Постановление Правительства № 1119 от 01.11.2012 делит информационные системы персональных данных на четыре уровня защищенности - от УЗ-1, самого строгого, до УЗ-4, самого мягкого. Уровень зависит от типа данных (специальные, биометрические, общедоступные или иные), от категории субъектов - сотрудники компании или посторонние лица - и от того, какие угрозы актуальны для конкретной системы. Для личного кабинета с email и телефоном обычных клиентов чаще всего выходит третий или четвертый уровень.
Набор мер растет вместе с уровнем. Для младших уровней это в первую очередь организационные и базовые технические меры: уникальные логины и пароли для каждого сотрудника с доступом, антивирусная защита, межсетевой экран, журналирование событий - кто и когда заходил в систему и что менял. Для более высоких уровней добавляются системы обнаружения вторжений, анализ защищенности и более строгие требования к резервному копированию.
Прежде чем внедрять что-либо, нужно составить акт определения уровня защищенности - оператор оформляет его сам, отправлять в Роскомнадзор не требуется, но при проверке этот документ спросят одним из первых. Уровень указывают исходя из реального объема и характера данных, а не с запасом на будущее: избыточные меры защиты - это лишние расходы без обязанности по закону.
Если сомневаетесь, какой уровень у вашей системы, лучше свериться со специалистом до закупки оборудования и софта - переплатить за меры для более высокого уровня, чем нужен по факту, довольно легко.