1.Что изменилось с 25 августа 2026 года
С 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.
Это новая обязанность работодателя в Трудовом кодексе: подпункт 25-1) пункта 2 статьи 23. Одновременно у работника появилась встречная обязанность соблюдать требования кибербезопасности на рабочем месте (подпункт 3) пункта 2 статьи 22).
Изменения внесены Законом Республики Казахстан от 24 июня 2026 года № 326-VIII и введены в действие через 60 дней после официального опубликования — 25 августа 2026 года.
На практике это означает три вещи: у компании должны быть внутренние требования по кибербезопасности, работники должны быть с ними ознакомлены, а исполнение — контролироваться.
Трудовой кодекс РК, ст. 23 п. 2 пп. 25-1) — adilet.zan.kz2.Что такое «акт работодателя по кибербезопасности»
Акт работодателя — это внутренний документ компании, который утверждается руководителем. В нём описываются правила, которые должны соблюдать работники: как обращаться с паролями и доступами, как работать с почтой и файлами, что делать при подозрительной ситуации, кто за что отвечает.
Закон не требует какой-то одной обязательной формы. Важно, чтобы документ был утверждён, был понятен работникам и реально применялся.
Понятие «акт работодателя» — ст. 1 Трудового кодекса РК3.Что означает ознакомление работников
Ознакомление — это подтверждение того, что каждый работник прочитал требования и знает о них. Обычно это подпись в реестре или листе ознакомления. Новых работников знакомят при приёме, всех остальных — при утверждении акта или его изменении.
- Реестр ознакомления с подписями и датами
- Ознакомление новых сотрудников при приёме
- Повторное ознакомление при изменении акта
4.Что означает внутренний контроль
Внутренний контроль — это регулярная проверка, что требования выполняются: назначен ответственный, ведутся реестры, сотрудники обучены, устройства защищены, инциденты фиксируются. Удобнее всего вести это по чек-листу с понятной периодичностью.
- Назначенный ответственный сотрудник
- Чек-лист внутреннего контроля
- Реестр инцидентов
- Понятная отчётность для руководителя
5.Какие подтверждающие документы целесообразно сохранять
Если возникнут вопросы, компании нужно показать, что требования были оформлены, доведены до работников и контролировались. Для этого целесообразно хранить:
- Акт работодателя о кибербезопасности
- Приказ об утверждении акта
- Приказ о назначении ответственного
- Реестр ознакомления работников
- Реестр инцидентов
- Заполненные чек-листы внутреннего контроля
- Подтверждения прохождения обучения
6.Отдельные организации — отдельные требования
Для некоторых организаций действуют специальные требования сверх общих: например, для финансовых организаций, государственных органов и владельцев критически важных объектов информационно-коммуникационной инфраструктуры. Если ваша компания относится к таким — уточните применимые нормы отдельно.