152-ФЗ требует организационных и технических мер, а конкретный набор зависит от уровня защищенности вашей информационной системы, который определяется постановлением Правительства N 1119: это могут быть контроль доступа, антивирусная защита, межсетевое экранирование, шифрование каналов передачи данных, резервное копирование, журналирование событий безопасности и назначение ответственного за обработку персональных данных.
Для среднего интернет-магазина без специальных категорий данных (без сведений о здоровье, биометрии) обычно достаточен базовый набор: HTTPS на сайте, ограничение доступа к базе клиентов по ролям, регулярные обновления CMS и плагинов, резервные копии и назначенный приказом ответственный за персональные данные. Если через сайт идут платежи или собираются документы, требования выше, и здесь уже нужна модель угроз под конкретную систему.
Отдельно от технической части идут организационные меры: политика обработки персональных данных, согласия на сайте, договоры поручения с подрядчиками (хостинг, CRM, рассыльщик), уведомление в Роскомнадзор. Контрагенты обычно просят подтвердить именно эту связку - не аттестат ФСТЭК, а то, что процесс в принципе выстроен и есть документы, которые это фиксируют.