Конкретный набор мер зависит от уровня защищенности вашей информационной системы, который определяется постановлением правительства N 1119: он считается исходя из категории данных, их объема и типа актуальных угроз. Но есть базовый минимум, обязательный практически для любого сайта с личным кабинетом или формой сбора данных.
В этот минимум входят: SSL-сертификат на сайте, чтобы данные не передавались в открытом виде, разграничение доступа к админке и базе данных - у каждого сотрудника свой логин, а не общий аккаунт, регулярные обновления CMS и плагинов, потому что через дыры в устаревших версиях чаще всего и утекают данные, и защита от перебора паролей на формах входа. Отдельно нужен документ - модель угроз, где описано, какие риски актуальны именно для вашей системы и какими мерами вы их закрываете.
Если система обрабатывает данные в большом объеме или это специальные категории - например, здоровье или биометрия, уровень защищенности будет выше, и добавляются организационные меры: назначенный ответственный за обработку данных, журнал доступа, регламент реагирования на инциденты. Для личного кабинета с ФИО, телефоном и историей заказов обычно достаточно базового уровня, но это стоит подтвердить именно моделью угроз под вашу систему, а не предполагать на глаз.
Проверка Роскомнадзора и ФСТЭК смотрит не столько на факт наличия SSL, сколько на то, есть ли у оператора документ, где эти меры обоснованы и описаны применительно к его инфраструктуре. Без бумаги даже реально принятые меры на проверке подтвердить сложнее.