InPost - lider europejskiego rynku kurierskiego i operator paczkomatów - wdrożył wszystkie moduły smartGRC dla SAP S/4HANA w RISE (SAP Public Cloud) dla 1000+ użytkowników w Q4 2025. Pełne pokrycie modułów SAP: FI, CO, MM, SD, PP, PM, PS, HCM.
InPost pracuje na SAP S/4HANA w RISE (SAP Public Cloud) - Fiori-based, obejmującym wszystkie kluczowe moduły: FI, CO, MM, SD, PP, PM, PS oraz HCM. Przy 1000+ użytkowników manualna kontrola dostępów uprzywilejowanych i konfliktów SoD przestała się skalować. Dowody audytowe były trudne do wygenerowania na żądanie.
smartGRC został wybrany do automatyzacji dostępów uprzywilejowanych, skodyfikowania ryzyk SoD w matrycę egzekwowalną oraz dostarczenia audytorom stałego zestawu raportów - wszystko zintegrowane z Microsoft Entra ID jako źródłem tożsamości.
Nowy proces nadawania i odbierania dostępów uprzywilejowanych w kontrolowany, audytowalny sposób - zrealizowany przez smartAccess.
Repozytorium ryzyk SoD i dostępów krytycznych, uzgodnione z biznesem i zaimplementowane w smartSoD - redukując ryzyko nadużyć wynikające z nadmiarowych uprawnień.
Poprawa poziomu bezpieczeństwa procesów biznesowych i IT w SAP - z pełnym trackingiem od przypisania roli do wykonania transakcji.
smartReport - biblioteka gotowych raportów audytowych dla audytorów i właścicieli procesów: dostępy uprzywilejowane, naruszenia SoD, trendy dostępowe.
Pełny obraz kto pracuje w SAP i co może zrobić - katalog ról, wykorzystanie dostępów, sygnały anomalii - zamiast wiedzy plemiennej pojawia się dowód audytowy.
Moduły smartGRC zostały zainstalowane w infrastrukturze IT InPost (on-prem), z pełną konfiguracją wymaganą dla środowiska produkcyjnego. Utworzono bezpieczne połączenie między modułami smartGRC a SAP S/4HANA w RISE (Public Cloud), umożliwiające pobieranie danych o rolach, użytkownikach i wykonanych transakcjach - bez wpływu na środowisko produkcyjne SAP zarządzane przez SAP.
Matryca Segregation of Duties została załadowana do smartSoD, stanowiąc fundament zarządzania i monitorowania ryzyk SoD zgodnie ze specyficznymi wytycznymi biznesowymi InPost. smartAccess został skonfigurowany do umożliwienia monitorowanych, kontrolowanych dostępów uprzywilejowanych do SAP - z pełnym audit trail dla każdej sesji.
smartSoD, smartReport i smartAccess zostały dopasowane do operacyjnych, compliance oraz raportowych wymagań InPost. Dokumentacja procesowa i techniczna - podręczniki użytkownika, opisy procesów, notatki konfiguracyjne oraz procedury kontrolne - została dostarczona wraz z platformą.
Przeprowadzono szkolenia dla użytkowników biznesu i administratorów IT - warsztaty, materiały oraz raport UAT potwierdzający, że rozwiązanie spełnia wymagania i jest gotowe do codziennego użytku.
Firefighter / Emergency Access - kontrolowane dostępy uprzywilejowane z pełnym audit trail
Matryca ryzyk SoD + silnik analizy - real-time detekcja + kontrole mitygujące
Gotowe raporty audytowe - dostępy, naruszenia SoD, trendy dostępowe
Przeglądy okresowe uprawnień (UAR) - workflow + attestacja managerów
Access request management - flow zatwierdzania + provisioning
Model biznesowy InPost wykracza poza standardowe rozliczenia w branży logistycznej. Oprócz klasycznych relacji z dostawcami i kurierami, kluczowym strumieniem procesów finansowych są rozliczenia z właścicielami gruntów, na których stoi każdy z 61 000 Paczkomatów w Europie - to setki tysięcy umów najmu i cyklicznych płatności do indywidualnych podmiotów.
