A CRM koncentrált üzleti tudássá és kiemelt kockázati felületté vált
A vállalatok többségében a CRM-rendszerek bevezetése még mindig az értékesítési hatékonyság köré épül. Gyorsabb ügyfélkezelés, átláthatóbb sales folyamatok, automatizált ajánlatadás és pontosabb riportok szerepelnek a fókuszban. A tárgyalóasztalnál általában ott ül a Sales, az IT és a beszállítói oldal is. A Security és a compliance oldal sok esetben csak később kapcsolódik be, vagy egyáltalán nem jelenik meg a folyamatban.
Közben a CRM-ek szerepe gyökeresen megváltozott. Egy modern vállalatnál a CRM az egyik legértékesebb adatvagyont kezeli: ügyfélkapcsolatok, tárgyalási előzmények, szerződéses információk, döntéshozói kapcsolatok, vásárlási szokások és automatizált profilok koncentrálódnak benne. Egy rosszul kontrollált rendszer üzleti, adatvédelmi és kiberbiztonsági kockázatot egyszerre hordoz.
Szilasi Beatrix szoftverfüggetlen CRM-tanácsadó és Szekér Zoltán kiberbiztonsági szakértő szerint a szervezetek jelentős része továbbra is értékesítési platformként tekint a CRM-re, miközben ezek a rendszerek ma már az egyik legérzékenyebb adatkezelési felületként működnek.
A CRM már régen túlnőtt az értékesítésen
A CRM-ekben tárolt információk jelentős része személyes adatnak minősül. Nevek, elérhetőségek, kommunikációs előzmények, tárgyalási jegyzetek, partneri kapcsolatok, automatizált profilok és integrációkon keresztül érkező külső adatok épülnek egymásra. Sok esetben a vállalati döntéshozók üzleti viselkedése és kapcsolati hálója is részletesen feltérképezhető ezekből az adatokból. A legtöbb szervezet viszont nem lát rá pontosan arra, milyen adatokat kezel a CRM-ben, milyen jogalapon tárolja őket, kik férnek hozzájuk, és milyen biztonsági kontrollok védik az adatvagyont.
A problémát tovább mélyíti, hogy a Sales, a Marketing, az Ügyfélszolgálat, az IT, a jogi terület és a Security gyakran teljesen eltérő szemlélettel közelít ugyanahhoz a rendszerhez. Az értékesítés és a marketing gyorsaságot és rugalmasságot vár el, az ügyfélszolgálat széleskörű információkat szeretne látni a rendszerben, az IT stabil működést biztosít, a compliance a szabályozási megfelelőségre fókuszál, a Security pedig a kockázatokat próbálja csökkenteni. A közös működési logika azonban sok szervezetben hiányzik, amelynek következményei a gyakorlatban is egyértelműen láthatók.
Szilasi Beatrix - Golden CRM Kft.
Ügyféladatok, jogosultságok, integrációk – a CRM rejtett kockázatai
Számos CRM-ben például nincs megfelelően dokumentálva az adatkezelési jogalap. Az adatok bekerülnek a rendszerbe, a hozzájárulások és adatkezelési célok viszont nincsenek strukturáltan rögzítve. Hasonlóan gyakori probléma a hozzáférési jogosultságok kezelése: évek óta inaktív felhasználói fiókok maradnak aktívak, a szervezeti változásokat nem követik a jogosultsági szintek, a rendszeres auditok pedig elmaradnak.
Kritikus pontot jelentenek az integrációk is. Egy modern CRM ritkán működik önállóan: marketingautomatizálási rendszerek, BI-platformok, call center megoldások, ERP-rendszerek és külső API-k kapcsolódnak hozzá. Az adatkapcsolatok sok esetben fokozatosan, informális módon épülnek ki, megfelelő adatfeldolgozói megállapodások és kontrollmechanizmusok nélkül. Egy audit vagy incidens során gyakran derül ki, hogy a vállalat valójában hány külső rendszerrel oszt meg ügyféladatokat.
A felhőalapú CRM-ek újabb érzékeny területet nyitnak meg. Az adatok fizikai helye, az adatközpontok földrajzi elhelyezkedése, a hozzáférési láncok és a biztonsági tanúsítványok adatvédelmi és szabályozási szempontból is meghatározóvá váltak. Ezek a döntések közvetlenül kapcsolódnak a GDPR-adattovábbítási szabályaihoz és a vállalati kockázatkezeléshez.
Egy rosszul védett CRM a támadók számára üzleti aranybánya
Szekér Zoltán szerint a támadók számára egy rosszul védett CRM rendkívül értékes célpont. Egy kompromittált rendszerből pontosan feltérképezhetővé válik, kik a kulcsügyfelek, mely szerződések vannak folyamatban, kik a döntéshozók, milyen ajánlatok mozognak, és mely pontokon érdemes célzott támadásokat indítani. Az ilyen adatok üzleti e-mail kompromittációhoz, social engineering támadásokhoz vagy akár zsarolóvírusos akciók előkészítéséhez is kiváló alapot biztosíthatnak.
A CRM-biztonság ezért vezetői szintű működési kérdéssé vált. A szakértők szerint az érett CRM-governance alapja a rendszeres együttműködés. Azokban a szervezetekben, ahol a Sales, a Marketing, az Ügyfélszolgálat, az IT, a Security, a jogi és az adatvédelmi terület közösen vizsgálja a hozzáféréseket, az integrációkat, az adatmegőrzést és a kockázatokat, lényegesen alacsonyabb az incidensek száma és súlyossága.
Ehhez ugyanakkor vezetői szemléletváltásra is szükség van.
A CRM közvetlen kapcsolatban áll az árbevétellel, az ügyfélbizalommal, az ügyfélélménnyel, a működési folytonossággal és a szabályozási megfelelőséggel. Egy adatszivárgás vagy kompromittált ügyfélrendszer reputációs és üzleti válsághelyzetet is előidézhet. A minimális biztonsági elvárások között ezért ma már alapvető elem a többfaktoros hitelesítés, a szerepköralapú hozzáférés-kezelés, a rendszeres jogosultsági audit, a naplózás, a gyanús hozzáférések monitorozása, az exportálási jogosultságok kontrollja, valamint az incidenskezelési forgatókönyvek megléte.
A szakértők szerint a legnagyobb gyenge pont továbbra is szervezeti oldalról jelentkezik. Sok vállalatnál hiányzik a közös nyelv a Sales, a Marketing, az Ügyfélszolgálat, a Security és a vezetői szint között. Pedig ugyanazt az adatvagyont kezelik, ugyanazokra az üzleti döntésekre hatnak, és ugyanazokat a kockázatokat viselik.
A CRM mára koncentrált üzleti tudássá, kapcsolati térképpé és kiemelt támadási felületté vált, ezért kerül egyre több szervezetben ugyanahhoz az asztalhoz a Sales és a Security vezetője. A cél az, hogy a vezetők felismerjék, hogy a CRM-kiválasztása és az ezzel járó biztonság közvetlenül érinti az árbevételt, az ügyfélbizalmat, a jogi megfelelést és a vállalat működési folytonosságát.