A CRM biztonsági kockázatai döntik el a bevezetés árát
Röviden
- A CRM-ben tárolt ügyféladat a cég egyik legnagyobb értéke és kockázata.
- A megtérülést a hozzáférés‑szabályozás, az integrációk és az AI‑kormányzás minősége befolyásolja.
- A következő lépés a felelős gazda kijelölése és a korai biztonsági, jogi bevonás.
„Lehet, hogy már egy éve nem dolgozom ott, viszont a jogosultságomat nem vették el.” Ezzel a nagyon is ismerős helyzettel indul a DIG-IT Podcast A CRM rejtett kockázatai című adása. Egy bent maradt hozzáférés nemcsak kellemetlenség, hanem üzleti kockázat is. Az ügyfélszerződések, a kapcsolattörténetek és a döntéshozói összefüggések sok cégnél már nem a szerverteremben vagy Excel-táblákban élnek, hanem a CRM-ben. Egy magyar cégvezető számára a tét az, hogy a CRM valóban döntéstámogató eszközzé válik, vagy a cég egyik legnagyobb, csendben növekvő kitettsége marad.
A beszélgetés visszatérő megállapítása, hogy a CRM körüli döntések nem választhatók le a biztonságról és a megfelelésről (compliance). A megtérülést nem a demóban villogó automatizmusok döntik el, hanem az, hogyan működik a hozzáférés-szabályozás, miként kötjük össze a rendszert más vállalati alkalmazásokkal, és milyen kormányzással kapcsoljuk be a mesterséges intelligenciát. Az adásban az is elhangzik, hogy sok helyen már a projekt kezdetén hiányzik az IT-biztonság és a jogi oldal az asztaltól, ami később drága újratervezéshez vezet. Ez üzleti kérdés is, mert a CRM-ben tárolt ügyféladat közvetlenül hat a bevételre és a hírnévre.
A gyakorlatban a CRM ritkán áll magában. Szilasi Beatrix szoftverfüggetlen CRM-tanácsadó szerint tipikus, hogy a levelezéshez és chathez, az ERP-hez, az adattárházhoz és a dokumentumtárhoz is kapcsolódik, és ezek az integrációk észrevétlenül bővülnek. A beszélgetésben elhangzó tapasztalat, hogy egy alapos feltérképezés rendre rengeteg rejtett rendszert és nem katalogizált kapcsolódást talál, a shadow IT pedig tovább növeli a kockázatot. Minden új modul új adatútvonalat nyit, ami nemcsak technikai, hanem felelősségi kérdés is: ki fér hozzá, miért, mennyi ideig, és milyen nyomon követéssel. Erről az adás részletes példákat sorol fel.
A fegyelem hiánya kézzelfogható. A műsorban felidézett eset szerint előfordult, hogy egy pénzügyi és HR-terület használt online fizetős megoldást, amelyet egyetlen gépről, VPN-en keresztül értek el, kihagyva a vállalati üzemeltetési kontrollokat. Ilyenkor nem csak az adatok mozognak ellenőrizhetetlenül, hanem az is homályban marad, milyen szabály vonatkozik rájuk. A nagyvállalati környezetben ez gyakran versengő üzletágak és részlegek saját megoldásaiból nő ki, amelyek rövid távon hatékonyságot ígérnek, de később blokkolják a közös rendszert és a megfelelést.
A CRM a cég belső működését is felnagyítja. A műsorvezetők szerint a rendszer sokszor kiemeli a meglévő érdekellentéteket és a tudáskülönbségeket az értékesítés, a marketing, az ügyfélszolgálat és az IT között. Ha ezek a feszültségek nincsenek kezelésben, a bevezetés elakad, és a rendszerbe zárt adatok nem segítik a döntést. Szilasi arra is rámutat, hogy a CRM-et sok szervezet még mindig adminisztrációs eszköznek tekinti, miközben már régen döntéstámogató rendszerré kellett volna válnia. Az elfogadás oldalán tipikus ellenállás, hogy „sok időt vesz el”, „csak azért kell, hogy a vezető ellenőrizzen”, vagy „ebből nekem semmi hasznom nincs” – ezek a kifogások az adás szerint ismerősek az értékesítési vonalon.
