Architecture Dolibarr : Make orienté conformité

Par [Votre Nom] – Expert(e) en solutions ERP open‑source


1. Introduction

Dans un contexte où les exigences réglementaires (RGPD, ISO 27001, PCI‑DSS, normes comptables, etc.) s’intensifient, les entreprises cherchent à déployer des solutions ERP qui intègrent dès la conception les principes de conformité et de traçabilité. Dolibarr, suite ERP/LPG open‑source, offre une architecture modulaire qui, lorsqu’elle est correctement configurée, permet de répondre à ces exigences sans recourir à des solutions propriétaires coûteuses.

Cet article décrit comment architecturer Dolibarr afin d’obtenir une plateforme orientée conformité, détaille les bonnes pratiques de mise en œuvre et explique les bénéfices pour les organisations de toutes tailles.


2. Architecture de base de Dolibarr

Niveau Composant Rôle Points clés pour la conformité
Présentation Interface Web (HTML5/Bootstrap) Accès aux utilisateurs finaux via navigateur – Thème responsive, ergonomie optimale → réduction des erreurs de manipulation.
– Gestion du consentement (cookies, consent management).
Middleware PHP (>= 7.4) + Apache/Nginx Exécution du code serveur, routage des requêtes – Utiliser des versions supportées pour recevoir les correctifs de sécurité.
– Configurer le serveur pour désactiver le listing de répertoires, activer le TLS 1.2+.
Base de données MySQL/MariaDB ou PostgreSQL Stockage persistant des données – Chiffrement au repos (InnoDB‑Encryption, pgcrypto).
– Journalisation des requêtes DML/DDL.
– Sauvegardes chiffrées et tests de restauration.
Application Modules Dolibarr (CRM, Facturation, Gestion des stocks, Projets, etc.) Gestion fonctionnelle – Séparer les modules liés aux données personnelles (RGPD) des modules opérationnels.
– Activer le audit trail (journalisation des changements).
Intégrations API, Webhooks, modules externes Communication avec d’autres systèmes – Centraliser les points d’entrée (ex. : API de facturation) pour un contrôle d’accès unique.
Gestion des opérations Scripts de déploiement (Ansible, Docker, CI/CD) Reproductibilité et traçabilité des changements – Versionner les playbooks/deploy scripts.
– Utiliser des images Docker signées et scannées (Vulnerability Scanning).

2.1. Modularité et Séparation des Domaines

Dolibarr est conçu autour de modules. Chaque module possède son propre espace de nommage ($object->...). Cette modularité facilite la mise en place de politiques de données par domaine :

  • Modules « Personnels » (CRM, Contacts, Emailing) → données personnelles. – Modules « Financiers » (Invoices, Accounting) → exigences de traçabilité comptable.
  • Modules « Logistiques » (Stocks, Shipments) → exigences de traçabilité des flux.

En activant le mode “read‑only” ou en limitant les droits d’accès aux tables spécifiques, on peut conserver une cible de conformité précise pour chaque source de données.


3. Principes de Conformité à Intégrer

3.1. RGPD (Réglementation Générale sur la Protection des Données)

Exigence Implémentation Dolibarr Méthode de validation
Consentement Module Emailing → champ “opt‑in” configurable. Consentement enregistré dans persons + flag consent.
Droit d’accès / portabilité Export CSV/JSON via export du module CRM. Script vérifiant la présence du header X-Data-Export.
Droit à l’oubli Fonction “Delete contact” qui réinitialise les champs sensibles. Vérifier que les champs email, phone sont physiquement supprimés ou anonymisés.
Documentation Changelog de chaque version et politique d’accès. Maintenir un repository GitLab/Confluence pour les versions et les procédures.
Détection des violations Log d’audit (llx_log) + notifications. Alertes par e‑mail lorsqu’un accès suspect est détecté.

3.2. ISO 27001 – Système de Management de la Sécurité de l’Information (SMSI)

  • Contrôle d’accès : Rôles (admin, user, readonly) granulaire au niveau des modules.
  • Gestion des incidents : Module security → enregistrement des tentatives de connexion échouées. – Gestion des changements : Scripts versionnés, exigences d’approbation workflow (ticket JIRA).
  • Continuité d’activité : Stratégie de sauvegarde incrémentale + reprise après sinistre (RPO/RTO définis).

3.3. PCI‑DSS (si gestion des cartes bancaires)

Dolibarr ne doit pas stocker de données de carte de paiement.

  • Utiliser un gateway de paiement externe (Stripe, PayPal).
  • Ne pas activer le module Bank lorsqu’il traite des données sensibles.


