رفتن به محتوای اصلی
درخواست دمو رایگان
نرم افزار CRM

عدم کنترل دسترسی اطلاعات مشتریان در سازمان

12 دقیقه مطالعه به‌روزرسانی:

تصور کنید در شرکتی با چند واحد فروش، مالی و پشتیبانی، همهٔ کارمندان از روز اول با یک نام کاربری یکسان یا سطح دسترسی مشابه وارد نرم‌افزار CRM می‌شوند. کارشناس تازه‌واردی که هنوز حتی یک هفته سابقه ندارد، می‌تواند تاریخچهٔ کامل مذاکرات قیمتی، تخفیف‌های ویژهٔ مشتریان کلیدی و اطلاعات مالی حساب‌های بزرگ را ببیند؛ همان اطلاعاتی که باید فقط در اختیار مدیر فروش یا مدیرعامل باشد. از سوی دیگر، در بسیاری از سازمان‌ها ماجرا برعکس است: هر بار که فرد جدیدی استخدام می‌شود یا سمتی تغییر می‌کند، مدیر IT باید به‌صورت دستی و پراکنده دسترسی‌ها را تنظیم کند، فراموش می‌کند دسترسی کارمند قبلی را ببندد، یا کارمند جدید روزها منتظر می‌ماند تا بتواند حتی یک مشتری را مشاهده کند. نتیجهٔ هر دو حالت یکی است: عدم شفافیت، ریسک افشای اطلاعات و کاهش اعتماد به سیستمی که قرار بود امنیت داده‌های مشتری را تضمین کند.

چرا دسترسی نامحدود یا مدیریت‌نشده اطلاعات مشتریان خطرناک است

وقتی هر کارمندی، صرف‌نظر از جایگاه سازمانی‌اش، به تمام اطلاعات مشتریان دسترسی کامل دارد، اولین و بدیهی‌ترین ریسک، افشای اطلاعات حساس است. اطلاعاتی مانند قیمت‌های نهایی توافق‌شده، شرایط اعتباری، جزئیات مذاکرات در حال انجام یا سوابق مالی یک مشتری کلیدی، اطلاعاتی نیستند که باید در دسترس همهٔ کارکنان باشند. اگر یک کارشناس پشتیبانی بتواند شرایط تخفیفی را ببیند که فقط باید بین مدیر فروش و مشتری باقی بماند، احتمال آنکه این اطلاعات به‌صورت آگاهانه یا ناخواسته بیرون درز کند بالا می‌رود؛ چه در قالب یک مکالمهٔ غیررسمی، چه از طریق خروج آن کارمند از شرکت و انتقال اطلاعات به رقیب.

بعد دوم، سوءاستفادهٔ داخلی است. دسترسی گسترده و بدون کنترل، همیشه به معنای سوءنیت نیست؛ اما هر چه تعداد افرادی که می‌توانند یک رکورد حساس را ببینند بیشتر باشد، احتمال سوءاستفادهٔ عمدی هم بالاتر می‌رود. کارمندی که قصد ترک سازمان را دارد و به فهرست کامل مشتریان با اطلاعات تماس و ارزش قرارداد دسترسی دارد، می‌تواند این داده‌ها را برای شروع کسب‌وکار رقیب یا انتقال به کارفرمای بعدی استخراج کند. وقتی چنین دسترسی‌ای برای همه باز است، ردیابی اینکه دقیقاً چه کسی مسئول یک نشت اطلاعاتی بوده تقریباً غیرممکن می‌شود.

بعد سوم، خطای غیرعمدی است که اغلب کمتر از سوءاستفادهٔ عمدی دیده می‌شود اما به همان اندازه پرهزینه است. وقتی کارمندی که آموزش کافی برای کار با بخش خاصی از اطلاعات ندارد، بتواند رکوردی را ویرایش یا حذف کند، احتمال از‌دست‌رفتن اطلاعات مهم یا واردکردن داده‌های نادرست بالا می‌رود. یک نام‌ اشتباه در سابقهٔ اندیکاتوری، یک فیلد قیمت که به‌اشتباه تغییر کرده، یا یک رکورد مهم که به‌جای ویرایش، حذف شده، می‌تواند ساعت‌ها زمان تیم را برای اصلاح بگیرد؛ در حالی که اگر از ابتدا فقط افراد مرتبط اجازهٔ ویرایش یا حذف داشتند، این خطا اصلاً رخ نمی‌داد.

