Trang chủ / Bài viết / Tiêu chí bảo mật khi chọn CRM

Tiêu chí bảo mật khi chọn CRM

Khi chọn CRM, bảo mật không chỉ là SSL hay backup. Doanh nghiệp cần biết dữ liệu nằm ở đâu, ai được truy cập và ai nắm quyền kiểm soát cuối cùng.

Tiêu chí bảo mật khi lựa chọn phần mềm CRM cho doanh nghiệp

Khi chọn CRM, phần lớn doanh nghiệp thường nhìn vào tính năng trước: có quản lý khách hàng không, có pipeline không, có task không, có báo giá không, có dashboard hay không. Bảo mật thường chỉ được hỏi sau cùng bằng một câu khá chung chung như “hệ thống có an toàn không?”, và câu trả lời cũng thường rất chung chung: có SSL, có mã hóa, có cloud, có backup.

Nhưng với CRM, dữ liệu được lưu bên trong không phải dữ liệu phụ. Đó là danh sách khách hàng, người liên hệ, lịch sử trao đổi, cơ hội kinh doanh, báo giá, dự án đang theo đuổi, doanh số và rất nhiều thông tin phản ánh trực tiếp cách doanh nghiệp kiếm tiền. Nếu những dữ liệu này bị lộ, bị mất hoặc nằm ngoài khả năng kiểm soát của doanh nghiệp thì thiệt hại có thể lớn hơn rất nhiều so với việc một phần mềm tạm thời ngừng hoạt động.

Vì vậy khi đánh giá bảo mật CRM, theo SYP câu hỏi đầu tiên không nên là “phần mềm có bao nhiêu công nghệ bảo mật?” mà phải là:

Dữ liệu của công ty đang nằm ở đâu, ai có thể truy cập và ai là người nắm quyền kiểm soát cuối cùng?

CRM custom có một lợi thế bảo mật rất rõ: hệ thống chỉ phục vụ một doanh nghiệp

Một nền tảng SaaS phải phục vụ rất nhiều doanh nghiệp trên cùng một sản phẩm. Nhà cung cấp chịu trách nhiệm vận hành hạ tầng, database, cập nhật hệ thống và các lớp quản trị phía sau. Doanh nghiệp là người sử dụng dịch vụ nhưng không trực tiếp kiểm soát toàn bộ môi trường mà dữ liệu của mình đang nằm trong đó.

CRM custom có thể được triển khai theo một mô hình khác hoàn toàn.

Hệ thống có thể được xây riêng cho một doanh nghiệp, sử dụng database riêng, server riêng và tài khoản hạ tầng riêng. Toàn bộ môi trường đó không cần phục vụ hàng nghìn khách hàng khác mà chỉ phục vụ đúng công ty đang sử dụng nó.

Điều này làm giảm đáng kể phạm vi những người và hệ thống có khả năng tiếp cận dữ liệu. Nếu doanh nghiệp muốn kiểm soát sâu hơn nữa, CRM có thể được đặt trên VPS riêng, cloud riêng hoặc thậm chí server đặt ngay tại văn phòng.

Nói đơn giản, thay vì dữ liệu của công ty nằm trong một sản phẩm lớn do một nhà cung cấp bên ngoài vận hành cho rất nhiều khách hàng, doanh nghiệp có thể sở hữu một hệ thống tách biệt chỉ dành cho mình.

Minh họa sự khác biệt giữa CRM SaaS dùng hạ tầng chung cho nhiều doanh nghiệp và CRM custom với server riêng chỉ phục vụ một công ty.

Đó là một lợi thế bảo mật rất thực tế của phần mềm custom.

Tất nhiên, custom không tự nhiên an toàn chỉ vì nó được gọi là custom. Nếu server cấu hình kém, mật khẩu yếu, không backup và không có phân quyền thì hệ thống vẫn có thể gặp rủi ro. Nhưng khi được triển khai đúng, việc cô lập hạ tầng cho một doanh nghiệp giúp doanh nghiệp có mức kiểm soát mà mô hình SaaS dùng chung khó có được.

