Казахстан ужесточает правила хранения данных: кого это затронет

1947
Фото: AI & Digital Ministry

Ответственность за персональные данные резко усиливается.

Штрафы за нарушения законодательства о защите персональных данных увеличены до 2 000 МРП, а за несоблюдение требований кибербезопасности — до 1 000 МРП. Критически важные цифровые объекты дополнительно будет проверять КНБ, передает DKNews.kz.

Новые требования затрагивают практически весь рынок — госорганы, банки, больницы, образовательные учреждения, квазигосударственный сектор, крупный бизнес и МСБ.

Подготовку организаций к новым правилам обсудили на межведомственном совещании под председательством заместителя Премьер-министра – министра искусственного интеллекта и цифрового развития Жаслана Мадиева.

С 24 августа заработают новые требования

За последние два года Казахстан существенно пересмотрел регулирование персональных данных и цифровой безопасности.

12 июля 2026 года вступили в силу Цифровой кодекс и Закон «О кибербезопасности».

Следующий этап наступит 24 августа 2026 года, когда вступят в силу законодательные изменения по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте.

Организации должны четко понимать:

  • какие персональные данные они собирают;
  • на каком основании получают информацию;
  • с какой целью ее обрабатывают;
  • кто имеет доступ к данным;
  • сколько времени они хранятся;
  • какими инструментами защищается информация.

Фактически ответственность за весь жизненный цикл персональных данных становится конкретнее — от момента их получения до удаления.

Мадиев: за каждой записью стоит конкретный человек

В совещании приняли участие представители более 60 организаций, включая Генеральную прокуратуру, КНБ, МВД, Министерство культуры и информации и Министерство юстиции.

К обсуждению также подключились организации из финансового сектора, здравоохранения, образования, торговли и других отраслей.

«Персональные данные это не просто массив информации в информационной системе. За каждой записью стоит конкретный человек. Поэтому защита таких данных должна восприниматься организациями не как формальное требование регулятора, а как прямая ответственность перед гражданами. Необходимо сформировать такую культуру работы с данными, при которой безопасность закладывается в процессы изначально, а не после того, как произошел инцидент», - отметил Жаслан Мадиев.

Главный принцип нового подхода — безопасность должна проектироваться вместе с цифровым сервисом, а не добавляться после возникновения проблемы.

Что придется изменить компаниям

Владельцы и операторы баз персональных данных обязаны получать согласие граждан с указанием конкретной цели обработки информации.

Кроме того, потребуется назначать ответственных сотрудников и ограничивать круг работников, имеющих доступ к данным.

Техническая защита предусматривает:

  • шифрование данных;
  • использование средств защиты информации;
  • журналирование действий пользователей;
  • многофакторную аутентификацию;
  • применение биометрической идентификации;
  • разграничение прав доступа;
  • использование антивирусной защиты и межсетевых экранов.

Ограничивается и выгрузка информации из государственных баз.

Организации должны уведомлять уполномоченный орган о начале обработки персональных данных и выявленных инцидентах.

Согласие на обработку данных можно будет отозвать через eGov Mobile

Дополнительные инструменты контроля получат сами граждане.

Предоставлять и отзывать согласие на обработку персональных данных можно будет через eGov Mobile.

Это принципиально меняет модель взаимодействия с цифровыми сервисами: пользователь получает более прямой механизм управления разрешениями на использование собственной информации.

Для владельцев баз это означает необходимость выстраивать процессы так, чтобы изменение согласия гражданина корректно отражалось в информационных системах.

Человеческий фактор остается одной из главных угроз

На совещании отдельно рассмотрели причины утечек.

Значительная часть инцидентов связана не со сложными внешними кибератаками, а с нарушением сотрудниками элементарных правил информационной безопасности.

Риски возникают из-за передачи учетных записей другим людям, использования скомпрометированных доступов, неправильного разграничения полномочий и незаконной выгрузки информации.

Поэтому работодатели обязаны ежегодно обучать сотрудников вопросам кибербезопасности и киберкультуры.

Ответственность за данные перестает быть задачей исключительно IT-подразделения — требования касаются каждого сотрудника, имеющего доступ к информационным системам.

За семь месяцев зарегистрировано 90 уголовных правонарушений

Государственный контроль уже усиливается.

В 2025 году проведено 77 проверок в сфере защиты персональных данных. С начала 2026 года — еще 44.

Проверки выявляют системные проблемы: отсутствие согласий граждан, ответственных сотрудников и утвержденных перечней лиц с доступом к информации.

Встречаются также сбор избыточных данных, отсутствие многофакторной аутентификации, журналирования, криптографической и антивирусной защиты.

По информации представителя Генеральной прокуратуры, за семь месяцев 2026 года зарегистрировано 90 уголовных правонарушений в сфере защиты персональных данных.

Годом ранее за аналогичный период было 172 таких факта. Снижение составило 47,7%.

Осуждены 58 человек.

При этом количество лиц, привлеченных к административной ответственности за нарушения законодательства о персональных данных и их защите, увеличилось более чем в четыре раза.

Штрафы увеличили до 2 000 МРП

Финансовая ответственность также становится существенно жестче.

Размер административных штрафов увеличен втрое:

  • до 1 000 МРП — за нарушения требований кибербезопасности;
  • до 2 000 МРП — за нарушения законодательства о персональных данных.

Срок давности привлечения к ответственности увеличен до одного года.

Дополнительно рассматривается возможность ужесточения ответственности за наиболее серьезные нарушения, которые привели к массовым утечкам данных.

КНБ проверит критически важные цифровые объекты

Отдельный контроль предусмотрен для критически значимой цифровой инфраструктуры.

Такие объекты будут проходить дополнительные проверки со стороны Комитета национальной безопасности.

Комитету по информационной безопасности поручено постоянно контролировать соблюдение законодательства и принимать меры по каждому выявленному нарушению.

Государственные органы также должны мониторить интернет-пространство для выявления незаконного сбора, обработки, распространения и продажи персональных данных.

Собственникам баз поручено провести собственную оценку защищенности, устранить недостатки и привести процессы работы с информацией в соответствие с законодательством.

Что новые правила означают для бизнеса

Масштаб изменений выходит далеко за пределы банков, крупных IT-платформ или государственных информационных систем.

Требования распространяются и на малый и средний бизнес, если предприниматели собирают и обрабатывают персональные данные.

Для компаний это означает дополнительные расходы на информационную безопасность, аудит процессов, техническую защиту и обучение сотрудников.

Одновременно цена ошибки становится значительно выше. Максимальные административные санкции измеряются уже тысячами МРП, а при наиболее серьезных случаях государство рассматривает дальнейшее ужесточение ответственности.

Защита персональных данных остается одним из ключевых приоритетов государственной цифровой политики. Чем больше процессов переходят в цифровую среду, тем выше должна быть ответственность каждого, кто получает доступ к данным граждан. Доверие к цифровому государству и цифровой экономике начинается с уверенности человека в том, что его данные надежно защищены.

Международное информационное агентство «DKNews.kz» зарегистрировано в Министерстве культуры и информации Республики Казахстан. Свидетельство о постановке на учет № 10484-АА выдано 20 января 2010 года.

Как разместить агитационные материалы политическим партиям на DKNews.kz

Тема
Обновление
МИА «DKNews.kz» © 2006 -