Меры защиты делятся на три вида: правовые, организационные и технические. Правовые - это сами документы (политика обработки, положение, согласия, договоры поручения), организационные - процедуры и распределение ответственности внутри компании, технические - конкретные средства защиты информационных систем. Для проверки нужен весь комплект: отдельные технические средства без документов не спасают.
Организационные меры для компании с кадровым учетом: назначен ответственный за обработку персональных данных, определен и документально зафиксирован уровень защищенности информационной системы по постановлению N 1119, доступ к личным делам и базе 1С разграничен - бухгалтер видит данные для расчета зарплаты, а не все личные дела, шкаф с бумажными делами закрывается на ключ.
Технические меры для базы такого масштаба обычно проще, чем для крупной ИСПДн: пароль и разграничение прав доступа в самой 1С, антивирус на рабочих местах, где открыта база, резервное копирование, отключение неиспользуемых учетных записей уволенных сотрудников. Для бумажных личных дел техническая мера - это не софт, а физическое ограничение доступа к шкафу или сейфу.
Конкретный обязательный набор мер зависит от уровня защищенности, который определяется постановлением N 1119 исходя из категории данных и субъектов. Для обычных кадровых данных 20 сотрудников без специальных категорий это, как правило, один из невысоких уровней, но зафиксировать его документально и назначить ответственного нужно в любом случае - это первое, что проверяют, а не сложность технических средств.