Для сайта с формой сбора персональных данных минимальный технический набор такой: действующий SSL-сертификат и работа только по HTTPS, шифрование данных при передаче, ограничение доступа к базе данных и админке сайта, регулярные обновления CMS и плагинов. Большинство утечек происходит именно через дыры в устаревшем софте, а не через целенаправленный взлом.
У вас особый случай: повод обращения к врачу - это сведения о здоровье, специальная категория персональных данных с более строгими требованиями к защите, чем у обычной формы обратной связи. Такие данные нельзя хранить и передавать в открытом виде, желательно ограничить круг сотрудников, которые видят содержимое заявок с сайта.
Конкретный уровень защищенности информационной системы определяется постановлением Правительства N 1119: он зависит от типа данных, категории субъектов и актуальных угроз. Для небольшого сайта клиники обычно достаточно организационных мер и базовой технической защиты, но формально уровень все равно нужно определить и зафиксировать во внутренних документах, а не решать это на глаз.
Если сайт только собирает заявки и не хранит медицинские карты внутри CMS, а передает данные во внешнюю систему учета пациентов, отдельно проверьте, зашифрован ли канал передачи между сайтом и этой системой - это частое слабое место, которое остается незамеченным при обычном аудите верстки.