Seguridad en Odoo: checklist de ciberseguridad para pymes

Diez controles prácticos para proteger accesos, permisos, copias y cambios sin convertir la seguridad del ERP en un proyecto inabarcable.

La seguridad de Odoo no depende de una única opción técnica. Depende de quién puede entrar, qué puede ver o modificar, cómo se protegen las cuentas, qué integraciones tienen acceso y si la empresa puede recuperar la operativa después de un error o un incidente. Para una pyme, la mejor forma de abordarla es revisar controles concretos y asignar responsables, en lugar de acumular herramientas sin un criterio común.

Esta checklist sirve para una revisión inicial del ERP, tanto si Odoo está alojado en la nube como si se gestiona en infraestructura propia. El objetivo no es prometer riesgo cero, sino reducir accesos innecesarios, detectar puntos débiles y comprobar que las medidas importantes funcionan de verdad.

1. Haz un inventario de usuarios antes de cambiar la configuración

Empieza por una lista de usuarios internos, administradores, cuentas de portal, proveedores técnicos y cuentas utilizadas por integraciones. Para cada una, anota quién es responsable, para qué se utiliza, qué aplicaciones necesita y cuándo fue su último acceso. Las cuentas de personas que ya no trabajan con la empresa deben desactivarse; las cuentas compartidas deben sustituirse por accesos identificables siempre que sea posible.

Este inventario permite separar tres problemas que suelen confundirse: demasiados usuarios activos, permisos excesivos y credenciales compartidas. Corregirlos por separado facilita comprobar el resultado y evita bloquear a todo el equipo durante una revisión urgente.

2. Activa la autenticación de dos factores con un plan de recuperación

La autenticación de dos factores añade una comprobación adicional a la contraseña. La documentación oficial de Odoo sobre A2F explica cómo habilitarla por usuario y cómo exigirla a empleados o a todos los usuarios, según la configuración disponible. Conviene empezar por administradores, dirección, finanzas y quienes puedan exportar datos o modificar permisos.

No basta con activar la medida. Debe existir un procedimiento para pérdida o cambio de teléfono, ausencia del administrador y recuperación de una cuenta. Prueba ese procedimiento con una cuenta controlada y registra quién puede autorizar la recuperación. Si nadie sabe qué hacer cuando falla el segundo factor, una medida útil puede convertirse en una interrupción de negocio.

3. Aplica el mínimo permiso necesario

Cada persona debe acceder solo a las aplicaciones y datos que necesita para su función. Odoo permite configurar permisos individuales y por grupos. Su guía oficial de permisos de acceso advierte además de que una modificación incorrecta puede afectar de forma grave a la base de datos. Por eso, los cambios de permisos deben probarse primero con un usuario no administrativo.

Revisa especialmente quién puede configurar aplicaciones, exportar contactos, ver contabilidad, borrar registros, instalar módulos o utilizar el modo de superusuario. Evita conceder nivel de administrador para resolver una necesidad puntual. Si el proceso requiere elevar permisos temporalmente, documenta el motivo, la duración y la retirada posterior.

4. Separa cuentas humanas y cuentas de integración

Una conexión con comercio electrónico, banco, mensajería, automatización o herramienta de análisis no debería depender de la cuenta personal de un empleado. Crea una identidad técnica diferenciada cuando el sistema lo permita, limita sus permisos al proceso necesario y registra qué aplicación utiliza la credencial.

Esta separación mejora la trazabilidad y evita que una baja laboral rompa procesos automáticos. También facilita revocar una integración comprometida sin bloquear el trabajo de una persona. Si estás conectando varios sistemas, una revisión de automatizaciones empresariales debe incluir siempre credenciales, registros de actividad y tratamiento de errores.

5. Controla aplicaciones, módulos y personalizaciones

Cada módulo añadido amplía las funciones y también la superficie que hay que mantener. Conserva un inventario de módulos oficiales, desarrollos propios y componentes de terceros, con versión, proveedor, responsable y necesidad empresarial. Antes de instalar una novedad, comprueba su mantenimiento, compatibilidad y permisos solicitados.

Las personalizaciones deben revisarse al actualizar Odoo. Una prueba funcional no debe limitarse a comprobar que la pantalla abre: incluye ventas, compras, facturación, permisos, correos, integraciones y registros automáticos. Si la empresa necesita ordenar esa arquitectura, la página de servicios Odoo para pymes resume un enfoque basado en procesos y uso real, no solo en instalar módulos.

6. Verifica HTTPS, exposición del sistema y administración técnica

En instalaciones propias, la configuración del servidor, proxy, base de datos y red forma parte de la seguridad del ERP. La documentación de despliegue de Odoo recomienda utilizar HTTPS con un certificado válido y proteger la administración del sistema. El acceso directo a servicios internos no debería quedar abierto a internet sin necesidad.

Comprueba también qué entornos existen. Una copia de producción utilizada para pruebas puede contener clientes, facturas o documentos reales. Si no es imprescindible, anonimiza los datos y restringe el acceso. Desarrollo, pruebas y producción deben tener credenciales y reglas distintas.

7. Diseña copias de seguridad que puedan restaurarse

Una copia no es útil solo porque una tarea indique que terminó correctamente. Debe incluir la base de datos y los archivos asociados, conservar varias versiones y almacenarse de forma separada del sistema principal. La guía de copias de seguridad de INCIBE propone controlar las copias realizadas y registrar la información necesaria para gestionarlas.

Define dos objetivos: cuánto dato puede perder la empresa y cuánto tiempo puede permanecer sin servicio. Después realiza una restauración de prueba y documenta el tiempo real. Una copia nunca restaurada es una hipótesis, no una garantía. Incluye además quién puede acceder a los respaldos y cómo se protegen sus credenciales.

8. Mejora contraseñas y sesiones sin castigar al usuario

Las contraseñas deben ser únicas y suficientemente robustas. Un gestor de contraseñas empresarial ayuda a evitar reutilizaciones y archivos informales. La checklist de contraseñas de INCIBE incluye el doble factor y la prohibición de reutilizar claves como controles básicos.

Revisa también los dispositivos y sesiones activas, especialmente después de una baja, pérdida de equipo o sospecha de acceso. Para que el personal aplique estas medidas, incorpora situaciones reales en la formación tecnológica de equipos: compartir información, reconocer solicitudes anómalas y comunicar un incidente con rapidez.

9. Vigila exportaciones, correos e integraciones críticas

Prioriza los eventos que podrían causar mayor impacto: exportación masiva de clientes, modificación de cuentas bancarias, alta de administradores, cambios fiscales, instalación de módulos y fallos repetidos de acceso. No todas las empresas necesitan un centro de operaciones de seguridad, pero sí saber dónde consultar registros y quién debe revisarlos.

En los procesos de pago, confirma por otro canal cualquier cambio de cuenta recibido por correo. En las automatizaciones, evita registrar contraseñas, documentos completos o datos personales innecesarios en historiales técnicos. La trazabilidad debe ayudar a investigar sin crear una nueva copia descontrolada de información sensible.

10. Prepara una respuesta sencilla ante incidentes

La empresa debe saber qué hacer ante una cuenta comprometida, un cifrado malicioso, una integración que envía datos incorrectos o una indisponibilidad del ERP. Define un responsable de coordinación, contactos técnicos, criterios para aislar accesos, canales alternativos de trabajo y orden de recuperación.

Realiza un ejercicio breve: simula que una cuenta administrativa ha sido utilizada desde un dispositivo desconocido. El equipo debería poder revocar sesiones, cambiar credenciales, revisar actividad, proteger integraciones relacionadas y decidir si debe escalar el incidente. Anota los pasos que faltan y conviértelos en tareas con fecha.

Cómo ejecutar la revisión sin paralizar la empresa

Organiza la checklist en tres bloques. Durante la primera semana, revisa usuarios, administradores y doble factor. En la segunda, comprueba permisos, integraciones y módulos. En la tercera, prueba una restauración y realiza el ejercicio de incidente. Asigna cada control a una persona y guarda evidencia sencilla: fecha, resultado, incidencia y siguiente revisión.

No intentes corregir todo a la vez. Prioriza cuentas administrativas, datos financieros, copias y accesos externos. Después mejora el resto de forma periódica. Para revisar la configuración, los procesos y las integraciones con un criterio común, solicita un diagnóstico práctico de Odoo.

Preguntas frecuentes

¿La autenticación de dos factores debe aplicarse a todos?

Empieza como mínimo por administradores y perfiles con acceso a datos sensibles. Después amplíala según el riesgo y el tipo de usuario.

¿Una copia automática garantiza que Odoo puede recuperarse?

No. Hay que comprobar que incluye todos los componentes necesarios y realizar restauraciones de prueba con una periodicidad definida.

¿Es recomendable compartir una cuenta entre varias personas?

No como práctica habitual. Las cuentas individuales mejoran la trazabilidad, permiten retirar accesos concretos y reducen la exposición de contraseñas.

¿Cada cuánto debe revisarse esta checklist?

Al menos de forma periódica y siempre después de una actualización relevante, una baja, un cambio de proveedor, una nueva integración o un incidente.

Seguridad en Odoo: checklist de ciberseguridad para pymes
ET TAMIMI consulting 6 de octubre de 2026
Compartir esta publicación
Etiquetas
Archivar
Asesor tecnológico en Granada: acompañar a una pyme sin venderle humo
La tecnología no empieza comprando herramientas: empieza entendiendo el negocio, el equipo y el siguiente paso medible.