← Alla fallstudier
InPost
Kurirtjänster · Enterprise
Signerad referens · september - december 2025

Alla smartGRC-moduler
på SAP S/4HANA i RISE

InPost - ledande europeisk kurirtjänst och paketskåpsoperatör - implementerade alla smartGRC-moduler för SAP S/4HANA i RISE (SAP Public Cloud) för 1000+ användare Q4 2025. Full täckning av SAP-moduler: FI, CO, MM, SD, PP, PM, PS, HCM.

1000+
SAP-användare
5
smartGRC-moduler
8
SAP-moduler täckta
4 msc
september - december 2025
Utmaningen

Åtkomstkontroll på S/4HANA i molnet krävde automatisering och revisionsspår

InPost kör SAP S/4HANA i RISE (SAP Public Cloud) - Fiori-baserad, med alla kärnmoduler: FI, CO, MM, SD, PP, PM, PS och HCM. Med 1000+ användare skalade manuell kontroll av privilegierad åtkomst och SoD-konflikter inte längre. Revisionsbevis var svåra att producera på begäran.

smartGRC valdes för att automatisera privilegierad åtkomst, kodifiera SoD-risker i en verkställbar matris och förse revisorer med en stående rapportuppsättning - allt integrerat med Microsoft Entra ID som identitetskälla.

Projektmål

5 mål, en plattform

verified_user

1. Automatisering av privilegierad åtkomst

Ny process för att bevilja och återkalla privilegierad åtkomst på ett kontrollerat, revisionsvänligt sätt - levererad via smartAccess.

balance

2. SoD- och kritisk åtkomstmatris

Register över SoD-risker och kritiska åtkomster, överenskommet med verksamheten och implementerat i smartSoD - minskar bedrägeririsken från överskottsbehörigheter.

security

3. Säkerhet i affärs- och IT-processer

Förbättrad säkerhetsställning över affärs- och IT-processer i SAP, med full spårning från rolltilldelning till utförd transaktion.

fact_check

4. Enkelt revision och rapportering

smartReport - bibliotek av färdiga revisionsrapporter för revisorer och processägare: privilegierad åtkomst, SoD-överträdelser, åtkomsttrender.

visibility

5. Transparens: Vem kan göra vad i SAP

En komplett bild av vem som arbetar i SAP och vad de kan göra - rollkatalog, åtkomstanvändning, anomalisignaler - stamkunskap ersätts med reviderbar bevisning.

Omfattning och leveranser

smartGRC integrerat med S/4HANA RISE och Microsoft Entra ID

smartGRC-modulerna installerades i InPost IT-infrastruktur (on-prem), med full konfiguration för en fungerande produktionsmiljö. En säker anslutning mellan smartGRC-modulerna och SAP S/4HANA i RISE (Public Cloud) upprättades, vilket möjliggör dataflöde för roller, användare och genomförda transaktioner - utan påverkan på SAP-produktionsmiljön som hanteras av SAP.

Segregation of Duties-matrisen laddades in i smartSoD och utgör grunden för hantering och övervakning av SoD-risker enligt InPosts specifika affärsriktlinjer. smartAccess konfigurerades för att möjliggöra övervakad, kontrollerad privilegierad åtkomst till SAP - med fullständigt revisionsspår för varje session.

smartSoD, smartReport och smartAccess anpassades till InPosts operativa, efterlevnads- och rapporteringskrav. Process- och teknisk dokumentation - användarhandböcker, processbeskrivningar, konfigurationsanteckningar och kontrollprocedurer - levererades tillsammans med plattformen.

Utbildningar för affärsanvändare och IT-administratörer genomfördes - workshops, material och en UAT-rapport som bekräftar att lösningen uppfyller kraven och är redo för daglig användning.

Plattformsomfattning

5 smartGRC-moduler implementerade hos InPost

Verksamhetsspecifika

Varför SoD-matrisen behövde designas specifikt för InPost

61 000
paketskåp i hela Europa
27 000+
enheter bara i Polen - det största nätverket i Europa
3
avräkningsströmmar: leverantörer, kurirer, markägare

InPosts affärsmodell går bortom standardavräkningar i logistikbranschen. Utöver klassiska relationer med leverantörer och kurirer är en central finansiell processström avräkningarna med markägare, på vars mark var och en av de 61 000 Paczkomat-enheterna i Europa står - det är hundratusentals hyresavtal och återkommande betalningar till enskilda parter.

Denna specifika situation innebar att en standard-, "hyllvara"-SoD-matris inte kunde vara utgångspunkten. SoD-riskmatrisen byggdes gemensamt från grunden - GRC-experterna levererade metodik och katalog över typiska SAP-risker, medan InPost-teamet bidrog med affärskontexten för hyresprocesser, hantering av partneravtal och betalningar till platsägare. Resultatet är en matris som verkligen skyddar InPost mot risker som härrör från deras unika operativa modell.

Operativ räckvidd · dashboard

InPost Paczkomat i Europa

Europa totalt
61 000
Paczkomat-enheter
Största nätverket i Europa
Polen
27 000+
44% av alla Paczkomat-enheter i Europa - InPost är den polska pionjären och ledaren inom out-of-home delivery.
Storbritannien
UK
InPost UK - dynamisk expansion
Frankrike
FR
Mondial Relay-nätverk - förvärv 2021
Italien
IT
Växande in-store-nätverk
Spanien
ES
Expansion med logistikpartner
Portugal
PT
Iberia coverage
BeNeLux
NL BE LU
Cross-border e-commerce hub
Tyskland
DE
Strategisk DACH-marknad
Totalt
10+ länder
Europeisk räckvidd InPost / Mondial Relay

Obs: presentationen fokuserar på länder med aktiv närvaro av InPost / Mondial Relay-gruppen - specifika enhetsantal per land är föremål för dynamiska förändringar.

Utmaningens skala

Vad den första SoD-analysen avslöjade

Att köra smartSoD i produktionsmiljön gjorde det för första gången möjligt att se hela riskbilden. Slutsatserna överraskade inte bara verksamheten - också IT-teamet, som historiskt hade byggt behörigheter i SAP.

1100+
aktiva användare i analysen
majoritet
av användarna hade minst en SoD-risk
Top 10
risktyper täcker 60% av alla överträdelser - tydliga prioriteringar
128 roller
med breda behörigheter - kandidater för omedelbar reduktion

lightbulbCentral slutsats

SoD-riskerna är strukturella, inte incidenter - de härrör från rollernas konstruktion, inte från enskilda felaktiga tilldelningar. Att modifiera befintliga roller eliminerar inte riskernas källor - det befäster bara historiska misstag. Den nuvarande rollmodellen skalar inte med utvecklingen av affärsprocesser.

Metodisk approach

Bygg om roller från grunden istället för att lappa

Analysen av resultaten från smartSoD leder till en konkret rekommendation: istället för att modifiera befintliga roller designar vi en ny modell från grunden - område för område, enligt least privilege-principen.

1. Bygga istället för att lappa

Design av ny rollmodell från grunden område för område - istället för att modifiera nuvarande, historiskt belastade strukturer.

2. SoD som designelement

Ansvarsuppdelning beaktas i designfasen av rollen - inte först vid kontroll.

3. Standardisering av rollmodell

Konsekvent namnkonvention och enhetliga regler för rollbyggnad i hela organisationen.

4. Least privilege + FUE-minimering

Principen om minsta nödvändiga åtkomst - vid sidan av riskminskning minskar den direkt FUE-licenskostnaden i S/4HANA.

5. Gradvis migration utan operativ risk

Utrullning av nya roller parallellt med utfasning av nuvarande - minimering av påverkan på verksamhetens kontinuitet. Varje pilotvåg ger lärdomar för nästa.

timelineFärdplan

Ett löfte som levereras av projektet · klicka på block eller kort för att se detaljer

2025 2026 2027 2025 Utrullning + matris Q1-Q2 2026 Rollkatalog + pilot JUN-SEP 2026 SaaS + AI-agenter AI Q3-Q4 2026 Våg #1: bygga 2027 Våg #2 + smartReview
2025
Utrullning av verktyget + matris
Installation av smartGRC-moduler, förberedelse av dedikerad SoD-matris i workshops med InPosts verksamhet
Q1-Q2 2026
Rollkatalog + pilot
Bygga en ny katalog, pilotutrullning i det första affärsområdet
auto_awesome AI
Juni-September 2026
smartGRC SaaS + AI-agenter
Anslutning av SaaS-versionen av smartGRC med AI-agenter för kontinuerlig SoD-riskövervakning och analys av FF-sessioner (Firefighter)
Q3-Q4 2026
Våg #1: bygga + UAT
Sprint-building, funktionella tester, UAT, produktionsutrullning i första området
2027
Våg #2: fler områden
Utökning av modellen till övriga områden + start av periodiska granskningar (smartReview)
Pilotmetodik

