Обязательно ли назначать ответственного
Прямого требования «назначить ответственного за кибербезопасность» в статье 23 Трудового кодекса нет. Там сказано об обязанности ознакомить работников и осуществлять внутренний контроль за исполнением требований.
Но контроль — это действие, которое кто-то выполняет. Поэтому на практике компании закрепляют его за конкретным сотрудником приказом. Это делает выполнение обязанности проверяемым и снимает вопрос «кто у вас этим занимается».
Кого можно назначить
Закон не требует, чтобы это был профильный специалист по информационной безопасности или отдельная штатная единица. Ответственным может быть действующий сотрудник, для которого это дополнительная функция.
- Системный администратор или IT-специалист, если он есть в штате
- Офис-менеджер или администратор — в небольшой компании
- HR-менеджер, если основная нагрузка это ознакомление работников и ведение реестров
- Руководитель подразделения, если компания небольшая
Что написать в приказе
- Основание: ссылка на подпункт 25-1) пункта 2 статьи 23 Трудового кодекса и на утверждённый акт работодателя
- ФИО и должность назначаемого сотрудника
- Перечень возлагаемых функций
- Дата, с которой сотрудник приступает к исполнению
- Кто замещает ответственного на время отпуска или болезни
- Кто контролирует исполнение самого приказа
- Отметка об ознакомлении сотрудника с приказом под подпись
Какие функции разумно закрепить
- Ведение реестра ознакомления работников с актом работодателя
- Ведение журнала инцидентов
- Проведение внутреннего контроля по чек-листу и фиксация результатов
- Организация обучения работников
- Приём сообщений о подозрительных ситуациях от сотрудников
- Подготовка информации о состоянии кибербезопасности для руководителя
Частая ошибка в формулировках
Приказ описывает функции внутри компании. Важно, чтобы формулировки соответствовали реальным полномочиям и квалификации сотрудника.
Не стоит возлагать на офис-менеджера «обеспечение защиты информационных систем» — такую формулировку он объективно не может выполнить, и она создаёт риск для него самого. Пишите то, что человек реально делает: ведёт реестры, проводит проверку по чек-листу, организует обучение, передаёт информацию руководителю. Техническую часть при необходимости обеспечивает подрядчик или профильный специалист.
Что понадобится вместе с приказом
- Акт работодателя по кибербезопасности — то, исполнение чего контролируется
- Приказ об утверждении акта
- Реестр ознакомления работников
- Журнал (реестр) инцидентов
- Чек-лист внутреннего контроля
- Инструкция для самого ответственного: что и когда он делает
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.