Начать нужно с определения уровня защищенности ИСПДн по постановлению правительства 1119 - он зависит от категории данных (обычные или специальные), числа субъектов и того, кому эти данные принадлежат: сотрудникам компании или сторонним клиентам. От уровня зависит набор обязательных технических и организационных мер защиты.
Дальше составляется модель угроз - документ, где перечислены актуальные для вашей системы угрозы и оценена вероятность их реализации, и назначается ответственный за организацию обработки персональных данных внутри компании. На основании модели угроз подбираются конкретные средства защиты: антивирус, разграничение доступа, при высоких уровнях - сертифицированные ФСТЭК средства.
Параллельно нужно подать уведомление в Роскомнадзор об обработке персональных данных - без него запуск CRM с данными клиентов формально незаконен, даже если технически все защищено правильно. Плюс политика конфиденциальности на сайте и согласие пользователей на обработку, если данные собираются через форму.
Если система хранит паспортные данные клиентов, а не только контакты, категория данных становится шире, и требования по защите растут. На этом этапе я советую заказать аудит: он покажет, какой у вас фактически уровень защищенности и что из списка обязательных мер уже есть, а что нужно донастроить.