← Tutti i case studies
InPost
Servizi di corriere · Enterprise
Referenza firmata · settembre - dicembre 2025

Tutti i moduli smartGRC
su SAP S/4HANA in RISE

InPost - leader europeo dei servizi di corriere e operatore di locker per pacchi - ha implementato tutti i moduli smartGRC per SAP S/4HANA in RISE (SAP Public Cloud) per oltre 1000 utenti nel Q4 2025. Copertura completa dei moduli SAP: FI, CO, MM, SD, PP, PM, PS, HCM.

1000+
utenti SAP
5
moduli smartGRC
8
moduli SAP coperti
4 msc
settembre - dicembre 2025
La sfida

Il controllo degli accessi su S/4HANA in cloud richiedeva automazione e audit trail

InPost esegue SAP S/4HANA in RISE (SAP Public Cloud) - basato su Fiori, coprendo tutti i moduli chiave: FI, CO, MM, SD, PP, PM, PS e HCM. Con 1000+ utenti, il controllo manuale degli accessi privilegiati e dei conflitti SoD non scalava più. Le evidenze di audit erano difficili da produrre su richiesta.

smartGRC è stato scelto per automatizzare gli accessi privilegiati, codificare i rischi SoD in una matrice applicabile e fornire agli auditor un set permanente di report - tutto integrato con Microsoft Entra ID come fonte di identità.

Obiettivi del progetto

5 obiettivi, una piattaforma

verified_user

1. Automazione degli accessi privilegiati

Nuovo processo per concedere e revocare gli accessi privilegiati in modo controllato e auditabile - erogato tramite smartAccess.

balance

2. Matrice SoD e accessi critici

Repository dei rischi SoD e accessi critici, concordato con il business e implementato in smartSoD - riducendo l'esposizione a frodi da permessi eccessivi.

security

3. Sicurezza dei processi business e IT

Postura di sicurezza migliorata sui processi business e IT in SAP, con tracciamento completo dall'assegnazione del ruolo alla transazione eseguita.

fact_check

4. Audit e reporting senza sforzo

smartReport - libreria di report di audit pronti per auditor e process owner: accessi privilegiati, violazioni SoD, trend di utilizzo degli accessi.

visibility

5. Trasparenza: chi può fare cosa in SAP

Un quadro completo di chi lavora in SAP e cosa può fare - catalogo dei ruoli, uso degli accessi, segnali di anomalie - la conoscenza tribale è sostituita da evidenze auditabili.

Ambito e deliverable

smartGRC integrato con S/4HANA RISE e Microsoft Entra ID

I moduli smartGRC sono stati installati nell'infrastruttura IT di InPost (on-prem), con la configurazione completa richiesta per un ambiente di produzione funzionante. È stata stabilita una connessione sicura tra i moduli smartGRC e SAP S/4HANA in RISE (Public Cloud), che consente il flusso di dati su ruoli, utenti e transazioni eseguite - senza impatto sull'ambiente di produzione SAP gestito da SAP.

La matrice Segregation of Duties è stata caricata in smartSoD, costituendo la base per la gestione e il monitoraggio dei rischi SoD secondo le linee guida di business specifiche di InPost. smartAccess è stato configurato per abilitare accessi privilegiati monitorati e controllati a SAP - con audit trail completo per ogni sessione.

smartSoD, smartReport e smartAccess sono stati adattati ai requisiti operativi, di compliance e di reporting di InPost. La documentazione di processo e tecnica - manuali utente, descrizioni dei processi, note di configurazione e procedure di controllo - è stata fornita insieme alla piattaforma.

Sono state condotte formazioni per utenti di business e amministratori IT - workshop, materiali e un report UAT che conferma che la soluzione soddisfa i requisiti ed è pronta per l'uso quotidiano.

Ambito piattaforma

5 moduli smartGRC implementati in InPost

Specificità aziendali

Perché la matrice SoD doveva essere progettata specificamente per InPost

61 000
dispositivi Locker in tutta Europa
27 000+
dispositivi solo in Polonia - la più grande rete in Europa
3
flussi di regolamento: fornitori, corrieri, proprietari terrieri

Il modello di business di InPost va oltre le regolazioni standard del settore logistico. Oltre alle classiche relazioni con fornitori e corrieri, un flusso chiave dei processi finanziari sono le regolazioni con i proprietari terrieri, sui cui terreni si trovano ciascuno dei 61.000 Locker in Europa - si tratta di centinaia di migliaia di contratti di locazione e pagamenti ricorrenti a soggetti individuali.

