В Казахстане ужесточают требования к защите персональных данных. Компании, работающие с информацией о гражданах, будут обязаны уведомлять не только государственные органы, но и самих пользователей в случае утечки данных. Одновременно в стране появится реестр крупных операторов персональных данных, передает Tech-news.
О новых мерах на брифинге в Службе центральных коммуникаций рассказал вице-министр искусственного интеллекта и цифрового развития Досжан Мусалиев.
Одним из ключевых нововведений станет создание реестра крупных операторов персональных данных. Организации, обрабатывающие большие массивы информации о гражданах, должны будут уведомлять об этом уполномоченный государственный орган. По словам вице-министра, это позволит установить для таких компаний дополнительные организационные и технические требования по защите информации.
Законодательство также вводит понятие «идентификатор персональных данных». К этой категории относятся фамилия, имя и отчество, ИИН, изображение лица и его биометрический вектор.
Для сотрудников, имеющих доступ к информационным системам с медицинской, банковской, коммерческой и иной охраняемой законом тайной, станет обязательной биометрическая аутентификация. Ожидается, что эта мера позволит снизить риск несанкционированного доступа к конфиденциальной информации.
Еще одно важное изменение — обязательное уведомление граждан об утечках персональных данных. Если инцидент произойдет, организация должна будет проинформировать не только государственный орган, но и владельцев скомпрометированных данных.
По данным Министерства, с 2024 года в Казахстане проведено 648 внеплановых проверок в сфере кибербезопасности, защиты персональных данных и использования электронной цифровой подписи. По итогам проверок к нарушителям были применены административные меры.
Как отметил Досжан Мусалиев, наиболее распространенными нарушениями остаются отсутствие политики обработки персональных данных, форм согласия пользователей, базовых средств защиты информации, многофакторной аутентификации, криптографической защиты и своевременного обновления программного обеспечения.
Новые требования распространяются не только на государственные органы и крупные компании. Соблюдать законодательство обязаны все организации, работающие с персональными данными, включая образовательные центры, медицинские клиники, салоны красоты, фитнес-клубы, микрофинансовые организации, магазины, туристические компании и онлайн-платформы.
В министерстве также сообщили, что в рамках обновленного законодательства уже принято около 30 подзаконных актов в сфере кибербезопасности и защиты персональных данных. Еще порядка десяти документов планируется утвердить до конца сентября.










