specifico, quale minaccia comporta e hanno presentato il pattern di potenziale abuso di autorizzazioni. Questo ha permesso al business di comprendere realmente il valore della matrice.
smartGRC offriva supporto per sistemi non-SAP, integrazione nativa con Microsoft Entra ID e il piano annunciato per il 2025 di lanciare agenti AI - attualmente parte del lavoro di progetto in corso.
La soluzione garantiva un time-to-value più rapido rispetto alla concorrenza. Inoltre, InPost ha avuto accesso a profonde competenze nell'autorizzazione SAP che - come poi si è rivelato durante il progetto - sono state chiave per il successo dell'implementazione.
Confronta i costi di manutenzione SAP GRC (supporto termina nel 2027) con una migrazione a smartGRC in prospettiva triennale. Slider interattivi MD, licenze e add-on - calcoli live + esportazione PDF. Apri il calcolatore →
| Piattaforma SAP | SAP S/4HANA in RISE (SAP Public Cloud), Fiori-based |
| Moduli SAP | FI, CO, MM, SD, PP, PM, PS, HCM |
| Utenti SAP | 1000+ |
| Moduli smartGRC | smartAccess, smartSoD, smartReport, smartReview, smartWorkflow |
| Identità e SSO | Microsoft Entra ID (autenticazione + sincronizzazione dei dipendenti) |
| Hosting smartGRC (attuale) | Infrastruttura IT InPost (on-prem) |
| Hosting smartGRC (roadmap 2026) | smartgrc.eu Cloud (SaaS) - progetto di migrazione in corso |
| Programma di implementazione | settembre - dicembre 2025 (4 mesi) |
Prenota una chiamata di 30 minuti con il nostro architetto AI o vedi la demo interattiva.