С 25 августа 2026 года у каждого работодателя в Казахстане — от ИП с двумя сотрудниками до крупной корпорации — появилась новая обязанность: ввести и довести до работников правила кибербезопасности. Это не рекомендация, а прямое требование Трудового кодекса РК. Разбираем простыми словами, что случилось, зачем это нужно и что конкретно должна сделать ваша компания.
Закон Республики Казахстан от 24.06.2026 № 326-VIII внёс поправки в Трудовой кодекс РК (Закон от 23.11.2015 № 414-V):
Проще говоря: закон не диктует компаниям конкретные технические правила — он обязывает каждую организацию самостоятельно прописать эти правила у себя, официально утвердить их и рассказать о них каждому сотруднику под подпись. Без такого документа сама обязанность соблюдать кибербезопасность — просто пустая формулировка, которую не с чем сверять.
Официально кибербезопасность (Закон РК «О кибербезопасности» № 418-V) — это защищённость цифровых данных и систем от трёх видов нарушений:
А цифровая гигиена — это простыми словами повседневные привычки, которые как раз и обеспечивают эту защищённость. Так же, как обычная гигиена — это ежедневное мытьё рук, а не разовая генеральная уборка, цифровая гигиена — это ежедневные простые действия каждого сотрудника за компьютером.
Большинство людей никогда не задумывались, что вот такие привычные вещи — это и есть нарушение кибербезопасности:
Каждый такой пункт — реальный канал утечки данных клиентов, коммерческой тайны или доступа к деньгам компании. И именно ради этого законодатель ввёл новую норму: по официальным данным профильного министерства, большинство инцидентов и утечек в Казахстане связаны не со взломом сложных систем, а именно с человеческим фактором — небрежностью самих сотрудников.
Правило касается абсолютно всех работодателей — независимо от отрасли, формы собственности и количества сотрудников: ИП, малый, средний и крупный бизнес, корпорации. Если у вас есть хотя бы один наёмный работник — правило распространяется на вас.
Отдельная, более строгая обязанность действует для владельцев критически важных цифровых объектов — компаний, чьи цифровые системы значимы для целых отраслей экономики или жизнеобеспечения населения. Речь о крупных инфраструктурных объектах в сферах: теплоснабжение, электроснабжение, газоснабжение, водоснабжение, промышленность, здравоохранение, связь, банковская сфера, транспорт, гидротехнические сооружения, правоохранительная деятельность, государственные цифровые системы. Для таких компаний закон требует не просто ознакомить сотрудников, а проводить обучение по кибербезопасности ежегодно. Принадлежность к отрасли сама по себе не означает автоматически такой статус — объект должен быть официально включён в соответствующий перечень уполномоченным органом.
Для всех остальных компаний — а это подавляющее большинство бизнеса в Казахстане — действует базовое требование: разработать документ, утвердить его и ознакомить работников.
Специального штрафа именно «за отсутствие акта о кибербезопасности» законодатель пока не ввёл — но это не значит, что можно не беспокоиться:
Иными словами, документ — это не просто формальность для галочки, а единственный инструмент, который позволяет компании реально защитить себя и применить эту норму на практике.
Мы сопровождаем клиентов по всем вопросам трудового и налогового законодательства Казахстана, включая подготовку внутренних документов под новые требования закона. Мы разработаем индивидуальный проект Положения или Приказа о кибербезопасности с учётом специфики именно вашей компании — систем, которые вы используете, наличия удалённых сотрудников и объёма персональных данных, с которыми вы работаете, — и поможем правильно оформить ознакомление сотрудников.
Свяжитесь с нами, чтобы привести документы компании в соответствие с новыми требованиями заранее — норма уже действует.
Обязательно ли это для ИП с одним-двумя сотрудниками? Да. Требование касается всех работодателей вне зависимости от численности персонала — формат документа для маленькой компании может быть максимально простым, например коротким приказом на одну страницу.
Нужен ли отдельный документ, если у нас уже есть правила внутреннего трудового распорядка? Можно оформить правила кибербезопасности отдельным разделом уже действующих правил внутреннего трудового распорядка, а не отдельным документом — закон это допускает.
С какой даты действует требование? С 25 августа 2026 года.
Относится ли это к дистанционным (удалённым) сотрудникам? Да, требование распространяется на всех работников компании независимо от формата работы — офисного или удалённого.