Уровень защищенности информационной системы персональных данных определяется по постановлению Правительства N 1119 и зависит от трех вещей: категории обрабатываемых данных (специальные, биометрические, общедоступные или иные), типа актуальных угроз, который определяет технический специалист или привлеченный эксперт, и того, чьи данные вы обрабатываете - только сотрудников своей организации или еще и посторонних лиц вроде клиентов. Чем чувствительнее данные и больше субъектов, тем выше требуемый уровень защиты.
На практике расчет выглядит так: сначала фиксируете, какие категории данных реально есть в системе - например, в CRM с клиентами это обычно ФИО, телефон и почта, то есть иные данные, а не специальные. Дальше смотрите, сколько человек в базе - до 100 тысяч субъектов или больше, это тоже влияет на уровень. Затем совместно с тем, кто отвечает за информационную безопасность, определяете тип угроз: актуальны ли недекларированные возможности в системном или прикладном ПО.
Итог оформляется актом определения уровня защищенности - внутренним документом, который подписывает ответственный за защиту ПДн или руководитель. На основании этого акта дальше подбираются конкретные меры защиты: от организационных, вроде разграничения доступа и парольной политики, до технических, если уровень высокий и требует сертифицированных средств.
Для небольшой компании с базой из ФИО, телефонов и почты клиентов чаще всего получается один из младших уровней, и обходятся стандартными организационными мерами без дорогостоящих сертифицированных решений. Но сам расчет лучше делать письменно и хранить - это первое, что спросят при проверке Роскомнадзора или ФСТЭК.