К содержанию

Акт работодателя по кибербезопасности: что это и как его составить

С 25 августа 2026 года работодатель в Казахстане обязан ознакомить работников с требованиями своих актов по кибербезопасности и контролировать их исполнение. Разбираем, что это за документ, что в нём должно быть и как его правильно ввести в действие.

Обновлено: 30 августа 2026

Что такое акт работодателя

Акт работодателя — это внутренний документ компании, который издаёт и утверждает руководитель. Трудовой кодекс относит к актам работодателя приказы, распоряжения, инструкции, правила и положения. То есть форма может быть разной: «Положение о кибербезопасности», «Правила информационной безопасности», «Инструкция по работе с информацией» — всё это акты работодателя.

Закон не устанавливает единой обязательной формы такого акта по кибербезопасности. Значение имеет не название, а то, что документ утверждён, понятен работникам и реально применяется.

Почему он понадобился именно сейчас

Законом Республики Казахстан от 24 июня 2026 года № 326-VIII в Трудовой кодекс внесены изменения. Пункт 2 статьи 23 дополнен подпунктом 25-1), который вводит новую обязанность работодателя.

«ознакомить работников с требованиями актов работодателя по соблюдению требований кибербезопасности и осуществлять внутренний контроль за их исполнением»
Трудовой кодекс РК, статья 23, пункт 2, подпункт 25-1) · adilet.zan.kz

Встречная обязанность работника

Одновременно изменилась статья 22: в перечень требований, которые работник обязан соблюдать на рабочем месте, добавлена кибербезопасность — наряду с безопасностью и охраной труда, пожарной и промышленной безопасностью.

Это важно для формулировок в самом акте: требования адресуются работнику, и у него есть законная обязанность их соблюдать.

«соблюдать требования по безопасности и охране труда, пожарной безопасности, промышленной безопасности, кибербезопасности и производственной санитарии на рабочем месте»
Трудовой кодекс РК, статья 22, пункт 2, подпункт 3) · adilet.zan.kz

Что имеет смысл включить в акт

Обязательного перечня разделов закон не даёт. Ниже — состав, который закрывает обе части новой нормы: и ознакомление, и внутренний контроль.

  • Общие положения: для чего документ, на кого распространяется, кто отвечает за его исполнение
  • Требования к паролям и доступам: сложность, смена, запрет на передачу другим сотрудникам
  • Работа с электронной почтой: как распознать подозрительное письмо, что делать со ссылками и вложениями
  • Работа с данными: где хранить рабочие файлы, что нельзя пересылать в личные мессенджеры
  • Использование рабочих устройств: обновления, антивирус, блокировка экрана, личные флешки
  • Удалённая работа и личные устройства, если такое practise есть в компании
  • Порядок действий при инциденте: кому сообщать, что не делать (не выключать компьютер, не удалять письма)
  • Ответственный сотрудник: кто координирует вопросы кибербезопасности
  • Внутренний контроль: как и с какой периодичностью проверяется исполнение
  • Порядок ознакомления работников и ведения реестра

Как правильно ввести акт в действие

  1. 1Составить и утвердить актПодготовить текст под свою компанию: название, структура, реальные процессы. Утвердить приказом руководителя — приказ фиксирует дату введения в действие.
  2. 2Назначить ответственногоОтдельным приказом определить сотрудника, который координирует вопросы кибербезопасности. Это может быть действующий работник, отдельная штатная единица законом не требуется.
  3. 3Ознакомить работниковДовести требования до каждого работника под подпись и зафиксировать это в реестре ознакомления с датами. Новых сотрудников знакомить при приёме.
  4. 4Организовать внутренний контрольОпределить, кто и как проверяет исполнение. Удобнее всего вести чек-лист с понятной периодичностью и фиксировать результаты.
  5. 5Сохранять подтверждающие документыАкт, приказы, реестр ознакомления, журнал инцидентов и заполненные чек-листы — это то, чем компания подтверждает выполнение требований.

Чего в акте писать не нужно

Частая ошибка — переписать в акт чужой шаблон с требованиями, которые компания не выполняет. Документ, который не соответствует реальности, не защищает: при проверке расхождение между написанным и происходящим будет видно сразу.

Не переносите в акт обязанности, которых нет в законе. Универсального требования нанимать отдельного специалиста по кибербезопасности или ежегодно проходить сертифицированное обучение для всех частных работодателей Трудовой кодекс не устанавливает. Для отдельных регулируемых организаций — финансовых, государственных, владельцев критически важных объектов — могут действовать специальные нормы, их нужно уточнять отдельно.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты