Под председательством заместителя премьер-министра – министра искусственного интеллекта и цифрового развития Жаслана Мадиева состоялось межведомственное совещание по вопросам защиты персональных данных и противодействия киберугрозам. В нем приняли участие представители более 60 организаций, включая генеральную прокуратуру, комитет национальной безопасности, министерства внутренних дел, культуры и информации, юстиции, а также государственных и частных организаций.
Основной темой встречи стала готовность государственных органов и бизнеса к новым требованиям законодательства в сфере цифровой безопасности и защиты персональных данных.
– Персональные данные – это не просто массив информации в информационной системе. За каждой записью стоит конкретный человек. Поэтому защита таких данных должна восприниматься организациями не как формальное требование регулятора, а как прямая ответственность перед гражданами. Необходимо сформировать такую культуру работы с данными, при которой безопасность закладывается в процессы изначально, а не после того, как произошел инцидент, – отметил Жаслан Мадиев.
С 12 июля 2026 года в Казахстане действуют Цифровой кодекс и Закон «О кибербезопасности». Кроме того, 24 августа вступает в силу закон о внесении изменений в законодательные акты по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте.
Обновленные нормы устанавливают более четкие требования к владельцам и операторам информационных систем и баз персональных данных. Организации должны определять, какие сведения собираются, на каком основании и с какой целью, кто имеет к ним доступ, сроки хранения информации и применяемые меры защиты.
Владельцы и операторы баз данных обязаны получать согласие граждан на обработку персональной информации с указанием конкретной цели, соблюдать сроки хранения, назначать ответственных сотрудников и ограничивать круг лиц, имеющих доступ к данным.
Предусмотрено использование современных средств защиты, включая шифрование, журналирование действий пользователей и многофакторную аутентификацию, в том числе с применением биометрии. Также ограничивается выгрузка информации из государственных баз данных, а организации должны уведомлять уполномоченный орган о начале обработки персональных данных и выявленных инцидентах.
Граждане также получат дополнительные возможности контроля за своими данными. В частности, предоставлять и отзывать согласие на их обработку можно будет через eGov Mobile.
Отдельное внимание на совещании уделили человеческому фактору. Среди распространенных рисков – передача учетных записей третьим лицам, использование скомпрометированных доступов, отсутствие разграничения прав, неправомерная выгрузка информации и несоблюдение внутренних требований безопасности.
В связи с этим работодатели обязаны ежегодно обучать сотрудников вопросам кибербезопасности и киберкультуры.
Государственный контроль в этой сфере продолжается. В 2025 году было проведено 77 проверок, с начала 2026 года – еще 44. Проверки выявляют отсутствие согласий граждан на обработку данных, ответственных лиц и утвержденных перечней сотрудников с доступом к информации, сбор избыточных сведений, а также отсутствие многофакторной аутентификации, журналирования, криптографической защиты, антивирусных решений и межсетевых экранов.
По данным генеральной прокуратуры, за семь месяцев 2026 года в сфере защиты персональных данных зарегистрировано 90 уголовных правонарушений – на 47,7% меньше, чем за аналогичный период прошлого года, когда было зарегистрировано 172 факта. Осуждены 58 человек. При этом более чем в четыре раза выросло число лиц, привлеченных к административной ответственности за нарушения законодательства о персональных данных и их защите.
Одновременно усиливаются санкции. Размер административных штрафов увеличен в три раза – до 1 000 МРП за нарушения требований кибербезопасности и до 2 000 МРП за нарушения законодательства о персональных данных. Срок давности привлечения к ответственности увеличен до одного года.

