← Wszystkie case studies
InPost
Usługi kurierskie · Enterprise
Podpisana referencja · wrzesień - grudzień 2025

Wszystkie moduły smartGRC
na SAP S/4HANA w RISE

InPost - lider europejskiego rynku kurierskiego i operator paczkomatów - wdrożył wszystkie moduły smartGRC dla SAP S/4HANA w RISE (SAP Public Cloud) dla 1000+ użytkowników w Q4 2025. Pełne pokrycie modułów SAP: FI, CO, MM, SD, PP, PM, PS, HCM.

1000+
użytkowników SAP
5
modułów smartGRC
8
modułów SAP objętych
4 msc
wrzesień - grudzień 2025
Wyzwanie

Kontrola uprawnień na S/4HANA w chmurze wymagała automatyzacji i śladu audytowego

InPost pracuje na SAP S/4HANA w RISE (SAP Public Cloud) - Fiori-based, obejmującym wszystkie kluczowe moduły: FI, CO, MM, SD, PP, PM, PS oraz HCM. Przy 1000+ użytkowników manualna kontrola dostępów uprzywilejowanych i konfliktów SoD przestała się skalować. Dowody audytowe były trudne do wygenerowania na żądanie.

smartGRC został wybrany do automatyzacji dostępów uprzywilejowanych, skodyfikowania ryzyk SoD w matrycę egzekwowalną oraz dostarczenia audytorom stałego zestawu raportów - wszystko zintegrowane z Microsoft Entra ID jako źródłem tożsamości.

Cele projektu

5 celów, jedna platforma

verified_user

1. Automatyzacja dostępów uprzywilejowanych

Nowy proces nadawania i odbierania dostępów uprzywilejowanych w kontrolowany, audytowalny sposób - zrealizowany przez smartAccess.

balance

2. Matryca SoD i dostępów krytycznych

Repozytorium ryzyk SoD i dostępów krytycznych, uzgodnione z biznesem i zaimplementowane w smartSoD - redukując ryzyko nadużyć wynikające z nadmiarowych uprawnień.

security

3. Bezpieczeństwo procesów biznesu i IT

Poprawa poziomu bezpieczeństwa procesów biznesowych i IT w SAP - z pełnym trackingiem od przypisania roli do wykonania transakcji.

fact_check

4. Audyt i raportowanie bez wysiłku

smartReport - biblioteka gotowych raportów audytowych dla audytorów i właścicieli procesów: dostępy uprzywilejowane, naruszenia SoD, trendy dostępowe.

visibility

5. Transparentność: kto co może w SAP

Pełny obraz kto pracuje w SAP i co może zrobić - katalog ról, wykorzystanie dostępów, sygnały anomalii - zamiast wiedzy plemiennej pojawia się dowód audytowy.

Zakres i produkty dostarczone

smartGRC zintegrowany z S/4HANA RISE i Microsoft Entra ID

Moduły smartGRC zostały zainstalowane w infrastrukturze IT InPost (on-prem), z pełną konfiguracją wymaganą dla środowiska produkcyjnego. Utworzono bezpieczne połączenie między modułami smartGRC a SAP S/4HANA w RISE (Public Cloud), umożliwiające pobieranie danych o rolach, użytkownikach i wykonanych transakcjach - bez wpływu na środowisko produkcyjne SAP zarządzane przez SAP.

Matryca Segregation of Duties została załadowana do smartSoD, stanowiąc fundament zarządzania i monitorowania ryzyk SoD zgodnie ze specyficznymi wytycznymi biznesowymi InPost. smartAccess został skonfigurowany do umożliwienia monitorowanych, kontrolowanych dostępów uprzywilejowanych do SAP - z pełnym audit trail dla każdej sesji.

smartSoD, smartReport i smartAccess zostały dopasowane do operacyjnych, compliance oraz raportowych wymagań InPost. Dokumentacja procesowa i techniczna - podręczniki użytkownika, opisy procesów, notatki konfiguracyjne oraz procedury kontrolne - została dostarczona wraz z platformą.

Przeprowadzono szkolenia dla użytkowników biznesu i administratorów IT - warsztaty, materiały oraz raport UAT potwierdzający, że rozwiązanie spełnia wymagania i jest gotowe do codziennego użytku.

Zakres platformy

5 modułów smartGRC wdrożonych w InPost

Specyfika biznesu

Dlaczego matryca SoD musiała być projektowana pod InPost

61 000
urządzeń Paczkomat w całej Europie
27 000+
urządzeń tylko w Polsce - największa sieć w Europie
3
strumienie rozliczeniowe: dostawcy, kurierzy, właściciele gruntów

Model biznesowy InPost wykracza poza standardowe rozliczenia w branży logistycznej. Oprócz klasycznych relacji z dostawcami i kurierami, kluczowym strumieniem procesów finansowych są rozliczenia z właścicielami gruntów, na których stoi każdy z 61 000 Paczkomatów w Europie - to setki tysięcy umów najmu i cyklicznych płatności do indywidualnych podmiotów.

