К содержанию
SALEM AI

Кибербезопасность для малого бизнеса: с чего начать

У компании на 10-50 человек нет своего специалиста по безопасности, и не должно быть. Но есть требования закона и есть реальные риски. Ниже порядок действий по приоритету: что делать в первую очередь, что потом и на чём не стоит экономить.

Обновлено: 5 сентября 2026

Что требует закон именно от вас

Обязанности в Трудовом кодексе и в законе о персональных данных адресованы работодателю и оператору. Размер компании там не оговорён: обязанности одинаковые и для тысячи человек, и для десяти. Разный только объём документов.

Минимальный набор для малой компании: акт работодателя по кибербезопасности с ознакомлением работников, приказ об ответственном за обработку персональных данных, политика по персональным данным, перечень данных и порядок действий при инциденте.

Трудовой кодекс РК, статья 23

Порядок действий по приоритету

  1. 1Резервные копииСамое важное и самое дешёвое. Копия должна быть отключаемой от сети, и её нужно хотя бы раз развернуть, чтобы убедиться, что она рабочая. Без этого копии нет.
  2. 2Двухфакторная защита на почте и в банк-клиентеБесплатно, полчаса работы, закрывает самый частый сценарий потерь.
  3. 3Разграничение доступаУ каждого свой вход, а не общий пароль. Доступ только к тому, что нужно для работы.
  4. 4ДокументыАкт работодателя, приказы, ознакомление под подпись. Это то, что спрашивают при проверке и чего у большинства нет.
  5. 5Обучение сотрудниковОдин час разбора реальных схем даёт больше, чем покупка ещё одной программы.
  6. 6Защита устройствОбновления и антивирус на рабочих компьютерах, контроль состояния.

На чём малый бизнес обычно теряет деньги

Ни один из этих случаев не требует сложной атаки. Все они закрываются правилами и порядком, а не дорогими системами.

  • поддельный счёт от «поставщика» с изменёнными реквизитами
  • сообщение «от директора» бухгалтеру с просьбой срочно оплатить
  • шифровальщик, после которого не оказалось рабочей резервной копии
  • уволенный сотрудник, у которого остался доступ к базе клиентов
  • утечка данных клиентов из таблицы в общем облаке

На чём не стоит экономить

  • резервные копии и проверка их восстановления
  • отдельные учётные записи вместо общих паролей
  • двухфакторная защита на всём, где есть деньги и данные
  • обучение людей — почти все инциденты начинаются с действия человека

Чего можно не делать

Малой компании обычно не нужны дорогие системы мониторинга, отдельный сотрудник по безопасности в штате и внешний аудит с отчётом на сто страниц — по крайней мере, пока не закрыт базовый уровень.

Уведомлять уполномоченный орган о начале обработки персональных данных малым и средним операторам тоже не требуется. Но учтите: при обработке данных ограниченного доступа категория оператора повышается на один уровень.

Закон РК о персональных данных

Сколько времени это занимает

Базовый порядок в компании на 20-30 человек выстраивается за две-три недели без остановки работы: неделя на документы и ознакомление, неделя на доступы и копии, короткое обучение.

Дальше это поддерживается: проверка копий, ознакомление новых сотрудников, закрытие доступов при увольнении, запись инцидентов. Именно эта регулярность и есть внутренний контроль, которого требует закон.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты