Sécurité et conformité
Audit de sécurité Odoo
Odoo sécurise la plateforme. Nous auditons la partie qui vous appartient : droits d'accès, règles d'enregistrement, modules personnalisés, configuration d'hébergement, clés API et sauvegardes.
Voir les formulesLa plateforme Odoo tient la route. Odoo SA exploite des centres de données de niveau Tier III, chiffre les données au repos et en transit, publie des avis de sécurité et corrige les vulnérabilités. Dans presque toutes les brèches que nous voyons, la faiblesse ne vient pas du produit : elle vient du déploiement.
Des permissions trop larges accordées « temporairement » et jamais retirées. Un gestionnaire de base de données resté accessible. Une application tierce installée sans revue. Une sauvegarde qui n'a jamais été restaurée pour de vrai. Ce sont des problèmes de configuration, et ils vous appartiennent, quelle que soit la formule d'hébergement choisie.
Vous cherchez plutôt un audit de performance et d'optimisation ? C'est notre audit Odoo général. Cette page couvre uniquement la sécurité et la conformité. Les deux se combinent si nécessaire.
Ce qu'Odoo couvre, ce que vous gardez
La ligne de partage change selon Odoo Online, Odoo.sh ou auto-hébergé. Ce qui ne change jamais, c'est la colonne de droite.
Odoo SA s'en charge
- Sécurité physique et centres de données Tier III
- Chiffrement au repos et en transit
- Correctifs du framework et avis de sécurité
- Disponibilité de la plateforme et redondance
Vous en restez responsable
- Qui possède quel groupe et quel droit d'accès
- Les règles d'enregistrement qui filtrent vos données
- Le code personnalisé qui contourne l'ORM
- Les comptes, la double authentification et les clés API
- Les applications tierces que vous installez
- La rétention des données et les restaurations testées
Ce que nous examinons
Neuf domaines de contrôle, chacun évalué par rapport à un ensemble de contrôles Odoo défini plutôt qu'à une checklist générique.
Droits d'accès et groupes
Chaque groupe, hérité ou implicite, comparé aux fonctions réelles. Les accès accordés temporairement et jamais retirés ressortent ici.
Règles d'enregistrement
Les règles globales et par groupe qui décident quelles lignes un utilisateur voit. Une règle mal cadrée expose une société entière.
Modules personnalisés
Revue du code cherchant les sudo() non justifiés, le SQL brut, les champs calculés non sécurisés et les contrôleurs sans authentification.
Configuration d'hébergement
Exposition du gestionnaire de base de données, mot de passe maître, en-têtes proxy, TLS, ports ouverts et journalisation.
Comptes et authentification
Comptes inactifs, partagés ou de prestataires, application de la double authentification, politique de mot de passe et intégration SSO.
Clés API et intégrations
Portée et rotation des clés, quels systèmes externes lisent vos données et sous quel utilisateur ils s'authentifient.
Applications tierces
Origine, maintenance et permissions demandées par chaque module installé depuis l'Odoo App Store ou ailleurs.
Sauvegardes et restauration
Fréquence, emplacement, chiffrement et surtout un test de restauration réel sur un environnement séparé.
Rétention et traitement
Durées de conservation, journaux d'audit, suppression sur demande et localisation des données personnelles.
Ce dont nous avons besoin de votre côté
Rassemblez ces éléments avant le démarrage et l'audit tient dans les délais annoncés. Rien ici n'exige un accès en écriture à votre production.
Un accès en lecture seule
Un utilisateur dédié avec droits de lecture, ou un export de configuration. Aucun accès en écriture à la production n'est demandé.
Une copie de base récente
Un dump anonymisé si possible. C'est ce qui permet la revue hors ligne sans toucher à votre système vivant.
Le dépôt des modules personnalisés
Accès en lecture au dépôt Git, ou une archive des modules installés avec leur version.
Les détails d'hébergement
Odoo Online, Odoo.sh ou auto-hébergé, avec la topologie réseau et le fournisseur si vous gérez vous-même.
La liste des intégrations
Les systèmes qui lisent ou écrivent via API, webhooks ou connecteurs, et le compte utilisé par chacun.
Un créneau d'entretien
Environ 60 minutes avec l'administrateur Odoo et, si distinct, le responsable de l'infrastructure.
Un environnement de test
Une instance de préproduction où réaliser le test de restauration sans impact sur la production.
Vos obligations de conformité
Les cadres qui vous concernent, les audits déjà passés et les constats encore ouverts.
Si un élément manque, nous le signalons dans le rapport comme angle mort plutôt que de le supposer conforme.
Déroulement de l'audit
Durées indiquées pour un audit de sécurité complet. La revue Essentials compresse les étapes 2 et 3, la formule Conformité prolonge les étapes 4 et 5.
Jours 1 à 2
Cadrage et accès
Appel de cadrage, mise en place des accès en lecture seule, collecte des éléments listés ci-dessus et gel du périmètre.
Jours 3 à 6
Revue de configuration
Droits d'accès, règles d'enregistrement, comptes, double authentification et clés API passés au crible sur la copie de base.
Jours 5 à 9
Code et hébergement
Revue des modules personnalisés et des applications tierces, puis durcissement de l'hébergement et exposition réseau.
