Короткий ответ: название не имеет значения
Трудовой кодекс относит к актам работодателя приказы, распоряжения, инструкции, правила и положения. То есть все эти слова обозначают одно и то же: внутренний документ, который издаёт и утверждает руководитель.
Обязательной формы и обязательного названия для документа по кибербезопасности закон не устанавливает. Значение имеет не заголовок, а то, что документ утверждён, понятен работникам, реально применяется и есть подтверждение ознакомления.
Трудовой кодекс РК на adilet.zan.kzЧем названия отличаются на практике
Юридической разницы нет, но сложившаяся практика делового оборота такая.
- Положение — описывает область целиком: зачем, на кого распространяется, кто отвечает, что делать. Самое универсальное название.
- Политика — обычно короче и задаёт принципы, а подробности выносятся в отдельные документы. Чаще встречается у компаний с иностранными материнскими структурами.
- Правила — набор конкретных требований к поведению работника. Легче читается, лучше подходит небольшой компании.
- Инструкция — адресована конкретной роли: инструкция ответственному, инструкция пользователю.
- Регламент — описывает порядок действий по шагам: например, регламент реагирования на инцидент.
- Приказ — не сам документ, а способ ввести его в действие.
Что выбрать вам
- 1Компания до 50 человекОдно «Положение о кибербезопасности» или «Правила по кибербезопасности» на несколько страниц. Дробить на пять документов незачем.
- 2От 50 до 200 человекПоложение плюс отдельная инструкция ответственному и регламент действий при инциденте.
- 3Есть иностранная материнская компанияСкорее всего у них принято слово «политика». Возьмите его, чтобы документ ложился в их структуру.
- 4Уже есть документ с другим названиемПереименовывать не нужно. Достаточно проверить, что содержание закрывает новую норму, и провести повторное ознакомление.
Что должно быть внутри независимо от названия
Норма состоит из двух частей: ознакомить работников с требованиями и вести внутренний контроль за их исполнением. Документ должен закрывать обе.
- общие положения: для чего документ и на кого распространяется;
- требования к паролям и учётным записям;
- работа с электронной почтой и сообщениями;
- правила для рабочих устройств;
- работа со служебными данными: что где хранится и что нельзя выносить;
- порядок действий при инциденте: кому сообщать и что не делать;
- ответственное лицо и порядок внутреннего контроля;
- ознакомление работников и последствия неисполнения.
Частая ошибка при выборе названия
«Положение об информационной безопасности», скачанное с сайта колледжа или больницы, обычно написано под требования для государственных организаций и ссылается на нормы, которые к частной компании не относятся. Название при этом выглядит солидно, а содержание не закрывает ни одной вашей обязанности. Плюс с июля 2026 года изменилась сама терминология: «информационная безопасность» в законодательстве заменена на «кибербезопасность».
Как ввести в действие
- 1Привести под свою работуУбрать разделы про то, чего у вас нет, добавить то, что есть на самом деле.
- 2Утвердить приказом руководителяС датой введения в действие. Приказ — отдельный короткий документ.
- 3Ознакомить работников под подписьИ завести реестр ознакомления: именно его просят показать первым.
- 4Назначить ответственногоОтдельным приказом, с перечнем функций.
- 5Начать вести журнал инцидентов и чек-лист контроляБез них вторая половина обязанности — внутренний контроль — ничем не подтверждается.
Как выглядит положение о кибербезопасности
Название может быть любым — положение, правила, порядок. Закон формы не устанавливает, значение имеет содержание. Ниже структура, закрывающая обе части нормы.
Шапка
Гриф «УТВЕРЖДЕНО приказом [наименование организации] от «___» ______ 20__ года № ___», ниже название документа.
1. Общие положения
- для чего документ и на кого распространяется;
- ссылка на подпункт 25-1) пункта 2 статьи 23 Трудового кодекса;
- встречная обязанность работника — подпункт 3) пункта 2 статьи 22;
- к чему применяются требования: устройства, учётные записи, почта, данные.
2. Учётные записи и пароли
- персональная учётная запись у каждого, запрет работы под чужой;
- запрет передавать пароль кому бы то ни было;
- уникальность пароля для рабочих систем;
- многофакторная защита при технической возможности;
- порядок действий при компрометации.
3. Электронная почта и сообщения
- проверка отправителя до открытия вложений;
- запрет вводить пароль на страницах из писем;
- подтверждение требований срочно оплатить по второму каналу;
- служебная переписка только с рабочих адресов.
4. Рабочие устройства
- использование в служебных целях, порядок установки программ;
- обновления системы и средств защиты;
- блокировка при уходе с места;
- порядок со съёмными носителями;
- сообщение об утрате.
5. Служебные данные
- хранение только в системах организации;
- порядок передачи третьим лицам;
- запрет копирования на личные устройства и в личные облака;
- передача материалов при увольнении.
6. Действия при инциденте
- что считается инцидентом;
- кому и в какой срок сообщать;
- чего не делать до указаний;
- внесение в журнал инцидентов.
7. Ответственное лицо и внутренний контроль
- кто назначен приказом;
- что ведёт: реестр ознакомления, журнал инцидентов;
- периодичность контроля и оформление результата.
8. Ознакомление и ответственность
- ознакомление под подпись с фиксацией в реестре;
- ознакомление новых работников при приёме;
- повторное ознакомление при изменениях.
Что подставить
- полное наименование организации;
- должность и фамилию, имя, отчество руководителя;
- город, дату и номер приказа;
- фамилию ответственного.
Что делать дальше
- Убрать разделы про то, чего у вас нет, и дописать то, что есть.
- Утвердить приказом руководителя с датой введения в действие.
- Ознакомить работников под подпись и завести реестр.
- Назначить ответственного отдельным приказом.
- Поставить в календарь первую проверку внутреннего контроля.
Нужен готовый файл, а не структура?
В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность или информационную безопасность, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.