Как этот документ называется по закону
В законодательстве Республики Казахстан нет документа с обязательным названием «политика информационной безопасности» для частной компании. Трудовой кодекс оперирует понятием «акт работодателя», и относит к нему приказы, распоряжения, инструкции, правила и положения.
Значит, ваш документ может называться политикой, положением, правилами или инструкцией — юридически это одно и то же. Важно не название, а то, что он утверждён руководителем, доведён до работников под подпись и реально применяется.
«акты работодателя – приказы, распоряжения, инструкции, правила, положения, графики сменности, графики вахт, графики отпусков, а также иные акты, регулирующие трудовые отношения»
Почему он стал обязательным
С 25 августа 2026 года работодатель обязан ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением. Из формулировки следует, что такие акты должны существовать.
До этой даты наличие политики было вопросом зрелости компании. Теперь ознакомление и контроль — прямая обязанность.
Какие разделы включить
- Общие положения: цель документа, на кого распространяется, кто отвечает за исполнение
- Учётные записи и пароли: персональный доступ, запрет на передачу и общие учётные записи
- Электронная почта и сообщения: проверка отправителя, ссылки и вложения, подтверждение платёжных реквизитов
- Рабочие устройства: обновления, антивирус, блокировка экрана, съёмные носители
- Работа с данными: где хранить, что нельзя пересылать, передача при увольнении
- Действия при инциденте: кому сообщать, что не делать до получения указаний
- Ответственное лицо и внутренний контроль: кто проверяет, как часто, как фиксирует
- Ознакомление работников и ответственность за неисполнение
Чем это отличается от документов по персональным данным
Это две разные нормы, и их часто путают. Обязанность по кибербезопасности установлена Трудовым кодексом и касается ознакомления работников и внутреннего контроля. Требования к обработке персональных данных установлены отдельным законом и касаются того, как вы собираете, храните и защищаете данные людей.
На практике их удобно закрывать одним пакетом внутренних документов, но подменять одно другим нельзя: наличие политики по персональным данным не снимает обязанность из статьи 23 Трудового кодекса, и наоборот.
Как утвердить и ввести в действие
- 1Подготовить текст под свою компаниюНе переносите чужой шаблон дословно. Документ, который расходится с реальными процессами, при проверке работает против вас.
- 2Утвердить приказом руководителяПриказ фиксирует дату введения в действие и является отдельным документом.
- 3Назначить ответственногоОтдельным приказом определить работника, который ведёт документы и проводит внутренний контроль.
- 4Ознакомить работников под подписьОформить реестр ознакомления с датами. Новых работников знакомить при приёме.
- 5Организовать контрольОпределить периодичность проверки и вести чек-лист с фиксацией результатов.
Частая ошибка
Не включайте в политику требования, которые компания не выполняет: сложные парольные политики, шифрование дисков, круглосуточный мониторинг, если ничего этого нет. Документ, не соответствующий реальности, не защищает, а создаёт дополнительный риск — расхождение между написанным и происходящим видно сразу.
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность в компании, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Утечка персональных данных: что делать компанииОдин рабочий день на уведомление уполномоченного органа. Что именно обязана сделать компания при нарушении безопасности персональных данных в Казахстане.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.