Проверка режима защиты - это оценка того, насколько организационно и технически защищены персональные данные, которые вы обрабатываете: есть ли назначенный ответственный за обработку, документы (политика обработки, согласия, уведомление в Роскомнадзор), определен ли уровень защищенности информационной системы и приняты ли меры, которые ему соответствуют.
Инспектор запрашивает пакет документов заранее: приказ о назначении ответственного, политику обработки персональных данных, формы согласий, перечень обрабатываемых данных и целей, сведения об уровне защищенности ИСПДн по постановлению N 1119. Дальше сверяет документы с реальной практикой - смотрит сайт, формы сбора данных, при выездной проверке может попросить показать, как ограничен доступ к базам.
Частые нарушения, которые находят: уведомление в Роскомнадзор не подано или устарело, согласие на сайте формальное и не соответствует реальному набору собираемых данных, нет документа с перечнем мер защиты, ответственный за обработку не назначен приказом.
Готовиться лучше заранее, а не к дате проверки: свести в один документ, какие данные и зачем собираются, проверить формы на сайте и актуальность уведомления. Если этого никогда не делали, разумно сначала провести аудит самостоятельно или с подрядчиком, чтобы увидеть картину целиком до прихода инспектора.