Ta specyfika sprawiła, że standardowa, "półkowa" matryca SoD nie mogła być punktem wyjścia. Matryca ryzyk rozdziału obowiązków została zbudowana od podstaw wspólnie - eksperci GRC dostarczyli metodykę i katalog typowych ryzyk SAP, a zespół InPost - biznesowe konteksty procesów najmu, obsługi umów partnerskich oraz płatności do właścicieli lokalizacji. Efektem jest matryca, która realnie chroni InPost przed ryzykami wynikającymi z ich unikalnego modelu operacyjnego.
Uwaga: prezentacja skupia się na krajach z aktywną obecnością InPost / grupy Mondial Relay - konkretne liczby urządzeń per kraj podlegają dynamicznym zmianom.
Uruchomienie smartSoD w środowisku produkcyjnym pozwoliło po raz pierwszy zobaczyć pełny obraz ryzyk. Wnioski zaskoczyły nie tylko biznes - także zespół IT, który historycznie budował uprawnienia w SAP.
Ryzyka SoD mają charakter strukturalny, a nie incydentalny - wynikają z konstrukcji ról, a nie z pojedynczych błędnych przypisań. Modyfikacja istniejących ról nie eliminuje źródeł ryzyk - jedynie utrwala historyczne błędy. Obecny model ról nie skaluje się wraz z rozwojem procesów biznesowych.
Analiza wyników z smartSoD prowadzi do konkretnej rekomendacji: zamiast modyfikować istniejące role, projektujemy nowy model od podstaw - obszar po obszarze, zgodnie z zasadą least privilege.
Projektowanie nowego modelu ról od podstaw obszar po obszarze - zamiast modyfikowania obecnych, historycznie obciążonych struktur.
Rozdział obowiązków uwzględniany na etapie projektowania roli - nie dopiero na etapie kontroli.
Spójna konwencja nazewnicza i jednolite zasady budowania ról w całej organizacji.
Zasada najmniejszego niezbędnego dostępu - obok redukcji ryzyk, bezpośrednio zmniejsza koszt licencyjny FUE w S/4HANA.
Wdrażanie nowych ról równolegle z wygaszaniem obecnych - minimalizując wpływ na ciągłość działania. Każda fala pilotażowa dostarcza wnioski dla następnej.
Obietnica realizowana przez projekt · klikaj bloki lub karty żeby zobaczyć szczegóły
Pilotaż pierwszego obszaru biznesowego to nie eksperyment - to dopracowany protokół działań ze zdefiniowaną odpowiedzialnością trzech zespołów: Centrum Kompetencyjne (COE), zespół GRC Solutions oraz kluczowi użytkownicy biznesowi.
| # | Zadanie | Odpowiedzialni | Faza |
|---|---|---|---|
| 1 | Określenie zakresu użytkowników w wybranym obszarze | Warsztaty: COE + Biznes | M1 |
| 2 | Wskazanie użytkowników do próby (analiza użycia + Fala #1) | Warsztaty: COE + Biznes | M1 |
| 3 | Analiza danych o rzeczywistym użyciu transakcji | Zespół GRC | M1-M2 |
| 4 | Konsultowanie analizy użycia + propozycja katalogu ról | Kluczowi użytkownicy biznesowi | M2 |
| 5 | Budowanie i weryfikacja katalogu ról | Budowa: GRC · Weryfikacja: COE | M3 |
| 6 | Budowanie i korygowanie ról biznesowych | Zespół GRC | M4 |
| 7 | Testy funkcjonalne + UAT | COE + kluczowi użytkownicy | M4 |
| 8 | Wdrażanie nowych ról + wygaszanie poprzednich (Fala #1, Fala #2) | Zespół GRC | M5 |
Centrum Kompetencyjne - konsultanci funkcjonalni SAP, weryfikują poprawność procesów.
Konsultanci smartGRC - analizują dane, budują role, prowadzą wdrożenie.
Reprezentanci biznesu - konsultują zakres, akceptują katalog ról, prowadzą UAT.
