Набор обязательных мер зависит от уровня защищенности вашей ИСПДн, который определяется по постановлению правительства 1119 исходя из категории данных и числа субъектов. Для базового уровня - это, как правило, разграничение доступа по паролям, антивирус, резервное копирование и журналирование действий с базой; для более высоких уровней добавляются сертифицированные ФСТЭК средства защиты информации.
Перед тем как выбирать конкретные средства защиты, нужна модель угроз - документ, который описывает, какие угрозы актуальны именно для вашей системы, и от него уже отталкиваются при подборе технических мер, а не наоборот. Без модели угроз закупка средств защиты превращается в угадывание.
Отдельно стоит проверить организационную часть: назначен ли внутри компании ответственный за защиту персональных данных, ограничен ли физический и удаленный доступ к серверу с базой клиентов, и обучен ли персонал, который работает с базой, правилам обращения с персональными данными - технические меры без этого не спасают от утечки по вине сотрудника.
Для интернет-магазина на пару тысяч записей чаще всего достаточен базовый или невысокий уровень защищенности, если данные обычные (имя, телефон, адрес) без специальных категорий вроде здоровья. Но точный уровень и список мер лучше зафиксировать документально - это как раз то, что проверяет Роскомнадзор при жалобе или плановой проверке.