Что требует закон именно от вас
Обязанности в Трудовом кодексе и в законе о персональных данных адресованы работодателю и оператору. Размер компании там не оговорён: обязанности одинаковые и для тысячи человек, и для десяти. Разный только объём документов.
Минимальный набор для малой компании: акт работодателя по кибербезопасности с ознакомлением работников, приказ об ответственном за обработку персональных данных, политика по персональным данным, перечень данных и порядок действий при инциденте.
Трудовой кодекс РК, статья 23Порядок действий по приоритету
- 1Резервные копииСамое важное и самое дешёвое. Копия должна быть отключаемой от сети, и её нужно хотя бы раз развернуть, чтобы убедиться, что она рабочая. Без этого копии нет.
- 2Двухфакторная защита на почте и в банк-клиентеБесплатно, полчаса работы, закрывает самый частый сценарий потерь.
- 3Разграничение доступаУ каждого свой вход, а не общий пароль. Доступ только к тому, что нужно для работы.
- 4ДокументыАкт работодателя, приказы, ознакомление под подпись. Это то, что спрашивают при проверке и чего у большинства нет.
- 5Обучение сотрудниковОдин час разбора реальных схем даёт больше, чем покупка ещё одной программы.
- 6Защита устройствОбновления и антивирус на рабочих компьютерах, контроль состояния.
На чём малый бизнес обычно теряет деньги
Ни один из этих случаев не требует сложной атаки. Все они закрываются правилами и порядком, а не дорогими системами.
- поддельный счёт от «поставщика» с изменёнными реквизитами
- сообщение «от директора» бухгалтеру с просьбой срочно оплатить
- шифровальщик, после которого не оказалось рабочей резервной копии
- уволенный сотрудник, у которого остался доступ к базе клиентов
- утечка данных клиентов из таблицы в общем облаке
На чём не стоит экономить
- резервные копии и проверка их восстановления
- отдельные учётные записи вместо общих паролей
- двухфакторная защита на всём, где есть деньги и данные
- обучение людей — почти все инциденты начинаются с действия человека
Чего можно не делать
Малой компании обычно не нужны дорогие системы мониторинга, отдельный сотрудник по безопасности в штате и внешний аудит с отчётом на сто страниц — по крайней мере, пока не закрыт базовый уровень.
Уведомлять уполномоченный орган о начале обработки персональных данных малым и средним операторам тоже не требуется. Но учтите: при обработке данных ограниченного доступа категория оператора повышается на один уровень.
Закон РК о персональных данныхСколько времени это занимает
Базовый порядок в компании на 20-30 человек выстраивается за две-три недели без остановки работы: неделя на документы и ознакомление, неделя на доступы и копии, короткое обучение.
Дальше это поддерживается: проверка копий, ознакомление новых сотрудников, закрытие доступов при увольнении, запись инцидентов. Именно эта регулярность и есть внутренний контроль, которого требует закон.
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.