Prędzej czy później do działu finansowego trafia formularz od audytora, banku lub biegłego rewidenta: „Proszę opisać systemy służące ochronie danych księgowych”. Pytania dotyczą kopii zapasowych, dostępów, planu awaryjnego i architektury serwerów. Jeśli firma pracuje na Odoo, część odpowiedzi daje sam system, część – dostawca hostingu, a część musi przygotować firma. Poniżej porządkujemy, co jest czym.
Kto odpowiada za bezpieczeństwo – trzy warstwy
Najczęstszy błąd przy wypełnianiu takiego formularza to założenie, że „wszystkim zajmuje się system”. W praktyce odpowiedzialność dzieli się na trzy warstwy:
- Infrastruktura – serwery, sieć, kopie zapasowe, fizyczne bezpieczeństwo centrów danych. Przy Odoo Online i Odoo.sh odpowiada za nią Odoo S.A., przy instalacji na własnym serwerze – firma lub jej dostawca IT.
- Aplikacja – konta użytkowników, uprawnienia, blokady okresów, historia zmian. To konfiguracja Odoo, za którą odpowiada firma, zwykle z pomocą partnera wdrożeniowego.
- Organizacja – polityka bezpieczeństwa, osoby upoważnione do nadawania dostępów, szkolenia, plan ciągłości działania. Tego nie zapewni żaden system.
Dobrze wypełniony formularz jasno rozdziela te trzy poziomy. Audytor nie oczekuje, że firma będzie znała parametry serwerowni dostawcy chmury, ale oczekuje, że będzie wiedziała, kto za nie odpowiada.
Gdzie są dane – Odoo Online, Odoo.sh czy własny serwer
Pytanie „serwer lokalny, chmura czy model hybrydowy?” ma w Odoo trzy możliwe odpowiedzi:
- Odoo Online – usługa SaaS w chmurze Odoo, bez dostępu do kodu i serwera.
- Odoo.sh – platforma chmurowa Odoo z możliwością rozwijania własnych modułów, środowiskami testowymi i dostępem technicznym dla partnera.
- Instalacja własna (on-premise) – Odoo na serwerze firmy lub wynajętym. Daje pełną kontrolę, ale też pełną odpowiedzialność za kopie, aktualizacje i zabezpieczenia.
Przy dwóch pierwszych modelach pytania o „nazwę serwera aplikacji” czy „rozdział klastrów aplikacji i bazy danych” mają ograniczony sens. Platforma jest zarządzana przez dostawcę i nie udostępnia klientowi nazw fizycznych hostów. Uczciwa odpowiedź to nazwa środowiska produkcyjnego i bazy oraz wskazanie, że architekturę utrzymuje Odoo S.A. Dokumentem źródłowym jest jej publiczna polityka bezpieczeństwa (odoo.com/security), którą warto dołączyć do odpowiedzi.
Kopie zapasowe i zasada 3-2-1
Na platformie Odoo.sh kopie bazy produkcyjnej, razem z załącznikami, wykonywane są codziennie i automatycznie. Według dokumentacji przechowywanych jest siedem kopii dziennych, cztery tygodniowe i trzy miesięczne. Kopię można też wykonać i pobrać ręcznie w dowolnym momencie.
Zasada 3-2-1 oznacza trzy kopie danych, na dwóch różnych nośnikach, z czego jedna poza główną lokalizacją. Kopie platformy przechowywane są poza środowiskiem produkcyjnym, ale trzy miesiące wstecz to nie jest archiwizacja ksiąg, które trzeba przechowywać przez okres ustawowy. Dlatego warto dodać jeden prosty krok:
- raz w miesiącu i po zamknięciu roku pobrać kopię bazy,
- przechowywać ją na niezależnym nośniku po stronie firmy,
- odnotować, kto i kiedy to robi.
To niewielki wysiłek, a odpowiedź „tak, stosujemy zasadę 3-2-1” staje się w pełni prawdziwa.
Warto też pamiętać, że faktury ustrukturyzowane są dodatkowo przechowywane w KSeF przez 10 lat. To niezależne źródło dokumentów sprzedaży i zakupu, choć nie zastępuje kopii całych ksiąg.
Dostępy i ochrona przed nieuprawnioną zmianą danych
Tu Odoo daje najwięcej konkretnych argumentów:
- Imienne konta – każdy użytkownik, także biuro rachunkowe, pracuje na własnym koncie. Konta osób, które odchodzą, archiwizuje się zamiast je usuwać, więc historia ich operacji zostaje w systemie.
- Grupy uprawnień – osobno dla każdego obszaru, np. w księgowości: fakturowanie, księgowy, administrator, dostęp tylko do odczytu.
- Zabezpieczenie logowania – hasła przechowywane wyłącznie jako skrót kryptograficzny, połączenie przez HTTPS, możliwość włączenia uwierzytelniania dwuskładnikowego (2FA).
- Ochrona zaksięgowanych dokumentów – edycja wymaga cofnięcia dokumentu do wersji roboczej, co jest widoczne w historii. Zamknięte okresy chroni data blokady ksiąg.
- Historia zmian – zmiany kluczowych pól są rejestrowane z nazwą użytkownika i datą.
- KSeF – faktura przesłana do KSeF jest niezmienna, a zmiana jest możliwa wyłącznie fakturą korygującą.
Pytanie o „autoryzacje wielopoziomowe” wymaga uczciwości: Odoo umożliwia wieloetapowe akceptacje, np. zamówień zakupu powyżej progu kwotowego, ale to, czy są włączone, zależy od procedur firmy. Lepiej napisać „system umożliwia, stosujemy w obszarze X” niż ogólne „tak”.
Plan awaryjny i jego testowanie
Plan odtworzenia infrastruktury po awarii jest po stronie operatora platformy. Firma powinna jednak mieć własną odpowiedź na pytanie: co robi dział księgowości, gdy system jest niedostępny przez dzień? Kto informuje użytkowników, jak wystawiane są pilne faktury, kto kontaktuje się z partnerem wdrożeniowym.
Przy testowaniu przydaje się praktyka, którą wiele firm ma, nie nazywając jej testem: środowiska testowe na Odoo.sh powstają z kopii bazy produkcyjnej. Każde takie środowisko, utworzone przed zmianą lub korektą danych, potwierdza w praktyce, że kopia daje się odtworzyć. Warto to opisać wprost.
Na co uważać przy wypełnianiu
- Nie podawaj liczb, których nie znasz – parametry dostawcy weź z jego dokumentacji i wskaż źródło.
- Nie odpowiadaj „tak” na pytania o procedury, których nie ma – lepiej wskazać lukę i plan jej uzupełnienia.
- Oddziel infrastrukturę od organizacji – audytora najbardziej interesuje, kto w firmie za co odpowiada.
- Formularz podpisuje firma – partner wdrożeniowy może przygotować część techniczną, ale za procedury wewnętrzne odpowiada spółka.
Podsumowanie
Odoo w chmurze dostarcza solidną podstawę: codzienne kopie, kontrolę dostępu, niezmienność zaksięgowanych dokumentów i pełną historię zmian. Formularz audytora sprawdza jednak nie tylko system, ale też to, czy firma wie, gdzie kończy się odpowiedzialność dostawcy, a zaczyna jej własna. Dwa proste uzupełnienia – własna kopia archiwalna i krótki plan postępowania na czas niedostępności systemu – zwykle wystarczają, aby odpowiedzi były kompletne i prawdziwe.