Sécurité et conformité

Audit de sécurité Odoo

Odoo sécurise la plateforme. Nous auditons la partie qui vous appartient : droits d'accès, règles d'enregistrement, modules personnalisés, configuration d'hébergement, clés API et sauvegardes.

Voir les formules

La plateforme Odoo tient la route. Odoo SA exploite des centres de données de niveau Tier III, chiffre les données au repos et en transit, publie des avis de sécurité et corrige les vulnérabilités. Dans presque toutes les brèches que nous voyons, la faiblesse ne vient pas du produit : elle vient du déploiement.

Des permissions trop larges accordées « temporairement » et jamais retirées. Un gestionnaire de base de données resté accessible. Une application tierce installée sans revue. Une sauvegarde qui n'a jamais été restaurée pour de vrai. Ce sont des problèmes de configuration, et ils vous appartiennent, quelle que soit la formule d'hébergement choisie.

Vous cherchez plutôt un audit de performance et d'optimisation ? C'est notre audit Odoo général. Cette page couvre uniquement la sécurité et la conformité. Les deux se combinent si nécessaire.

Ce qu'Odoo couvre, ce que vous gardez

La ligne de partage change selon Odoo Online, Odoo.sh ou auto-hébergé. Ce qui ne change jamais, c'est la colonne de droite.

Odoo SA s'en charge

  • Sécurité physique et centres de données Tier III
  • Chiffrement au repos et en transit
  • Correctifs du framework et avis de sécurité
  • Disponibilité de la plateforme et redondance

Vous en restez responsable

  • Qui possède quel groupe et quel droit d'accès
  • Les règles d'enregistrement qui filtrent vos données
  • Le code personnalisé qui contourne l'ORM
  • Les comptes, la double authentification et les clés API
  • Les applications tierces que vous installez
  • La rétention des données et les restaurations testées

Ce que nous examinons

Neuf domaines de contrôle, chacun évalué par rapport à un ensemble de contrôles Odoo défini plutôt qu'à une checklist générique.

Droits d'accès et groupes

Chaque groupe, hérité ou implicite, comparé aux fonctions réelles. Les accès accordés temporairement et jamais retirés ressortent ici.

Règles d'enregistrement

Les règles globales et par groupe qui décident quelles lignes un utilisateur voit. Une règle mal cadrée expose une société entière.

Modules personnalisés

Revue du code cherchant les sudo() non justifiés, le SQL brut, les champs calculés non sécurisés et les contrôleurs sans authentification.

Configuration d'hébergement

Exposition du gestionnaire de base de données, mot de passe maître, en-têtes proxy, TLS, ports ouverts et journalisation.

Comptes et authentification

Comptes inactifs, partagés ou de prestataires, application de la double authentification, politique de mot de passe et intégration SSO.

Clés API et intégrations

Portée et rotation des clés, quels systèmes externes lisent vos données et sous quel utilisateur ils s'authentifient.

Applications tierces

Origine, maintenance et permissions demandées par chaque module installé depuis l'Odoo App Store ou ailleurs.

Sauvegardes et restauration

Fréquence, emplacement, chiffrement et surtout un test de restauration réel sur un environnement séparé.

Rétention et traitement

Durées de conservation, journaux d'audit, suppression sur demande et localisation des données personnelles.

Ce dont nous avons besoin de votre côté

Rassemblez ces éléments avant le démarrage et l'audit tient dans les délais annoncés. Rien ici n'exige un accès en écriture à votre production.

Un accès en lecture seule

Un utilisateur dédié avec droits de lecture, ou un export de configuration. Aucun accès en écriture à la production n'est demandé.

Une copie de base récente

Un dump anonymisé si possible. C'est ce qui permet la revue hors ligne sans toucher à votre système vivant.

Le dépôt des modules personnalisés

Accès en lecture au dépôt Git, ou une archive des modules installés avec leur version.

Les détails d'hébergement

Odoo Online, Odoo.sh ou auto-hébergé, avec la topologie réseau et le fournisseur si vous gérez vous-même.

La liste des intégrations

Les systèmes qui lisent ou écrivent via API, webhooks ou connecteurs, et le compte utilisé par chacun.

Un créneau d'entretien

Environ 60 minutes avec l'administrateur Odoo et, si distinct, le responsable de l'infrastructure.

Un environnement de test

Une instance de préproduction où réaliser le test de restauration sans impact sur la production.

Vos obligations de conformité

Les cadres qui vous concernent, les audits déjà passés et les constats encore ouverts.

Si un élément manque, nous le signalons dans le rapport comme angle mort plutôt que de le supposer conforme.

Déroulement de l'audit

Durées indiquées pour un audit de sécurité complet. La revue Essentials compresse les étapes 2 et 3, la formule Conformité prolonge les étapes 4 et 5.

01

Jours 1 à 2

Cadrage et accès

Appel de cadrage, mise en place des accès en lecture seule, collecte des éléments listés ci-dessus et gel du périmètre.

02

Jours 3 à 6

Revue de configuration

Droits d'accès, règles d'enregistrement, comptes, double authentification et clés API passés au crible sur la copie de base.

