Когда вообще приходят
Государственный контроль за соблюдением законодательства о персональных данных в отношении бизнеса осуществляется в форме внеплановой проверки в порядке Предпринимательского кодекса. Поводом обычно становится обращение человека или сообщение о нарушении безопасности данных.
Отдельно бывает проверка со стороны контрагента: крупные заказчики и банки всё чаще запрашивают документы по безопасности перед заключением договора. Формально это не государственная проверка, но список вопросов похож.
Закон РК о персональных данныхБлок 1: документы
- акт работодателя с требованиями по кибербезопасности, утверждённый приказом
- листы ознакомления работников с датами и подписями
- приказ о назначении ответственного за организацию обработки персональных данных
- политика в отношении сбора, обработки и защиты персональных данных
- утверждённый перечень персональных данных с разделением на общедоступные и ограниченного доступа
- перечень лиц, имеющих доступ к данным
- формы согласий и доказательства их получения
Блок 2: подтверждение того, что это работает
Самый неудобный вопрос звучит так: покажите, что вы это контролируете. Документ без следов применения выглядит как документ, купленный накануне.
- журнал инцидентов с записями — даже мелкими
- чек-лист внутреннего контроля с отметками о проведённых проверках
- записи об ознакомлении новых сотрудников при приёме
- подтверждение обучения: программа, даты, участники
- записи о закрытии доступов при увольнении
Пустой журнал инцидентов за год — плохой признак, а не хороший. Он означает не отсутствие инцидентов, а отсутствие учёта: подозрительные письма приходят всем.
Блок 3: техническая часть
- разграничение доступа: у каждого своя учётная запись, доступ по необходимости
- двухфакторная защита там, где есть деньги и данные
- обновления системы и программ на компьютерах, где обрабатываются данные
- журналы событий базы данных и журналы действий пользователей с доступом к данным ограниченного доступа
- резервные копии и подтверждение, что восстановление проверялось
- где физически находится база с персональными данными
- как данные передаются наружу: защищённым каналом или обычным письмом
Как подготовиться за неделю
- 1Соберите папкуВсе документы в одном месте, в бумажном и электронном виде. Половина проблем на проверке — это «где-то было».
- 2Проверьте подписиВсе ли работники ознакомлены, включая принятых в этом году. Незакрытые подписи — самое частое замечание.
- 3Заполните журналы честноЗадним числом заполнять не нужно и заметно. Начните вести с сегодняшнего дня и опишите порядок.
- 4Пройдитесь по доступамКто ещё числится в системах: уволенные, подрядчики, тестовые учётные записи.
- 5Проверьте одну резервную копиюРазверните её и убедитесь, что данные читаются. Это же будет ответом на вопрос о проверке восстановления.
- 6Назначьте, кто отвечает на вопросыОдин человек, который знает, где что лежит. Обычно это ответственный за обработку данных.
Чего проверка не прощает
- документы, скачанные из интернета и ссылающиеся на законодательство другой страны
- приказ о назначении ответственного, о котором сам назначенный не знает
- политика, описывающая процессы, которых в компании нет
- ознакомление, оформленное одним листом за все годы и без дат
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.