TechПолитика

Казахстан усиливает контроль за персональными данными: штрафы выросли до 2 000 МРП

В Казахстане ужесточают требования к защите персональных данных и кибербезопасности. За нарушения теперь предусмотрены штрафы до 2 000 МРП, а государственные органы усиливают контроль за организациями, которые работают с данными граждан, передает Tech-news. 

Об этом стало известно по итогам межведомственного совещания под председательством заместителя премьер-министра — министра искусственного интеллекта и цифрового развития Жаслана Мадиева. В обсуждении приняли участие представители более 60 организаций, включая Генеральную прокуратуру, КНБ, МВД, Министерство культуры и информации, Министерство юстиции, а также компании и учреждения из сфер финансов, здравоохранения, образования и торговли.

С 12 июля в Казахстане действуют Цифровой кодекс и закон «О кибербезопасности». Еще один пакет поправок в законодательство о цифровизации и защите персональных данных вступит в силу 24 августа.

«Персональные данные это не просто массив информации в информационной системе. За каждой записью стоит конкретный человек. Поэтому защита таких данных должна восприниматься организациями не как формальное требование регулятора, а как прямая ответственность перед гражданами. Необходимо сформировать такую культуру работы с данными, при которой безопасность закладывается в процессы изначально, а не после того, как произошел инцидент», —  отметил Жаслан Мадиев

Новые нормы четче определяют ответственность владельцев и операторов баз персональных данных. Организации должны понимать, какие данные они собирают, на каком основании и с какой целью, кто получает к ним доступ, сколько времени информация хранится и каким образом защищается.

В частности, компании и государственные организации должны получать согласие граждан на обработку данных с указанием конкретной цели, устанавливать сроки хранения информации, назначать ответственных сотрудников и ограничивать доступ к персональным данным.

От организаций также требуется использовать технические меры защиты — шифрование, средства защиты информации, журналирование действий пользователей и многофакторную аутентификацию, включая биометрию.

Дополнительно ограничивается выгрузка информации из государственных баз данных. Операторы должны уведомлять уполномоченный орган о начале обработки персональных данных и сообщать о выявленных инцидентах.

У самих граждан появится больше инструментов контроля: согласие на обработку персональных данных можно будет предоставлять и отзывать через eGov Mobile.

Отдельное внимание на совещании уделили человеческому фактору. Значительная часть инцидентов происходит не из-за сложных кибератак, а из-за нарушений базовых правил безопасности.

Среди рисков — передача учетных записей другим людям, использование скомпрометированных доступов, отсутствие разграничения прав, незаконная выгрузка информации и несоблюдение внутренних процедур.

Поэтому работодатели обязаны ежегодно обучать сотрудников кибербезопасности и киберкультуре. Безопасность данных должна стать частью ежедневных рабочих процессов, а не формальной процедурой после произошедшей утечки.

В 2025 году государство провело 77 проверок в сфере защиты персональных данных. С начала 2026 года — еще 44.

Проверки выявляют системные проблемы: отсутствие согласий на обработку данных и ответственных сотрудников, неутвержденные списки лиц с доступом к информации, сбор избыточных сведений, отсутствие многофакторной аутентификации и журналирования, а также недостаточную криптографическую и антивирусную защиту.

По данным Генеральной прокуратуры, за семь месяцев 2026 года в сфере защиты персональных данных зарегистрировали 90 уголовных правонарушений. Это на 47,7% меньше, чем годом ранее — тогда было зафиксировано 172 факта. При этом суды осудили 58 человек.

Одновременно более чем в четыре раза выросло число лиц, привлеченных к административной ответственности за нарушения законодательства о персональных данных.

Ответственность за нарушения также усиливается. Административные штрафы увеличены в три раза: до 1 000 МРП за несоблюдение требований кибербезопасности и до 2 000 МРП за нарушения законодательства о персональных данных.

Кроме того, срок давности привлечения к ответственности увеличен до одного года. Отдельно рассматривается усиление наказания за наиболее тяжкие нарушения, которые приводят к массовым утечкам данных.

При этом государство планирует не только штрафовать нарушителей. Регуляторы намерены выстраивать постоянный диалог с владельцами и операторами баз данных, чтобы организации могли заранее оценивать риски и устранять уязвимости.

По итогам совещания Жаслан Мадиев поручил руководителям организаций лично контролировать соблюдение требований законодательства и регулярно повышать уровень киберкультуры сотрудников.

Государственным органам поручено постоянно мониторить интернет для выявления незаконного сбора, обработки, распространения и продажи персональных данных.

Комитету по информационной безопасности МИИЦР поручено продолжить государственный контроль и принимать предусмотренные законом меры по каждому выявленному нарушению.

Собственники и владельцы баз персональных данных должны оценить уровень их защищенности, устранить выявленные недостатки и привести процессы сбора, обработки, хранения и защиты информации в соответствие с новыми требованиями.

Критически важные цифровые объекты дополнительно будут проверяться Комитетом национальной безопасности.

Новые требования распространяются на государственные органы, квазигосударственный сектор, банки, медицинские и образовательные организации, крупный бизнес, а также малый и средний бизнес.

Для цифровой экономики защита персональных данных становится не отдельной задачей IT-служб, а обязанностью всей организации. Чем больше услуг и процессов переходит в онлайн, тем выше цена ошибки — и тем больше ответственность тех, кто получает доступ к данным граждан.

Shares:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *