Уровень защищенности ИСПДн определяется по постановлению Правительства N 1119 и зависит от трех факторов: категории обрабатываемых данных (общедоступные, иные, специальные или биометрические), числа субъектов, чьи данные обрабатываются (больше или меньше 100 тысяч человек), и типа актуальных угроз, которые определяются моделью угроз для конкретной системы. Всего уровней четыре, от первого (самый строгий) до четвертого.
Для интернет-магазина, который обрабатывает обычные данные покупателей - ФИО, телефон, адрес - без специальных категорий и биометрии, обычно получается третий или четвертый уровень защищенности, в зависимости от количества клиентов в базе и того, какой тип угроз актуален для вашей информационной системы. Данные банковских карт через платежный сервис вас не касаются напрямую, если сам магазин не хранит номера карт, а только передает их платежному шлюзу - это уже зона ответственности эквайринга.
Определить уровень формально нужно не на глаз, а через модель угроз - документ, где описано, какие атаки актуальны для вашей системы с учетом того, как она устроена технически. На основе модели угроз и категории данных и выводится итоговый уровень, а от него уже зависит набор мер защиты: от базовой антивирусной защиты и разграничения доступа на четвертом уровне до более серьезных требований на первом-втором.
Определенный уровень нужно закрепить внутренним приказом и держать в пакете документов вместе с моделью угроз - это то, что спросят при проверке Роскомнадзора или ФСТЭК, если она вообще будет. Для большинства небольших интернет-магазинов процедура не такая страшная, как звучит, но пропускать ее не стоит - есть штраф именно за отсутствие внутренних документов, а не только за утечку.