Questa specificità ha fatto sì che una matrice SoD standard "off-the-shelf" non potesse essere il punto di partenza. La matrice dei rischi di segregazione dei compiti è stata costruita insieme da zero - gli esperti GRC hanno fornito la metodologia e il catalogo dei tipici rischi SAP, e il team InPost - i contesti di business dei processi di locazione, gestione dei contratti dei partner e pagamenti ai proprietari delle location. Il risultato è una matrice che protegge realmente InPost dai rischi derivanti dal loro modello operativo unico.

Copertura operativa · dashboard

Locker InPost in Europa

Europa totale
61 000
dispositivi Locker
La più grande rete in Europa
Polonia
27 000+
44% di tutti i dispositivi Locker in Europa - InPost è il pioniere polacco e leader del modello out-of-home delivery.
Regno Unito
UK
InPost UK - espansione dinamica
Francia
FR
Rete Mondial Relay - acquisizione 2021
Italia
IT
Rete in-store in crescita
Spagna
ES
Espansione con partner logistici
Portogallo
PT
Iberia coverage
BeNeLux
NL BE LU
Cross-border e-commerce hub
Germania
DE
Mercato DACH strategico
Totale
10+ paesi
Copertura europea InPost / Mondial Relay

Nota: la presentazione si concentra sui paesi con presenza attiva del gruppo InPost / Mondial Relay - i numeri specifici di dispositivi per paese sono soggetti a cambiamenti dinamici.

Scala della sfida

Cosa ha rivelato la prima analisi SoD

L'avvio di smartSoD in ambiente di produzione ha permesso per la prima volta di vedere il quadro completo dei rischi. Le conclusioni hanno sorpreso non solo il business, ma anche il team IT che aveva storicamente costruito le autorizzazioni in SAP.

1100+
utenti attivi coperti dall'analisi
maggioranza
degli utenti aveva almeno un rischio SoD
Top 10
tipi di rischio coprono 60% di tutte le violazioni - priorità chiare
128 ruoli
con autorizzazioni ampie - candidati alla riduzione immediata

lightbulbConclusione chiave

I rischi SoD sono strutturali, non incidentali - derivano dalla costruzione dei ruoli, non da singole assegnazioni errate. Modificare i ruoli esistenti non elimina le fonti dei rischi - solo perpetua gli errori storici. L'attuale modello di ruoli non si adatta all'evoluzione dei processi di business.

Approccio metodico

Ricostruire i ruoli da zero anziché rattoppare

L'analisi dei risultati di smartSoD porta a una raccomandazione concreta: invece di modificare i ruoli esistenti, progettiamo un nuovo modello da zero - area per area, secondo il principio least privilege.

1. Costruire invece di rattoppare

Progettazione di un nuovo modello di ruoli da zero area per area - invece di modificare le strutture attuali, storicamente appesantite.

2. SoD come elemento di progettazione

La segregazione dei compiti considerata nella fase di progettazione del ruolo - non solo nella fase di controllo.

3. Standardizzazione del modello di ruoli

Convenzione di denominazione coerente e regole uniformi per la costruzione dei ruoli in tutta l'organizzazione.

4. Least privilege + minimizzazione FUE

Il principio del minimo accesso necessario - oltre alla riduzione dei rischi, riduce direttamente il costo della licenza FUE in S/4HANA.

5. Migrazione graduale senza rischio operativo

Implementazione di nuovi ruoli in parallelo con la dismissione degli attuali - minimizzando l'impatto sulla continuità operativa. Ogni ondata pilota fornisce lezioni apprese per la successiva.

timelineRoadmap

Una promessa mantenuta dal progetto · clicca qualsiasi blocco o carta per vedere i dettagli

