Откуда взялась аналогия с охраной труда
В статье 22 Трудового кодекса перечислены требования, которые работник обязан соблюдать на рабочем месте. С 2026 года в этот перечень добавлена кибербезопасность — рядом с безопасностью и охраной труда, пожарной и промышленной безопасностью и производственной санитарией.
Отсюда и привычка называть занятие инструктажем. Но есть важная разница: обязательной периодичности и утверждённой программы, как в охране труда, закон для кибербезопасности не устанавливает.
«соблюдать требования по безопасности и охране труда, пожарной безопасности, промышленной безопасности, кибербезопасности и производственной санитарии на рабочем месте»
Три разные вещи, которые постоянно путают
Ознакомление обязательно. Инструктаж и обучение закон в общем случае не предписывает, но именно они превращают документ в реальную защиту, а заодно подтверждают внутренний контроль.
- Ознакомление — работник прочитал акт работодателя и расписался. Это прямая обязанность работодателя и то, что проверяют первым.
- Инструктаж — короткое устное занятие: что делать и чего не делать на этом рабочем месте. Оформляется журналом с подписями.
- Обучение — разбор ситуаций с проверкой усвоения. Меняет поведение, но само по себе ознакомление не заменяет.
Виды инструктажа, которые имеет смысл ввести
- 1Вводный — при приёме на работуДо выдачи доступов, а не через месяц. Логика простая: сначала правила, потом пароли.
- 2Первичный на рабочем местеЧто важно именно на этой должности. Бухгалтеру — поддельные счета и смена реквизитов, кадровику — данные работников, менеджеру — переписка с клиентами.
- 3ПовторныйПериодичность вы устанавливаете сами. Разумный ориентир — раз в год, и он же удобно ложится в чек-лист внутреннего контроля.
- 4ВнеплановыйПосле изменения акта, после инцидента, при появлении новой системы или нового подрядчика.
Кто проводит
Ответственный за организацию работы по кибербезопасности, назначенный приказом руководителя. Технических знаний для этого не требуется: инструктаж — это разговор о правилах, а не настройка серверов.
Если ответственный сам не уверен в теме, разумнее дать ему готовый материал, чем требовать разбираться самостоятельно.
Что должно остаться на бумаге
- журнал инструктажей: дата, тема, кто проводил, фамилии и подписи участников;
- программа или хотя бы перечень вопросов, которые разбирались;
- отметка в чек-листе внутреннего контроля, что за период инструктаж проведён;
- отдельная запись по вновь принятым работникам.
Журнал, заполненный за год одним днём и одним почерком, выглядит ровно тем, чем является. Лучше три честные записи, чем двенадцать нарисованных.
О чём говорить, чтобы это работало
Последний пункт важнее остальных. В компании, где за сообщение об ошибке ругают, о следующем инциденте узнают от банка.
- поддельные письма и страницы входа: что проверять перед вводом пароля;
- сообщения «от директора» с просьбой срочно оплатить;
- смена реквизитов у знакомого поставщика;
- пароли: почему один пароль на всё — главная проблема;
- что нельзя пересылать в мессенджерах и на личную почту;
- куда сообщать о подозрительном и почему за это не наказывают.
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.