Közben az AI megjelent a CRM-ekben, ami új kérdéseket hoz. A rendszer emlékeztetőt küld, ha ideje visszahívni az ügyfelet, szöveget javasol egy válaszhoz, vagy keresztértékesítési lehetőséget ajánl. A felvetés egyszerűnek tűnik: engedjük vagy tiltsuk? A beszélgetés szerint a valós helyzet árnyaltabb, mert a munkatársak gyakran magánhasználatból hozzák be az AI-eszközöket a munkahelyre, ha a vállalati szabályozás késik. Ez nemcsak technikai, hanem irányítási kérdés is: milyen adatokon tanulhat az AI, ki és milyen jóváhagyással veheti igénybe, és hogyan biztosítható az átlátható naplózás.
Előbb a felelősség, aztán a funkció
Ki a rendszer gazdája, és mit jelent ez a napi működésben? Szilasi szerint sok helyen formálisan kijelölnek egy üzleti felelőst, aki valójában csak kulcsfelhasználóként működik. Ilyenkor a döntések vagy az IT-hoz tolódnak, és a napi üzemeltetés szűk szempontjai uralják a fejlesztést, vagy egy üzleti terület dominál, és sérül az integrációs kép. A működő modell az, amikor a felelősség háromszögben dől el: üzleti értékfelelős, IT-üzemeltetés és biztonság–megfelelés folyamatos közös munkában. Ez nem adminisztratív teher, hanem tisztább prioritás és kevesebb váratlan újrakezdés – az adásban elhangzó példák ezt támasztják alá.
A korai bevonásnál cégméret is számít. A KKV-knál gyakori, hogy az informatika kiszervezett, ezért a biztonsági és jogi megfontolások csak akkor kerülnek az asztalra, ha valaki kifejezetten meghívja az érintetteket. Nagyvállalatoknál szabályozottabb a folyamat, mégis előfordul, hogy az IT-biztonság az élesítés előtti hajrában kap csak szót, ami feszített, kompromisszumos döntéseket eredményez. A shadow IT itt is nehezíti a tiszta képet, mert egyes területek saját megoldásai későn vagy egyáltalán nem kerülnek fel a térképre – a műsor több ilyen helyzetet is említ.
A szereplők összeültetéséhez az is kell, hogy a vezetés vállalja: a CRM nem pusztán informatikai projekt. A műsorban felvetődik, hogy a szervezetfejlesztés és a folyamatfejlesztés kéz a kézben kell, hogy járjon, különben a rendszerhez igazítják a céget, vagy szétfejlesztik a rendszert. Szilasi szerint az ütemezett, kisebb lépésekben haladó megvalósítás segít, de nem helyettesíti a korai egyeztetést az érdekelt területekkel és a valós üzleti célok tisztázását. Ez különösen fontos ott, ahol az IT indítaná a CRM-bevezetést az üzlet helyett – ilyen helyzetekben nő a bojkott és a rejtett rendszerek kockázata is.
A felhő vs. telepített döntés sem pusztán technikai ízlés kérdése. Szilasi tapasztalata szerint a KKV-k többsége a felhő felé billen, mert kevesebb üzemeltetési terhet lát benne, és ma már kevés olyan CRM van, amelyet érdemes lenne klasszikus telepített formában bevezetni. Nagyvállalati és szabályozott ágazatokban viszont a döntést az adatok érzékenysége és a felügyeleti elvárások keretezik, ami szigorúbb megoldásokat és átgondolt architektúrát kíván. Az adásban az is felmerül, hogy az adatlokáció önmagában nem válasz minden kockázatra: a működtetés, a frissítések és a hozzáférések irányítása legalább akkora súlyú kérdés, mint az, hogy fizikailag hol van az adat.
A megfelelés ára ma olcsóbb, mint egy incidens
A nagyvállalatoknál a megfelelési szűrők gyakran visszairányítják a rosszul előkészített lépéseket. Az adásban szóba kerül a NIS2 és a DORA is, mint olyan keretek, amelyek a kiberbiztonsági és működési ellenálló-képességi elvárásokat rendszerbe foglalják. Röviden: a NIS2 egy uniós irányelv a létfontosságú és fontos ágazatok kiberbiztonsági követelményeiről, a DORA pedig az uniós pénzügyi szektor digitális működési ellenálló-képességét szabályozó rendelet. A pontos hatókör és kötelezettség vállalatonként és ágazatonként eltér, de az állítás az adás alapján is egyértelmű: a megfelelés akkor szolgálja legjobban az üzletet, ha a kiválasztás és a bevezetés elején kap helyet, nem a végén.