بعد چهارم، نبود شفافیت دربارهٔ اینکه چه کسی چه تغییری داده است. در ساختاری که همه به همه‌چیز دسترسی دارند، حتی اگر بخواهید بعد از وقوع یک مشکل بفهمید منشأ آن کجا بوده، عملاً دایرهٔ مظنونان به اندازهٔ کل سازمان است. این نبود شفافیت نه‌تنها بازرسی داخلی را سخت می‌کند، بلکه فرهنگ مسئولیت‌پذیری را هم تضعیف می‌کند؛ چون کارمندان می‌دانند که اقدام آن‌ها در میان دسترسی همگانی گم می‌شود.

در نهایت، این مشکل با رشد سازمان تشدید می‌شود. در یک تیم پنج‌نفره شاید مدیریت دستی دسترسی‌ها هنوز قابل تحمل باشد، هرچند حتی آنجا هم ریسک‌های بالا باقی می‌ماند. اما وقتی سازمان به چند واحد فروش، چند شعبه، تیم مالی، تیم پشتیبانی و مدیران میانی می‌رسد، مدیریت دستی دیگر عملی نیست. تنظیم دستی دسترسی برای هر کارمند جدید، هر تغییر سمت، یا هر جابه‌جایی بین واحدها، زمان زیادی از مدیر سیستم می‌گیرد و در عمل همیشه با تأخیر و خطا همراه است؛ همان چیزی که در نهایت یا به بسته‌ماندن غیرضروری دسترسی‌ها منجر می‌شود، یا به باز‌ماندن دسترسی‌هایی که باید بسته می‌شدند.

یک بعد دیگر که کمتر مورد توجه قرار می‌گیرد، اعتماد مشتری است. مشتریانی که اطلاعات مالی، شرایط قرارداد یا جزئیات مذاکرهٔ خود را در اختیار یک شرکت می‌گذارند، این کار را با این فرض انجام می‌دهند که این اطلاعات فقط در اختیار افرادی قرار می‌گیرد که واقعاً به آن نیاز دارند، نه هر کارمندی که به‌طور تصادفی وارد سیستم شده است. اگر روزی مشتری متوجه شود که اطلاعات حساس او در دسترس بخش‌هایی از سازمان بوده که هیچ ارتباطی با پروندهٔ او نداشته‌اند، این موضوع می‌تواند به اعتبار شرکت آسیب جدی بزند؛ حتی اگر هیچ سوءاستفادهٔ واقعی هم رخ نداده باشد. صرفِ امکان دسترسی نامحدود، از نگاه یک مشتری حرفه‌ای، نشانهٔ ضعف در حاکمیت داده است.

در نبود یک ساختار دسترسی مبتنی بر چارت سازمانی، معمولاً یکی از دو مسیر افراطی اتفاق می‌افتد. مسیر اول، باز نگه‌داشتن همهٔ دسترسی‌ها برای همه است، چون تنظیم دقیق آن‌ها زمان‌بر به نظر می‌رسد و تیم فنی یا مدیریتی ترجیح می‌دهد درگیر جزئیات نشود. مسیر دوم، محدود کردن بیش از حد دسترسی‌هاست، جایی که برای جلوگیری از ریسک، مدیر سیستم دسترسی اکثر کارکنان را می‌بندد؛ اما همین محدودیت مفرط باعث می‌شود کارمندان برای انجام ساده‌ترین کارها مجبور شوند مدام از مدیر یا واحد فنی درخواست دسترسی موقت کنند. هر دو مسیر در نهایت هزینهٔ زمانی و ریسک عملیاتی بالایی برای سازمان ایجاد می‌کند؛ راه‌حل واقعی، نه باز گذاشتن کامل و نه بستن کامل، بلکه تعریف دقیق و از پیش‌برنامه‌ریزی‌شدهٔ دسترسی بر اساس نقش واقعی هر فرد در سازمان است.

