¿Es seguro ERPNext?
ERPNext es razonablemente seguro de partida: usa hashing bcrypt para contraseñas, soporta 2FA y SSO, tiene protección CSRF y separación de roles con permisos granulares. Pero como cualquier ERP, la seguridad real depende de cómo se despliega y se mantiene en producción: mal configurado y expuesto en Internet, es tan vulnerable como SAP, Oracle o cualquier otro.
Los tres pilares de la seguridad ERPNext
La seguridad de una instalación ERPNext se sostiene en tres pilares que hay que trabajar por separado, no de forma difusa: el hardening del servidor y la aplicación, el cumplimiento del RGPD en los datos que gestionas, y la protección frente a los diez vectores de ataque del OWASP Top 10.
1. Hardening de servidor y aplicación
Configuración segura del sistema operativo, Nginx, MariaDB, Redis y Bench. Cierre de puertos innecesarios, fail2ban, certbot, headers HTTP de seguridad y separación de roles.
Lee la guía dedicada de hardening ERPNext →
2. Cumplimiento RGPD
Registro de actividades de tratamiento, derechos ARSULIPO (acceso, rectificación, supresión...), borrado seguro, cifrado en reposo, gestión de consentimientos y DPA con tu hosting.
Lee la guía dedicada de RGPD en ERPNext →
3. OWASP Top 10 aplicado
Inyección, autenticación rota, exposición de datos, XSS, CSRF, deserialización... cómo se mitiga cada vector en una instalación ERPNext y qué configuraciones revisar.
Lee la guía dedicada de OWASP en ERPNext →
Checklist práctico de seguridad ERPNext en producción
Esta checklist cubre las cuatro capas que hay que revisar antes de dar por segura una instalación en producción: servidor y red, base de datos y caché, la aplicación Frappe/ERPNext propiamente dicha, y el cumplimiento RGPD. Repásala capa por capa, no de arriba abajo por encima.
Servidor y red
- Sistema operativo actualizado (kernel, OpenSSL, librerías).
- Firewall con solo puertos imprescindibles abiertos (80, 443, SSH no estándar).
- Fail2ban activo en SSH y Nginx.
- SSH solo con clave (sin password); 2FA si SSO no aplica.
- Backups offsite cifrados con rotación.
Base de datos y caché
- MariaDB sin acceso desde Internet.
- Usuario MariaDB sin permisos de superadmin para Frappe site.
- Redis bind solo a localhost o socket Unix.
- Cifrado at-rest si el cumplimiento lo exige.
- Backups MariaDB diarios + binlog para PITR.
Aplicación Frappe/ERPNext
- TLS 1.2+ con HSTS y OCSP stapling.
- Headers de seguridad (CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy).
- 2FA obligatorio para roles privilegiados.
- SSO via SAML/OAuth2 si la organización lo usa.
- Política de contraseñas y rotación.
- Auditoría de cambios (Activity Log activado).
RGPD y cumplimiento
- Registro de tratamientos publicado.
- Política de privacidad y aviso legal actualizados.
- DPA firmado con el proveedor de hosting.
- Procedimiento de derechos ARSULIPO documentado.
- Borrado seguro de datos personales tras retención legal.
- DPO o responsable de protección designado.
Lo que muchas empresas se saltan (y luego pagan caro)
Backups que nunca se han probado
Tener backups y no probar el restore es lo mismo que no tener backups. La gran mayoría de empresas con incidente grave descubre el problema en el momento crítico: el backup estaba corrupto, faltaba un archivo, la base de datos no levantaba. Una prueba de restore mensual elimina el 95 % de estos sustos.
Roles administrativos repartidos sin control
Es habitual que en una pyme media haya 8-10 usuarios con rol System Manager (el equivalente a admin en Linux). Eso es exactamente lo contrario de lo que pide el principio de mínimo privilegio. Auditamos roles cada trimestre y eliminamos accesos administrativos innecesarios.
App custom sin code review de seguridad
Las apps Frappe a medida pueden introducir vulnerabilidades (SQL injection si se usa frappe.db.sql sin parámetros, XSS si se renderiza HTML sin escapar, deserialización insegura). Toda app custom que llega a producción debe pasar por un code review específico de seguridad además del funcional.
ERPNext y RGPD: ¿cumple por sí solo?
No, y ningún software lo hace por sí solo. ERPNext aporta las piezas técnicas del cumplimiento: control de accesos por rol, audit log, exportación de datos, borrado seguro, cifrado HTTPS y 2FA. El resto depende de cómo lo uses, qué procedimientos documentes y cómo gestiones derechos y brechas.
CVEs históricas y mantenimiento
El equipo de Frappe Technologies publica advisories de seguridad cuando se detectan vulnerabilidades, con parches en las versiones soportadas, igual que hace cualquier proyecto de software serio y activo. La política de mantenimiento estándar que aplicamos a nuestros clientes incluye estos cuatro puntos, sin excepción:
- Actualización a la última versión menor de la rama LTS al menos cada trimestre.
- Revisión de los advisories de seguridad cada mes.
- Aplicación inmediata de parches críticos.
- Pruebas en entorno de staging antes de pasar a producción.
SSO y 2FA
ERPNext soporta SSO con OAuth2 y SAML 2.0. Integramos con Microsoft Entra ID (antes Azure AD), Google Workspace, Okta, Auth0, Keycloak y otros IdPs corporativos. La configuración incluye mapeo de atributos, asignación de roles y SLO (Single Logout) cuando el IdP lo soporta.
ERPNext también permite configurar 2FA por usuario (TOTP, email, SMS) o forzarlo por rol. Recomendamos 2FA obligatorio para todos los roles administrativos y usuarios con acceso a datos personales o financieros.
Por dónde seguir
Esta guía es el mapa general. A partir de aquí hay dos lecturas que bajan al detalle, y cada una está pensada para un perfil distinto: quien administra el servidor y quien desarrolla aplicaciones sobre ERPNext. Elige la que corresponda a tu papel en el proyecto y sigue por ahí.
Si eres quien administra el servidor, la continuación natural es Hardening de ERPNext y Frappe Bench: sistema operativo, red, Nginx y TLS, MariaDB, Redis y Bench, capa por capa y en el orden en que conviene endurecerlas.
Si en cambio desarrollas encima de ERPNext y lo que te quita el sueño son tus propias apps a medida, ve a OWASP Top 10 aplicado a ERPNext: los diez vectores clásicos traducidos al Frappe Framework, con lo que hay que mirar en cada code review antes de subir a producción.
Conclusión
La seguridad de ERPNext en producción es una mezcla de buena configuración del producto, buena configuración del entorno y procedimientos organizativos. Ningún ERP es seguro "de fábrica" si no se cuidan estas capas. ¿Quieres una auditoría de tu instalación? Contáctanos y la planeamos.
Si prefieres no llevar esto tú
Todo lo anterior se puede delegar. Nuestro hosting gestionado entrega el servidor ya endurecido, con copias de seguridad que se prueban de verdad y certificados siempre al día, y el contrato de mantenimiento se ocupa de revisar los advisories y aplicar los parches cada mes para que tú no tengas que estar pendiente del calendario.