С 25 августа 2026 года кибербезопасность стала частью прямых трудовых обязанностей. Работник обязан соблюдать соответствующие требования на рабочем месте, а работодатель — ознакомить работников с требованиями своих актов и осуществлять внутренний контроль за их исполнением.
Для бухгалтерии это практический вопрос доступа к 1С, ЭЦП, ИС ЭСФ, КНП, интернет-банкингу, корпоративной почте, персональным данным и клиентским документам.
1. Что изменилось в Трудовом кодексе
Закон Республики Казахстан от 24 июня 2026 года № 326-VIII внес две прямые поправки в Трудовой кодекс.
| Норма | Новая обязанность | Практическое значение |
|---|---|---|
| Статья 22, пункт 2, подпункт 3 | Работник обязан соблюдать требования кибербезопасности на рабочем месте | Кибербезопасность прямо включена в трудовую дисциплину наряду с другими требованиями безопасности |
| Статья 23, пункт 2, подпункт 25-1 | Работодатель обязан ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль | Работодателю нужны формализованные требования, подтверждаемое ознакомление и реально действующий механизм контроля |
2. Нужен ли отдельный акт работодателя
Подпункт 25-1 статьи 23 говорит именно о требованиях актов работодателя. Это означает, что правила должны быть формализованы, но Трудовой кодекс не требует документа с конкретным названием «Положение о кибербезопасности».
В зависимости от размера компании требования можно закрепить:
- в отдельной политике или инструкции по кибербезопасности;
- в правилах трудового распорядка;
- в инструкции пользователя корпоративных систем;
- в правилах управления доступами;
- в нескольких взаимосвязанных актах, если это соответствует реальной структуре процессов.
Для небольшой бухгалтерской компании практичнее один понятный документ с приложением по доступам, чем набор формальных политик, которые сотрудники не используют.
3. Как подтвердить ознакомление работника
Статья 23 требует ознакомить работников с требованиями актов работодателя. Поэтому при споре или инциденте важно доказать, с каким документом, в какой редакции и когда работник был ознакомлен.
Трудовой кодекс позволяет знакомить работника с актами лично либо с использованием предусмотренных законом способов связи и цифровых технологий. Конкретный способ компания выбирает с учетом своей кадровой системы и документооборота.
4. Что может означать внутренний контроль
Трудовой кодекс обязывает работодателя осуществлять внутренний контроль, но рассматриваемая норма не устанавливает для всех компаний единую программу, журнал или периодичность.
Поэтому механизм должен быть соразмерен реальным процессам. Для обычного ТОО это может включать:
- периодическую сверку действующих учетных записей и прав;
- закрытие доступов в день увольнения или изменения функций;
- контроль общих логинов и переход на персональные учетные записи;
- проверку резервного копирования и тестового восстановления;
- проверку использования многофакторной аутентификации там, где она доступна;
- фиксацию и разбор инцидентов;
- периодическую актуализацию локальных требований.
Не следует смешивать эту общую трудовую обязанность с отдельными специальными требованиями законодательства о кибербезопасности, которые могут применяться к критически важным цифровым объектам и иным специальным категориям.
5. Что включить бухгалтерской компании
В бухгалтерском аутсорсинге риск концентрируется вокруг систем, через которые можно изменить учет, подписать документ, получить персональные данные или совершить финансовую операцию.
| Зона | Минимальный вопрос контроля |
|---|---|
| 1С | Персональные пользователи, роли, блокировка доступа при увольнении, резервные копии |
| ЭЦП | Кто имеет доступ к ключу и паролю, где они хранятся, как прекращается доступ |
| Интернет-банк | Разделены ли подготовка и подтверждение платежей, нет ли общих учетных записей |
| КНП и ИС ЭСФ | К каким клиентам у каждого работника есть доступ и когда он должен быть отозван |
| Почта и облако | МФА, фишинг, личные аккаунты, внешние ссылки на документы |
| Удаленная работа | Личные устройства, публичный Wi-Fi, сохранение клиентских файлов вне корпоративной среды |
ЭЦП и пароли
В локальном акте разумно запретить передачу паролей и ключей неуполномоченным лицам, определить место хранения и процедуру прекращения доступа. При этом внутренний акт не заменяет требования законодательства об электронной подписи и информационной безопасности.
