Odoo concentra lo más sensible de tu empresa: ventas, clientes, listas de precios, remuneraciones, contabilidad. Aun así, la mayoría de las implementaciones se auditan cero veces entre el go-live y el primer incidente. Una auditoría de seguridad no es paranoia. Es mirar tu ERP con los ojos de alguien que quiere sacarle datos o alterarlos, antes de que ese alguien aparezca de verdad.
Qué se revisa en una auditoría de seguridad Odoo
- Accesos y roles: qué grupos tiene cada usuario, qué reglas de registro (record rules) los limitan de verdad, qué puede ver un usuario de portal, y cuántas cuentas con permisos de administrador existen sin justificación.
- Código a medida: los módulos custom son la fuente número uno de brechas: consultas SQL construidas a mano, uso descuidado de
sudo(), controladores web que exponen datos sin verificar permisos, campos sensibles visibles en vistas que no corresponden. - Integraciones y API: llaves de API sin fecha de caducidad, webhooks sin validación de origen, endpoints públicos que devuelven más información de la necesaria.
- Infraestructura: versión y parches de Odoo y del sistema operativo, exposición de puertos, HTTPS bien configurado, respaldos que existan y que, detalle que casi nadie prueba, se puedan restaurar.
- Trazabilidad: si mañana alguien modifica un precio, un descuento o un asiento contable, ¿queda registro de quién, cuándo y qué cambió? ¿Y ese registro puede borrarse?
Lo que suele aparecer (los cinco clásicos)
- Usuarios con permisos heredados "de cuando se implementó" que nadie volvió a revisar.
- Módulos a medida que no sanitizan entradas o consultan la base saltándose el ORM.
- Llaves de API eternas guardadas en texto plano en integraciones de terceros.
- Bases de prueba con datos reales de clientes, accesibles con claves débiles.
- Cero registro de auditoría en los modelos críticos: los cambios históricos simplemente no existen.
Cuándo conviene auditar
Hay cuatro momentos donde una auditoría rinde más: antes de un go-live (corregir en frío cuesta una fracción), después de un desarrollo a medida grande, al integrar tu Odoo con servicios externos, y cuando la Ley 21.663 de Ciberseguridad te alcanza directa o indirectamente. Si eres proveedor de un operador de importancia vital, tus clientes te van a empezar a exigir evidencia de seguridad, no promesas.
El primer paso no cuesta nada
En NeuroDev hacemos auditoría de seguridad específicamente sobre Odoo. La combinación de implementar el ERP y además auditarlo casi no existe en el mercado chileno, y es justo lo que permite encontrar cosas que una auditoría genérica pasa por alto. Si quieres saber dónde está parado tu Odoo, agenda un diagnóstico gratuito de 30 minutos: sales con una foto honesta de tus brechas y su prioridad. El detalle del servicio está en seguridad Odoo.