Конкретный перечень обязательных мер защиты зависит от уровня защищенности вашей информационной системы, который определяется постановлением Правительства N 1119 - он рассчитывается исходя из типа данных, категории субъектов и актуальных угроз. Для интернет-магазина с обычными контактными данными клиентов это обычно один из более низких уровней, но определить его и зафиксировать документально нужно в любом случае, а не только поставить антивирус.
Меры защиты делятся на организационные и технические. Организационные - это назначение ответственного за обработку персональных данных, утвержденная политика обработки, инструкции для сотрудников, разграничение прав доступа к базе клиентов только для тех, кому это нужно по работе.
Технические меры для интернет-магазина обычно включают: HTTPS и шифрование данных при передаче, регулярные обновления CMS и плагинов, резервное копирование базы, ограничение доступа к админке по паролю и, желательно, по IP-адресу или через двухфакторную аутентификацию, антивирусную защиту сервера.
Пароль и антивирус - это база, но без документа с определением уровня защищенности и назначенного ответственного при проверке Роскомнадзора формальных требований вы все равно не выполните, даже если технически сайт защищен хорошо. Проверяющие смотрят на комплект документов не меньше, чем на саму защиту.