Что такое акт работодателя
Акт работодателя — это внутренний документ компании, который издаёт и утверждает руководитель. Трудовой кодекс относит к актам работодателя приказы, распоряжения, инструкции, правила и положения. То есть форма может быть разной: «Положение о кибербезопасности», «Правила информационной безопасности», «Инструкция по работе с информацией» — всё это акты работодателя.
Закон не устанавливает единой обязательной формы такого акта по кибербезопасности. Значение имеет не название, а то, что документ утверждён, понятен работникам и реально применяется.
Почему он понадобился именно сейчас
Законом Республики Казахстан от 24 июня 2026 года № 326-VIII в Трудовой кодекс внесены изменения. Пункт 2 статьи 23 дополнен подпунктом 25-1), который вводит новую обязанность работодателя.
«ознакомить работников с требованиями актов работодателя по соблюдению требований кибербезопасности и осуществлять внутренний контроль за их исполнением»
Встречная обязанность работника
Одновременно изменилась статья 22: в перечень требований, которые работник обязан соблюдать на рабочем месте, добавлена кибербезопасность — наряду с безопасностью и охраной труда, пожарной и промышленной безопасностью.
Это важно для формулировок в самом акте: требования адресуются работнику, и у него есть законная обязанность их соблюдать.
«соблюдать требования по безопасности и охране труда, пожарной безопасности, промышленной безопасности, кибербезопасности и производственной санитарии на рабочем месте»
Что имеет смысл включить в акт
Обязательного перечня разделов закон не даёт. Ниже — состав, который закрывает обе части новой нормы: и ознакомление, и внутренний контроль.
- Общие положения: для чего документ, на кого распространяется, кто отвечает за его исполнение
- Требования к паролям и доступам: сложность, смена, запрет на передачу другим сотрудникам
- Работа с электронной почтой: как распознать подозрительное письмо, что делать со ссылками и вложениями
- Работа с данными: где хранить рабочие файлы, что нельзя пересылать в личные мессенджеры
- Использование рабочих устройств: обновления, антивирус, блокировка экрана, личные флешки
- Удалённая работа и личные устройства, если такое practise есть в компании
- Порядок действий при инциденте: кому сообщать, что не делать (не выключать компьютер, не удалять письма)
- Ответственный сотрудник: кто координирует вопросы кибербезопасности
- Внутренний контроль: как и с какой периодичностью проверяется исполнение
- Порядок ознакомления работников и ведения реестра
Как правильно ввести акт в действие
- 1Составить и утвердить актПодготовить текст под свою компанию: название, структура, реальные процессы. Утвердить приказом руководителя — приказ фиксирует дату введения в действие.
- 2Назначить ответственногоОтдельным приказом определить сотрудника, который координирует вопросы кибербезопасности. Это может быть действующий работник, отдельная штатная единица законом не требуется.
- 3Ознакомить работниковДовести требования до каждого работника под подпись и зафиксировать это в реестре ознакомления с датами. Новых сотрудников знакомить при приёме.
- 4Организовать внутренний контрольОпределить, кто и как проверяет исполнение. Удобнее всего вести чек-лист с понятной периодичностью и фиксировать результаты.
- 5Сохранять подтверждающие документыАкт, приказы, реестр ознакомления, журнал инцидентов и заполненные чек-листы — это то, чем компания подтверждает выполнение требований.
Чего в акте писать не нужно
Частая ошибка — переписать в акт чужой шаблон с требованиями, которые компания не выполняет. Документ, который не соответствует реальности, не защищает: при проверке расхождение между написанным и происходящим будет видно сразу.
Не переносите в акт обязанности, которых нет в законе. Универсального требования нанимать отдельного специалиста по кибербезопасности или ежегодно проходить сертифицированное обучение для всех частных работодателей Трудовой кодекс не устанавливает. Для отдельных регулируемых организаций — финансовых, государственных, владельцев критически важных объектов — могут действовать специальные нормы, их нужно уточнять отдельно.
Частые вопросы
Читайте также
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность в компании, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.