Под председательством заместителя Премьер-министра – министра искусственного интеллекта и цифрового развития Республики Казахстан Жаслана Мадиева состоялось межведомственное совещание по вопросам защиты персональных данных и противодействия киберугрозам.
В совещании приняли участие представители более 60 организаций, в их числе представители Генеральной прокуратуры, Комитета национальной безопасности, Министерства внутренних дел, Министерства культуры и информации, Министерства юстиции, а также государственных и частных организаций, работающих с персональными данными в сфере здравоохранения, финансов, образования, торговли и других отраслях.
Ключевой темой совещания стала практическая готовность государственных органов и бизнеса к обновленным требованиям законодательства. Защита персональных данных рассматривается как один из базовых элементов цифровой безопасности и доверия граждан к государственным и коммерческим сервисам.
– Персональные данные – это не просто массив информации в информационной системе. За каждой записью стоит конкретный человек. Поэтому защита таких данных должна восприниматься организациями не как формальное требование регулятора, а как прямая ответственность перед гражданами. Необходимо сформировать такую культуру работы с данными, при которой безопасность закладывается в процессы изначально, а не после того, как произошел инцидент, – отметил Жаслан Мадиев.
За последние два года законодательные требования в этой сфере были существенно усилены.
12 июля 2026 года вступили в силу Цифровой кодекс Республики Казахстан и Закон Республики Казахстан «О кибербезопасности».
Кроме того, 24 августа 2026 года вступает в силу Закон Республики Казахстан «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте».
Обновленное законодательство формирует более четкую систему ответственности владельцев информационных систем и баз персональных данных. Организации должны понимать, какие сведения они собирают, на каком основании, для какой цели, кто имеет к ним доступ, как долго они хранятся и какими средствами защищены.
Владельцы и операторы баз персональных данных обязаны получать согласие граждан на обработку информации с указанием конкретной цели, соблюдать установленные сроки хранения данных, назначать ответственных сотрудников и ограничивать круг лиц, имеющих доступ к информации.
Законодательством также предусматривается применение современных технических мер защиты, включая шифрование, средства защиты информации, журналирование действий пользователей и многофакторную аутентификацию, в том числе с использованием биометрической идентификации.
Ограничивается выгрузка информации из государственных баз данных, устанавливается обязанность уведомлять уполномоченный орган о начале обработки персональных данных и выявленных инцидентах.
Дополнительные возможности контроля получают и сами граждане. Предоставлять и отзывать согласие на обработку персональных данных можно будет через eGov Mobile.
Важный вопрос, который обсудили на совещании, – человеческий фактор. Как показывает практика, значительная часть инцидентов связана не со сложными внешними взломами, а с человеческим фактором и несоблюдением элементарных требований информационной безопасности и защиты персональных данных. Передача учетных записей третьим лицам, использование скомпрометированных доступов, отсутствие разграничения прав доступа, неправомерная выгрузка информации и другие нарушения внутренних процедур создают прямые риски утечки данных граждан.
В этой связи работодатели обязаны ежегодно проводить обучение сотрудников по вопросам кибербезопасности и киберкультуры. Защита данных должна быть не формальным требованием, а частью корпоративной культуры и ответственности каждого сотрудника, имеющего доступ к информационным системам.
Государственный контроль за соблюдением требований законодательства ведется на постоянной основе. В 2025 году проведено 77 проверок в сфере защиты персональных данных, с начала 2026 года – еще 44.
Проверки показывают, что организации по-прежнему допускают системные нарушения. Среди них – отсутствие согласий граждан на обработку данных, ответственных лиц и утвержденных перечней сотрудников, имеющих доступ к информации, сбор избыточных данных, отсутствие многофакторной аутентификации, журналирования действий пользователей, криптографической защиты, антивирусных решений и межсетевых экранов.
Представитель Генеральной прокуратуры сообщил, что за семь месяцев 2026 года в сфере защиты персональных данных зарегистрировано 90 уголовных правонарушений, что на 47,7% меньше, чем за аналогичный период прошлого года, когда было зарегистрировано 172 таких факта. Осуждены 58 лиц. Вместе с тем более чем в четыре раза увеличилось количество лиц, привлеченных к административной ответственности за нарушение законодательства о персональных данных и их защите.
Одновременно усиливается ответственность за такие нарушения. Размер административных штрафов увеличен в три раза – до 1 000 МРП за нарушения требований кибербезопасности и до 2 000 МРП за нарушения законодательства о персональных данных. Срок давности привлечения к ответственности увеличен до одного года.
Дополнительно рассматривается вопрос об усилении ответственности за наиболее тяжкие нарушения, повлекшие массовые утечки персональных данных.
При этом задача государства заключается не только в проведении проверок и применении санкций. Важным элементом системы должен стать постоянный диалог между регулятором, владельцами и операторами баз персональных данных.
Для государства принципиально важно, чтобы организации заранее понимали требования законодательства, оценивали свои риски и устраняли уязвимости до возникновения инцидентов. В свою очередь, бизнес и другие держатели данных должны иметь возможность своевременно получать разъяснения и выстраивать свои процессы в соответствии с едиными требованиями.
По итогам совещания Жаслан Мадиев поручил обеспечить строгое соблюдение требований законодательства в сфере защиты персональных данных, а также системно повышать уровень киберкультуры сотрудников. Руководителям организаций поручено взять эту работу на личный контроль.
Соответствующим государственным органам поручено на постоянной основе осуществлять мониторинг интернет-пространства для выявления фактов незаконного сбора, обработки, распространения и продажи персональных данных и принятия дальнейших мер.
Комитету по информационной безопасности МИИЦР РК поручено обеспечить постоянный государственный контроль за соблюдением требований законодательства в сфере защиты персональных данных и принимать предусмотренные законодательством меры по каждому выявленному нарушению.
Собственникам и владельцам баз с персональными данными также поручено провести оценку уровня защищенности персональных данных, устранить выявленные недостатки и привести процессы сбора, обработки, хранения и защиты информации в соответствие с требованиями законодательства.
Критически важные цифровые объекты будут проходить дополнительные проверки со стороны Комитета национальной безопасности.
Требования законодательства распространяются на всех владельцев и операторов баз персональных данных: государственные органы, квазигосударственный сектор, банки, медицинские и образовательные организации, крупный бизнес и субъекты малого и среднего предпринимательства.
Жаслан Мадиев подчеркнул, что защита персональных данных требует не формального исполнения установленных требований, а системной работы, постоянного контроля и персональной ответственности руководителей организаций.
Защита персональных данных остается одним из ключевых приоритетов государственной цифровой политики. Чем больше процессов переходят в цифровую среду, тем выше должна быть ответственность каждого, кто получает доступ к данным граждан. Доверие к цифровому государству и цифровой экономике начинается с уверенности человека в том, что его данные надежно защищены.
Сообщает МИА «Ratel Media» со ссылкой на Министерство искусственного интеллекта и цифрового развития Республики Казахстан
