Обязательно ли обучение по закону
Прямой обязанности проходить ежегодное сертифицированное обучение по кибербезопасности для всех частных работодателей закон Казахстана не устанавливает. Это важно сказать честно: такие утверждения встречаются, но подтверждения в нормах нет.
Зато есть две смежные обязанности. Работодатель обязан ознакомить работников с требованиями своих актов по кибербезопасности и вести внутренний контроль их исполнения. А ответственный за организацию обработки персональных данных обязан доводить до сведения работников положения законодательства о персональных данных и требования к защите.
То есть закон требует не «обучения» как формы, а того, чтобы работники знали правила и это было подтверждено. Обучение — самый практичный способ это закрыть.
«ознакомить работников с требованиями актов работодателя по соблюдению требований кибербезопасности и осуществлять внутренний контроль за их исполнением»
Что включить в программу
Практическое правило: программа должна состоять из ситуаций, с которыми сотрудник сталкивается, а не из терминов. Бухгалтеру нужен разбор поддельного счёта, а не определение вредоносного программного обеспечения.
- фишинг: как выглядят поддельные письма и страницы, что проверять перед вводом пароля
- пароли и двухфакторная защита: почему один пароль на все сервисы — главная проблема
- сообщения от «руководителя» и подмена реквизитов контрагента
- работа с персональными данными: что нельзя пересылать в мессенджерах и на личную почту
- рабочие устройства и удалённая работа
- что делать при подозрении: кому сообщить, в какой срок, почему за сообщение не наказывают
Как построить обучение
- 1Начните с ознакомления с актомСначала работники должны знать правила компании, потом уже разбираться в угрозах. Ознакомление под подпись — обязательная часть.
- 2Разделите по ролямОбщая часть для всех, дополнительная — для бухгалтерии, кадров, руководителей и тех, кто имеет доступ к данным клиентов.
- 3Сделайте короткие занятияЧас за раз работает лучше, чем целый день. Люди запоминают не объём, а повторение.
- 4Проверьте усвоениеКороткий тест или разбор случаев. Результат фиксируется — это подтверждение, а не формальность.
- 5ПовторяйтеРазумный цикл — раз в год для всех и дополнительно при приёме новых сотрудников.
- 6Ведите документыПрограмма, даты занятий, список участников, листы ознакомления, результаты проверки.
Что должно остаться на бумаге
Этот набор одновременно закрывает и ознакомление по Трудовому кодексу, и доведение до работников требований по персональным данным. Делать два параллельных цикла не нужно.
- утверждённая программа обучения
- приказ или распоряжение о проведении
- листы ознакомления с актом работодателя, с датами и подписями
- журнал или ведомость проведённых занятий
- результаты проверки знаний
Что не работает
Рассылка файла с правилами по почте и просьба «ознакомиться» — не обучение и не подтверждение ознакомления. Ни поведение это не меняет, ни при проверке не помогает: подтвердить нечем.
Как понять, что обучение сработало
- сотрудники начали сообщать о подозрительных письмах, а не молча удалять их
- стало больше вопросов «это точно от нас?» перед оплатой
- новые сотрудники проходят ознакомление до выдачи доступов, а не спустя месяц
- в журнале инцидентов появились записи — это признак, что контроль работает, а не что стало хуже
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.