Почему это отдельная обязанность
В подпункте 25-1) пункта 2 статьи 23 Трудового кодекса перечислены два действия: ознакомить работников и осуществлять внутренний контроль за исполнением требований. Союз «и» здесь означает, что обе части обязательны.
Компания, у которой есть акт и подписанный реестр, но нет ни одного следа контроля, выполнила норму наполовину.
Что закон говорит о порядке контроля
Ничего. Периодичность, форма и содержание проверки законом не установлены — компания определяет их сама в своём акте. Это и свобода, и риск: если порядок нигде не описан, доказать, что контроль велся, нечем.
Поэтому первое, что нужно сделать, — записать порядок в акт: кто проверяет, что именно, как часто и как фиксируется результат.
Что имеет смысл проверять
- Все ли работники ознакомлены, включая принятых за период
- Отключены ли доступы уволившихся работников
- Используются ли персональные учётные записи, нет ли общих
- Ведётся ли журнал инцидентов, закрыты ли записи по прошлым случаям
- Обновляются ли средства защиты на рабочих устройствах
- Выполняется ли резервное копирование
- Проводилось ли обучение за период
- Соблюдается ли порядок подтверждения платёжных реквизитов
- Не разошёлся ли текст акта с реальными процессами
Как часто
Закон не устанавливает периодичность. На практике удобна ежеквартальная проверка: достаточно часто, чтобы замечать проблемы, и достаточно редко, чтобы не превращаться в формальность.
Для маленькой компании допустимо реже, для организации с высокой текучкой — чаще. Главное, чтобы выбранная периодичность была записана в акте и соблюдалась.
Чем подтверждается, что контроль велся
Пустой чек-лист без нарушений — тоже результат. Важно, что он заполнен, датирован и подписан.
- Заполненный и подписанный чек-лист с датой проверки
- Отметки о выявленных несоответствиях и сроках их устранения
- Подпись руководителя об ознакомлении с результатами
- Записи в журнале инцидентов за период
- Обновлённый реестр ознакомления
Кто проводит
Обычно это работник, назначенный ответственным за кибербезопасность отдельным приказом. Специальных знаний для такой проверки не требуется: почти все пункты организационные — есть подпись или нет, отключён доступ или нет.
Технические вопросы при необходимости выносятся отдельно и передаются специалисту или подрядчику.
Чего делать не стоит
Не подписывайте чек-листы задним числом пачкой за год. Одинаковый почерк, одинаковые чернила и четыре подписи за один вечер видны сразу и обесценивают весь пакет документов. Лучше две честные проверки, чем четыре нарисованные.
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность в компании, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Утечка персональных данных: что делать компанииОдин рабочий день на уведомление уполномоченного органа. Что именно обязана сделать компания при нарушении безопасности персональных данных в Казахстане.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.