Hur piloten ser ut i praktiken - 8 steg, 5 månader

Piloten för det första affärsområdet är inte ett experiment - det är ett finslipat handlingsprotokoll med definierade ansvarsområden för tre team: Center of Excellence (COE), GRC Solutions-teamet och nyckelverksamhetsanvändare.

# Uppgift Ansvariga Fas
1 Definiera användaromfattning i det valda området Workshop: COE + Verksamhet M1
2 Välj användare för urvalet (användningsanalys + Våg #1) Workshop: COE + Verksamhet M1
3 Analys av faktiska transaktionsanvändningsdata GRC-teamet M1-M2
4 Samråd om användningsanalys + rollkatalogförslag Nyckelverksamhetsanvändare M2
5 Bygga och verifiera rollkatalog Bygga: GRC · Verifiering: COE M3
6 Bygga och justera affärsroller GRC-teamet M4
7 Funktionella tester + UAT COE + nyckelanvändare M4
8 Utrullning av nya roller + utfasning av tidigare (Våg #1, Våg #2) GRC-teamet M5
groupsCOE

Center of Excellence - funktionella SAP-konsulter, verifierar processernas korrekthet.

engineeringGRC-teamet

smartGRC-konsulter - analyserar data, bygger roller, leder utrullningen.

badgeNyckelanvändare

Verksamhetsrepresentanter - samråder om omfattning, accepterar rollkatalogen, leder UAT.

M1-M5 = första till femte månaden av piloten. Utrullningen av Våg #1 i följande områden inkluderar lärdomarna från piloten och förkortas till 3-4 månader per område.

Identitetsarkitektur och färdplan 2026

Microsoft Entra ID som källa till sanning om anställda

Systemarkitektur · idag → roadmap 2026

Klicka på valfritt system för att se detaljer

Idag (2025) SAP PUBLIC CLOUD SAP S/4HANA in RISE 1000+ users · Fiori FI · CO · MM · SD · PP · PM · PS · HCM ON-PREM · INPOST DC smartGRC 5 moduler smartAccess · smartSoD smartReport · smartReview · smartWorkflow MICROSOFT CLOUD Entra ID Identity Provider SSO · MFA Employee sync (auto) SAP data SSO + sync Migration 2026 Roadmap 2026 · SaaS + AI smartgrc.eu CLOUD (SaaS) smartGRC + AI-agenter SoD Monitoring · Session Audit · Anomaly Detection · GRC Copilot AI

Idag: SAP S/4HANA i RISE ↔ smartGRC on-prem ↔ Entra ID. 2026: anslutning av smartGRC SaaS-lagret med AI-agenter för realtidsövervakning.

passkey

SSO via Entra ID (tidigare Azure AD)

Autentiseringen till smartGRC sker via Microsoft Entra ID - användare loggar in med sina InPost-företagskonton. Inga lokala lösenord, MFA på Entra ID-sidan, full efterlevnad av organisationens säkerhetspolicy.

sync

Synk av anställda med Entra ID

Anställdas data (namn, avdelning, chef, kontoaktivitet) synkroniseras automatiskt från Entra ID till smartGRC. En anställd som slutar i HR = automatisk avaktivering av SAP-åtkomst via smartAccess - utan fördröjning och utan mänskliga misstag.

rocket_launch
Roadmap 2026 · projekt pågår

Migration smartGRC on-prem → smartgrc.eu Cloud

För närvarande körs smartGRC-modulerna på InPosts on-prem-infrastruktur. Ett migrationsprojekt till smartgrc.eu Cloud - vår SaaS-plattform för enterprise-kunder - har startat:

  • Mål: mindre infrastruktur att underhålla för InPost - driftkostnader flyttas till OPEX-modell
  • Uppdateringar och patchar hanteras av GRC Solutions - InPost får ny funktionalitet utan utrullningsprojekt
  • Samma integration med S/4HANA RISE och Entra ID - endast smartGRC-hostinglagret ändras
  • Icke-invasiv migration för slutanvändare - samma URL:er, samma UI, samma SSO
Urvalsprocess

Varför smartGRC - tre lösningar övervägda

InPost genomförde en strukturerad utvärdering av tillgängliga GRC-lösningar på marknaden. Tre alternativ övervägdes: SAP GRC Access Control, Pathlock och smartGRC. Valet föll på smartGRC av konkreta sakliga skäl.

Övervägd
business

SAP GRC Access Control

Branschstandard från SAP-leverantören - Access Risk Analysis, Emergency Access Management, Business Role Management.

Begränsningar för InPost
  • Fattig SoD-matris "out of the box"
  • Inga SoD-workshops i standarden
  • Låst i SAP-ekosystemet
  • Längre time-to-value
Övervägd
shield

Pathlock

Amerikansk enterprise-aktör - SoD monitoring, access certification, multi-ERP support.

Begränsningar för InPost
  • Ingen lokal SoD-expertis med verksamheten
  • Standardmatris utan PL-kontext
  • Licensmodell inriktad på stora US-företag
  • Längre utrullningsprocess
check_circleVald
verified

smartGRC

Polsk produkt med 15+ års SAP GRC-expertis (GRC Advisory) - moduler + konsulttjänst + AI-stöd.

Nyckelfördelar för InPost
  • Rik SoD-matris med konkreta risker
  • SoD-workshops med verksamheten ledda av GRC Advisory
  • Stöd för non-SAP + Entra ID + AI-agenter
  • Kortare time-to-value
  • Auktoriseringskompetens - nyckel i projektet

insightsNyckelfaktorer för valet av smartGRC

1

Substantiell SoD-matris med färdiga risker

smartGRC levererar som standard en rik katalog över SoD-risker - sådana som saknas i SAP GRC. Det var den största differentiatorn: inte bara ett verktyg, utan färdigt affärsinnehåll att rulla ut.

2

SoD-workshops med verksamheten

Konsulterna från GRC Advisory ledde workshops med verksamhetsrepresentanter - de kunde förklara vad den specifika risken består i, vilken fara den innebär och presenterade mönster för potentiellt behörighetsmissbruk. Detta gjorde det möjligt för verksamheten att verkligen förstå matrisens värde.

3

Utökningsbarhet bortom SAP

smartGRC erbjöd stöd för non-SAP-system, nativ integration med Microsoft Entra ID och den för 2025 aviserade planen att lansera AI-agenter - för närvarande en del av pågående projektarbeten.

4

Kortare utrullningstid + auktoriseringskompetens

Lösningen erbjöd en snabbare time-to-value än konkurrenterna. Dessutom fick InPost tillgång till djup SAP-auktoriseringskompetens, som - som det senare visade sig under projektets gång - var avgörande för utrullningens framgång.

calculate
Räkna ut ditt fall
3-årig TCO-kalkylator: SAP GRC vs smartGRC

Jämför SAP GRC-underhållskostnader (support upphör 2027) med en smartGRC-migrering över 3 år. Interaktiva reglage för MD, licenser och tillägg - liveberäkningar + PDF-export. Öppna kalkylatorn →

Teknisk faktablad

Nyckelfakta

SAP-plattformSAP S/4HANA i RISE (SAP Public Cloud), Fiori-baserad
SAP-modulerFI, CO, MM, SD, PP, PM, PS, HCM
SAP-användare1000+
smartGRC-modulersmartAccess, smartSoD, smartReport, smartReview, smartWorkflow
Identitet och SSOMicrosoft Entra ID (autentisering + synk av anställda)
smartGRC-hosting (idag)InPost IT-infrastruktur (on-prem)
smartGRC-hosting (roadmap 2026)smartgrc.eu Cloud (SaaS) - migrationsprojekt pågår
Utrullningsschemaseptember - december 2025 (4 månader)

Vill du ha en liknande implementering för din SAP-miljö?

Boka 30-min samtal med vår AI-arkitekt eller se den interaktiva demon.