Ta specyfika sprawiła, że standardowa, "półkowa" matryca SoD nie mogła być punktem wyjścia. Matryca ryzyk rozdziału obowiązków została zbudowana od podstaw wspólnie - eksperci GRC dostarczyli metodykę i katalog typowych ryzyk SAP, a zespół InPost - biznesowe konteksty procesów najmu, obsługi umów partnerskich oraz płatności do właścicieli lokalizacji. Efektem jest matryca, która realnie chroni InPost przed ryzykami wynikającymi z ich unikalnego modelu operacyjnego.

Zasięg operacyjny · dashboard

Paczkomaty InPost w Europie

Europa łącznie
61 000
urządzeń Paczkomat
Największa sieć w Europie
Polska
27 000+
44% wszystkich urządzeń Paczkomat w Europie - InPost to polski pionier i lider modelu out-of-home delivery.
Wielka Brytania
UK
InPost UK - dynamiczna ekspansja
Francja
FR
Sieć Mondial Relay - przejęcie 2021
Włochy
IT
Rosnąca sieć in-store
Hiszpania
ES
Ekspansja z partnerami logistycznymi
Portugalia
PT
Iberia coverage
BeNeLux
NL BE LU
Cross-border e-commerce hub
Niemcy
DE
Strategiczny rynek DACH
Łącznie
10+ krajów
Zasięg europejski InPost / Mondial Relay

Uwaga: prezentacja skupia się na krajach z aktywną obecnością InPost / grupy Mondial Relay - konkretne liczby urządzeń per kraj podlegają dynamicznym zmianom.

Skala wyzwania

Co ujawniła pierwsza analiza SoD

Uruchomienie smartSoD w środowisku produkcyjnym pozwoliło po raz pierwszy zobaczyć pełny obraz ryzyk. Wnioski zaskoczyły nie tylko biznes - także zespół IT, który historycznie budował uprawnienia w SAP.

1100+
aktywnych użytkowników objętych analizą
większość
użytkowników miała przynajmniej jedno ryzyko SoD
Top 10
typów ryzyk pokrywa 60% wszystkich naruszeń - jasne priorytety
128 ról
z szerokimi uprawnieniami - kandydaci do natychmiastowej redukcji

lightbulbKluczowy wniosek

Ryzyka SoD mają charakter strukturalny, a nie incydentalny - wynikają z konstrukcji ról, a nie z pojedynczych błędnych przypisań. Modyfikacja istniejących ról nie eliminuje źródeł ryzyk - jedynie utrwala historyczne błędy. Obecny model ról nie skaluje się wraz z rozwojem procesów biznesowych.

Podejście metodyczne

Rebuild ról od zera zamiast łatania

Analiza wyników z smartSoD prowadzi do konkretnej rekomendacji: zamiast modyfikować istniejące role, projektujemy nowy model od podstaw - obszar po obszarze, zgodnie z zasadą least privilege.

1. Budowanie zamiast korekt

Projektowanie nowego modelu ról od podstaw obszar po obszarze - zamiast modyfikowania obecnych, historycznie obciążonych struktur.

2. SoD jako element projektowy

Rozdział obowiązków uwzględniany na etapie projektowania roli - nie dopiero na etapie kontroli.

3. Standaryzacja modelu ról

Spójna konwencja nazewnicza i jednolite zasady budowania ról w całej organizacji.

4. Least privilege + minimalizacja FUE

Zasada najmniejszego niezbędnego dostępu - obok redukcji ryzyk, bezpośrednio zmniejsza koszt licencyjny FUE w S/4HANA.

5. Stopniowa migracja bez ryzyka operacyjnego

Wdrażanie nowych ról równolegle z wygaszaniem obecnych - minimalizując wpływ na ciągłość działania. Każda fala pilotażowa dostarcza wnioski dla następnej.

timelineMapa drogowa

Obietnica realizowana przez projekt · klikaj bloki lub karty żeby zobaczyć szczegóły

