/ Банк документов

Кибербезопасность в Трудовом кодексе РК: что это, кого касается и что делать бизнесу

С 25 августа 2026 года у каждого работодателя в Казахстане — от ИП с двумя сотрудниками до крупной корпорации — появилась новая обязанность: ввести и довести до работников правила кибербезопасности. Это не рекомендация, а прямое требование Трудового кодекса РК. Разбираем простыми словами, что случилось, зачем это нужно и что конкретно должна сделать ваша компания.

Что изменилось

Закон Республики Казахстан от 24.06.2026 № 326-VIII внёс поправки в Трудовой кодекс РК (Закон от 23.11.2015 № 414-V):

  • работник теперь обязан соблюдать требования кибербезопасности — наравне с уже привычными требованиями охраны труда и пожарной безопасности (статья 22 ТК РК);
  • работодатель обязан ознакомить работников с правилами кибербезопасности, установленными в его собственных внутренних документах, и следить за их соблюдением (новый подпункт 25-1 статьи 23 ТК РК).

Проще говоря: закон не диктует компаниям конкретные технические правила — он обязывает каждую организацию самостоятельно прописать эти правила у себя, официально утвердить их и рассказать о них каждому сотруднику под подпись. Без такого документа сама обязанность соблюдать кибербезопасность — просто пустая формулировка, которую не с чем сверять.

Что такое кибербезопасность — простыми словами

Официально кибербезопасность (Закон РК «О кибербезопасности» № 418-V) — это защищённость цифровых данных и систем от трёх видов нарушений:

  • конфиденциальность — чтобы посторонние не получили доступ к информации, которая не для них;
  • целостность — чтобы данные не были искажены, подменены или удалены без ведома владельца;
  • доступность — чтобы нужная информация и рабочие системы были под рукой у тех, кому это нужно, именно тогда, когда нужно.

А цифровая гигиена — это простыми словами повседневные привычки, которые как раз и обеспечивают эту защищённость. Так же, как обычная гигиена — это ежедневное мытьё рук, а не разовая генеральная уборка, цифровая гигиена — это ежедневные простые действия каждого сотрудника за компьютером.

Как обычный сотрудник нарушает это каждый день, даже не замечая

Большинство людей никогда не задумывались, что вот такие привычные вещи — это и есть нарушение кибербезопасности:

  • использует один и тот же простой пароль («123456», название компании) сразу везде — на почте, в CRM, в личных аккаунтах;
  • хранит пароли на стикере на мониторе или в файле «Пароли.xlsx» на рабочем столе;
  • оставляет компьютер разблокированным, уходя на обед;
  • пересылает рабочие файлы и пароли через личный WhatsApp вместо корпоративных каналов;
  • открывает вложения и ссылки из писем от незнакомых отправителей;
  • подключает к рабочему компьютеру личную флешку неизвестного происхождения;
  • пересылает документы компании «себе на личную почту, чтобы доделать дома»;
  • работает через открытый Wi-Fi в кафе без защищённого соединения;
  • устанавливает на рабочий компьютер непроверенные программы;
  • передаёт свой логин и пароль коллеге «на время отпуска».

Каждый такой пункт — реальный канал утечки данных клиентов, коммерческой тайны или доступа к деньгам компании. И именно ради этого законодатель ввёл новую норму: по официальным данным профильного министерства, большинство инцидентов и утечек в Казахстане связаны не со взломом сложных систем, а именно с человеческим фактором — небрежностью самих сотрудников.

Кого касается новое требование

Правило касается абсолютно всех работодателей — независимо от отрасли, формы собственности и количества сотрудников: ИП, малый, средний и крупный бизнес, корпорации. Если у вас есть хотя бы один наёмный работник — правило распространяется на вас.

