В Казахстане ужесточают требования к защите персональных данных и кибербезопасности. За нарушения теперь предусмотрены штрафы до 2 000 МРП, а государственные органы усиливают контроль за организациями, которые работают с данными граждан, передает Tech-news.
Об этом стало известно по итогам межведомственного совещания под председательством заместителя премьер-министра — министра искусственного интеллекта и цифрового развития Жаслана Мадиева. В обсуждении приняли участие представители более 60 организаций, включая Генеральную прокуратуру, КНБ, МВД, Министерство культуры и информации, Министерство юстиции, а также компании и учреждения из сфер финансов, здравоохранения, образования и торговли.
С 12 июля в Казахстане действуют Цифровой кодекс и закон «О кибербезопасности». Еще один пакет поправок в законодательство о цифровизации и защите персональных данных вступит в силу 24 августа.
«Персональные данные это не просто массив информации в информационной системе. За каждой записью стоит конкретный человек. Поэтому защита таких данных должна восприниматься организациями не как формальное требование регулятора, а как прямая ответственность перед гражданами. Необходимо сформировать такую культуру работы с данными, при которой безопасность закладывается в процессы изначально, а не после того, как произошел инцидент», — отметил Жаслан Мадиев
Новые нормы четче определяют ответственность владельцев и операторов баз персональных данных. Организации должны понимать, какие данные они собирают, на каком основании и с какой целью, кто получает к ним доступ, сколько времени информация хранится и каким образом защищается.
В частности, компании и государственные организации должны получать согласие граждан на обработку данных с указанием конкретной цели, устанавливать сроки хранения информации, назначать ответственных сотрудников и ограничивать доступ к персональным данным.
От организаций также требуется использовать технические меры защиты — шифрование, средства защиты информации, журналирование действий пользователей и многофакторную аутентификацию, включая биометрию.
Дополнительно ограничивается выгрузка информации из государственных баз данных. Операторы должны уведомлять уполномоченный орган о начале обработки персональных данных и сообщать о выявленных инцидентах.
У самих граждан появится больше инструментов контроля: согласие на обработку персональных данных можно будет предоставлять и отзывать через eGov Mobile.
Отдельное внимание на совещании уделили человеческому фактору. Значительная часть инцидентов происходит не из-за сложных кибератак, а из-за нарушений базовых правил безопасности.
Среди рисков — передача учетных записей другим людям, использование скомпрометированных доступов, отсутствие разграничения прав, незаконная выгрузка информации и несоблюдение внутренних процедур.
Поэтому работодатели обязаны ежегодно обучать сотрудников кибербезопасности и киберкультуре. Безопасность данных должна стать частью ежедневных рабочих процессов, а не формальной процедурой после произошедшей утечки.
В 2025 году государство провело 77 проверок в сфере защиты персональных данных. С начала 2026 года — еще 44.
Проверки выявляют системные проблемы: отсутствие согласий на обработку данных и ответственных сотрудников, неутвержденные списки лиц с доступом к информации, сбор избыточных сведений, отсутствие многофакторной аутентификации и журналирования, а также недостаточную криптографическую и антивирусную защиту.
По данным Генеральной прокуратуры, за семь месяцев 2026 года в сфере защиты персональных данных зарегистрировали 90 уголовных правонарушений. Это на 47,7% меньше, чем годом ранее — тогда было зафиксировано 172 факта. При этом суды осудили 58 человек.
Одновременно более чем в четыре раза выросло число лиц, привлеченных к административной ответственности за нарушения законодательства о персональных данных.
Ответственность за нарушения также усиливается. Административные штрафы увеличены в три раза: до 1 000 МРП за несоблюдение требований кибербезопасности и до 2 000 МРП за нарушения законодательства о персональных данных.
Кроме того, срок давности привлечения к ответственности увеличен до одного года. Отдельно рассматривается усиление наказания за наиболее тяжкие нарушения, которые приводят к массовым утечкам данных.
При этом государство планирует не только штрафовать нарушителей. Регуляторы намерены выстраивать постоянный диалог с владельцами и операторами баз данных, чтобы организации могли заранее оценивать риски и устранять уязвимости.
По итогам совещания Жаслан Мадиев поручил руководителям организаций лично контролировать соблюдение требований законодательства и регулярно повышать уровень киберкультуры сотрудников.
Государственным органам поручено постоянно мониторить интернет для выявления незаконного сбора, обработки, распространения и продажи персональных данных.
Комитету по информационной безопасности МИИЦР поручено продолжить государственный контроль и принимать предусмотренные законом меры по каждому выявленному нарушению.
Собственники и владельцы баз персональных данных должны оценить уровень их защищенности, устранить выявленные недостатки и привести процессы сбора, обработки, хранения и защиты информации в соответствие с новыми требованиями.
Критически важные цифровые объекты дополнительно будут проверяться Комитетом национальной безопасности.
Новые требования распространяются на государственные органы, квазигосударственный сектор, банки, медицинские и образовательные организации, крупный бизнес, а также малый и средний бизнес.
Для цифровой экономики защита персональных данных становится не отдельной задачей IT-служб, а обязанностью всей организации. Чем больше услуг и процессов переходит в онлайн, тем выше цена ошибки — и тем больше ответственность тех, кто получает доступ к данным граждан.