2025 2026 2027 2025 Implementazione + matrice Q1-Q2 2026 Catalogo ruoli + pilota GIU-SET 2026 SaaS + Agenti AI AI Q3-Q4 2026 Ondata #1: costruzione 2027 Ondata #2 + smartReview
2025
Implementazione strumento + matrice
Installazione dei moduli smartGRC, preparazione di una matrice SoD dedicata nei workshop con il business InPost
Q1-Q2 2026
Catalogo ruoli + pilota
Costruzione di un nuovo catalogo, implementazione pilota nella prima area di business
auto_awesome AI
Giugno-Settembre 2026
SaaS smartGRC + agenti AI
Connessione della versione SaaS di smartGRC con agenti AI per il monitoraggio continuo dei rischi SoD e analisi delle sessioni FF (Firefighter)
Q3-Q4 2026
Ondata #1: costruzione + UAT
Sprint building, test funzionali, UAT, rilascio in produzione della prima area
2027
Ondata #2: aree successive
Estensione del modello alle aree rimanenti + avvio delle revisioni periodiche (smartReview)
Metodologia pilota

Come si presenta il pilota in pratica - 8 passi, 5 mesi

Il pilota della prima area di business non è un esperimento - è un protocollo di azioni raffinato con responsabilità definite per tre team: Center of Excellence (COE), team GRC Solutions e utenti business chiave.

# Attività Responsabili Fase
1 Definizione dell'ambito degli utenti nell'area selezionata Workshop: COE + Business M1
2 Selezione degli utenti per il campione (analisi d'uso + Ondata #1) Workshop: COE + Business M1
3 Analisi dei dati sull'uso effettivo delle transazioni Team GRC M1-M2
4 Consultazione dell'analisi d'uso + proposta di catalogo dei ruoli Utenti business chiave M2
5 Costruzione e verifica del catalogo dei ruoli Costruzione: GRC · Verifica: COE M3
6 Costruzione e correzione dei ruoli business Team GRC M4
7 Test funzionali + UAT COE + utenti chiave M4
8 Rilascio dei nuovi ruoli + dismissione dei precedenti (Ondata #1, Ondata #2) Team GRC M5
groupsCOE

Center of Excellence - consulenti funzionali SAP, verificano la correttezza dei processi.

engineeringTeam GRC

Consulenti smartGRC - analizzano i dati, costruiscono i ruoli, guidano l'implementazione.

badgeUtenti chiave

Rappresentanti del business - consultano l'ambito, accettano il catalogo dei ruoli, guidano l'UAT.

M1-M5 = dal primo al quinto mese del pilota. L'implementazione dell'Ondata #1 nelle aree successive incorpora le lezioni apprese dal pilota e si riduce a 3-4 mesi per area.

Architettura di identità e roadmap 2026

Microsoft Entra ID come fonte di verità sui dipendenti

Architettura di sistema · oggi → roadmap 2026

Clicca su qualsiasi sistema per vedere i dettagli

Oggi (2025) SAP PUBLIC CLOUD SAP S/4HANA in RISE 1000+ users · Fiori FI · CO · MM · SD · PP · PM · PS · HCM ON-PREM · INPOST DC smartGRC 5 moduli smartAccess · smartSoD smartReport · smartReview · smartWorkflow MICROSOFT CLOUD Entra ID Identity Provider SSO · MFA Employee sync (auto) SAP data SSO + sync Migrazione 2026 Roadmap 2026 · SaaS + AI smartgrc.eu CLOUD (SaaS) smartGRC + Agenti AI SoD Monitoring · Session Audit · Anomaly Detection · GRC Copilot AI

Oggi: SAP S/4HANA in RISE ↔ smartGRC on-prem ↔ Entra ID. Nel 2026: connessione del layer SaaS smartGRC con agenti AI per il monitoraggio in tempo reale.

passkey

SSO tramite Entra ID (ex Azure AD)

L'autenticazione a smartGRC avviene tramite Microsoft Entra ID - gli utenti accedono con i loro account aziendali InPost. Nessuna password locale, MFA lato Entra ID, piena conformità con la policy di sicurezza dell'organizzazione.

sync

Sincronizzazione dei dipendenti con Entra ID

I dati dei dipendenti (nome, dipartimento, responsabile, attività account) sono sincronizzati automaticamente da Entra ID a smartGRC. Uscita di un dipendente in HR = disattivazione automatica degli accessi in SAP tramite smartAccess - senza ritardi e senza errori umani.

rocket_launch
Roadmap 2026 · progetto in corso

Migrazione smartGRC on-prem → smartgrc.eu Cloud

Attualmente i moduli smartGRC funzionano sull'infrastruttura on-prem di InPost. È stato avviato un progetto di migrazione a smartgrc.eu Cloud - la nostra piattaforma SaaS dedicata ai clienti enterprise:

