Безопасность данных в CRM: чек-лист и 152-ФЗ
Почему безопасность CRM критически важна
CRM-система содержит самый ценный актив бизнеса — базу клиентов. Утечка данных из CRM может привести к:
- Потере клиентов — конкуренты переманят вашу базу
- Штрафам — нарушение 152-ФЗ «О персональных данных» карается штрафами до 18 млн ₽
- Репутационному ущербу — клиенты узнают об утечке и потеряют доверие
- Шантажу — злоумышленники могут требовать выкуп за украденные данные
Основные угрозы
Внутренние угрозы (70% инцидентов)
- Увольняющийся менеджер — копирует базу клиентов перед уходом
- Избыточные права — стажёр видит всех клиентов, включая VIP
- Слабые пароли — «123456» или один пароль на весь отдел
- Экспорт данных — менеджер выгружает базу в Excel «для удобства»
Внешние угрозы
- Фишинг — поддельные письма со ссылкой на фальшивую страницу входа в CRM
- Брутфорс — подбор паролей к аккаунтам
- API-уязвимости — некорректно настроенные интеграции открывают доступ к данным
Чек-лист безопасности CRM
Управление доступом
- ☐ Каждый сотрудник имеет индивидуальный аккаунт (никаких общих логинов)
- ☐ Права настроены по ролям: менеджер видит только свои сделки, РОП — всё
- ☐ Запрещён экспорт данных для рядовых менеджеров
- ☐ Доступ уволенного сотрудника блокируется в день увольнения
- ☐ Двухфакторная аутентификация (2FA) включена для всех
Пароли и аутентификация
- ☐ Минимальная длина пароля — 10 символов
- ☐ Обязательная смена пароля каждые 90 дней
- ☐ 2FA через Google Authenticator или SMS
- ☐ Блокировка после 5 неудачных попыток входа
Данные и бэкапы
- ☐ Регулярные бэкапы (для коробочных версий — ежедневно)
- ☐ Бэкапы хранятся отдельно от основного сервера
- ☐ Данные передаются по HTTPS (SSL-сертификат)
- ☐ Серверы CRM расположены в России (для соответствия 152-ФЗ)
Мониторинг
- ☐ Логирование всех действий: входы, экспорт, удаление
- ☐ Уведомления о подозрительной активности (массовый экспорт, вход из необычной локации)
- ☐ Регулярный аудит прав доступа (раз в квартал)
Безопасность в популярных CRM
| Функция | amoCRM | Битрикс24 облако | Битрикс24 коробка |
|---|---|---|---|
| 2FA | Да | Да | Да |
| Ролевая модель | Базовая | Гибкая | Полная |
| Запрет экспорта | Да | Да | Да |
| Логирование действий | Частичное | Полное | Полное |
| Серверы в РФ | Да | Да | Ваш сервер |
| Шифрование данных | В передаче (TLS) | В передаче + хранении | Настраивается |
| IP-ограничение входа | Нет | Да (Профессиональный+) | Да |
152-ФЗ и CRM
С 2022 года ужесточились штрафы за нарушение закона о персональных данных. Для работы с CRM необходимо:
- Получить согласие клиентов на обработку персональных данных
- Разместить Политику конфиденциальности на сайте
- Убедиться, что CRM хранит данные на серверах в России
- Назначить ответственного за обработку персональных данных
- Подать уведомление в Роскомнадзор (если ещё не подали)
Итоги
Безопасность CRM — это не разовое действие, а процесс. Начните с чек-листа выше, настройте 2FA и ролевую модель, запретите экспорт рядовым менеджерам. Нужна помощь с настройкой безопасности CRM? Обратитесь к нам — проведём аудит и закроем основные уязвимости.
Внедрим CRM под ваш бизнес — оставьте заявку
Бесплатная консультация: разберём задачу и предложим решение за 1 день. Без обязательств.
Спасибо! Заявка принята — скоро свяжемся.
Добавить комментарий