2025 2026 2027 2025 Wdrożenie + matryca Q1-Q2 2026 Katalog ról + pilot CZE-WRZ 2026 SaaS + Agenci AI AI Q3-Q4 2026 Fala #1: budowanie 2027 Fala #2 + smartReview
2025
Wdrożenie narzędzia + matryca
Instalacja modułów smartGRC, przygotowanie dedykowanej matrycy SoD w warsztatach z biznesem InPost
Q1-Q2 2026
Katalog ról + pilot
Budowa nowego katalogu, wdrożenie pilotażowe w pierwszym obszarze biznesowym
auto_awesome AI
Czerwiec-Wrzesień 2026
SaaS smartGRC + agenci AI
Podłączenie wersji SaaS smartGRC z agentami AI do ciągłego monitorowania ryzyk SoD oraz analizy sesji FF (Firefighter)
Q3-Q4 2026
Fala #1: budowanie + UAT
Sprint building, testy funkcjonalne, UAT, wdrożenie na produkcję pierwszego obszaru
2027
Fala #2: kolejne obszary
Rozszerzenie modelu na pozostałe obszary + uruchomienie przeglądów okresowych (smartReview)
Metodyka pilotażu

Jak wygląda pilotaż w praktyce - 8 kroków, 5 miesięcy

Pilotaż pierwszego obszaru biznesowego to nie eksperyment - to dopracowany protokół działań ze zdefiniowaną odpowiedzialnością trzech zespołów: Centrum Kompetencyjne (COE), zespół GRC Solutions oraz kluczowi użytkownicy biznesowi.

# Zadanie Odpowiedzialni Faza
1 Określenie zakresu użytkowników w wybranym obszarze Warsztaty: COE + Biznes M1
2 Wskazanie użytkowników do próby (analiza użycia + Fala #1) Warsztaty: COE + Biznes M1
3 Analiza danych o rzeczywistym użyciu transakcji Zespół GRC M1-M2
4 Konsultowanie analizy użycia + propozycja katalogu ról Kluczowi użytkownicy biznesowi M2
5 Budowanie i weryfikacja katalogu ról Budowa: GRC · Weryfikacja: COE M3
6 Budowanie i korygowanie ról biznesowych Zespół GRC M4
7 Testy funkcjonalne + UAT COE + kluczowi użytkownicy M4
8 Wdrażanie nowych ról + wygaszanie poprzednich (Fala #1, Fala #2) Zespół GRC M5
groupsCOE

Centrum Kompetencyjne - konsultanci funkcjonalni SAP, weryfikują poprawność procesów.

engineeringZespół GRC

Konsultanci smartGRC - analizują dane, budują role, prowadzą wdrożenie.

badgeKluczowi użytkownicy

Reprezentanci biznesu - konsultują zakres, akceptują katalog ról, prowadzą UAT.

M1-M5 = pierwszy do piątego miesiąca pilotażu. Realizacja Fali #1 w kolejnych obszarach uwzględnia lessons learned z pilotażu i skraca się do 3-4 miesięcy per obszar.

Architektura tożsamości i roadmap 2026

Microsoft Entra ID jako źródło prawdy o pracownikach

Architektura systemowa · dzisiaj → roadmap 2026

Kliknij dowolny system żeby zobaczyć szczegóły

2025 SAP PUBLIC CLOUD SAP S/4HANA in RISE 1000+ users · Fiori FI · CO · MM · SD · PP · PM · PS · HCM ON-PREM · INPOST DC smartGRC 5 modułów smartAccess · smartSoD smartReport · smartReview · smartWorkflow MICROSOFT CLOUD Entra ID Identity Provider SSO · MFA Employee sync (auto) SAP data SSO + sync Migracja 2026 Roadmap 2026 · SaaS + AI smartgrc.eu CLOUD (SaaS) smartGRC + Agenci AI SoD Monitoring · Session Audit · Anomaly Detection · GRC Copilot AI

Dzisiaj: SAP S/4HANA w RISE ↔ smartGRC on-prem ↔ Entra ID. W 2026: podłączenie warstwy SaaS smartGRC z agentami AI do monitorowania w czasie rzeczywistym.

passkey

SSO poprzez Entra ID (dawniej Azure AD)

Uwierzytelnianie do smartGRC odbywa się przez Microsoft Entra ID - użytkownicy logują się swoimi kontami korporacyjnymi InPost. Brak lokalnych haseł, MFA po stronie Entra ID, pełna zgodność z polityką bezpieczeństwa organizacji.

sync

Synchronizacja pracowników z Entra ID

Dane pracowników (imię, dział, przełożony, aktywność konta) są automatycznie synchronizowane z Entra ID do smartGRC. Odejście pracownika w HR = automatyczna dezaktywacja dostępów w SAP przez smartAccess - bez opóźnienia i bez ludzkiego błędu.

rocket_launch
Roadmap 2026 · projekt w toku

Migracja smartGRC on-prem → smartgrc.eu Cloud

Obecnie moduły smartGRC działają na infrastrukturze on-prem InPost. Uruchomiony jest projekt migracji do smartgrc.eu Cloud - naszej platformy SaaS, dedykowanej klientom enterprise:

  • Docelowo: mniej infrastruktury do utrzymania po stronie InPost - koszty operacyjne przechodzą do modelu OPEX
  • Aktualizacje i patche zarządzane przez GRC Solutions - InPost otrzymuje nową funkcjonalność bez projektów wdrożeniowych
  • Ta sama integracja z S/4HANA RISE i Entra ID - jedynie warstwa hostingu smartGRC się zmienia
  • Migracja bezinwazyjna dla użytkowników końcowych - te same URL-e, ten sam UI, ten sam SSO
Proces wyboru

Dlaczego smartGRC - trzy rozważane rozwiązania

InPost przeprowadził ustrukturyzowaną ewaluację rozwiązań GRC dostępnych na rynku. Rozważane były trzy alternatywy: SAP GRC Access Control, Pathlock oraz smartGRC. Wybór padł na smartGRC z konkretnych powodów merytorycznych.

Rozważane
business

SAP GRC Access Control

Standard branżowy od dostawcy SAP - Access Risk Analysis, Emergency Access Management, Business Role Management.

Ograniczenia dla InPost
  • Uboga matryca SoD "z pudełka"
  • Brak warsztatów SoD w standardzie
  • Zamknięty w ekosystemie SAP
  • Dłuższy time-to-value
Rozważane
shield

Pathlock

Amerykański gracz enterprise - SoD monitoring, access certification, multi-ERP support.

Ograniczenia dla InPost
  • Brak lokalnej ekspertyzy SoD z biznesem
  • Standardowa matryca bez PL kontekstu
  • Model licencyjny zorientowany na large enterprise US
  • Dłuższy proces wdrożeniowy
check_circleWybrane
verified

smartGRC

Polski produkt z 15+ lat ekspertyzy SAP GRC (GRC Advisory) - moduły + usługa konsultingowa + wsparcie AI.

Kluczowe atuty dla InPost
  • Bogata matryca SoD z konkretnymi ryzykami
  • Warsztaty SoD z biznesem prowadzone przez GRC Advisory
  • Wsparcie non-SAP + Entra ID + AI agents
  • Krótszy time-to-value
  • Kompetencje autoryzacyjne - kluczowe w projekcie

insightsKluczowe czynniki wyboru smartGRC

1

Merytoryczna matryca SoD z gotowymi ryzykami

smartGRC dostarcza w standardzie bogaty katalog ryzyk SoD - takich, których w SAP GRC brakuje. To był największy differentiator: nie tylko narzędzie, ale gotowy content biznesowy do wdrożenia.

2

Warsztaty SoD z biznesem

Konsultanci GRC Advisory poprowadzili warsztaty z reprezentantami biznesu - potrafili wyjaśnić na czym polega konkretne ryzyko, jakie niesie zagrożenie oraz przedstawili pattern potencjalnego nadużycia uprawnień. To pozwoliło biznesowi realnie zrozumieć wartość matrycy.

3

Rozszerzalność poza SAP

smartGRC oferował wsparcie systemów non-SAP, natywną integrację z Microsoft Entra ID oraz zapowiedziany na 2025 plan uruchomienia agentów AI - obecnie element trwających prac projektowych.

4

Krótszy czas wdrożenia + kompetencje autoryzacyjne

Rozwiązanie zapewniało szybszy time-to-value niż konkurencja. Dodatkowo InPost otrzymał dostęp do głębokich kompetencji z zakresu autoryzacji SAP, które - jak się później okazało w trakcie projektu - były kluczowe dla powodzenia wdrożenia.

calculate
Policz swój przypadek
Kalkulator TCO 3-letni: SAP GRC vs smartGRC

Porównaj koszty utrzymania SAP GRC (support wygasa 2027) z migracją do smartGRC w perspektywie 3-letniej. Interaktywne slidery MD, licencji i add-onów - live wyliczenia + PDF export. Otwórz kalkulator →

Zestawienie techniczne

Kluczowe fakty

Platforma SAPSAP S/4HANA w RISE (SAP Public Cloud), Fiori-based
Moduły SAPFI, CO, MM, SD, PP, PM, PS, HCM
Użytkownicy SAP1000+
Moduły smartGRCsmartAccess, smartSoD, smartReport, smartReview, smartWorkflow
Tożsamość i SSOMicrosoft Entra ID (uwierzytelnianie + synchronizacja pracowników)
Hosting smartGRC (obecnie)Infrastruktura IT InPost (on-prem)
Hosting smartGRC (roadmap 2026)smartgrc.eu Cloud (SaaS) - projekt migracji w toku
Harmonogram wdrożeniawrzesień - grudzień 2025 (4 miesiące)

Chcesz podobne wdrożenie dla swojego środowiska SAP?

Umów 30-minutową rozmowę z naszym architektem AI albo zobacz interaktywne demo.