A kockázat nem elméleti. A műsorban elhangzik egy friss példára utalás: támadási kísérletek kapcsán Frész Ferenc megfigyelése szerint gyakran frissítési hiányosságok nyitnak kaput a támadóknak. Ha egy kisvállalatnál kiszervezett az IT és nincsenek naprakész frissítések, a vezetés valójában nem tudja, mi történik az üzemeltetésben – ez a CRM-nél is visszaköszön a jogosultságok, a naplózás és az integrációk kezelésében. A megfelelés itt nem papírmunka, hanem a működési kockázat csökkentése: kevesebb leállás, kisebb adatvesztési esély és gyorsabb helyreállítás.
Szilasi egy másik, vezetői szempontból kényes pontra is rámutat: van-e gazdája a CRM-nek? Sok cégnél kineveznek valakit, de felhatalmazás és idő nélkül a „gazda” kulcsfelhasználó marad. A működő gyakorlat az, ha a gazda mellett világosak a minimális jogosultsági szintek, az eseménynaplózás mélysége és az AI-használat szabályai, és ezekhez rendszeres felülvizsgálat társul. Így nem az élesítés előtti napokban kell kitalálni, mit enged a rendszer és kinek; ez pénzben és időben is mérhető különbséget jelent.
A DIG-IT olvasata szerint a CRM-megtérülés ma kockázatalapú vezetői döntés. Aki a projekt elején tisztázza a felelősségi háromszöget, kijelöli a minimális jogosultsági szinteket és a naplózás mélységét, átgondolja az AI bevezetésének kormányzását és a rendszerkapcsolatok következményeit, az hamarabb jut stabil működéshez. Nem biztos, hogy az első év számlája alacsonyabb lesz, de kisebb a későbbi leállás és az adatvesztés valószínűsége, ami pénzben, időben és reputációban is értelmezhető előny. Aki viszont a biztonságot és a jogot utólag csatolja fel, az rendszerint a legdrágább helyen tanul: a már élő ügyfélkapcsolatok kárán.
Előretekintve a kérdés nem az, melyik CRM a „legokosabb”, hanem hogy a cég képes-e közös szabályrendszert és felelősségi rendet építeni köré. Az adásban elhangzik az is, hogy a CRM-projektek kudarcaránya a tapasztalatok szerint még mindig magas; a tanulság az, hogy a korai, fegyelmezett előkészítés és a rejtett rendszerek feltérképezése nem megkerülhető. Érdemes végighallgatni a teljes beszélgetést a DIG-IT Podcast A CRM rejtett kockázatai című epizódjában.
A témával kapcsolatos tudományos cikkek
- Райко Діана Валеріївна, Yuliia Serhiivna Shypulina, Liudmyla Potrashkova et al. (2024): Defining a selection procedure of CRM systems for the information-analytical support to the marketing activities at an enterprise. Eastern-European Journal of Enterprise Technologies. doi.org/10.15587/1729-4061.2024.298301
- Mohammad Reza Robatian (2024): Implementation of SAP S4HANA in the manufacturing industry: Challenges and Opportunities for the business model. Gazdaság és Társadalom. doi.org/10.21637/gt.2024.3.02
- Chandra Hendriyani, Sutarjo Sutarjo, Ifada Rahmayanti et al. (2026): AI Interactivity in e-CRM and Customer Adoption Resilience in Digital Banking: The Roles of Cognitive Trust, Affective Trust, and Switch-Point Optimization Efficacy. F1000Research. doi.org/10.12688/f1000research.186714.1
- V. H Hryn (2025): IMPLEMENTATION OF CRM IN MASS RECRUITMENT: EFFICIENCY AND IMPACT ON EMPLOYEE TURNOVER. Social Development Economic and Legal Issues. doi.org/10.70651/3083-6018/2025.6.13
- Khadija Khamis Alnofeli, Shahriar Akter, Venkata Yanamandram (2025): Unlocking the power of AI in CRM: A comprehensive multidimensional exploration. Journal of Innovation & Knowledge. doi.org/10.1016/j.jik.2025.100731
DIG-IT Podcast szerkesztőség - All rights Reserved.