Отдельная, более строгая обязанность действует для владельцев критически важных цифровых объектов — компаний, чьи цифровые системы значимы для целых отраслей экономики или жизнеобеспечения населения. Речь о крупных инфраструктурных объектах в сферах: теплоснабжение, электроснабжение, газоснабжение, водоснабжение, промышленность, здравоохранение, связь, банковская сфера, транспорт, гидротехнические сооружения, правоохранительная деятельность, государственные цифровые системы. Для таких компаний закон требует не просто ознакомить сотрудников, а проводить обучение по кибербезопасности ежегодно. Принадлежность к отрасли сама по себе не означает автоматически такой статус — объект должен быть официально включён в соответствующий перечень уполномоченным органом.

Для всех остальных компаний — а это подавляющее большинство бизнеса в Казахстане — действует базовое требование: разработать документ, утвердить его и ознакомить работников.

Что нужно сделать компании: пошагово

  1. Подготовить документ. Это может быть отдельное Положение о кибербезопасности либо простой приказ — закон не устанавливает жёсткую форму, важно лишь, чтобы правила были зафиксированы письменно. В документе стоит прописать: правила работы с паролями и доступами, использование рабочих устройств и личных гаджетов, правила безопасной работы с почтой и мессенджерами, порядок действий при подозрении на инцидент (взлом, вирус, утечку), ответственное за контроль лицо.
  2. Утвердить документ приказом руководителя. Если в компании есть профсоюз или иной представительный орган работников — учесть его мнение при принятии.
  3. Ознакомить всех работников под подпись — с фиксацией даты и подписи каждого сотрудника. Для новых сотрудников включить документ в стандартный пакет документов при приёме на работу.
  4. Назначить ответственного за кибербезопасность и наладить внутренний контроль исполнения — это отдельное требование закона, а не формальность.

Что будет, если этого не сделать

Специального штрафа именно «за отсутствие акта о кибербезопасности» законодатель пока не ввёл — но это не значит, что можно не беспокоиться:

  • при проверке трудовой инспекции отсутствие документа и подтверждения ознакомления работников — это нарушение Трудового кодекса РК, инспектор вправе выдать предписание об устранении;
  • без утверждённого документа и подписи сотрудника компания не сможет законно применить дисциплинарное взыскание, если работник своей небрежностью допустит утечку данных или другой инцидент — такое взыскание будет отменено при обращении в суд или трудовую инспекцию, потому что формально обязанность не была установлена.

Иными словами, документ — это не просто формальность для галочки, а единственный инструмент, который позволяет компании реально защитить себя и применить эту норму на практике.

Как мы можем помочь

Мы сопровождаем клиентов по всем вопросам трудового и налогового законодательства Казахстана, включая подготовку внутренних документов под новые требования закона. Мы разработаем индивидуальный проект Положения или Приказа о кибербезопасности с учётом специфики именно вашей компании — систем, которые вы используете, наличия удалённых сотрудников и объёма персональных данных, с которыми вы работаете, — и поможем правильно оформить ознакомление сотрудников.

Свяжитесь с нами, чтобы привести документы компании в соответствие с новыми требованиями заранее — норма уже действует.


Частые вопросы

Обязательно ли это для ИП с одним-двумя сотрудниками? Да. Требование касается всех работодателей вне зависимости от численности персонала — формат документа для маленькой компании может быть максимально простым, например коротким приказом на одну страницу.

Нужен ли отдельный документ, если у нас уже есть правила внутреннего трудового распорядка? Можно оформить правила кибербезопасности отдельным разделом уже действующих правил внутреннего трудового распорядка, а не отдельным документом — закон это допускает.

С какой даты действует требование? С 25 августа 2026 года.

Относится ли это к дистанционным (удалённым) сотрудникам? Да, требование распространяется на всех работников компании независимо от формата работы — офисного или удалённого.

Бесплатно
Мы сопровождаем клиентов по всем вопросам трудового и налогового законодательства Казахстана, включая подготовку внутренних документов под новые требования закона. Мы разработаем индивидуальный проект Положения или Приказа о кибербезопасности с учётом специфики именно вашей компании — систем, которые вы используете, наличия удалённых сотрудников и объёма персональных данных, с которыми вы работаете, — и поможем правильно оформить ознакомление сотрудников.
Получить консультацию
Заказать