Уровень защищенности персональных данных определяется постановлением Правительства РФ №1119 и зависит от нескольких факторов сразу: категории обрабатываемых данных (специальные категории - о здоровье, религии, судимости - требуют более высокого уровня, чем обычные ФИО и телефон), количества субъектов, чьи данные обрабатываются, типа актуальных угроз для системы и того, являются ли субъекты сотрудниками оператора или посторонними людьми.
Всего уровней четыре, от первого (самый строгий) до четвертого (самый мягкий). Для типичной CRM с контактными данными клиентов малого или среднего бизнеса чаще всего получается третий или четвертый уровень - если, конечно, среди данных нет специальных категорий вроде медицинских сведений.
Определить уровень для конкретной системы должен сам оператор - это делается через модель угроз, где описывается, какие данные обрабатываются, кто имеет к ним доступ и какие риски актуальны именно для вашей инфраструктуры. Подрядчику эта информация нужна заранее: от уровня защищенности зависит состав обязательных технических мер, и без четкого задания он рискует либо заложить в систему лишние и дорогие меры защиты, либо не реализовать те, что обязательны по закону.