152-ФЗ требует два вида мер одновременно: организационные и технические, и одно без другого не работает. Организационные - это документы и процедуры внутри компании: политика обработки персональных данных, приказ о назначении ответственного лица, согласия субъектов на обработку, договоры поручения с подрядчиками, у которых есть доступ к данным, и уведомление в Роскомнадзор о начале обработки.
Технические меры - это то, что физически ограничивает доступ к данным и защищает их от утечки: разграничение прав доступа по принципу «только тем, кому нужно по работе», использование паролей и их регулярная смена, антивирусная защита на рабочих местах, шифрование каналов передачи данных, например HTTPS на сайте, и резервное копирование на случай сбоя.
Конкретный набор мер зависит от уровня защищенности системы, который определяется постановлением 1119: категорией обрабатываемых данных, их объемом и типом актуальных угроз. Для сайта с формой заявки и небольшой CRM обычно достаточно базового набора: SSL-сертификат, разграничение доступа сотрудников, документы и уведомление в РКН. Для системы с медицинскими или биометрическими данными требования выше и без привлечения специалиста по технической защите информации не обойтись.
Порядок действий такой: сначала определить, какие данные и в каком объеме обрабатываются, затем оценить уровень защищенности, и только после этого подбирать конкретные меры - в обратном порядке легко либо перестраховаться там, где не нужно, либо упустить важное.