К содержанию
SALEM AI

Проверка кибербезопасности: что смотрят и как подготовиться

Проверка редко начинается с техники. Сначала спрашивают документы: есть ли акт, кто ознакомлен, кто назначен ответственным, что записано в журнале инцидентов. Ниже чек-лист, по которому можно пройтись самостоятельно до того, как спросят.

Обновлено: 5 сентября 2026

Когда вообще приходят

Государственный контроль за соблюдением законодательства о персональных данных в отношении бизнеса осуществляется в форме внеплановой проверки в порядке Предпринимательского кодекса. Поводом обычно становится обращение человека или сообщение о нарушении безопасности данных.

Отдельно бывает проверка со стороны контрагента: крупные заказчики и банки всё чаще запрашивают документы по безопасности перед заключением договора. Формально это не государственная проверка, но список вопросов похож.

Закон РК о персональных данных

Блок 1: документы

  • акт работодателя с требованиями по кибербезопасности, утверждённый приказом
  • листы ознакомления работников с датами и подписями
  • приказ о назначении ответственного за организацию обработки персональных данных
  • политика в отношении сбора, обработки и защиты персональных данных
  • утверждённый перечень персональных данных с разделением на общедоступные и ограниченного доступа
  • перечень лиц, имеющих доступ к данным
  • формы согласий и доказательства их получения

Блок 2: подтверждение того, что это работает

Самый неудобный вопрос звучит так: покажите, что вы это контролируете. Документ без следов применения выглядит как документ, купленный накануне.

  • журнал инцидентов с записями — даже мелкими
  • чек-лист внутреннего контроля с отметками о проведённых проверках
  • записи об ознакомлении новых сотрудников при приёме
  • подтверждение обучения: программа, даты, участники
  • записи о закрытии доступов при увольнении

Пустой журнал инцидентов за год — плохой признак, а не хороший. Он означает не отсутствие инцидентов, а отсутствие учёта: подозрительные письма приходят всем.

Блок 3: техническая часть

  • разграничение доступа: у каждого своя учётная запись, доступ по необходимости
  • двухфакторная защита там, где есть деньги и данные
  • обновления системы и программ на компьютерах, где обрабатываются данные
  • журналы событий базы данных и журналы действий пользователей с доступом к данным ограниченного доступа
  • резервные копии и подтверждение, что восстановление проверялось
  • где физически находится база с персональными данными
  • как данные передаются наружу: защищённым каналом или обычным письмом

Как подготовиться за неделю

  1. 1Соберите папкуВсе документы в одном месте, в бумажном и электронном виде. Половина проблем на проверке — это «где-то было».
  2. 2Проверьте подписиВсе ли работники ознакомлены, включая принятых в этом году. Незакрытые подписи — самое частое замечание.
  3. 3Заполните журналы честноЗадним числом заполнять не нужно и заметно. Начните вести с сегодняшнего дня и опишите порядок.
  4. 4Пройдитесь по доступамКто ещё числится в системах: уволенные, подрядчики, тестовые учётные записи.
  5. 5Проверьте одну резервную копиюРазверните её и убедитесь, что данные читаются. Это же будет ответом на вопрос о проверке восстановления.
  6. 6Назначьте, кто отвечает на вопросыОдин человек, который знает, где что лежит. Обычно это ответственный за обработку данных.

Чего проверка не прощает

  • документы, скачанные из интернета и ссылающиеся на законодательство другой страны
  • приказ о назначении ответственного, о котором сам назначенный не знает
  • политика, описывающая процессы, которых в компании нет
  • ознакомление, оформленное одним листом за все годы и без дат

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты