Где именно возникает риск
- личный компьютер, на котором нет обновлений и антивируса, а рядом играют дети
- домашний роутер с заводским паролем администратора
- открытый Wi-Fi в кафе, аэропорту или отеле
- рабочие файлы, синхронизированные в личное облако сотрудника
- переписка о работе в личных мессенджерах, где нет никакого контроля
- потерянный или украденный ноутбук без шифрования диска
Минимальный набор правил
- 1Работа только с разрешённых устройствЛибо корпоративное устройство, либо личное, но приведённое к требованиям: обновлённая система, антивирус, пароль на вход, шифрование диска.
- 2Доступ к рабочим системам — только защищённым каналомУдалённый доступ к 1С и внутренним системам не должен быть открыт из интернета напрямую.
- 3Двухфакторная защита на почте и удалённом доступеОдного пароля недостаточно: пароль утекает, второй фактор — нет.
- 4Рабочие файлы — в рабочих хранилищахНикаких личных облаков и личной почты для рабочих документов. Это же требование персональных данных о том, где хранится база.
- 5Отдельный профиль на личном компьютереЕсли работа идёт с личного устройства, рабочий профиль отделяется от домашнего.
- 6Порядок при утере устройстваКому сообщить и в какой срок. Час разницы здесь решает многое.
Домашняя сеть: три вещи, которые стоит проверить
Компания не может обязать сотрудника перенастроить домашний роутер, но может включить эти пункты в инструкцию и объяснить, зачем они. На практике этого достаточно: большинство просто не знали.
- сменён ли пароль администратора роутера с заводского
- обновлена ли прошивка роутера — многие модели годами работают со старой
- не открыт ли доступ к домашней сети снаружи, включая камеры и сетевые диски
Публичный Wi-Fi
Правило простое: в открытой сети не работают с внутренними системами и не заходят в банк-клиент. Мобильный интернет с телефона безопаснее любого гостевого Wi-Fi.
Сеть с названием отеля или аэропорта может быть создана кем угодно. Проверить это на месте невозможно, поэтому вопрос решается правилом, а не бдительностью.
Как это закрепить документом
Правила удалённой работы — часть акта работодателя по кибербезопасности либо отдельная инструкция, утверждённая приказом. С 25 августа 2026 года работодатель обязан ознакомить работников с требованиями своих актов по кибербезопасности и вести внутренний контроль их исполнения.
Практический совет: сформулируйте правила так, чтобы их можно было проверить. «Соблюдать осторожность» проверить нельзя, «работать только с устройства, на котором включено шифрование диска» — можно.
Трудовой кодекс РК, статья 23Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.