Меры защиты конфиденциальности делятся на организационные (соглашения о неразглашении, разграничение доступа, регламенты работы с данными, обучение сотрудников) и технические (шифрование, антивирусная защита, межсетевые экраны, контроль доступа, резервное копирование). Обязательность сертифицированных средств защиты (ФСТЭК, ФСБ) зависит от категории обрабатываемых данных и уровня защищенности информационной системы, а не нужна поголовно всем.
Для большинства коммерческих сервисов с обычными персональными данными - без биометрии, состояния здоровья, судимостей - сертифицированные средства защиты не обязательны: подойдут стандартные качественные решения, TLS-шифрование трафика, современные антивирусы, контроль доступа по ролям. Сертифицированные средства становятся обязательными для государственных информационных систем, значимых объектов критической инфраструктуры и отдельных случаев обработки специальных категорий данных.
Раз в договоре с партнером появился такой пункт, уточните, что конкретно он имеет в виду: часто это формальная формулировка из шаблона, и на практике речь идет об организационных мерах и соглашении о конфиденциальности, а не о требовании ставить сертифицированные ФСТЭК-решения. Пропишите в договоре явно, какие меры стороны реально обязуются соблюдать - это избавит от разночтений при проверке.