Ciao,
così su due piedi ti direi che segue l'ordine, devi stare però attento tu, come credo sia indicato anche nei manuali e nella documentazione, a seguire questo ordinamento tipo:
file XML con i gruppi di security (ti crea in primis i gruppi che devi usare)
file CSV con gli accessi alle tabelle che hai creato (crei i permessi sulle tabelle)
resto degli XML (dove usi i gruppi)
Se apri qualsiasi __openerp__ nei moduli infatti la situazione sarà simile a questa:
'update_xml': [
'security/account_security.xml', <<< crei i gruppi
'security/ir.model.access.csv', <<< imposti i permessi sugli oggetti (magari usando i tuoi gruppi, per questo è il secondo della lista)
'account_menuitem.xml', <<< resto delle viste
'report/account_invoice_report_view.xml',