03

Jours 5 à 9

Code et hébergement

Revue des modules personnalisés et des applications tierces, puis durcissement de l'hébergement et exposition réseau.

04

Jours 8 à 11

Test de restauration

Restauration réelle d'une sauvegarde sur un environnement séparé, avec mesure du temps de reprise et contrôle d'intégrité.

05

Jours 12 à 15

Rapport et restitution

Registre des risques hiérarchisé, plan de remédiation chiffré en effort et session de restitution avec vos équipes.

Trois niveaux de profondeur

Le périmètre dépend du nombre d'utilisateurs, de modules personnalisés et d'intégrations. Le devis suit un appel de cadrage de 20 minutes.

Essentials Review

Les risques les plus courants, rapidement

Environ 1 semaine

  • Droits d'accès et règles d'enregistrement
  • Comptes et double authentification
  • Exposition du gestionnaire de base
  • Vérification des sauvegardes
  • Registre des risques hiérarchisé
Cadrer cet audit

Compliance Assurance

Pour un audit externe à venir

3 à 4 semaines, puis trimestriel

  • Tout le contenu de Full Security Audit
  • Rattachement SOC 2, ISO 27001, GDPR, PIPEDA
  • Dossier de preuves pour vos auditeurs
  • Revue trimestrielle des accès
  • Rapport de suivi des remédiations
Cadrer cet audit

Constats rattachés à vos cadres

Chaque constat porte une référence de contrôle, pour que le rapport serve directement vos travaux de conformité au lieu de rester un document isolé.

SOC 2

Contrôles logiques d'accès, gestion des changements et surveillance rattachés aux critères Sécurité et Confidentialité.

ISO 27001

Constats alignés sur les contrôles Annexe A pertinents pour un ERP, notamment A.5, A.8 et A.9.

GDPR

Base légale, minimisation, durées de conservation, droit à l'effacement et registre des traitements pour les données Odoo.

PIPEDA

Consentement, limitation de finalité et mesures de protection pour les organisations opérant au Canada.

Ce que vous recevez

Registre des risques

Chaque constat noté par gravité et exploitabilité, avec le chemin d'attaque concret plutôt qu'un intitulé générique.

Plan de remédiation

Correctifs ordonnés par rapport effort/risque, chiffrés en jours, exécutables par vos équipes ou par les nôtres.

Dossier de preuves

Captures, extraits de configuration et références de contrôle, prêts à transmettre à un auditeur externe.

Restitution en direct

Une session avec vos équipes technique et dirigeante, pour que les décisions ne restent pas dans un PDF.

Validé sur de vraies migrations

Des chiffres comme les vôtres, validés sur de vraies migrations

Voici trois engagements où la projection s'est vraiment transformée en réalité opérationnelle sur Odoo, et les études de cas complètes se trouvent sur la page service Migration.

  • ManufacturingV12 → V17

    Fabricant industriel, Texas

    12modules personnalisés repris intégralement, zéro perte

  • DistributionV14 → V18

    Distributeur en gros, Québec

    30%pages plus rapides une fois la mise à niveau livrée

  • Services professionnelsCE → Enterprise

    Cabinet de conseil, Bruxelles

    0hinterruption de production lors de la bascule

Commencez par un appel de cadrage

Vingt minutes pour cerner votre déploiement, votre nombre d'utilisateurs et vos obligations de conformité. Vous repartez avec un périmètre et un délai, sans engagement.

Réserver l'appel

Questions fréquentes

  • 01

    Odoo est-il sécurisé ?

    La plateforme Odoo tient la route. Odoo SA exploite des centres de données Tier III, chiffre les données au repos et en transit, publie des avis de sécurité et corrige les vulnérabilités. La faiblesse, dans presque toutes les brèches, se situe dans le déploiement et non dans le produit : permissions trop larges, gestionnaire de base exposé, application non vérifiée, sauvegarde jamais testée.

  • 02

    Nous sommes sur Odoo Online. Avons-nous quand même besoin d'un audit ?

    Oui. Odoo Online vous retire la charge d'infrastructure et de correctifs. Votre modèle d'accès, vos comptes utilisateurs, l'application de la double authentification, vos clés API, vos applications tierces et votre rétention de données restent entièrement les vôtres. C'est là que se concentre la majorité des constats.

  • 03

    L'audit va-t-il perturber notre exploitation ?

    Non. Le travail part d'un accès en lecture seule et d'une copie de votre configuration autant que possible, complété par un entretien court avec votre administrateur et un test de restauration planifié sur un environnement séparé.

  • 04

    Un audit de sécurité, est-ce la même chose qu'un test d'intrusion ?

    Non. Un test d'intrusion attaque votre périmètre pour prouver l'exploitabilité. Un audit de sécurité examine la configuration par rapport à un ensemble de contrôles Odoo défini. L'essentiel du risque Odoo vit dans la configuration, pas dans le périmètre.

  • 05

    Combien de temps prend un audit de sécurité Odoo ?

    Une revue Essentials prend environ une semaine entre l'accès et le rapport. Un audit de sécurité complet prend deux à trois semaines. La formule Compliance Assurance prend trois à quatre semaines, puis se poursuit par des revues d'accès trimestrielles.