راه‌حل — تعریف سطح دسترسی بر اساس چارت سازمانی

پاسخ به این مسئله، مدیریت دستی و موردی دسترسی‌ها نیست، بلکه طراحی یک ساختار دسترسی است که از همان ابتدا بر پایهٔ چارت سازمانی واقعی شرکت بنا شده باشد. در نرم افزار CRM آریا، اطلاعات طرف‌های ارتباطی کسب‌وکار شما در دو سطح جداگانه اما مرتبط ثبت می‌شود؛ این یعنی سطح دسترسی — مشاهده، ایجاد، ویرایش و حذف — برای هر بخش سازمانی و برای هر فرد به‌صورت جداگانه قابل تعریف است. به بیان دیگر، دسترسی دیگر یک سوئیچ ساده و دودویی «همه یا هیچ» نیست، بلکه یک ماتریس دقیق است که مشخص می‌کند هر واحد یا هر نفر از سازمان، دقیقاً به چه بخشی از اطلاعات، با چه سطحی از اختیار، می‌تواند دسترسی داشته باشد.

این مدل به شما اجازه می‌دهد تصمیمات دسترسی را بر اساس منطق واقعی کسب‌وکار بگیرید، نه بر اساس محدودیت‌های فنی سیستم. برای مثال می‌توان دقیقاً مشخص کرد چه سمت‌هایی از چارت سازمانی به چه بخش‌هایی از اطلاعات دسترسی داشته باشند؛ فرض کنید می‌خواهید تعیین کنید چه کسانی بتوانند نام‌های اندیکاتوری را مشاهده، ایجاد، ویرایش یا حتی حذف کنند. در این حالت، مدیر سیستم می‌تواند این اختیار را فقط به مسئول دبیرخانه و مدیر مربوطه بدهد، در حالی که سایر کارکنان همچنان بتوانند بخش‌های دیگر سیستم را در سطح مورد نیاز خودشان ببینند یا ویرایش کنند، بدون آنکه به این حوزهٔ خاص دسترسی داشته باشند.

نکتهٔ مهم این است که این تعریف دسترسی، هم در سطح بخش سازمانی و هم در سطح فرد قابل انجام است. یعنی می‌توان یک قاعدهٔ کلی برای کل واحد فروش تعریف کرد — مثلاً همهٔ کارشناسان فروش بتوانند مشتریان خودشان را مشاهده و ویرایش کنند — و در کنار آن، برای یک نفر خاص، به دلیل نقش ویژه‌ای که دارد، سطح دسترسی متفاوتی (بالاتر یا پایین‌تر) در نظر گرفت. این انعطاف دقیقاً همان چیزی است که چارت سازمانی واقعی هر شرکت نیاز دارد؛ چون در عمل، همیشه استثناهایی وجود دارد که یک قاعدهٔ یکسان برای همهٔ افراد یک بخش، پاسخگوی آن‌ها نیست.

مزیت دیگر این رویکرد، سازگاری آن با رشد سازمان است. وقتی ساختار دسترسی بر اساس سمت و جایگاه سازمانی تعریف شده باشد — نه بر اساس تنظیمات موردی برای هر کاربر — افزودن کارمند جدید به یک سمت مشخص، به معنای اعمال‌شدن خودکار همان قواعد دسترسی از پیش تعریف‌شدهٔ آن سمت است. این یعنی وقتی تیم فروش از پنج نفر به بیست نفر می‌رسد، یا یک شعبهٔ جدید راه‌اندازی می‌شود، مدیر سیستم مجبور نیست دسترسی هر فرد را از صفر و به‌صورت دستی تعریف کند؛ ساختار از پیش موجود در چارت سازمانی، این کار را به‌طور منسجم انجام می‌دهد. همین موضوع، هم زمان تیم فنی یا مدیریتی را ذخیره می‌کند و هم ریسک فراموشی یا خطای انسانی در تنظیم دسترسی‌ها را به حداقل می‌رساند.

در نهایت، این سطح از کنترل دسترسی، مسئولیت‌پذیری را هم در سازمان تقویت می‌کند. وقتی دسترسی هر فرد به هر بخش از اطلاعات مشتریان، دقیقاً بر اساس نقش او در چارت سازمانی تعریف شده باشد، در صورت بروز هر مشکل یا سؤالی دربارهٔ یک رکورد، دایرهٔ افرادی که می‌توانستند آن تغییر را ایجاد کرده باشند به‌طور طبیعی محدود و مشخص است. این شفافیت، هم برای مدیریت داخلی و هم برای اطمینان‌بخشی به مشتریان دربارهٔ محرمانگی اطلاعات‌شان، ارزشمند است.

این ساختار همچنین امکان پیاده‌سازی تدریجی را فراهم می‌کند. سازمانی که تازه شروع به استفادهٔ جدی از CRM می‌کند، لازم نیست از همان روز اول، دقیق‌ترین و ریزترین قواعد دسترسی را برای تک‌تک افراد تعریف کند. می‌توان ابتدا سطوح دسترسی را در سطح بخش‌های سازمانی — مثلاً واحد فروش، واحد مالی، دبیرخانه یا واحد پشتیبانی — تعریف کرد، و بعد، با شناخت بهتر نیازهای واقعی هر فرد، استثناها و تنظیمات فردی را روی همان ساختار پایه اضافه کرد. این یعنی سیستم دسترسی، به‌جای آنکه یک تنظیم یک‌باره و ثابت باشد، می‌تواند همراه با بلوغ سازمان و روشن‌ترشدن فرایندهای داخلی، به‌مرور دقیق‌تر و منظم‌تر شود، بدون آنکه لازم باشد از پایه بازطراحی شود.

نکتهٔ دیگری که اهمیت این مدل را نشان می‌دهد، جداسازی سطح بخش از سطح فرد در عمل روزمره است. برای مثال، در سطح یک بخش سازمانی می‌توان قاعده‌ای کلی تعریف کرد که اعضای آن واحد فقط اجازهٔ مشاهدهٔ اطلاعات مرتبط با حوزهٔ کاری خودشان را داشته باشند، بدون اجازهٔ حذف. در همان حال، در سطح فردی می‌توان به مسئول آن واحد یا فردی که مسئولیت نظارت را برعهده دارد، اجازهٔ ویرایش و حذف هم اضافه کرد. این تفکیک باعث می‌شود ساختار دسترسی، به‌جای یک قاعدهٔ خشک و یکسان برای همه، بازتاب دقیقی از سلسله‌مراتب و مسئولیت واقعی درون هر بخش سازمانی باشد؛ همان چیزی که یک چارت سازمانی واقعی هم نشان می‌دهد.

دسترسی اختصاصی برای موارد ارجاع‌شده

یکی از چالش‌های رایج در طراحی سیستم‌های دسترسی، تعارض بین «امنیت» و «کارایی روزمره» است. اگر دسترسی را بیش از حد محدود کنید، ممکن است کارمندی که باید روی یک مورد خاص کار کند، اصلاً نتواند آن را ببیند و کار متوقف شود. برای حل دقیق همین مسئله، یکی از ویژگی‌های این بخش در CRM آریا، دسترسی خودکار برای کسی است که در یک نامه ارجاع گرفته است.

به‌طور مشخص، حتی اگر یک کارمند به‌طور کلی به مشاهدهٔ همهٔ نامه‌ها دسترسی نداشته باشد — یعنی طبق قواعد کلی دسترسی سازمانی، اجازهٔ دیدن آرشیو کامل مکاتبات را ندارد — به‌محض آنکه نامهٔ مشخصی به او ارجاع داده شود، به همان نامهٔ مشخص دسترسی پیدا می‌کند. این یعنی سیستم بین «دسترسی عمومی به یک حوزه از اطلاعات» و «دسترسی موردی به یک رکورد مشخص بر اساس نیاز واقعی کار» تمایز قائل می‌شود.

این طراحی، در عمل ارزش زیادی دارد. فرض کنید کارشناسی در واحد مالی، به‌طور معمول به مکاتبات اداری بخش‌های دیگر دسترسی ندارد؛ چون کار روزمرهٔ او ایجاب نمی‌کند. اما یک روز، نامه‌ای دربارهٔ یک موضوع مالی خاص، از سوی مدیر دبیرخانه یا واحد مربوطه، مستقیماً به همین کارشناس ارجاع داده می‌شود. در این لحظه، بدون آنکه مدیر سیستم مجبور باشد دسترسی این فرد را به‌صورت موقت باز و بعد از اتمام کار دوباره ببندد، خود سیستم به‌صورت خودکار همان یک مورد مشخص را در اختیار او قرار می‌دهد؛ نه بیشتر و نه کمتر.

