InPost - ledande europeisk kurirtjänst och paketskåpsoperatör - implementerade alla smartGRC-moduler för SAP S/4HANA i RISE (SAP Public Cloud) för 1000+ användare Q4 2025. Full täckning av SAP-moduler: FI, CO, MM, SD, PP, PM, PS, HCM.
InPost kör SAP S/4HANA i RISE (SAP Public Cloud) - Fiori-baserad, med alla kärnmoduler: FI, CO, MM, SD, PP, PM, PS och HCM. Med 1000+ användare skalade manuell kontroll av privilegierad åtkomst och SoD-konflikter inte längre. Revisionsbevis var svåra att producera på begäran.
smartGRC valdes för att automatisera privilegierad åtkomst, kodifiera SoD-risker i en verkställbar matris och förse revisorer med en stående rapportuppsättning - allt integrerat med Microsoft Entra ID som identitetskälla.
Ny process för att bevilja och återkalla privilegierad åtkomst på ett kontrollerat, revisionsvänligt sätt - levererad via smartAccess.
Register över SoD-risker och kritiska åtkomster, överenskommet med verksamheten och implementerat i smartSoD - minskar bedrägeririsken från överskottsbehörigheter.
Förbättrad säkerhetsställning över affärs- och IT-processer i SAP, med full spårning från rolltilldelning till utförd transaktion.
smartReport - bibliotek av färdiga revisionsrapporter för revisorer och processägare: privilegierad åtkomst, SoD-överträdelser, åtkomsttrender.
En komplett bild av vem som arbetar i SAP och vad de kan göra - rollkatalog, åtkomstanvändning, anomalisignaler - stamkunskap ersätts med reviderbar bevisning.
smartGRC-modulerna installerades i InPost IT-infrastruktur (on-prem), med full konfiguration för en fungerande produktionsmiljö. En säker anslutning mellan smartGRC-modulerna och SAP S/4HANA i RISE (Public Cloud) upprättades, vilket möjliggör dataflöde för roller, användare och genomförda transaktioner - utan påverkan på SAP-produktionsmiljön som hanteras av SAP.
Segregation of Duties-matrisen laddades in i smartSoD och utgör grunden för hantering och övervakning av SoD-risker enligt InPosts specifika affärsriktlinjer. smartAccess konfigurerades för att möjliggöra övervakad, kontrollerad privilegierad åtkomst till SAP - med fullständigt revisionsspår för varje session.
smartSoD, smartReport och smartAccess anpassades till InPosts operativa, efterlevnads- och rapporteringskrav. Process- och teknisk dokumentation - användarhandböcker, processbeskrivningar, konfigurationsanteckningar och kontrollprocedurer - levererades tillsammans med plattformen.
Utbildningar för affärsanvändare och IT-administratörer genomfördes - workshops, material och en UAT-rapport som bekräftar att lösningen uppfyller kraven och är redo för daglig användning.
Firefighter / Emergency Access - kontrollerad privilegierad åtkomst med fullständigt revisionsspår
SoD-riskmatris + analysmotor - realtidsdetektering + mitigerande kontroller
Färdiga revisionsrapporter - åtkomster, SoD-överträdelser, åtkomsttrender
Periodiska behörighetsgranskningar (UAR) - workflow + chefsattestering
Access request management - godkännandeflöde + provisioning
InPosts affärsmodell går bortom standardavräkningar i logistikbranschen. Utöver klassiska relationer med leverantörer och kurirer är en central finansiell processström avräkningarna med markägare, på vars mark var och en av de 61 000 Paczkomat-enheterna i Europa står - det är hundratusentals hyresavtal och återkommande betalningar till enskilda parter.
Denna specifika situation innebar att en standard-, "hyllvara"-SoD-matris inte kunde vara utgångspunkten. SoD-riskmatrisen byggdes gemensamt från grunden - GRC-experterna levererade metodik och katalog över typiska SAP-risker, medan InPost-teamet bidrog med affärskontexten för hyresprocesser, hantering av partneravtal och betalningar till platsägare. Resultatet är en matris som verkligen skyddar InPost mot risker som härrör från deras unika operativa modell.
Obs: presentationen fokuserar på länder med aktiv närvaro av InPost / Mondial Relay-gruppen - specifika enhetsantal per land är föremål för dynamiska förändringar.
Att köra smartSoD i produktionsmiljön gjorde det för första gången möjligt att se hela riskbilden. Slutsatserna överraskade inte bara verksamheten - också IT-teamet, som historiskt hade byggt behörigheter i SAP.
SoD-riskerna är strukturella, inte incidenter - de härrör från rollernas konstruktion, inte från enskilda felaktiga tilldelningar. Att modifiera befintliga roller eliminerar inte riskernas källor - det befäster bara historiska misstag. Den nuvarande rollmodellen skalar inte med utvecklingen av affärsprocesser.
Analysen av resultaten från smartSoD leder till en konkret rekommendation: istället för att modifiera befintliga roller designar vi en ny modell från grunden - område för område, enligt least privilege-principen.
Design av ny rollmodell från grunden område för område - istället för att modifiera nuvarande, historiskt belastade strukturer.
Ansvarsuppdelning beaktas i designfasen av rollen - inte först vid kontroll.
Konsekvent namnkonvention och enhetliga regler för rollbyggnad i hela organisationen.
Principen om minsta nödvändiga åtkomst - vid sidan av riskminskning minskar den direkt FUE-licenskostnaden i S/4HANA.