Doanh nghiệp nên biết chính xác dữ liệu CRM đang nằm ở đâu

Đây là câu hỏi mà theo tôi bất kỳ doanh nghiệp nào cũng nên hỏi trước khi ký hợp đồng CRM.

Database đang đặt ở đâu?

Server do ai quản lý?

Tài khoản cloud hoặc VPS đứng tên ai?

Nếu một ngày doanh nghiệp không tiếp tục làm việc với nhà cung cấp nữa thì có thể tự truy cập hệ thống của mình hay không?

Những câu hỏi này quan trọng hơn khá nhiều so với việc nghe một danh sách dài các thuật ngữ kỹ thuật.

Với CRM custom, doanh nghiệp có thể yêu cầu domain, server, cloud và những tài khoản hạ tầng quan trọng đứng dưới quyền kiểm soát của chính mình. Đơn vị phát triển được cấp quyền để triển khai và hỗ trợ kỹ thuật nhưng không nhất thiết phải trở thành người sở hữu hạ tầng.

SYP cũng đi theo hướng này. Tùy nhu cầu, hệ thống có thể được triển khai trên VPS, cloud hoặc server đặt tại doanh nghiệp. Sau khi hoàn thành, quyền quản trị và thông tin cần thiết để vận hành có thể được bàn giao cho khách hàng.

Mục tiêu là nếu một ngày doanh nghiệp muốn tự quản lý hoặc đổi đơn vị kỹ thuật, dữ liệu và hạ tầng không bị giữ lại bởi nhà phát triển.

Bảo mật CRM không chỉ chống người ngoài, mà còn phải kiểm soát người bên trong

Một rủi ro rất thực tế của CRM nằm ngay trong chính doanh nghiệp.

Không phải nhân viên nào cũng nên được xem toàn bộ dữ liệu.

Một sales có thể cần xem khách hàng và dự án mình phụ trách nhưng không nhất thiết phải thấy toàn bộ dữ liệu của đội khác. Kỹ thuật cần xem thông tin để xử lý công việc nhưng có thể không cần quyền sửa giá bán. Một số thông tin tài chính chỉ nên dành cho kế toán hoặc quản lý. Tài khoản Owner hay Admin lại có phạm vi quyền hoàn toàn khác.

Vì vậy một CRM bảo mật tốt phải có phân quyền theo đúng vai trò thực tế của doanh nghiệp, chứ không chỉ đơn giản chia thành hai nhóm “Admin” và “User”.

Đây cũng là lợi thế của CRM custom. Quyền truy cập có thể được thiết kế dựa trên chính cơ cấu tổ chức và quy trình hiện tại. Nếu một doanh nghiệp có Trưởng phòng Sales, Sales, Kỹ thuật, Sales Admin, Kế toán và Kho thì mỗi nhóm có thể được cấp đúng những quyền cần thiết cho công việc của mình.

Nguyên tắc khá đơn giản:

Ai cần gì để làm việc thì được cấp đúng phần đó, không nhiều hơn.

Minh họa bảo mật CRM không chỉ ngăn truy cập từ bên ngoài mà còn kiểm soát quyền xem và thao tác dữ liệu giữa các nhân viên trong doanh nghiệp.

Càng ít quyền không cần thiết được cấp ra, rủi ro dữ liệu càng thấp.


Tài khoản quan trọng phải được bảo vệ mạnh hơn tài khoản thông thường

Mật khẩu vẫn là một trong những điểm yếu dễ xảy ra nhất trong bất kỳ hệ thống nào. Người dùng có thể đặt mật khẩu đơn giản, dùng lại mật khẩu cũ hoặc vô tình để lộ thông tin đăng nhập.

Vì vậy những tài khoản có quyền cao như Owner hay Admin nên có thêm một lớp xác thực thứ hai. Khi đó, kể cả mật khẩu bị lộ, người khác vẫn chưa thể đăng nhập chỉ với một thông tin duy nhất.

Trong những hệ thống SYP triển khai, các tài khoản quan trọng có thể áp dụng 2FA, kết hợp với cơ chế quản lý session, access token và quyền truy cập phù hợp với từng vai trò.

Không nhất thiết mọi nhân viên phải chịu cùng một mức kiểm soát phức tạp. Nhưng tài khoản càng có quyền lớn thì mức bảo vệ càng phải cao.

Phải biết ai đã làm gì trong hệ thống

Giả sử một báo giá bị thay đổi.

Một deal bị chuyển sai trạng thái.

Một file bị xóa.

Một thông tin khách hàng bị sửa.

Nếu hệ thống chỉ hiển thị dữ liệu hiện tại mà không biết ai đã thay đổi nó thì khi có sự cố, doanh nghiệp rất khó xác định chuyện gì đã xảy ra.

Đó là lý do audit log rất quan trọng với CRM doanh nghiệp.

Audit không phải một chức năng để “trang trí” trong danh sách tính năng. Nó là cách hệ thống ghi lại những hành động quan trọng để sau này có thể truy vết: ai thao tác, thao tác lúc nào và dữ liệu nào đã bị ảnh hưởng.

Với những doanh nghiệp có nhiều phòng ban cùng sử dụng CRM, khả năng truy vết này đặc biệt cần thiết. Nó vừa giúp xử lý sự cố, vừa tạo ra trách nhiệm rõ ràng khi nhiều người cùng tác động lên một dự án hay một khách hàng.

Bảo mật tốt không chỉ là ngăn người khác vào hệ thống. Nó còn là biết chuyện gì đã xảy ra sau khi một người hợp lệ đã đăng nhập.

Backup chỉ có giá trị khi có thể khôi phục

Một CRM có thể được bảo vệ rất tốt nhưng vẫn gặp sự cố.

Server có thể hỏng.

Một bản cập nhật có thể phát sinh lỗi.

Người dùng có thể thao tác nhầm.

Database có thể gặp vấn đề.

Vì vậy backup là lớp bảo vệ cuối cùng mà doanh nghiệp không nên bỏ qua.

Nhưng chỉ nói “hệ thống có backup” là chưa đủ. Điều quan trọng hơn là dữ liệu được backup ở đâu, backup có tách khỏi hệ thống chính hay không và khi cần thì có thể khôi phục được hay không.

Một file backup tồn tại nhưng chưa từng kiểm tra khả năng restore thì chưa mang lại nhiều sự yên tâm.

Với CRM chứa toàn bộ lịch sử khách hàng và dự án, doanh nghiệp nên coi backup giống như bảo hiểm: bình thường gần như không nhìn thấy giá trị, nhưng tới lúc có sự cố thì nó quyết định hệ thống có thể quay lại hoạt động hay không.

Một tiêu chí rất quan trọng: nếu đổi nhà cung cấp thì chuyện gì xảy ra?

Đây là câu hỏi tôi nghĩ nhiều doanh nghiệp chỉ nhận ra sau khi đã sử dụng phần mềm được vài năm.

Giả sử công ty muốn chuyển sang một đơn vị kỹ thuật khác.

Database có lấy được không?

File có lấy được không?

Có tài khoản quản trị server không?

Domain và cloud có đứng tên doanh nghiệp không?

Nếu nhà phát triển cũ không tiếp tục hỗ trợ thì hệ thống hiện tại có còn chạy được hay không?

Nếu câu trả lời cho những câu hỏi này không rõ ràng thì doanh nghiệp đang có một mức phụ thuộc khá lớn vào nhà cung cấp.

Với CRM theo yêu cầu, doanh nghiệp có thể thiết kế quyền sở hữu và quyền quản trị ngay từ đầu. Khi hạ tầng riêng, database riêng và tài khoản quản trị được bàn giao rõ ràng, việc thay đổi đơn vị phát triển sau này không đồng nghĩa với mất quyền kiểm soát hệ thống.

Minh họa việc chuyển CRM sang nhà cung cấp mới, trong đó doanh nghiệp vẫn giữ được database, file, domain, cloud và các cấu hình quan trọng của hệ thống.

Theo tôi, đây là một phần của bảo mật mà ít người nhắc tới.

Bởi bảo mật cuối cùng không chỉ là chống hacker.

Bảo mật còn là việc doanh nghiệp không bị mất quyền đối với chính dữ liệu của mình.

SaaS có thể bảo mật tốt, nhưng doanh nghiệp vẫn phải chấp nhận phụ thuộc vào nhà cung cấp

Các nền tảng SaaS lớn có thể sở hữu đội ngũ security rất mạnh, hạ tầng tốt và quy trình vận hành chuyên nghiệp. Điều đó không cần phủ nhận.

Nhưng mô hình SaaS có một đặc điểm không thể thay đổi: doanh nghiệp đang sử dụng một hệ thống do bên khác sở hữu và vận hành.

Nhà cung cấp quyết định cách database được tổ chức, hệ thống được cập nhật khi nào, chính sách vận hành thay đổi ra sao và hạ tầng phía dưới được quản lý thế nào. Doanh nghiệp có quyền trên dữ liệu theo điều khoản dịch vụ, nhưng không có quyền kiểm soát hạ tầng giống như khi sở hữu một hệ thống riêng.

Với một số doanh nghiệp, mức phụ thuộc đó hoàn toàn chấp nhận được và đổi lại họ có một sản phẩm triển khai nhanh, ít phải quan tâm kỹ thuật.

Nhưng nếu dữ liệu CRM là tài sản kinh doanh đặc biệt quan trọng, hoặc doanh nghiệp muốn kiểm soát sâu hơn nơi lưu trữ và quyền truy cập, thì CRM custom trên hạ tầng riêng có lợi thế rất rõ.

Điểm khác biệt nằm ở chữ kiểm soát.

Khi chọn CRM, hãy xem quyền kiểm soát dữ liệu là một phần của bảo mật

Có rất nhiều tiêu chuẩn và công nghệ có thể sử dụng để bảo vệ một hệ thống CRM. SSL, firewall, mã hóa, 2FA, backup hay audit đều quan trọng.

Nhưng người chủ doanh nghiệp không cần trở thành chuyên gia an ninh mạng mới có thể đánh giá một CRM.

Chỉ cần bắt đầu bằng những câu hỏi rất thực tế:

Dữ liệu nằm ở đâu? Ai được xem? Ai được sửa? Nếu có sự cố thì có lấy lại được không? Và nếu ngừng hợp tác với nhà cung cấp thì doanh nghiệp có còn toàn quyền với hệ thống của mình hay không?

Nếu năm câu hỏi này được trả lời rõ ràng thì phần lớn câu chuyện bảo mật đã trở nên dễ hiểu hơn rất nhiều.

Với SYP, định hướng khi xây CRM custom là để hệ thống có thể được tách riêng cho từng doanh nghiệp, phân quyền theo đúng nghiệp vụ, ghi nhận các thao tác quan trọng, có phương án backup và để khách hàng giữ quyền kiểm soát đối với hạ tầng của mình.

Bởi với một CRM, danh sách khách hàng, lịch sử contact, deal và dự án không đơn thuần là dữ liệu nằm trong một phần mềm.

Đó là một phần tài sản của doanh nghiệp.

Và tài sản đó nên nằm trong một hệ thống mà doanh nghiệp biết rõ nó đang ở đâu, ai được quyền chạm vào và ai là người có quyền quyết định cuối cùng.

Quay lại danh sách bài viết