В Казахстане вступают в силу новые требования в сфере кибербезопасности и защиты персональных данных. Они предусмотрены Цифровым кодексом и Законом «О кибербезопасности», принятыми в рамках Года цифровизации и искусственного интеллекта. Об этом на брифинге в СЦК сообщил вице-министр искусственного интеллекта и цифрового развития Досжан Мусалиев.

Одним из ключевых нововведений станет обязанность организаций уведомлять граждан об утечке их персональных данных. Если ранее о подобных инцидентах сообщали только государственным органам, теперь информировать придется и самих казахстанцев, чьи данные оказались скомпрометированы.

Кроме того, работодатели впервые будут обязаны обучать сотрудников основам кибербезопасности и киберкультуры. Для этого им предстоит утвердить внутренние правила и организовать соответствующее обучение. Ежегодную подготовку по вопросам кибербезопасности также будут проходить сотрудники государственных органов, акиматов и критически важных объектов.

Новые нормы предусматривают и обязательный ежегодный аудит защищенности цифровых систем. Владельцы критически важных объектов должны будут проводить проверки и направлять их результаты в Комитет по информационной безопасности. При этом функции государственного контроля в отношении таких объектов переданы Комитету национальной безопасности.

Изменения затронули и порядок работы с конфиденциальной информацией. Доступ к базам данных, содержащим медицинские, банковские, коммерческие и другие сведения ограниченного доступа, будет осуществляться только после обязательной биометрической аутентификации сотрудников.

Также в стране создадут реестр крупных операторов персональных данных, для которых введут дополнительные требования по защите информации. В законодательстве впервые закреплено понятие «идентификатор персональных данных» — к нему отнесены фамилия, имя и отчество в совокупности, ИИН, изображение лица, а также биометрический вектор лица и его производные.

По словам Досжана Мусалиева, для реализации новых норм уже принято около 30 подзаконных актов, еще порядка десяти планируется утвердить до конца сентября.

Он также сообщил, что с 2024 года в Казахстане проведено 648 внеплановых проверок соблюдения требований кибербезопасности и защиты персональных данных. По итогам проверок к нарушителям применялись штрафные санкции. Чаще всего специалисты выявляли отсутствие согласия на обработку персональных данных, внутренних политик информационной безопасности, многофакторной аутентификации, базовых средств защиты, своевременного обновления систем и подключения к центрам обеспечения кибербезопасности.