Конкретный набор средств зависит от уровня защищенности вашей информационной системы персональных данных - его определяет постановление Правительства N 1119. Но есть базовый минимум, который нужен почти любому оператору: антивирус, межсетевой экран, шифрование канала передачи данных (SSL-сертификат на сайте, если данные собираются через формы), разграничение доступа сотрудников к базе клиентов и резервное копирование.
Для интернет-магазина среднего размера этого обычно достаточно, если система не обрабатывает специальные категории данных (о здоровье, биометрию) и не относится к первому-второму уровню защищенности. Дополнительно стоит вести журнал действий с базой данных - кто, когда и что менял, это пригодится и при внутреннем разборе инцидента, и при проверке Роскомнадзора.
Отдельный вопрос - сертифицированные средства защиты информации, аттестованные ФСТЭК. Они нужны не всем: как правило, это требование для государственных информационных систем и операторов с высоким уровнем защищенности, где обрабатываются специальные категории данных в больших объемах. Если это не ваш случай, для сайта на 152-ФЗ уровня интернет-магазина сертификация избыточна и стоит немалых денег. Мы такие услуги не оказываем, для сертифицированных СЗИ и аттестации ИСПДн нужен лицензиат ФСТЭК - это отдельный рынок со своими интеграторами.
Начать разумно с аудита: какие данные вы собираете, где хранятся, кто имеет доступ, - и уже от этого списка плясать, какой уровень защищенности у вас на деле и какие меры обязательны, а какие избыточны.