Постановление Правительства N 1119 задает четыре уровня защищенности информационных систем персональных данных, и набор обязательных мер зависит от того, какой уровень у вашей конкретной системы. Начинать нужно не с покупки средств защиты, а с определения этого уровня - иначе легко поставить либо избыточные и дорогие меры, либо недостаточные.
Уровень зависит от трех вещей: какую категорию данных вы обрабатываете (специальные категории вроде здоровья требуют более строгого уровня, чем обычные ФИО и телефон), сколько субъектов в базе, и какие угрозы актуальны для вашей системы - это определяется отдельно, по модели угроз. Дальше система относится к одному из четырех уровней, и уже под конкретный уровень собирается набор мер: от антивируса и разграничения доступа на нижних уровнях до сертифицированных средств защиты информации на верхних.
Для большинства сайтов с формой заявки или интернет-магазинов уровень получается невысоким и укладывается в стандартный набор: антивирус, межсетевой экран, шифрование канала, контроль доступа сотрудников, резервное копирование. Если же среди данных есть специальные категории или большие объемы, а уровень выходит на первый-второй, потребуются сертифицированные средства и, возможно, аттестация системы - этим занимаются лицензиаты ФСТЭК, мы такие услуги не оказываем.
Проще всего пройти этот разбор с аудита: фиксируется, что за данные обрабатываются, сколько субъектов, какой уровень получается по формуле из постановления, и от этого уже строится список мер, а не наоборот.