Фишинг и платежи
Работнику нужен понятный алгоритм: не открывать подозрительное вложение, перепроверять изменение банковских реквизитов по независимому каналу, незамедлительно сообщать ответственному лицу о подозрительном письме или компрометации.
Резервные копии
Контроль должен включать не только наличие файла backup, но и возможность восстановления. Для 1С важно понимать периодичность копирования, место хранения, ответственного и результат тестового восстановления.
6. Чего новая норма сама по себе не требует
- обязательного отдельного отдела информационной безопасности для каждого работодателя;
- обязательной штатной должности специалиста по кибербезопасности;
- единой государственной формы журнала ознакомления;
- конкретного программного продукта для контроля;
- одинакового набора технических мер для малого ТОО и владельца критически важного цифрового объекта.
Такие обязанности могут возникать из специальных норм в зависимости от деятельности и цифровых объектов компании, но их нельзя автоматически выводить только из подпункта 25-1 статьи 23 Трудового кодекса.
7. Что работодателю сделать сейчас: практический алгоритм
- Инвентаризировать системы: 1С, банки, КНП, ИС ЭСФ, ЭЦП, почту, CRM, облако, VPN и кадровые системы.
- Составить матрицу доступа: работник → система → права → клиент/участок → дата предоставления.
- Проверить действующие акты: есть ли конкретные правила кибербезопасности и соответствуют ли они реальной инфраструктуре.
- Утвердить или актуализировать требования.
- Ознакомить работников способом, который позволяет подтвердить документ, редакцию и дату.
- Назначить процесс внутреннего контроля: кто проверяет доступы, резервные копии и инциденты.
- Связать контроль с кадровыми событиями: прием, перевод, отпуск, увольнение, смена клиента или участка.
- Периодически пересматривать правила при изменении систем и рисков.
8. Как связаны кибербезопасность и персональные данные
Для бухгалтера один и тот же доступ часто открывает одновременно налоговые сведения, ИИН, зарплату, банковские реквизиты и кадровые документы. Поэтому требования кибербезопасности логично согласовать с политикой обработки персональных данных и правилами доступа к учетным системам.
Новая трудовая обязанность не отменяет требований законодательства о персональных данных и не заменяет их. Она добавляет отдельный слой: работодатель должен сформулировать рабочие правила, довести их до работников и контролировать выполнение.
Частые вопросы
Обязан ли работник соблюдать требования кибербезопасности?
Да. Это прямо предусмотрено подпунктом 3 пункта 2 статьи 22 Трудового кодекса в действующей редакции.
Что обязан сделать работодатель?
Ознакомить работников с требованиями актов работодателя по соблюдению требований кибербезопасности и осуществлять внутренний контроль за их исполнением.
Обязательно ли отдельное положение о кибербезопасности?
Нет требования к конкретному названию или единой форме. Главное — наличие применимых требований в актах работодателя и их надлежащее доведение до работников.
Нужен ли специальный журнал?
Специальная единая форма журнала этой нормой не установлена. Работодателю нужен подтверждаемый способ ознакомления и доказуемый процесс контроля.
Нужно ли нанимать специалиста по кибербезопасности?
Из статьи 23 такой общей обязанности для каждого работодателя не следует. Дополнительные специальные требования нужно проверять отдельно по деятельности и цифровым объектам компании.
Можно ли включить требования в ПВТР?
Можно, если правила конкретны, соответствуют рабочим процессам и акт надлежащим образом утвержден и доведен до работников.
Что контролировать бухгалтерской компании в первую очередь?
1С, ЭЦП, интернет-банк, КНП, ИС ЭСФ, корпоративную почту, облачные хранилища, резервные копии и удаленный доступ.
Официальные источники
- Трудовой кодекс Республики Казахстан — действующая редакция статей 22 и 23.
- Закон Республики Казахстан от 24 июня 2026 года № 326-VIII — источник поправок.
- Закон Республики Казахстан «О кибербезопасности» — специальное регулирование в сфере кибербезопасности.
