В Казахстане вступают в силу новые требования в сфере цифровой безопасности.
Теперь работодатели должны обучать сотрудников основам кибербезопасности, а владельцы цифровых систем — ежегодно проверять уровень их защищенности, передает DKNews.kz.
Об этом на пресс-конференции в Службе центральных коммуникаций сообщил вице-министр искусственного интеллекта и цифрового развития Досжан Мусалиев.
Что меняется для работодателей
Одним из главных нововведений Цифрового кодекса и Закона «О кибербезопасности» стало закрепление обязанностей работодателей и работников в Трудовом кодексе.
Теперь организации должны:
- утвердить внутренние правила по кибербезопасности;
- организовать обучение сотрудников основам киберкультуры;
- обеспечить безопасное использование информационных систем и служебных данных.
Как отметил Досжан Мусалиев, цель нововведения — сформировать у каждого работника базовые навыки защиты цифровой информации.
«Данная норма направлена на то, чтобы каждый работник обладал базовыми знаниями и навыками для защиты своей цифровой безопасности, а также безопасно использовал информационные системы и служебные данные. Работодатели будут утверждать внутренние правила и организовывать обучение сотрудников», – сказал Досжан Мусалиев.
Для госорганов обучение станет обязательным
Отдельное требование вводится для государственных структур.
Ежегодное обучение по вопросам кибербезопасности станет обязательным для сотрудников:
- государственных органов;
- акиматов;
- объектов критической информационной инфраструктуры.
Владельцев цифровых систем обязали проводить ежегодный аудит
Еще одной важной нормой станет обязательная ежегодная проверка защищенности цифровых систем.
Владельцы критически важных объектов должны будут:
- проводить аудит кибербезопасности;
- ежегодно направлять отчеты в Комитет по информационной безопасности.
Ранее такого требования в законодательстве не существовало.
Кроме того, функции государственного контроля за критически важными объектами переданы Комитету национальной безопасности.
Усилят защиту персональных данных
Серьезные изменения предусмотрены и в сфере обработки персональной информации.
Теперь доступ сотрудников к закрытым базам данных с медицинской, банковской, коммерческой и иной конфиденциальной информацией будет возможен только после обязательной биометрической аутентификации.
Еще одно новшество касается утечек персональных данных.
Организации будут обязаны уведомлять не только государственные органы, но и самих граждан, если их персональная информация оказалась скомпрометирована.
Также в Казахстане создадут реестр крупных операторов персональных данных, для которых установят дополнительные требования по информационной безопасности.
Кроме того, впервые на законодательном уровне закреплено понятие «идентификатор персональных данных». К ним относятся:
- фамилия, имя и отчество в совокупности;
- индивидуальный идентификационный номер (ИИН);
- изображение лица;
- биометрический вектор лица и его производные.
Уже выявлены сотни нарушений
По словам Досжана Мусалиева, с 2024 года в Казахстане проведено 648 внеплановых проверок соблюдения требований кибербезопасности и защиты персональных данных.
По итогам проверок к нарушителям применялись штрафные санкции.
Наиболее распространенные нарушения:
- отсутствие согласия на обработку персональных данных;
- отсутствие внутренних политик информационной безопасности;
- нехватка базовых средств защиты;
- отсутствие многофакторной аутентификации;
- несвоевременное обновление систем безопасности;
- отсутствие подключения к центрам обеспечения кибербезопасности.
Почему это важно
Принятые Цифровой кодекс и Закон «О кибербезопасности» впервые формируют единую систему защиты цифровой инфраструктуры Казахстана. Новые требования направлены не только на усиление технической безопасности, но и на развитие киберкультуры среди сотрудников, повышение ответственности организаций и более надежную защиту персональных данных граждан.