Nếu doanh nghiệp của bạn cần bảo mật dữ liệu thì việc tự set up server tại nhà và lưu trữ dữ liệu tại nhà là phương án hợp lý nhất thay vì thuê phần mềm đại trà bên ngoài. Bởi vì thay vì “để tài sản trong chung cư, thì tài sản bây giờ trong két sắt bên trong nhà mặt đất của chính bạn”. Khi dữ liệu khách hàng, lịch sử Contact, Deal, báo giá, hợp đồng hay những thông tin liên quan trực tiếp tới hoạt động kinh doanh được lưu trên hạ tầng doanh nghiệp tự kiểm soát, số bên có khả năng tiếp cận dữ liệu cũng được thu hẹp lại rất nhiều.
Và ở thời điểm này, “giá mặt đất đang rất rẻ” bởi có sự giúp sức của AI, nên việc xây dựng phần mềm theo yêu cầu có server đặt tại nhà đã khả dĩ hơn bao giờ hết. AI đang giúp đội ngũ phát triển phần mềm xử lý nhanh hơn rất nhiều công việc từ viết code, kiểm tra lỗi, xây giao diện cho tới xử lý những phần kỹ thuật lặp lại. Điều đó không có nghĩa phần mềm custom trở nên miễn phí, nhưng khoảng cách chi phí giữa việc thuê một sản phẩm có sẵn và tự xây một hệ thống riêng đang nhỏ hơn trước rất nhiều.
Nếu trước đây server riêng và phần mềm riêng thường chỉ xuất hiện ở những doanh nghiệp có ngân sách lớn thì hiện tại một SME vài chục nhân viên hoàn toàn có thể cân nhắc mô hình này. Điều quan trọng không phải xây một hệ thống thật lớn mà là xây đúng những gì doanh nghiệp cần, đặt dữ liệu ở nơi doanh nghiệp kiểm soát và thiết kế quyền truy cập ngay từ đầu.
Hãy cùng chúng tôi đi chi tiết ở bài viết này.
Server đặt tại công ty không cần phải là một bộ máy hàng trăm triệu
Nếu bạn e ngại việc set up server tại công ty sẽ tốn chi phí và công sức đó là do bạn chưa tìm đúng được đơn vị phù hợp. Với quy mô 100 nhân viên trở xuống, không cần phải đầu tư bộ máy server cấu hình khủng mà chỉ cần tận dụng các máy tính có sẵn trong công ty, bởi với vài chục user thì một máy tính bình thường có cấu hình phù hợp đã có thể cân rất tốt một hệ thống CRM nội bộ.

Điểm cần đầu tư thêm thường không nằm ở một dàn server hoành tráng mà là những thứ thực tế hơn như ổ lưu trữ đủ tốt, kết nối mạng ổn định và bộ lưu điện UPS để ổn định nguồn điện. Nếu doanh nghiệp đã có một máy tính còn tốt trong văn phòng thì thậm chí có thể tận dụng lại thiết bị đó thay vì mua một server chuyên dụng ngay từ đầu. Khi quy mô tăng, lượng dữ liệu lớn hơn hoặc yêu cầu uptime cao hơn thì lúc đó mới cần nâng cấp hạ tầng.
Còn về phần mềm và hệ điều hành thì đơn vị phát triển phần mềm sẽ lo việc đó, từ cài hệ điều hành chuyên dụng cho server như Linux cho tới database, môi trường chạy ứng dụng, SSL, backup, firewall và các thành phần kỹ thuật cần thiết để hệ thống hoạt động ổn định. Người dùng doanh nghiệp không cần phải biết cách vận hành Docker, PostgreSQL hay reverse proxy mới có thể sở hữu server riêng; giống như sử dụng một chiếc xe, doanh nghiệp cần biết cách sử dụng hệ thống chứ không nhất thiết phải tự sửa động cơ.
Thông thường tùy theo chính sách mỗi công ty sẽ tính phí set up server, nhưng đối với SYP chúng tôi hỗ trợ trọn gói trong gói thiết kế triển khai báo giá ngay từ đầu để khách hàng có bao quát về chi phí, tránh phát sinh linh tinh. Nếu khách hàng đã có thiết bị phù hợp, SYP có thể triển khai trực tiếp trên hạ tầng đó. Nếu chưa có, doanh nghiệp có thể đầu tư một máy riêng cùng UPS hoặc chọn VPS/cloud tùy nhu cầu.
Điểm quan trọng là chi phí hạ tầng của một CRM cho vài chục người thường nhỏ hơn rất nhiều so với hình dung của nhiều doanh nghiệp. Không phải cứ nghe tới “server nội bộ” là phải nghĩ tới phòng máy lạnh riêng, rack server, thiết bị mạng chuyên dụng và một đội IT trực 24/7.
Dữ liệu đặt tại công ty nhưng nhân viên vẫn có thể sử dụng ở bên ngoài
Server đặt trong văn phòng không có nghĩa CRM chỉ sử dụng được khi nhân viên đang ngồi trong công ty. Đây là một hiểu nhầm khá phổ biến về mô hình on-premise.
Server vẫn có thể được cấu hình để nhân viên truy cập từ bên ngoài thông qua kết nối bảo mật. Sales đi gặp khách, kỹ thuật ở công trình hoặc quản lý làm việc tại nhà vẫn có thể sử dụng CRM bằng trình duyệt hoặc ứng dụng như bình thường. Sự khác biệt nằm ở chỗ dữ liệu cuối cùng vẫn được lưu trên hạ tầng mà doanh nghiệp kiểm soát thay vì toàn bộ database nằm trên hệ thống của một nhà cung cấp SaaS.
Lớp truy cập từ Internet có thể được bảo vệ bằng HTTPS, firewall, tunnel hoặc các giải pháp mạng phù hợp. Những dịch vụ không cần thiết không phải mở ra ngoài, database cũng không cần được public trực tiếp lên Internet. Người dùng chỉ truy cập đúng phần ứng dụng mà họ được phép sử dụng.
Nói đơn giản, server nằm ở công ty không có nghĩa hệ thống bị nhốt trong công ty. Hai chuyện này hoàn toàn khác nhau.
Công ty lớn hay công ty nhỏ hay công ty nước ngoài bảo mật hơn?
Công ty lớn hay công ty nhỏ hay công ty nước ngoài bảo mật hơn? Và thuê phần mềm có sẵn hay tự làm phần mềm theo yêu cầu bảo mật hơn? Không có phương án nào là bảo mật tuyệt đối.

Một công ty lớn có thể có đội ngũ security rất mạnh nhưng điều đó không có nghĩa doanh nghiệp đang sử dụng sản phẩm sẽ trực tiếp kiểm soát toàn bộ hạ tầng phía sau. Một công ty custom nhỏ hơn có thể xây hệ thống nằm hoàn toàn trên server của khách hàng, nhưng nếu triển khai sai, để mật khẩu yếu hoặc không backup thì vẫn có rủi ro. Vì vậy thay vì nhìn tên tuổi rồi đoán bên nào an toàn hơn, doanh nghiệp có thể kiểm tra những thứ cụ thể hơn nhiều.
Điểm đầu tiên là dữ liệu thực sự nằm ở đâu. Database, file khách hàng, báo giá, tài liệu và bản backup đang nằm trên hạ tầng nào? Server đó thuộc tài khoản của ai? Nếu thuê cloud hoặc VPS thì doanh nghiệp có trực tiếp nắm tài khoản quản trị hay không? Đây là câu hỏi cơ bản nhất bởi muốn nói tới quyền kiểm soát dữ liệu thì trước hết phải biết dữ liệu đang được giữ ở đâu.
Điểm tiếp theo là ai đang giữ quyền Admin cao nhất. Một CRM có thể có hàng chục nhân viên sử dụng nhưng chỉ một số rất ít tài khoản nên có quyền nhìn toàn bộ hệ thống, tạo tài khoản mới, thay đổi phân quyền hoặc can thiệp vào dữ liệu quan trọng. Doanh nghiệp cần biết rõ những tài khoản này nằm trong tay ai, có 2FA hay không và khi một nhân sự hoặc đơn vị kỹ thuật ngừng hợp tác thì quyền truy cập đó có được thu hồi ngay hay không.
