Набор мер зависит от того, какой ущерб грозит покупателям при утечке, и определяется через модель угроз и уровень защищенности информационной системы по постановлению правительства N 1119. Для небольшого интернет-магазина, где обрабатываются только обычные данные (имя, телефон, адрес), это обычно базовый набор: разграничение доступа, антивирус, резервное копирование, надежные пароли и внутренние документы о порядке работы с данными.
Закон делит меры на организационные и технические. С организационных реально стоит начинать: назначить ответственного за обработку персональных данных, издать политику обработки и положение о защите данных, определить, кто из сотрудников имеет доступ к базе клиентов, и ознакомить их с правилами под подпись.
Технические меры для магазина обычно включают: антивирусную защиту на компьютерах и сервере, разграничение прав доступа в CRM и на сайте (не у всех сотрудников должен быть доступ к полной базе), резервное копирование, своевременное обновление CMS и плагинов, чтобы закрыть известные уязвимости, и защиту формы заказа от автоматического сбора данных.
Если вы собираете что-то из специальных категорий - например, сведения о здоровье при продаже медицинских товаров - или база выросла до десятков тысяч записей, требования выше: нужна отдельная модель угроз и, возможно, сертифицированные средства защиты. Для среднего магазина такой уровень обычно избыточен.