В Казахстане усиливают контроль за защитой персональных данных
12 июля 2026 года в Казахстане вступили в силу Цифровой кодекс Республики Казахстан и Закон Республики Казахстан «О кибербезопасности». Следующим этапом станет вступление в силу 24 августа 2026 года Закона Республики Казахстан «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте».
Новые нормы заметно конкретизируют требования к организациям, которые работают с персональными данными граждан. Теперь особое внимание уделяется не только самому факту защиты информации, но и всему жизненному циклу данных: от момента их получения до хранения, использования и удаления.
Владельцы и операторы баз персональных данных должны четко определять, какие сведения собираются, на каком основании и с какой целью. Необходимо также устанавливать сроки хранения информации, назначать ответственных сотрудников и ограничивать доступ к данным кругом лиц, которым он действительно необходим для выполнения служебных обязанностей.
От согласия до многофакторной аутентификации
Одним из ключевых требований остается получение согласия гражданина на обработку его персональных данных. При этом цель такой обработки должна быть конкретно обозначена.
Законодательство предусматривает и более широкий набор технических мер защиты. В их числе — шифрование, специализированные средства защиты информации, журналирование действий пользователей и многофакторная аутентификация, включая идентификацию с использованием биометрических данных.
Отдельные ограничения установлены в отношении выгрузки сведений из государственных баз данных. Кроме того, владельцы и операторы информационных систем должны уведомлять уполномоченный орган о начале обработки персональных данных и сообщать о выявленных инцидентах.
Дополнительные инструменты контроля появляются и у самих граждан. Предоставить согласие на обработку персональных данных или отозвать его можно будет через eGov Mobile.
Человеческий фактор остается одним из главных рисков
Технические средства защиты сами по себе не исключают угрозу утечки информации. Значительная часть инцидентов связана с ошибками сотрудников и нарушением базовых правил информационной безопасности.
К числу распространенных проблем относятся передача учетных записей третьим лицам, использование скомпрометированных доступов, отсутствие разграничения полномочий, незаконная выгрузка информации и несоблюдение внутренних процедур.
Именно поэтому работодатели обязаны ежегодно обучать сотрудников вопросам кибербезопасности и киберкультуры. Безопасность персональных данных должна стать частью повседневной работы организации, а не формальностью для прохождения очередной проверки.
За семь месяцев 2026 года зарегистрировано 90 уголовных правонарушений
Государственный контроль за соблюдением требований законодательства продолжается. В 2025 году в сфере защиты персональных данных было проведено 77 проверок. С начала 2026 года проведено еще 44 проверки.
Их результаты показывают, что нарушения носят системный характер. Организации не всегда получают согласия граждан на обработку информации, назначают ответственных лиц и утверждают перечни сотрудников, которым разрешен доступ к персональным данным.
Также выявляются случаи сбора избыточной информации, отсутствия многофакторной аутентификации и журналирования действий пользователей. Среди нарушений — отсутствие криптографической защиты, антивирусных решений и межсетевых экранов.
По данным, озвученным представителем Генеральной прокуратуры, за семь месяцев 2026 года в сфере защиты персональных данных зарегистрировано 90 уголовных правонарушений. Это на 47,7% меньше, чем за аналогичный период прошлого года, когда было зарегистрировано 172 таких факта.
Осуждены 58 лиц. Одновременно более чем в четыре раза выросло количество лиц, привлеченных к административной ответственности за нарушение законодательства о персональных данных и их защите.
Штрафы увеличены в три раза
Ответственность за нарушения также ужесточается. Размер административных штрафов увеличен в три раза: до 1 000 МРП за несоблюдение требований кибербезопасности и до 2 000 МРП за нарушения законодательства о персональных данных.
Кроме того, срок давности привлечения к ответственности увеличен до одного года.
Отдельно рассматривается вопрос об усилении ответственности за наиболее тяжкие нарушения, которые привели к массовым утечкам персональных данных.
При этом государственный подход не ограничивается проверками и наказанием нарушителей. Важную роль должен играть постоянный диалог между регулятором и организациями, которые владеют или распоряжаются базами персональных данных.
Задача заключается в том, чтобы организации могли заранее определить существующие риски, устранить уязвимости и привести внутренние процессы в соответствие с требованиями законодательства. Регулятор, в свою очередь, должен обеспечивать возможность своевременно получать необходимые разъяснения.
Руководителей обязали взять защиту данных под личный контроль
Жаслан Мадиев поручил обеспечить строгое соблюдение законодательства в сфере защиты персональных данных и системно повышать уровень киберкультуры сотрудников. Руководителям организаций предписано взять эту работу на личный контроль.
Государственным органам поручено на постоянной основе мониторить интернет-пространство для выявления случаев незаконного сбора, обработки, распространения и продажи персональных данных и принимать по ним соответствующие меры.
Комитет по информационной безопасности МИИЦР РК должен обеспечить постоянный государственный контроль за соблюдением требований законодательства и принимать предусмотренные законом меры по каждому выявленному нарушению.
Собственникам и владельцам баз персональных данных, в свою очередь, необходимо оценить уровень их защищенности, устранить обнаруженные недостатки и привести процедуры сбора, обработки, хранения и защиты информации в соответствие с новыми требованиями.
Для критически важных цифровых объектов предусмотрены дополнительные проверки со стороны Комитета национальной безопасности.
Требования распространяются на все категории организаций
Новые правила касаются всех владельцев и операторов баз персональных данных. В их число входят государственные органы, организации квазигосударственного сектора, банки, медицинские и образовательные учреждения, крупный бизнес, а также субъекты малого и среднего предпринимательства.
Жаслан Мадиев подчеркнул, что защита персональных данных не должна сводиться к формальному выполнению установленных норм. Речь идет о постоянном контроле, системной работе и персональной ответственности руководителей.
По мере того как все больше государственных, финансовых, медицинских, образовательных и коммерческих процессов переходит в цифровую среду, значение защиты персональных данных будет только возрастать. Доверие граждан к цифровому государству и цифровой экономике напрямую зависит от того, насколько надежно организации способны защищать информацию, которую им доверяют люди.
Комментарии