Một CRM bảo mật tốt cũng phải kiểm soát người bên trong, không chỉ người bên ngoài. Sales không nhất thiết được xem toàn bộ khách hàng của công ty, kỹ thuật không nhất thiết được sửa giá bán, nhân viên bình thường không cần quyền quản trị hệ thống. Phân quyền càng bám sát vai trò thực tế thì khi một tài khoản gặp sự cố, phạm vi dữ liệu bị ảnh hưởng càng nhỏ.
Sau đó là audit log. Nếu một báo giá bị sửa, một Deal bị chuyển trạng thái, một tài khoản được cấp thêm quyền hoặc một dữ liệu quan trọng bị xóa thì hệ thống phải có khả năng biết ai đã thao tác và thao tác lúc nào. Bảo mật không chỉ là ngăn người lạ đăng nhập; bảo mật còn là khả năng truy lại chuyện gì đã xảy ra sau khi một người hợp lệ đã vào hệ thống.
Backup cũng là một tiêu chí rất quan trọng. Dữ liệu nằm trên server của công ty không có nghĩa chỉ cần một ổ cứng trong máy là đủ. Nên có backup định kỳ và tốt hơn nữa là có ít nhất một bản backup nằm tách khỏi server chính. Nếu máy hỏng, ổ cứng lỗi, ransomware hoặc có sự cố vật lý thì doanh nghiệp vẫn còn đường khôi phục. Một bản backup chưa từng kiểm tra khả năng restore cũng chưa thể xem là phương án dự phòng hoàn chỉnh.
Cuối cùng, hãy thử đặt một câu hỏi rất đơn giản: nếu ngày mai doanh nghiệp không còn làm việc với nhà cung cấp hiện tại nữa thì chuyện gì xảy ra? Database có lấy được không, file có còn đầy đủ không, server có tài khoản Admin không, domain và cloud đang đứng tên ai, tài liệu vận hành có được bàn giao không? Nếu đổi đơn vị kỹ thuật mà doanh nghiệp vẫn giữ nguyên hệ thống và toàn bộ dữ liệu của mình thì quyền kiểm soát đã được thiết kế đúng ngay từ đầu.
Theo tôi, đây là cách thực tế hơn nhiều để đánh giá bảo mật so với hỏi “công ty nước ngoài có an toàn hơn công ty Việt Nam không?”.
CRM custom có lợi thế ở chỗ doanh nghiệp thu hẹp được số người có thể chạm tới dữ liệu
Đây là phần khác biệt lớn giữa việc thuê một hệ thống đại trà và sở hữu một CRM riêng.
Một nền tảng phục vụ hàng nghìn doanh nghiệp phải có một hạ tầng đủ lớn, nhiều lớp vận hành, nhiều tài khoản kỹ thuật và nhiều quy trình hỗ trợ phía sau. Điều đó không có nghĩa nền tảng đó không an toàn, nhưng doanh nghiệp đang phải đặt thêm một lớp niềm tin vào đơn vị cung cấp dịch vụ.
Với CRM custom được đặt trên server doanh nghiệp, phạm vi có thể được thu hẹp đáng kể. Database nằm trên máy của công ty, tài khoản server do công ty giữ, domain có thể đứng tên công ty, còn đơn vị phát triển chỉ được cấp quyền kỹ thuật khi cần triển khai hoặc hỗ trợ.
Có một nguyên tắc khá dễ hiểu: càng ít người và càng ít hệ thống có khả năng chạm tới dữ liệu thì bề mặt rủi ro càng nhỏ.
Điều đó cũng quay lại hình ảnh ban đầu của bài viết: thay vì “để tài sản trong chung cư, thì tài sản bây giờ trong két sắt bên trong nhà mặt đất của chính bạn”. Nhà mặt đất vẫn phải khóa cửa, két vẫn cần mật khẩu tốt và vẫn cần phương án dự phòng nếu có sự cố, nhưng ít nhất người sở hữu biết tài sản của mình đang nằm ở đâu và ai có chìa khóa.
