Уровень защищенности информационной системы персональных данных определяется постановлением Правительства РФ N 1119 и зависит от трех вещей: категории обрабатываемых данных (специальные, биометрические, общедоступные или иные), количества субъектов, чьи данные вы обрабатываете, и типа актуальных угроз для вашей системы. Определяет уровень сам оператор - никакой внешний орган его не присваивает, это результат внутренней оценки, которую по запросу можно предъявить проверяющему.
Для интернет-магазина с именами, телефонами и адресами доставки речь обычно идет об иных данных (не специальных и не биометрических), и при разумном количестве клиентов это дает четвертый, самый мягкий уровень защищенности. Он требует базового набора: пропускной режим к серверным и рабочим местам с базой, учет машинных носителей информации и обеспечение сохранности данных.
Дальше защита строится по формуле - чем выше уровень, тем больше организационных и технических мер. На практике для сайта с CRM это означает: разграничение доступа сотрудников к базе клиентов по ролям, защищенное соединение (HTTPS), антивирус на рабочих станциях, регулярные обновления CMS и плагинов, резервное копирование. Все меры и их привязка к угрозам фиксируются в модели угроз - документе, без которого проверяющему сложно доказать, что защита выстроена осознанно, а не наугад.
Если своими силами разобраться сложно, у нас есть аудит сайта на соответствие 152-ФЗ - за 2-3 рабочих дня показываем, какие меры защиты у вас уже есть, каких не хватает и что сделать в первую очередь именно для вашей системы.