Что произошло с законом
Закон Республики Казахстан от 24 ноября 2015 года № 418-V раньше назывался «Об информатизации». Заголовок изменён Законом от 9 января 2026 года № 256-VIII, изменение введено в действие через шесть месяцев после официального опубликования, то есть с 12 июля 2026 года.
Практический смысл для вас простой: документы и статьи, где встречается «Закон об информатизации», написаны до июля 2026 года. Если консультант ссылается на него в старом названии, стоит уточнить, насколько свежие у него сведения.
Закон на adilet.zan.kzСфера действия: все, а не только государство
То есть закон адресован не только государственным органам. Физические и юридические лица прямо названы, и специальных изъятий для малого бизнеса в этой статье нет.
«Сферой действия настоящего Закона являются общественные отношения в сфере кибербезопасности, возникающие на территории Республики Казахстан между государственными органами, физическими и юридическими лицами на всех этапах жизненного цикла цифровых объектов»
Обязанность собственника и владельца
Статья 16 обязывает собственника цифровых объектов обеспечить их кибербезопасность. Статья 17 возлагает такую же обязанность на владельца и добавляет соблюдение прав собственника и третьих лиц.
Разница между собственником и владельцем на практике встречается часто: сайт принадлежит компании, а размещён у хостера; учётная система куплена, а обслуживает её подрядчик. Обязанность при этом остаётся на обеих сторонах, поэтому её распределение стоит прописать в договоре.
- у вас есть сайт — вы отвечаете за его защищённость, а не только хостинг;
- база клиентов в облачном сервисе — обязанность не исчезает от того, что сервер чужой;
- подрядчик обслуживает вашу систему — зафиксируйте в договоре, кто что делает при инциденте.
Что закон НЕ требует от обычного бизнеса
Здесь важно быть точным, потому что на этой теме много продают.
Конкретные технические меры детально предписаны не всем. Единые требования в сферах цифровизации и обеспечения кибербезопасности распространяются на государственные органы, квазигосударственный сектор, владельцев критически важных объектов и организации, интегрирующиеся с государственными системами. Обычная частная компания под них не подпадает, если не интегрируется с государственными системами.
Обязанности нанимать лицензированного специалиста, покупать сертифицированные средства защиты или подключаться к оперативному центру кибербезопасности для обычного малого бизнеса закон не устанавливает. Если это предлагают как «требование закона», попросите назвать статью.
Критически важные цифровые объекты
Отдельный режим действует для критически важных объектов: перечень и критерии отнесения утверждает уполномоченный орган в сфере кибербезопасности, а их собственники и владельцы обязаны соблюдать повышенные требования и проводить аудит кибербезопасности в предусмотренных законом случаях.
Для подавляющего большинства компаний малого и среднего бизнеса это не про них. Но если вы работаете в энергетике, транспорте, связи, здравоохранении или финансах, вопрос стоит уточнить отдельно.
Цифровой кодекс, статья 33Что из этого делать практически
- 1Признать, что обязанность естьОна общая и сформулирована широко: обеспечить кибербезопасность своих цифровых объектов.
- 2Закрыть базовый уровеньРезервные копии, разграничение доступа, обновления, двухфакторная защита там, где деньги и данные.
- 3Оформить документыАкт работодателя по кибербезопасности с ознакомлением работников — это отдельная обязанность из Трудового кодекса, и именно её проверяют первой.
- 4Разобраться с персональными даннымиТам, в отличие от этого закона, есть конкретные требования и реальные штрафы по статье 79 КоАП.
- 5Проверить договоры с подрядчикамиКто отвечает за защиту, кто сообщает об инциденте и в какой срок.
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность или информационную безопасность, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.