Jours 8 à 11
Test de restauration
Restauration réelle d'une sauvegarde sur un environnement séparé, avec mesure du temps de reprise et contrôle d'intégrité.
Jours 12 à 15
Rapport et restitution
Registre des risques hiérarchisé, plan de remédiation chiffré en effort et session de restitution avec vos équipes.
Trois niveaux de profondeur
Le périmètre dépend du nombre d'utilisateurs, de modules personnalisés et d'intégrations. Le devis suit un appel de cadrage de 20 minutes.
Essentials Review
Les risques les plus courants, rapidement
Environ 1 semaine
- Droits d'accès et règles d'enregistrement
- Comptes et double authentification
- Exposition du gestionnaire de base
- Vérification des sauvegardes
- Registre des risques hiérarchisé
Full Security Audit
Les neuf domaines de contrôle
2 à 3 semaines
- Tout le contenu d'Essentials
- Revue de code des modules personnalisés
- Durcissement de l'hébergement
- Clés API et intégrations
- Test de restauration réel
- Plan de remédiation chiffré
Compliance Assurance
Pour un audit externe à venir
3 à 4 semaines, puis trimestriel
- Tout le contenu de Full Security Audit
- Rattachement SOC 2, ISO 27001, GDPR, PIPEDA
- Dossier de preuves pour vos auditeurs
- Revue trimestrielle des accès
- Rapport de suivi des remédiations
Constats rattachés à vos cadres
Chaque constat porte une référence de contrôle, pour que le rapport serve directement vos travaux de conformité au lieu de rester un document isolé.
SOC 2
Contrôles logiques d'accès, gestion des changements et surveillance rattachés aux critères Sécurité et Confidentialité.
ISO 27001
Constats alignés sur les contrôles Annexe A pertinents pour un ERP, notamment A.5, A.8 et A.9.
GDPR
Base légale, minimisation, durées de conservation, droit à l'effacement et registre des traitements pour les données Odoo.
PIPEDA
Consentement, limitation de finalité et mesures de protection pour les organisations opérant au Canada.
Ce que vous recevez
Registre des risques
Chaque constat noté par gravité et exploitabilité, avec le chemin d'attaque concret plutôt qu'un intitulé générique.
Plan de remédiation
Correctifs ordonnés par rapport effort/risque, chiffrés en jours, exécutables par vos équipes ou par les nôtres.
Dossier de preuves
Captures, extraits de configuration et références de contrôle, prêts à transmettre à un auditeur externe.
Restitution en direct
Une session avec vos équipes technique et dirigeante, pour que les décisions ne restent pas dans un PDF.
Validé sur de vraies migrations
Des chiffres comme les vôtres, validés sur de vraies migrations
Voici trois engagements où la projection s'est vraiment transformée en réalité opérationnelle sur Odoo, et les études de cas complètes se trouvent sur la page service Migration.
- ManufacturingV12 → V17
Fabricant industriel, Texas
12modules personnalisés repris intégralement, zéro perte
- DistributionV14 → V18
Distributeur en gros, Québec
30%pages plus rapides une fois la mise à niveau livrée
- Services professionnelsCE → Enterprise
Cabinet de conseil, Bruxelles
0hinterruption de production lors de la bascule
Commencez par un appel de cadrage
Vingt minutes pour cerner votre déploiement, votre nombre d'utilisateurs et vos obligations de conformité. Vous repartez avec un périmètre et un délai, sans engagement.
Questions fréquentes
01
Odoo est-il sécurisé ?
La plateforme Odoo tient la route. Odoo SA exploite des centres de données Tier III, chiffre les données au repos et en transit, publie des avis de sécurité et corrige les vulnérabilités. La faiblesse, dans presque toutes les brèches, se situe dans le déploiement et non dans le produit : permissions trop larges, gestionnaire de base exposé, application non vérifiée, sauvegarde jamais testée.
02
Nous sommes sur Odoo Online. Avons-nous quand même besoin d'un audit ?
Oui. Odoo Online vous retire la charge d'infrastructure et de correctifs. Votre modèle d'accès, vos comptes utilisateurs, l'application de la double authentification, vos clés API, vos applications tierces et votre rétention de données restent entièrement les vôtres. C'est là que se concentre la majorité des constats.
03
L'audit va-t-il perturber notre exploitation ?
Non. Le travail part d'un accès en lecture seule et d'une copie de votre configuration autant que possible, complété par un entretien court avec votre administrateur et un test de restauration planifié sur un environnement séparé.
04
Un audit de sécurité, est-ce la même chose qu'un test d'intrusion ?
Non. Un test d'intrusion attaque votre périmètre pour prouver l'exploitabilité. Un audit de sécurité examine la configuration par rapport à un ensemble de contrôles Odoo défini. L'essentiel du risque Odoo vit dans la configuration, pas dans le périmètre.
05
Combien de temps prend un audit de sécurité Odoo ?
Une revue Essentials prend environ une semaine entre l'accès et le rapport. Un audit de sécurité complet prend deux à trois semaines. La formule Compliance Assurance prend trois à quatre semaines, puis se poursuit par des revues d'accès trimestrielles.