Utrullning av nya roller parallellt med utfasning av nuvarande - minimering av påverkan på verksamhetens kontinuitet. Varje pilotvåg ger lärdomar för nästa.
Ett löfte som levereras av projektet · klicka på block eller kort för att se detaljer
Piloten för det första affärsområdet är inte ett experiment - det är ett finslipat handlingsprotokoll med definierade ansvarsområden för tre team: Center of Excellence (COE), GRC Solutions-teamet och nyckelverksamhetsanvändare.
| # | Uppgift | Ansvariga | Fas |
|---|---|---|---|
| 1 | Definiera användaromfattning i det valda området | Workshop: COE + Verksamhet | M1 |
| 2 | Välj användare för urvalet (användningsanalys + Våg #1) | Workshop: COE + Verksamhet | M1 |
| 3 | Analys av faktiska transaktionsanvändningsdata | GRC-teamet | M1-M2 |
| 4 | Samråd om användningsanalys + rollkatalogförslag | Nyckelverksamhetsanvändare | M2 |
| 5 | Bygga och verifiera rollkatalog | Bygga: GRC · Verifiering: COE | M3 |
| 6 | Bygga och justera affärsroller | GRC-teamet | M4 |
| 7 | Funktionella tester + UAT | COE + nyckelanvändare | M4 |
| 8 | Utrullning av nya roller + utfasning av tidigare (Våg #1, Våg #2) | GRC-teamet | M5 |
Center of Excellence - funktionella SAP-konsulter, verifierar processernas korrekthet.
smartGRC-konsulter - analyserar data, bygger roller, leder utrullningen.
Verksamhetsrepresentanter - samråder om omfattning, accepterar rollkatalogen, leder UAT.
M1-M5 = första till femte månaden av piloten. Utrullningen av Våg #1 i följande områden inkluderar lärdomarna från piloten och förkortas till 3-4 månader per område.
Klicka på valfritt system för att se detaljer
Idag: SAP S/4HANA i RISE ↔ smartGRC on-prem ↔ Entra ID. 2026: anslutning av smartGRC SaaS-lagret med AI-agenter för realtidsövervakning.
Autentiseringen till smartGRC sker via Microsoft Entra ID - användare loggar in med sina InPost-företagskonton. Inga lokala lösenord, MFA på Entra ID-sidan, full efterlevnad av organisationens säkerhetspolicy.
Anställdas data (namn, avdelning, chef, kontoaktivitet) synkroniseras automatiskt från Entra ID till smartGRC. En anställd som slutar i HR = automatisk avaktivering av SAP-åtkomst via smartAccess - utan fördröjning och utan mänskliga misstag.
För närvarande körs smartGRC-modulerna på InPosts on-prem-infrastruktur. Ett migrationsprojekt till smartgrc.eu Cloud - vår SaaS-plattform för enterprise-kunder - har startat:
InPost genomförde en strukturerad utvärdering av tillgängliga GRC-lösningar på marknaden. Tre alternativ övervägdes: SAP GRC Access Control, Pathlock och smartGRC. Valet föll på smartGRC av konkreta sakliga skäl.
Branschstandard från SAP-leverantören - Access Risk Analysis, Emergency Access Management, Business Role Management.
Amerikansk enterprise-aktör - SoD monitoring, access certification, multi-ERP support.
Polsk produkt med 15+ års SAP GRC-expertis (GRC Advisory) - moduler + konsulttjänst + AI-stöd.
smartGRC levererar som standard en rik katalog över SoD-risker - sådana som saknas i SAP GRC. Det var den största differentiatorn: inte bara ett verktyg, utan färdigt affärsinnehåll att rulla ut.
Konsulterna från GRC Advisory ledde workshops med verksamhetsrepresentanter - de kunde förklara vad den specifika risken består i, vilken fara den innebär och presenterade mönster för potentiellt behörighetsmissbruk. Detta gjorde det möjligt för verksamheten att verkligen förstå matrisens värde.
smartGRC erbjöd stöd för non-SAP-system, nativ integration med Microsoft Entra ID och den för 2025 aviserade planen att lansera AI-agenter - för närvarande en del av pågående projektarbeten.
Lösningen erbjöd en snabbare time-to-value än konkurrenterna. Dessutom fick InPost tillgång till djup SAP-auktoriseringskompetens, som - som det senare visade sig under projektets gång - var avgörande för utrullningens framgång.
Jämför SAP GRC-underhållskostnader (support upphör 2027) med en smartGRC-migrering över 3 år. Interaktiva reglage för MD, licenser och tillägg - liveberäkningar + PDF-export. Öppna kalkylatorn →
| SAP-plattform | SAP S/4HANA i RISE (SAP Public Cloud), Fiori-baserad |
| SAP-moduler | FI, CO, MM, SD, PP, PM, PS, HCM |
| SAP-användare | 1000+ |
| smartGRC-moduler | smartAccess, smartSoD, smartReport, smartReview, smartWorkflow |
| Identitet och SSO | Microsoft Entra ID (autentisering + synk av anställda) |
| smartGRC-hosting (idag) | InPost IT-infrastruktur (on-prem) |
| smartGRC-hosting (roadmap 2026) | smartgrc.eu Cloud (SaaS) - migrationsprojekt pågår |
| Utrullningsschema | september - december 2025 (4 månader) |
Boka 30-min samtal med vår AI-arkitekt eller se den interaktiva demon.