Proyecto de diagnóstico SoD para Odoo · Procesos, accesos críticos, módulos custom y evidencia para auditoría.
Proyecto de diagnóstico SoD en Odoo

Detectá accesos críticos en tu Odoo real, no en una matriz genérica.

Custodio es un proyecto de diagnóstico que primero entiende cómo está implementado tu Odoo: módulos, procesos, aprobaciones, roles, permisos y desarrollos personalizados. Luego identificamos conflictos de acceso, riesgos para el negocio y acciones concretas para corregir.

Diagnóstico por contexto Sin tocar producción Informe para dirección y auditoría
Por qué es un proyecto

No todos los Odoo tienen el mismo riesgo.

Dos empresas pueden tener los mismos módulos instalados y riesgos totalmente distintos. Todo depende de cómo usan Odoo, qué procesos tienen activos, qué aprobaciones configuraron, qué roles asignaron y qué desarrollos personalizados existen.

Primero entendemos la operación

Antes de marcar un permiso como riesgoso, necesitamos saber qué significa dentro del negocio: quién compra, quién aprueba, quién paga, quién ajusta inventario y quién administra usuarios.

Después analizamos los accesos

Cruzamos usuarios, roles, grupos, permisos y reglas contra los procesos reales del cliente. Así evitamos falsos positivos y enfocamos el informe en riesgos que sí pueden afectar la empresa.

También revisamos lo custom

Los módulos personalizados pueden cambiar flujos, permisos, aprobaciones o automatizaciones. Por eso forman parte del diagnóstico: lo custom también puede abrir riesgos.

El resultado es accionable

No entregamos una exportación técnica. Entregamos hallazgos priorizados, explicación del riesgo, usuarios afectados y recomendaciones para corregir o mitigar.

Qué es SoD

Una regla simple: nadie debería controlar todo el proceso.

Segregación de funciones

SoD significa separar tareas críticas para evitar que una sola persona pueda iniciar, aprobar y cerrar una operación sensible. No se trata de desconfiar del equipo: se trata de proteger a la empresa, ordenar responsabilidades y reducir errores o fraudes.

Ejemplo: quien crea o modifica un proveedor no debería ser la misma persona que aprueba o registra el pago.
El problema real

El riesgo no está en un permiso. Está en cómo ese permiso se usa en tu proceso.

Los accesos se acumulan con cambios de puesto, urgencias operativas, usuarios temporales, módulos nuevos y desarrollos a medida. Al final, nadie tiene una visión clara de quién puede iniciar, modificar, aprobar y cerrar una operación crítica.

01

El Excel no entiende procesos

Una planilla puede listar permisos, pero no explica si esos permisos son peligrosos dentro del flujo real del cliente.

02

Los roles cambian, los accesos quedan

Un usuario pasa de compras a tesorería, pero conserva privilegios anteriores que ya no corresponden.

03

Lo custom cambia el riesgo

Un desarrollo a medida puede modificar aprobaciones, permisos o automatizaciones que no aparecen en una revisión genérica.

04

La auditoría pide evidencia

No basta con decir “está controlado”. Hay que mostrar procesos, usuarios, riesgos, responsables y acciones.

Riesgos que duelen en la empresa

Cuando un acceso está mal dado, el problema no es técnico: es financiero.

Custodio traduce permisos de Odoo en escenarios que dirección entiende: dinero que puede salir sin suficiente control, stock que puede ajustarse sin revisión, márgenes que pueden erosionarse y hallazgos que pueden complicar una auditoría.

Proveedor ficticio

Crítico

Una persona puede crear un proveedor, cargar una factura y participar en el pago. El sistema registra la operación como normal, aunque el proveedor no exista.

Dolor: plata que sale sin que el dueño lo vea a tiempo.

Cambio de cuenta bancaria

Crítico

Un usuario puede modificar la cuenta bancaria de un proveedor y luego intervenir en el pago. El dinero puede terminar en una cuenta incorrecta.

Dolor: pagar bien en el sistema, pero a la cuenta equivocada.