  • Obiettivo: meno infrastruttura da mantenere lato InPost - i costi operativi passano al modello OPEX
  • Aggiornamenti e patch gestiti da GRC Solutions - InPost riceve nuove funzionalità senza progetti di implementazione
  • Stessa integrazione con S/4HANA RISE e Entra ID - cambia solo il layer di hosting di smartGRC
  • Migrazione non invasiva per gli utenti finali - stessi URL, stessa UI, stesso SSO
Processo di selezione

Perché smartGRC - tre soluzioni valutate

InPost ha condotto una valutazione strutturata delle soluzioni GRC disponibili sul mercato. Sono state considerate tre alternative: SAP GRC Access Control, Pathlock e smartGRC. La scelta è caduta su smartGRC per motivi concreti e sostanziali.

Considerato
business

SAP GRC Access Control

Standard di settore dal fornitore SAP - Access Risk Analysis, Emergency Access Management, Business Role Management.

Limitazioni per InPost
  • Matrice SoD "out of the box" limitata
  • Assenza di workshop SoD nello standard
  • Chiuso nell'ecosistema SAP
  • Time-to-value più lungo
Considerato
shield

Pathlock

Player enterprise americano - SoD monitoring, access certification, multi-ERP support.

Limitazioni per InPost
  • Nessuna competenza SoD locale con il business
  • Matrice standard senza contesto PL
  • Modello di licenza orientato alle large enterprise US
  • Processo di implementazione più lungo
check_circleScelto
verified

smartGRC

Prodotto polacco con oltre 15 anni di esperienza SAP GRC (GRC Advisory) - moduli + servizio di consulenza + supporto AI.

Punti di forza chiave per InPost
  • Matrice SoD ricca con rischi concreti
  • Workshop SoD con il business condotti da GRC Advisory
  • Supporto non-SAP + Entra ID + AI agents
  • Time-to-value più breve
  • Competenze in autorizzazioni - chiave nel progetto

insightsFattori chiave della scelta di smartGRC

1

Matrice SoD sostanziale con rischi pronti

smartGRC fornisce di serie un ricco catalogo di rischi SoD - quelli che mancano in SAP GRC. Questo era il maggiore differenziatore: non solo uno strumento, ma contenuto business pronto per l'implementazione.

2

Workshop SoD con il business

I consulenti di GRC Advisory hanno guidato workshop con i rappresentanti del business - hanno saputo spiegare in cosa consiste il rischio specifico, quale minaccia comporta e hanno presentato il pattern di potenziale abuso di autorizzazioni. Questo ha permesso al business di comprendere realmente il valore della matrice.

3

Estensibilità oltre SAP

smartGRC offriva supporto per sistemi non-SAP, integrazione nativa con Microsoft Entra ID e il piano annunciato per il 2025 di lanciare agenti AI - attualmente parte del lavoro di progetto in corso.

4

Tempi di implementazione più brevi + competenze in autorizzazioni

La soluzione garantiva un time-to-value più rapido rispetto alla concorrenza. Inoltre, InPost ha avuto accesso a profonde competenze nell'autorizzazione SAP che - come poi si è rivelato durante il progetto - sono state chiave per il successo dell'implementazione.

calculate
Calcola il tuo caso
Calcolatore TCO 3 anni: SAP GRC vs smartGRC

Confronta i costi di manutenzione SAP GRC (supporto termina nel 2027) con una migrazione a smartGRC in prospettiva triennale. Slider interattivi MD, licenze e add-on - calcoli live + esportazione PDF. Apri il calcolatore →

Scheda tecnica

Fatti chiave

Piattaforma SAPSAP S/4HANA in RISE (SAP Public Cloud), Fiori-based
Moduli SAPFI, CO, MM, SD, PP, PM, PS, HCM
Utenti SAP1000+
Moduli smartGRCsmartAccess, smartSoD, smartReport, smartReview, smartWorkflow
Identità e SSOMicrosoft Entra ID (autenticazione + sincronizzazione dei dipendenti)
Hosting smartGRC (attuale)Infrastruttura IT InPost (on-prem)
Hosting smartGRC (roadmap 2026)smartgrc.eu Cloud (SaaS) - progetto di migrazione in corso
Programma di implementazionesettembre - dicembre 2025 (4 mesi)

Vuoi un'implementazione simile per il tuo ambiente SAP?

Prenota una chiamata di 30 minuti con il nostro architetto AI o vedi la demo interattiva.