К содержанию

Политика информационной безопасности: что это и что в ней должно быть

Политику информационной безопасности ищут чаще, чем «акт работодателя», хотя речь обычно об одном и том же документе. Разбираем, как он называется по закону, что в нём должно быть и чем отличается от требований по персональным данным.

Обновлено: 31 августа 2026

Как этот документ называется по закону

В законодательстве Республики Казахстан нет документа с обязательным названием «политика информационной безопасности» для частной компании. Трудовой кодекс оперирует понятием «акт работодателя», и относит к нему приказы, распоряжения, инструкции, правила и положения.

Значит, ваш документ может называться политикой, положением, правилами или инструкцией — юридически это одно и то же. Важно не название, а то, что он утверждён руководителем, доведён до работников под подпись и реально применяется.

«акты работодателя – приказы, распоряжения, инструкции, правила, положения, графики сменности, графики вахт, графики отпусков, а также иные акты, регулирующие трудовые отношения»
Трудовой кодекс РК, статья 1, пункт 1, подпункт 41) · adilet.zan.kz

Почему он стал обязательным

С 25 августа 2026 года работодатель обязан ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением. Из формулировки следует, что такие акты должны существовать.

До этой даты наличие политики было вопросом зрелости компании. Теперь ознакомление и контроль — прямая обязанность.

Какие разделы включить

  • Общие положения: цель документа, на кого распространяется, кто отвечает за исполнение
  • Учётные записи и пароли: персональный доступ, запрет на передачу и общие учётные записи
  • Электронная почта и сообщения: проверка отправителя, ссылки и вложения, подтверждение платёжных реквизитов
  • Рабочие устройства: обновления, антивирус, блокировка экрана, съёмные носители
  • Работа с данными: где хранить, что нельзя пересылать, передача при увольнении
  • Действия при инциденте: кому сообщать, что не делать до получения указаний
  • Ответственное лицо и внутренний контроль: кто проверяет, как часто, как фиксирует
  • Ознакомление работников и ответственность за неисполнение

Чем это отличается от документов по персональным данным

Это две разные нормы, и их часто путают. Обязанность по кибербезопасности установлена Трудовым кодексом и касается ознакомления работников и внутреннего контроля. Требования к обработке персональных данных установлены отдельным законом и касаются того, как вы собираете, храните и защищаете данные людей.

На практике их удобно закрывать одним пакетом внутренних документов, но подменять одно другим нельзя: наличие политики по персональным данным не снимает обязанность из статьи 23 Трудового кодекса, и наоборот.

Как утвердить и ввести в действие

  1. 1Подготовить текст под свою компаниюНе переносите чужой шаблон дословно. Документ, который расходится с реальными процессами, при проверке работает против вас.
  2. 2Утвердить приказом руководителяПриказ фиксирует дату введения в действие и является отдельным документом.
  3. 3Назначить ответственногоОтдельным приказом определить работника, который ведёт документы и проводит внутренний контроль.
  4. 4Ознакомить работников под подписьОформить реестр ознакомления с датами. Новых работников знакомить при приёме.
  5. 5Организовать контрольОпределить периодичность проверки и вести чек-лист с фиксацией результатов.

Частая ошибка

Не включайте в политику требования, которые компания не выполняет: сложные парольные политики, шифрование дисков, круглосуточный мониторинг, если ничего этого нет. Документ, не соответствующий реальности, не защищает, а создаёт дополнительный риск — расхождение между написанным и происходящим видно сразу.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты