ERP menyimpan aset paling berharga perusahaan: data keuangan, pelanggan, harga, dan proses bisnis. Karena itu keamanannya tidak boleh berhenti pada dokumen kebijakan — harus tertanam di dalam sistem.
Keamanan Bukan Fitur Tambahan
Banyak perusahaan baru memikirkan keamanan setelah terjadi insiden. Padahal ERP adalah pusat data bisnis; kontrol keamanan harus menjadi bagian dari desain sejak awal, bukan tempelan setelahnya.
1. Access Control & Role-Based Permission
Setiap pengguna sebaiknya hanya mengakses apa yang dibutuhkan untuk pekerjaannya. Odoo mendukung grup dan hak akses berbasis peran — mulai dari tingkat modul, model, hingga field.
Prinsip: least privilege — berikan akses seminimal mungkin yang cukup untuk bekerja.
2. Record Rules & Multi-Company
Selain hak per menu, Odoo mengatur record rules: pengguna hanya melihat data miliknya, cabangnya, atau perusahaannya. Untuk grup multi-company, pemisahan data antar entitas dijaga di level record.
3. Audit Trail
Perubahan penting harus bisa dilacak: siapa mengubah apa, kapan. Odoo menyediakan chatter (log perubahan) pada banyak dokumen, dan dapat mencatat seluruh akses melalui log aktivitas. Audit trail adalah fondasi akuntabilitas.
4. Segregation of Duties
Kontrol klasik akuntansi tetap relevan: orang yang membuat transaksi sebaiknya bukan orang yang menyetujui atau mencatat pembayaran. Pisahkan peran untuk mengurangi risiko kecurangan.
5. Backup
Backup harus mencakup dua komponen:
- Database (data transaksi),
- Filestore (lampiran/dokumen).
Backup database saja tidak cukup untuk pemulihan penuh. Lakukan backup terjadwal dan uji restore-nya.
6. Disaster Recovery
Backup tanpa rencana pemulihan hanyalah file. Siapkan RPO/RTO (berapa data boleh hilang, berapa lama boleh mati), prosedur restore, dan simulasi.
7. Database & Server Security
- Akses database dibatasi dan terenkripsi.
- Kredensial tidak ditulis di kode.
- Server diperbarui dan dipantau.
- Akses administratif dibatasi dan dicatat.
8. MFA / SSO
Aktifkan autentikasi dua faktor untuk akun sensitif, dan Single Sign-On (SSO) untuk kontrol akses terpusat. Ini mengurangi risiko kredensial bocor.
Checklist Singkat
| Area | Pertanyaan |
|---|---|
| Access control | Sudah sesuai peran? |
| Record rules | Data antar cabang/company terpisah? |
| Audit trail | Perubahan tercatat? |
| SoD | Pembuat ≠ penyetuju? |
| Backup | DB dan filestore, teruji? |
| DR | RPO/RTO & prosedur restore siap? |
| MFA/SSO | Aktif untuk akun kritis? |
Penutup
ERP yang aman bukan yang paling banyak kebijakannya, melainkan yang kontrolnya benar-benar berjalan di sistem. Keamanan adalah proses berkelanjutan — bukan proyek sekali jadi.
Ingin meninjau keamanan Odoo di perusahaan Anda? Konsultasi dengan Tim SDT.
Catatan: artikel ini bersifat edukatif. Kebutuhan keamanan menyesuaikan skala dan risiko bisnis. Ditulis oleh Sinergi Data Totalindo, PT.