2026 Q1: Advanced Integrations & AI

Row-level security, S/4HANA transactional filtering, and AI digital assistant improvements.

Sales Area Access Control

Epic: 26Q1-E1
Completed

Goal: Restrict visibility of transactional data (Quotes, Customers, Locations) based on user assignments in `UserSalesAreaAccess`, ensuring users only see business data they are authorized to access. Configuration data (Sales Areas, Sales Orgs, Plants, etc.) remains fully visible to admins for easier system setup and maintenance.

Business Value:

  • Improved security by restricting transactional data visibility
  • Simplified user experience by showing only relevant customer/quote data
  • Prevention of data entry errors in wrong Sales Areas
  • Faster implementation: Admins can view and configure all Sales Areas without assignment bottlenecks
  • Auto-sync friendly: Synced Sales Areas from S/4 HANA immediately visible to admins

Scope Clarification (26Q1-E8 considerations):

✅ Row-Level Filtering APPLIES to:

  • Quotes (QuoteHeaders, QuoteItems)
  • Customers
  • Locations
  • QuoteTemplates
  • UserConfigurations (for non-admin users)

❌ Row-Level Filtering DOES NOT apply to:

  • SalesAreas (configuration entity)
  • SalesOrganizations (configuration entity)
  • DistributionChannels (configuration entity)
  • Divisions (configuration entity)
  • Plants (configuration entity)
  • DocumentTypes (configuration entity)
  • ConditionTypes (configuration entity)
  • Backend Systems (BackendType - configuration entity)

Rationale:

Configuration entities must be fully visible to administrators to:

1. View and manage auto-synced data from S/4 HANA (Epic 26Q1-E8)

2. Assign Sales Areas to users in UserSalesAreaAccess

3. Configure system without chicken-and-egg access problems

4. Compare and audit configurations across backends

Access to configuration apps is controlled by role-based permissions (@requires) in service definitions, not row-level data filtering.

Status: In Progress

BTP Authorization & Bounded Assistant Governance

Epic: 26Q1-E9
In Progress

Goal: Establish production-ready authorization foundations for IAS/XSUAA deployment while keeping AI capabilities bounded and auditable. Protect high-risk business actions first, without duplicating services by persona.

Business Value:

  • Reduces security and compliance risk before first BTP deployment
  • Keeps API/service model maintainable as AI and approval capabilities grow
  • Enables clear least-privilege assignment for Admin, Rep, and Manager personas
  • Improves supportability with deterministic policy checks and interaction traceability
  • Preserves a unified assistant UX while isolating specialist execution contexts behind a central orchestrator

Target Architecture:

  • Shared user-facing UX through the existing Platform Assistant and contextual action buttons
  • Centralized orchestrator for specialist selection, policy, context sharing, and result normalization
  • Isolated specialist sessions with separate prompts and tools per capability
  • Controlled context sharing only through the orchestrator
  • Preserved user identity and JWT propagation into specialist calls
  • Role-based authorization per specialist capability
  • Execution logs per specialist call
  • Reusable analytics services for deterministic KPI calculations

Scope:

  • XSUAA descriptor hardening (`xs-security.json`) with role templates and capability scopes
  • CAP authorization baseline (`@requires`) on high-risk entities/actions
  • BTP deployment onboarding (IAS trust, role collections, assignment process)
  • Assistant policy gating roadmap for write operations

AI Assistant UX Improvements

Epic: 26Q1-E2
In Progress

Goal: Enhance the in-app AI assistant chat for readability, responsiveness, and transparency of LLM reasoning to improve user trust and ensure no messages are missed.

Business Value:

  • Users never miss new messages (auto-scroll to latest)
  • Cleaner chat UI improves scanning speed and reduces cognitive load
  • Optional "Thinking" details build trust and allow audit of AI reasoning
  • Improved security through HTML sanitization prevents XSS attacks