4. Étapes de Mise en Place d’une Architecture Orientée Conformité

Étape Action Outils / Scripts recommandés Livrable
1. Analyse des exigences Recenser la législation et les standards applicables. Excel/Risk Register, diagramme d’architecture. Document de spécifications de conformité.
2. Dimensionnement de l’infrastructure Choisir le modèle d’hébergement (cloud, on‑prem, hybride). Terraform, Ansible playbooks. Diagramme d’infrastructure (IaC).
3. Installation de Dolibarr Déployer via Docker ou packages officiels. docker-compose.yml avec volumes chiffrés. Environnement de test fonctionnel.
4. Configuration des rôles et droits Créer des profils (Admin, Auditeur, Gestionnaire). UI Dolibarr > “Gesple de configurazione”. Matrice d’autorisation (RBAC).
5. Mise en place du chiffrement – Chiffrement DB (InnoDB‑Encryption).
– TLS termination.
OpenSSL, MariaDB innodb_encrypt_tables=ON. Cahier de sécurité (confidentialité).
6. Journalisation & audit Activer llx_log_* et exporter les logs vers SIEM. Elastic Stack, Graylog. Tableau de bord d’audit.
7. Sauvegarde automatisée Backups incrémentaux + tests de restauration. Restic + cron, scripts de vérif. SOP de sauvegarde & restauration.
8. Tests de conformité Simuler des requêtes de droit d’accès, fuite de données. OWASP ZAP, Burp Suite. Rapports de pénétration et recommandations.
9. Documentation & formation Rédiger les procédures et former les équipes. Confluence, LMS interne. Pack d’onboarding conformité.
10. Revue continue Mettre à jour les contrôles chaque année ou à chaque évolution du produit. Comité de gouvernance. Plan d’amélioration continue (PDCA).


5. Bonnes pratiques opérationnelles

  1. Séparer les environnements : dev, test, preprod, prod avec des bases de données distinctes, chaque environnement ayant ses propres contrôles d’accès.
  2. Versionner les données de référence : Utiliser des fichiers *.sql versionnés pour les référentiels (pays, devis types, chartes comptables) afin d’assurer la traçabilité des changements. 3. Limiter le temps de connexion : Imposer un délai maximum de session (session_timeout) pour réduire le risque d’accès non autorisé.
  3. Mettre à jour régulièrement : Dolibarr publie des correctifs de sécurité mensuels; appliquer un patch schedule (ex. : chaque premier mardi du mois).
  4. Utiliser un “Data‑Protection Impact Assessment (DPIA)” pour chaque nouveau module ou nouvelle fonctionnalité.
  5. Journaliser les accès aux données personnelles : chaque opération sur les tables pers_ * doit être passée dans le registre d’audit (llx_log).
  6. Minimiser les personnalisations : privilégier les extensions via le module “User Defined Fields” plutôt que la modification du code source ; ainsi les upgrades officiels restent compatibles.


6. Cas d’usage : Entreprise de distribution fonctionnant sous le RGPD

Besoin Solution Dolibarr Résultat Conformité
Gestion des contacts(e)s clients avec consentement marketing Module CRM → Person avec champ consent + workflow de validation. Consentement documenté, audit possible à tout moment.
Facturation conforme aux exigences légales françaises (TVA, mentions légales) Module Facture configuré avec champs obligatoires, numéro de facture séquential, archivage PDF. Factures audit‑compatible, exportable au format X‑Rechnung.
Traçabilité des mouvements de stock (produits existe en base llx_stock) Journalisation via llx_stock + champ trace activé. Historique complet des entrées/sorties, indispensable en cas de contrôle fiscal.
Reporting de sécurité vers le SIEM Script export_log_to_siem.sh qui pousse les llx_log vers Elasticsearch. Temps réel de détection des accès anormaux.


7. Conclusion

Dolibarr, grâce à sa modularité, sa flexibilité et son model de code ouvert, constitue une plateforme idéale pour construire une architecture ERP orientée conformité. En combinant :

  • Une gouvernance fine des rôles,
  • Un chiffrement des données sensibles,
  • Une journalisation exhaustive,
  • Des processus de sauvegarde et de restauration robustes,

les organisations peuvent non seulement satisfaire les exigences légales (RGPD, ISO 27001, etc.) mais également gagner en maîtrise opérationnelle et en confiance des parties prenantes.

Adopter Dolibarr dans une optique de conformité ne signifie pas choisir entre simplicité et exigence : c’est intégrer la conformité dès la conception, rendre visible chaque action de traitement des données, et s’assurer que la solution reste audit‑able tout au long de son cycle de vie.


Annexes (à enrichir selon le besoin)

  • Checklist de conformité RGPD (Annexe A).
  • Modèle de tableau de rôle (Annexe B).
  • Exemple de docker-compose.yml avec volumes chiffrés (Annexe C).
  • Glossaire : Read‑only mode, Intent log, DPIA, SIOP, etc.


Ce contenu a été rédigé en français et destiné à des architectes IT, responsables de conformité et équipes de développement souhaitant exploiter Dolibarr dans un cadre réglementaire strict.

Publications similaires