Что это за документ
Цифровой кодекс Республики Казахстан от 9 января 2026 года № 255-VIII собрал в один документ правила работы с цифровыми данными, цифровыми объектами и цифровой инфраструктурой. Введён в действие 12 июля 2026 года.
Одновременно с ним вступили в силу сопутствующие законы, которые переписали терминологию в других актах. Поэтому в свежих документах вы встретите «цифровизация» там, где раньше стояла «информатизация», и «кибербезопасность» там, где была «информационная безопасность».
Цифровой кодекс на adilet.zan.kzГлавное определение
Дальше в той же статье сказано, кто именно этим занимается: защита цифровых объектов осуществляется их собственниками и владельцами. То есть ответственность за защиту лежит на том, кому объект принадлежит, а не на государстве и не на подрядчике.
«Кибербезопасность – состояние защищенности цифровых объектов от нарушения их конфиденциальности, целостности или доступности»
Что такое цифровой объект применительно к вашей компании
Формулировка кажется абстрактной, пока не перевести её на язык обычного бизнеса. Цифровые объекты есть практически у всех.
- сайт компании и его панель управления;
- учётная система и база клиентов;
- корпоративная почта и облачные хранилища;
- сервер или арендованный хостинг;
- рабочие компьютеры и то, что на них хранится.
Обязанность по цифровым данным
Обратите внимание на слово «сохранность». Оно про резервные копии не меньше, чем про защиту от взлома: потеря данных из-за отказа диска или шифровальщика — это тоже нарушение сохранности.
«Собственник и (или) владелец цифрового ресурса обязаны: 1) обеспечивать сохранность, целостность, защиту и конфиденциальность цифровых данных»
Как это соотносится с обязанностью работодателя
Это разные нормы, и их часто путают. Цифровой кодекс и Закон «О кибербезопасности» говорят о защите цифровых объектов: чьи они и кто отвечает за их защищённость.
Трудовой кодекс говорит о другом: с 25 августа 2026 года работодатель обязан ознакомить работников с требованиями своих актов по кибербезопасности и вести внутренний контроль за их исполнением.
Практически это значит, что у компании должны быть и меры защиты, и внутренний документ с требованиями к работникам, с которым они ознакомлены под подпись.
Трудовой кодекс РК, статья 23Чего в кодексе нет
Цифровой кодекс не устанавливает для обычной частной компании конкретный перечень технических мер: какие именно средства защиты покупать и как настраивать. Статья 97 отсылает к Закону «О кибербезопасности» и к единым требованиям, а те детально применяются к государственным органам, квазигосударственному сектору и критически важным объектам. Если вам продают «обязательное по Цифровому кодексу» оборудование, спросите, какая статья это предписывает именно вашей компании.
Что стоит сделать обычной компании
- 1Понять, какие цифровые объекты у вас естьСписок систем, где лежат данные: учётная система, почта, облако, сайт, устройства. Обычно он длиннее, чем ожидалось.
- 2Обеспечить сохранностьРезервные копии с проверкой восстановления. Это самая дешёвая и самая результативная мера.
- 3Разграничить доступУ каждого своя учётная запись, доступ по необходимости, уволенные отключены.
- 4Оформить внутренние требованияАкт работодателя по кибербезопасности и ознакомление работников под подпись — отдельная обязанность из Трудового кодекса.
- 5Зафиксировать порядок действий при инцидентеКому сообщать, что делать в первые часы, куда записывать.
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность или информационную безопасность, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.