Меры защиты информационной системы персональных данных делятся на организационные и технические, и их конкретный набор зависит от уровня защищенности вашей ИСПДн - он определяется постановлением Правительства РФ N 1119 по категории данных, числу субъектов и типу актуальных угроз. Без определения уровня защищенности список мер составить нельзя, это первый шаг перед любой технической работой.
Организационные меры: назначение ответственного за обработку персональных данных приказом руководителя, разработка положения об обработке ПДн и модели угроз, инструктаж сотрудников, допущенных к данным, учет машинных носителей информации (флешек, внешних дисков), пропускной режим в помещения с серверным оборудованием.
Технические меры для типичной информационной системы бюджетного учреждения: разграничение прав доступа к базам данных по ролям, антивирусная защита рабочих станций и серверов, межсетевое экранирование, защита каналов передачи данных (HTTPS, VPN при удаленном доступе), резервное копирование, журналирование действий пользователей в системе для возможности расследовать инцидент, если он произойдет.
Отдельно стоит вопрос сертифицированных средств защиты - для более высоких уровней защищенности могут требоваться сертифицированные ФСТЭК решения (антивирусы, системы обнаружения вторжений). Это не то, что можно настроить самостоятельно за вечер: подбор и внедрение сертифицированных средств - отдельная специализация, и здесь разумнее привлекать компанию, которая занимается именно аттестацией и техническими средствами защиты, а не универсального ИТ-специалиста.