M1-M5 = pierwszy do piątego miesiąca pilotażu. Realizacja Fali #1 w kolejnych obszarach uwzględnia lessons learned z pilotażu i skraca się do 3-4 miesięcy per obszar.
Kliknij dowolny system żeby zobaczyć szczegóły
Dzisiaj: SAP S/4HANA w RISE ↔ smartGRC on-prem ↔ Entra ID. W 2026: podłączenie warstwy SaaS smartGRC z agentami AI do monitorowania w czasie rzeczywistym.
Uwierzytelnianie do smartGRC odbywa się przez Microsoft Entra ID - użytkownicy logują się swoimi kontami korporacyjnymi InPost. Brak lokalnych haseł, MFA po stronie Entra ID, pełna zgodność z polityką bezpieczeństwa organizacji.
Dane pracowników (imię, dział, przełożony, aktywność konta) są automatycznie synchronizowane z Entra ID do smartGRC. Odejście pracownika w HR = automatyczna dezaktywacja dostępów w SAP przez smartAccess - bez opóźnienia i bez ludzkiego błędu.
Obecnie moduły smartGRC działają na infrastrukturze on-prem InPost. Uruchomiony jest projekt migracji do smartgrc.eu Cloud - naszej platformy SaaS, dedykowanej klientom enterprise:
InPost przeprowadził ustrukturyzowaną ewaluację rozwiązań GRC dostępnych na rynku. Rozważane były trzy alternatywy: SAP GRC Access Control, Pathlock oraz smartGRC. Wybór padł na smartGRC z konkretnych powodów merytorycznych.
Standard branżowy od dostawcy SAP - Access Risk Analysis, Emergency Access Management, Business Role Management.
Amerykański gracz enterprise - SoD monitoring, access certification, multi-ERP support.
Polski produkt z 15+ lat ekspertyzy SAP GRC (GRC Advisory) - moduły + usługa konsultingowa + wsparcie AI.
smartGRC dostarcza w standardzie bogaty katalog ryzyk SoD - takich, których w SAP GRC brakuje. To był największy differentiator: nie tylko narzędzie, ale gotowy content biznesowy do wdrożenia.
Konsultanci GRC Advisory poprowadzili warsztaty z reprezentantami biznesu - potrafili wyjaśnić na czym polega konkretne ryzyko, jakie niesie zagrożenie oraz przedstawili pattern potencjalnego nadużycia uprawnień. To pozwoliło biznesowi realnie zrozumieć wartość matrycy.
smartGRC oferował wsparcie systemów non-SAP, natywną integrację z Microsoft Entra ID oraz zapowiedziany na 2025 plan uruchomienia agentów AI - obecnie element trwających prac projektowych.
Rozwiązanie zapewniało szybszy time-to-value niż konkurencja. Dodatkowo InPost otrzymał dostęp do głębokich kompetencji z zakresu autoryzacji SAP, które - jak się później okazało w trakcie projektu - były kluczowe dla powodzenia wdrożenia.
Porównaj koszty utrzymania SAP GRC (support wygasa 2027) z migracją do smartGRC w perspektywie 3-letniej. Interaktywne slidery MD, licencji i add-onów - live wyliczenia + PDF export. Otwórz kalkulator →
| Platforma SAP | SAP S/4HANA w RISE (SAP Public Cloud), Fiori-based |
| Moduły SAP | FI, CO, MM, SD, PP, PM, PS, HCM |
| Użytkownicy SAP | 1000+ |
| Moduły smartGRC | smartAccess, smartSoD, smartReport, smartReview, smartWorkflow |
| Tożsamość i SSO | Microsoft Entra ID (uwierzytelnianie + synchronizacja pracowników) |
| Hosting smartGRC (obecnie) | Infrastruktura IT InPost (on-prem) |
| Hosting smartGRC (roadmap 2026) | smartgrc.eu Cloud (SaaS) - projekt migracji w toku |
| Harmonogram wdrożenia | wrzesień - grudzień 2025 (4 miesiące) |
Umów 30-minutową rozmowę z naszym architektem AI albo zobacz interaktywne demo.