Что говорит закон
Закон «О персональных данных и их защите» содержит статью 23-1 о добровольном киберстраховании. Ключевое слово — добровольное: обязанности страховаться нет ни у кого.
То есть это не требование, которое надо закрыть, а инструмент управления риском. И как у любого инструмента, у него есть область применения, за пределами которой он бесполезен.
Закон РК о персональных данныхОт чего оно в принципе защищает
- расходы на восстановление данных и систем после инцидента;
- привлечение внешних специалистов для расследования;
- юридические расходы при разбирательствах;
- возмещение третьим лицам, если их данные пострадали по вашей вине;
- убытки от простоя бизнеса в период восстановления;
- расходы на уведомление пострадавших.
Чего оно не покрывает почти никогда
- штрафы и санкции государственных органов;
- убытки от того, что меры защиты не принимались вовсе;
- инциденты, случившиеся до начала действия полиса;
- умышленные действия работников компании;
- репутационный ущерб как таковой.
Административные штрафы. Страховка не покрывает штраф по статье 79 КоАП за несоблюдение мер по защите персональных данных — в большинстве полисов это прямое исключение, и логика простая: страховать ответственность за собственное нарушение закона нельзя.
Главное условие, о котором узнают поздно
Страховая выплачивает, если базовые меры защиты были приняты. При заявлении об убытке она запросит документы: есть ли утверждённые правила, назначен ли ответственный, ознакомлены ли работники, велись ли журналы, делались ли резервные копии.
Если этого нет, выплаты не будет — и полис окажется потраченными деньгами. Получается порядок: сначала документы и базовые меры, потом страховка, а не наоборот.
Кому имеет смысл
- тем, у кого простой стоит дорого: интернет-магазины, логистика, медицина;
- тем, кто хранит много чужих данных и получит иски при утечке;
- тем, от кого страховку требует крупный заказчик или партнёр;
- тем, у кого базовый уровень защиты уже закрыт и остаётся остаточный риск.
Кому пока рано
Компании, у которой нет резервных копий, общие пароли у половины сотрудников и никаких документов, полис не поможет дважды: сначала потому что инцидент почти неизбежен, а потом потому что в выплате откажут со ссылкой на непринятие мер.
Простая арифметика: годовой полис для небольшой компании обычно стоит существенно дороже, чем комплект документов и наведение базового порядка. Начинать разумнее с того, что и снижает вероятность инцидента, и является условием выплаты.
Что спросить у страховой до подписания
- покрываются ли административные штрафы — почти наверняка нет, но спросить стоит письменно;
- какие меры защиты требуются как условие выплаты и чем их подтверждать;
- какая франшиза и как считается период простоя;
- покрываются ли инциденты у подрядчиков, которые обрабатывают ваши данные;
- в какой срок нужно сообщить о происшествии, чтобы не потерять право на выплату.
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность или информационную безопасность, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.