این رویکرد چند مزیت مهم دارد. نخست، سرعت کار افزایش می‌یابد؛ چون فرد ارجاع‌گیرنده بلافاصله می‌تواند به نامهٔ مربوطه دسترسی داشته باشد، بدون آنکه منتظر تأیید یا تنظیم دستی دسترسی از سوی مدیر سیستم بماند. دوم، اصل حداقل دسترسی لازم (نه بیشتر، نه کمتر) به‌طور طبیعی رعایت می‌شود؛ چون این دسترسی فقط محدود به همان مورد ارجاع‌شده است، نه کل مجموعهٔ مکاتبات. سوم، مدیر سیستم مجبور نیست برای هر ارجاع موردی، وارد بخش تنظیمات دسترسی شود و قواعد کلی را تغییر دهد؛ چراکه این منطق از پیش در ساختار سیستم تعبیه شده و به‌صورت خودکار بر اساس چارت سازمانی و فرایند ارجاع عمل می‌کند.

در مجموع، ترکیب این دو لایه — یعنی سطوح دسترسی از پیش تعریف‌شده بر اساس بخش سازمانی و فرد، به‌همراه دسترسی خودکار برای موارد ارجاع‌شده — یک ساختار متوازن می‌سازد. سازمان می‌تواند هم از افشای بی‌رویهٔ اطلاعات حساس مشتریان جلوگیری کند و هم مطمئن باشد که جریان واقعی کار، به‌خاطر محدودیت‌های دسترسی، متوقف نمی‌شود. برای شرکت‌هایی که به‌دنبال جایگزینی روش‌های سنتی و دستی مدیریت دسترسی با یک سیستم قابل‌اتکا و مقیاس‌پذیر هستند، این دقیقاً همان نوع کنترلی است که یک نرم افزار CRM آریا باید ارائه دهد؛ کنترلی که با ساختار واقعی سازمان هماهنگ است، نه یک محدودیت فنی جدا از منطق کسب‌وکار.

اگر می‌خواهید ببینید این ساختار سطوح دسترسی در عمل چگونه پیاده‌سازی شده و چطور می‌توان آن را متناسب با چارت سازمانی شرکت خودتان تنظیم کرد، پیشنهاد می‌کنیم مطلب حریم مطالب و سطوح دسترسی در نرم افزار CRM آریا را هم مطالعه کنید. برای مشاهدهٔ این قابلیت روی داده‌های واقعی سازمان خودتان، همچنین می‌توانید یک درخواست دمو ثبت کنید تا کارشناسان آریا نحوهٔ تنظیم سطوح دسترسی بر اساس چارت سازمانی‌تان را به‌صورت عملی نشان دهند.

مقایسهٔ این روش با شیوه‌های سنتی مدیریت مکاتبات، اهمیت این قابلیت را روشن‌تر می‌کند. در بسیاری از سازمان‌ها، وقتی نامه‌ای بین واحدها ارجاع داده می‌شود، این ارجاع یا به‌صورت فیزیکی و کاغذی اتفاق می‌افتد، یا صرفاً از طریق یک ایمیل یا پیام داخلی اطلاع‌رسانی می‌شود، بدون آنکه در سیستم اصلی، دسترسی واقعی فرد گیرنده به آن رکورد به‌روزرسانی شود. نتیجه این می‌شود که فرد گیرندهٔ ارجاع، یا باید از فردی که به سیستم دسترسی کامل‌تری دارد بخواهد اسکرین‌شات یا کپی از نامه برایش بفرستد — که خودش یک ریسک امنیتی و خطای انسانی دیگر است — یا باید منتظر بماند تا مدیر سیستم دسترسی موقت برایش تعریف کند. وقتی این فرایند در دل CRM و به‌صورت خودکار انجام می‌شود، هم این وقفه از بین می‌رود و هم نیازی به خروج اطلاعات از مسیر رسمی و قابل‌ردیابی سیستم نیست.

سوالات متداول

آیا سطوح دسترسی برای هر بخش سازمانی به‌طور جداگانه قابل تعریف است؟
بله، سطوح دسترسی (مشاهده، ایجاد، ویرایش، حذف) برای هر بخش سازمانی و برای هر فرد به‌صورت جداگانه قابل تعریف است.

اگر کاربری دسترسی کامل به یک بخش نداشته باشد، آیا می‌تواند رکوردهای ارجاع‌شده به خودش را ببیند؟
بله، حتی بدون دسترسی کامل به آن بخش، کاربر به مواردی که مستقیماً به او ارجاع شده دسترسی خواهد داشت.