Что закон считает нарушением безопасности
Речь не только о взломе базы. Нарушением безопасности персональных данных считается любая ситуация, когда данные стали доступны тем, кому не должны: письмо ушло не тому адресату, база выгружена уволившимся сотрудником, потерян ноутбук с файлами, скомпрометирован пароль от системы учёта.
Обязанность возникает с момента обнаружения нарушения, а не с момента, когда вы разобрались в причинах.
Что обязан сделать оператор
Порядок уведомления установлен приказом уполномоченного органа. Действующая редакция Правил уведомления о нарушении безопасности персональных данных введена приказом от 30 апреля 2026 года № 232/НҚ.
«в течение одного рабочего дня: … блокировать персональные данные… уничтожить персональные данные… c момента обнаружения нарушения безопасности персональных данных уведомить уполномоченный орган о таком нарушении с указанием контактных данных лица, ответственного за организацию обработки персональных данных»
Порядок действий в первый день
- 1Зафиксировать фактЗапишите дату и время обнаружения, кто обнаружил, что именно произошло. С этого момента идёт отсчёт одного рабочего дня.
- 2Не уничтожать следыНе выключайте устройства, не удаляйте письма и логи. Они понадобятся, чтобы понять объём утечки.
- 3Ограничить доступЗаблокируйте скомпрометированные учётные записи, смените пароли, отключите доступ, через который произошла утечка.
- 4Оценить объёмОпределите, чьи данные и в каком объёме затронуты. Это нужно и для уведомления, и для решения, сообщать ли субъектам.
- 5Уведомить уполномоченный органВ течение одного рабочего дня с момента обнаружения, с указанием контактных данных лица, ответственного за организацию обработки персональных данных.
- 6Внести запись в журналЗафиксируйте инцидент во внутреннем журнале с описанием принятых мер. Это подтверждает, что вы действовали.
Кто должен быть назначен заранее
Закон требует, чтобы у юридического лица было назначено лицо, ответственное за организацию обработки персональных данных. Его контакты указываются в уведомлении — значит, назначить его нужно до инцидента, а не в момент, когда счёт идёт на часы.
- Приказ о назначении ответственного за организацию обработки персональных данных
- Внутренний документ, описывающий порядок действий при нарушении безопасности
- Журнал, в котором фиксируются инциденты
- Актуальные контакты ответственного, известные всем работникам
Чего делать не нужно
Не пытайтесь скрыть инцидент или разобраться сначала «внутри», а уведомить потом. Срок отсчитывается от обнаружения, а не от завершения расследования. Не уничтожайте данные и переписку, чтобы «убрать следы» — это отдельный риск. И не сообщайте субъектам непроверенную информацию об объёме утечки: сначала оцените, потом сообщайте.
Ответственность
Административная ответственность за нарушения в области персональных данных установлена статьёй 79 Кодекса Республики Казахстан об административных правонарушениях. Размеры санкций были увеличены Законом от 10 января 2025 года № 155-VIII.
Конкретный состав и размер зависят от характера нарушения, поэтому в спорной ситуации имеет смысл сразу привлечь юриста.
КоАП РК, статья 79 — adilet.zan.kzЧастые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность в компании, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.