Требования к защите зависят от уровня защищенности информационной системы, который определяется постановлением Правительства N 1119 от 01.11.2012. Уровень считается по нескольким параметрам: категория данных - специальные (например, о здоровье), биометрические, общедоступные или иные, тип угроз, актуальных для системы, и является ли оператор государственным органом. Для формы с именем, телефоном и почтой на сайте небольшой компании обычно получается базовый, четвертый уровень защищенности - он требует наименьшего набора мер.
Даже для базового уровня нужен минимальный технический контур: разграничение доступа к базе заявок по логину и паролю, использование антивирусного ПО на устройствах, откуда идет доступ к данным, шифрование канала передачи данных с сайта на почту или в CRM - обычно достаточно HTTPS-сертификата, который сейчас стоит почти на всех сайтах по умолчанию. Отдельно нужен документ - модель угроз или хотя бы перечень принятых мер защиты, который можно предъявить при проверке.
Требования не ограничены только крупными компаниями с большими базами: закон не делает исключения по размеру бизнеса, форма на корпоративном сайте с тремя полями подпадает под действие 152-ФЗ так же, как база из миллиона записей, разница только в уровне защищенности и, соответственно, в объеме обязательных мер.
Если система дорастает до обработки специальных категорий данных - например, добавляете анкету о здоровье клиента, - уровень защищенности повышается, и требования становятся строже: там уже может понадобиться сертифицированное средство защиты информации, а это отдельная тема, требующая привлечения специалиста по технической защите, а не просто настройки хостинга.