Bảo mật không chỉ là chống hacker mà còn là quyền sở hữu dữ liệu
Nhiều người khi nghe tới bảo mật thường nghĩ ngay tới tấn công mạng, virus hoặc hacker. Những thứ đó chắc chắn quan trọng, nhưng với CRM doanh nghiệp còn có một câu chuyện khác: quyền sở hữu và quyền kiểm soát dữ liệu.
Danh sách khách hàng, lịch sử Contact, Deal, báo giá, giá bán, thông tin dự án và những ghi chú trong CRM có thể phản ánh gần như toàn bộ cách một công ty đang kiếm tiền. Đây không phải một tập dữ liệu phụ có thể mất rồi nhập lại trong vài ngày.
Vì vậy doanh nghiệp nên biết chính xác dữ liệu đó đang nằm ở đâu, ai được truy cập và nếu có sự cố thì mình có chủ động phục hồi được hay không. Nếu cần thay đơn vị phát triển, hệ thống vẫn phải có khả năng tiếp tục vận hành hoặc được bàn giao cho người khác tiếp quản.

Theo cách nhìn này, bảo mật không chỉ là xây một bức tường thật cao ở bên ngoài. Bảo mật còn là doanh nghiệp không bị mất quyền đối với chính tài sản số của mình.
Việc sở hữu CRM và server riêng đang khả dĩ hơn trước rất nhiều
Trước đây, một trong những lý do doanh nghiệp SME ít nghĩ tới phần mềm riêng là chi phí. Tự xây phần mềm tốn nhiều thời gian, cần đội ngũ phát triển và sau đó còn phải lo hạ tầng.
Bây giờ bài toán đó đã thay đổi khá nhiều. Phần cứng đủ để phục vụ vài chục người không còn quá đắt, các công nghệ server mã nguồn mở như Linux, PostgreSQL, Docker hay Nginx đều đã rất trưởng thành, còn AI đang giúp quá trình phát triển phần mềm nhanh hơn đáng kể.
Đó là lý do tôi dùng hình ảnh “giá mặt đất đang rất rẻ”. Không phải vì xây phần mềm custom đã trở thành chuyện rẻ tiền, mà bởi chi phí để sở hữu một hệ thống riêng đang ngày càng gần hơn với mức ngân sách mà SME có thể cân nhắc.
Nếu doanh nghiệp đã xác định dữ liệu khách hàng là một tài sản quan trọng và hệ thống sẽ được sử dụng trong nhiều năm, việc đầu tư CRM custom cùng server riêng không còn là một ý tưởng chỉ dành cho công ty lớn.
Nó trở thành một phương án có thể tính toán được.
CRM cho doanh nghiệp cần bảo mật dữ liệu nên bắt đầu từ quyền kiểm soát
Nếu doanh nghiệp cần bảo mật dữ liệu, đừng bắt đầu bằng việc hỏi phần mềm có bao nhiêu chứng chỉ hoặc nhà cung cấp lớn tới đâu. Những thứ đó có giá trị, nhưng trước hết hãy trả lời những câu hỏi cơ bản hơn: dữ liệu nằm ở đâu, server thuộc về ai, ai có quyền Admin, người dùng được xem tới đâu, hệ thống có audit không, backup ở đâu và nếu ngày mai đổi đơn vị kỹ thuật thì doanh nghiệp còn giữ được toàn bộ hệ thống hay không.
Nếu những câu hỏi đó đều có câu trả lời rõ ràng thì doanh nghiệp đang đi đúng hướng.

Với SYP, mô hình được ưu tiên cho những khách hàng cần mức kiểm soát cao là CRM custom triển khai trên hạ tầng riêng của doanh nghiệp. Server có thể đặt tại công ty, tài khoản quản trị và dữ liệu thuộc về doanh nghiệp, còn việc cấu hình Linux, database, backup, SSL, kết nối từ bên ngoài và những phần kỹ thuật cần thiết được SYP triển khai trong phạm vi đã báo giá ngay từ đầu.
Mục tiêu cuối cùng không phải biến khách hàng thành một công ty IT.
Mục tiêu là để khách hàng có thể nói một câu rất đơn giản:
“Đây là dữ liệu của công ty tôi, nó đang nằm trên hệ thống của công ty tôi và tôi biết chính xác ai có quyền chạm vào nó.”