Строгой федеральной формы для такого приказа нет, но по смыслу постановления N 1119 в нем нужно закрепить: определенный уровень защищенности информационной системы, основание для его определения (категория данных, число субъектов, тип актуальных угроз из модели угроз), перечень мер защиты, которые будут применяться, и ответственного за их выполнение сотрудника.
Приказ издается от имени руководителя организации и ссылается на внутренние документы, которые были для этого подготовлены заранее - модель угроз и модель нарушителя. Без них сам приказ выглядит формальностью: при проверке спросят не только сам документ об уровне защищенности, но и то, на основании чего он определен.
В приказе стоит прямо назначить ответственного за организацию обработки персональных данных (если такой сотрудник еще не назначен отдельным приказом) и дать ссылку на конкретные технические и организационные меры - антивирусную защиту, разграничение доступа, резервное копирование, журналирование действий с базой данных. Уровень мер должен соответствовать определенному уровню защищенности, не выше и не ниже.
Храните приказ вместе с остальным пакетом документов по обработке персональных данных - положением об обработке, моделью угроз, согласиями. Это тот случай, когда сам документ несложный, но его отсутствие или устаревшая версия (например, после смены информационной системы или увеличения базы клиентов) - типичное замечание при проверке Роскомнадзора.