Pagos duplicados o indebidos

Crítico

Si quien carga, aprueba, paga o concilia no tiene revisión independiente, pueden pasar pagos repetidos, anticipos no autorizados o pagos fuera de política.

Dolor: flujo de caja perdido en operaciones que parecen válidas.

Administrador que también opera

Crítico

Un usuario con permisos para cambiar accesos y además operar pagos, contabilidad o inventario puede darse privilegios o modificar evidencia.

Dolor: nadie puede asegurar si el control fue respetado.

Módulo custom sin revisión

Crítico

Un desarrollo personalizado puede crear botones, automatizaciones o flujos que cambian quién aprueba, registra o valida una operación.

Dolor: el riesgo no está en Odoo estándar, está en cómo fue adaptado.

Stock que desaparece “contablemente”

Alto

Una persona puede ajustar inventario, validar transferencias o mover mercadería sin aprobación suficiente. El faltante puede quedar tapado como ajuste operativo.

Dolor: mercadería perdida, pero el sistema queda cuadrado.

Descuentos que destruyen margen

Alto

Usuarios comerciales pueden modificar precios, aplicar descuentos o cambiar condiciones sin autorización clara.

Dolor: se vende más, pero se gana menos y nadie sabe por qué.

Notas de crédito abusivas

Alto

Una persona puede facturar, emitir notas de crédito o validar devoluciones, afectando ingresos, comisiones o saldos de clientes.

Dolor: ventas que se revierten sin suficiente control.

Contabilidad manipulable

Alto

Permisos contables excesivos pueden permitir crear asientos, publicar, modificar o conciliar movimientos sensibles.

Dolor: los números cierran, pero la explicación no.

Compras sin control real

Alto

La misma persona puede solicitar, aprobar y recibir compras. Eso debilita la revisión de precios, cantidades y necesidad real.

Dolor: compras innecesarias, sobreprecios o gastos difíciles de discutir.

Usuarios que ya no deberían tener acceso

Alto

Ex empleados, usuarios temporales, cuentas compartidas o personas que cambiaron de puesto pueden conservar permisos sensibles.

Dolor: acceso vigente sin responsable claro.

Auditoría con evidencia débil

Medio

Cuando no hay revisión formal de accesos, la empresa llega tarde: arma planillas, explica excepciones y responde observaciones bajo presión.

Dolor: pérdida de tiempo gerencial y hallazgos evitables.
La pregunta incómoda

El dueño suele enterarse tarde.

En muchas empresas, el problema no es que alguien quiera hacer daño. El problema es que el sistema permite demasiado: permisos heredados, roles mal separados, excepciones permanentes y módulos custom que nadie revisó desde control interno.

Si hoy no podés responder esto con evidencia, hay riesgo oculto.

? ¿Qué módulos están implementados y qué procesos críticos ejecuta cada uno?
? ¿Qué módulos custom modifican aprobaciones, permisos o automatizaciones?
? ¿Quién puede crear proveedores y también participar en pagos?
? ¿Quién puede cambiar cuentas bancarias de proveedores?
? ¿Quién puede ajustar inventario sin aprobación independiente?
? ¿Qué accesos conservaron personas que cambiaron de puesto?
Qué miramos

El diagnóstico combina negocio, sistema y accesos.

Para detectar riesgos reales, no miramos permisos aislados. Revisamos el contexto donde esos permisos operan: procesos, módulos, usuarios y personalizaciones.

Procesos críticos

Compras, proveedores, pagos, ventas, inventario, contabilidad y administración.

Accesos efectivos

Usuarios, grupos, roles, permisos, reglas y accesos acumulados.

Implementación real

Módulos activos, flujos de aprobación, excepciones operativas y responsables.

Customizaciones

Módulos a medida, automatizaciones y cambios que puedan modificar controles estándar.

Método de trabajo

Un enfoque de auditoría ERP, aplicado al Odoo real del cliente.

La segregación de funciones busca separar actividades conflictivas para reducir fraude y error; Custodio aplica ese criterio a Odoo, pero agregando una etapa clave: entender primero cómo fue implementado y personalizado.

Contexto

Entender tu Odoo

Identificamos módulos, procesos, responsables, aprobaciones y particularidades de la operación.

Custom

Revisar personalizaciones

Vemos si hay módulos a medida, automatizaciones o flujos modificados que cambien el análisis.

Accesos

Cruzar usuarios y permisos

Analizamos usuarios, grupos, roles, reglas y permisos contra procesos reales.

Riesgos

Priorizar lo importante

Clasificamos hallazgos por impacto, exposición y posibilidad de abuso o error.

De permisos técnicos a decisiones claras.

El entregable no es una lista interminable de usuarios. Es una lectura de riesgo para decidir qué corregir primero.

Riesgo explicado en lenguaje ejecutivo.
Proceso, módulo y usuario afectado.
Consideración de módulos custom.
Recomendación concreta de remediación.
Lo que recibís

Un informe con formato de auditoría, no una exportación técnica.

Pensado para dirección, administración, auditoría interna, consultores Odoo y responsables de proceso.

Extracto ilustrativo del informe Custodio · Proyecto SoD
Hallazgo Riesgo Contexto Recomendación
Proveedor ficticio
Crear proveedor + registrar pago
Pago indebido o proveedor no autorizado. Módulo Compras / Pagos · usuario financiero con permisos acumulados. Separar alta de proveedor y autorización de pago.
Cuenta bancaria modificable
Editar banco + aprobar pago
Redirección de pagos a cuentas no autorizadas. Flujo de proveedores con revisión manual no documentada. Implementar revisión independiente de cambios bancarios.
Módulo custom de aprobación
Flujo modificado sin control documentado
Aprobaciones saltadas o ejecutadas por usuarios no previstos. Desarrollo personalizado sobre proceso de compras. Documentar flujo, responsables y permisos requeridos.
Basado en criterios de segregación de funciones, control interno, seguridad de la información y evidencia de auditoría.
SoD Control de accesos Procesos Odoo Módulos custom COSO ISO/IEC 27001 Auditoría ERP
Para quién es

Para empresas que necesitan demostrar control sobre su Odoo real.

Empresas con auditoría

Organizaciones que usan Odoo y necesitan evidencia clara para auditoría interna, externa o revisiones de control.

Negocios en crecimiento

Empresas familiares o pymes que profesionalizan procesos, roles, aprobaciones y responsabilidades.

Empresas con Odoo personalizado

Organizaciones con módulos custom, flujos modificados o automatizaciones que necesitan entender si esos cambios abrieron riesgos.

Partners de Odoo

Sumá un proyecto de diagnóstico de control interno y SoD a tu propuesta de implementación, soporte o mejora de procesos.

Proceso del proyecto

Un diagnóstico breve, ordenado y defendible.

El proyecto sigue una secuencia clara: entender el contexto, relevar información, analizar conflictos, validar hallazgos y entregar un plan de remediación.

1

Entrevista de contexto

Relevamos cómo opera la empresa, qué procesos son críticos y qué preocupaciones tiene dirección o auditoría.

2

Mapa del Odoo

Identificamos módulos activos, flujos principales, aprobaciones, roles reales y personalizaciones relevantes.

3

Recolección segura

Trabajamos con exportaciones y datos mínimos necesarios, sin intervenir el sistema productivo.

4

Análisis y validación

Detectamos conflictos, priorizamos riesgos y validamos los hallazgos para evitar conclusiones fuera de contexto.

5

Informe ejecutivo

Entregamos riesgos priorizados, usuarios afectados, evidencia y acciones recomendadas para corregir o mitigar.

Empecemos

No esperes a descubrir el problema cuando el dinero ya salió.

Agendá una evaluación inicial. Revisamos tu caso, entendemos cómo está implementado tu Odoo y vemos si tiene sentido avanzar con el diagnóstico.

Trabajamos bajo confidencialidad y principio de mínimo dato: solo analizamos la información necesaria para evaluar accesos, procesos y conflictos.