Под председательством Заместителя Премьер-министра – Министра искусственного интеллекта и цифрового развития Республики Казахстан Жаслана Мадиева состоялось межведомственное совещание по вопросам защиты персональных данных и противодействия киберугрозам.
В совещании приняли участие представители более 60-ти организаций, в их числе представители Генеральной прокуратуры, Комитета национальной безопасности, Министерства внутренних дел, Министерства культуры и информации, Министерства юстиции, а также государственных и частных организаций, работающих с персональными данными в сфере здравоохранения, финансов, образования, торговли и других отраслях.

Фото: gov.kz
Ключевой темой совещания стала практическая готовность государственных органов и бизнеса к обновленным требованиям законодательства. Защита персональных данных рассматривается как один из базовых элементов цифровой безопасности и доверия граждан к государственным и коммерческим сервисам. Об этом пишет пресс-центр Министерства искусственного интеллекта и цифрового развития Республики Казахстан.
«Персональные данные это не просто массив информации в информационной системе. За каждой записью стоит конкретный человек. Поэтому защита таких данных должна восприниматься организациями не как формальное требование регулятора, а как прямая ответственность перед гражданами. Необходимо сформировать такую культуру работы с данными, при которой безопасность закладывается в процессы изначально, а не после того, как произошел инцидент», - отметил Жаслан Мадиев.
За последние два года законодательные требования в этой сфере были существенно усилены.
12 июля 2026 года вступили в силу Цифровой кодекс Республики Казахстан и Закон Республики Казахстан «О кибербезопасности».
Кроме того, 24 августа 2026 года вступает в силу Закон Республики Казахстан «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте».
Обновленное законодательство формирует более четкую систему ответственности владельцев информационных систем и баз персональных данных. Организации должны понимать, какие сведения они собирают, на каком основании, для какой цели, кто имеет к ним доступ, как долго они хранятся и какими средствами защищены.
Владельцы и операторы баз персональных данных обязаны получать согласие граждан на обработку информации с указанием конкретной цели, соблюдать установленные сроки хранения данных, назначать ответственных сотрудников и ограничивать круг лиц, имеющих доступ к информации.
Законодательством также предусматривается применение современных технических мер защиты, включая шифрование, средства защиты информации, журналирование действий пользователей и многофакторную аутентификацию, в том числе с использованием биометрической идентификации.
Ограничивается выгрузка информации из государственных баз данных, устанавливается обязанность уведомлять уполномоченный орган о начале обработки персональных данных и выявленных инцидентах.
Дополнительные возможности контроля получают и сами граждане. Предоставлять и отзывать согласие на обработку персональных данных можно будет через eGov Mobile.
Важный вопрос, который обсудили на совещании это человеческий фактор. Как показывает практика, значительная часть инцидентов связана не со сложными внешними взломами, а с человеческим фактором и несоблюдением элементарных требований информационной безопасности и защиты персональных данных. Передача учетных записей третьим лицам, использование скомпрометированных доступов, отсутствие разграничения прав доступа, неправомерная выгрузка информации и другие нарушения внутренних процедур создают прямые риски утечки данных граждан.
В этой связи работодатели обязаны ежегодно проводить обучение сотрудников вопросам кибербезопасности и киберкультуры. Защита данных должна быть не формальным требованием, а частью корпоративной культуры и ответственности каждого сотрудника, имеющего доступ к информационным системам.
Государственный контроль за соблюдением требований законодательства ведется на постоянной основе. В 2025 году проведено 77 проверок в сфере защиты персональных данных, с начала 2026 года — еще 44.
Проверки показывают, что организации по-прежнему допускают системные нарушения. Среди них, отсутствие согласий граждан на обработку данных, ответственных лиц и утвержденных перечней сотрудников, имеющих доступ к информации, сбор избыточных данных, отсутствие многофакторной аутентификации, журналирования действий пользователей, криптографической защиты, антивирусных решений и межсетевых экранов.
Представитель Генеральной прокуратуры сообщил, что за семь месяцев 2026 года в сфере защиты персональных данных зарегистрировано 90 уголовных правонарушений, что на 47,7% меньше, чем за аналогичный период прошлого года, когда было зарегистрировано 172 таких факта. Осуждены 58 лиц. Вместе с тем более чем в четыре раза увеличилось количество лиц, привлеченных к административной ответственности за нарушение законодательства о персональных данных и их защите
Одновременно усиливается ответственность за такие нарушения. Размер административных штрафов увеличен в три раза, до 1 000 МРП за нарушения требований кибербезопасности и до 2 000 МРП за нарушения законодательства о персональных данных. Срок давности привлечения к ответственности увеличен до одного года.
Дополнительно рассматривается вопрос об усилении ответственности за наиболее тяжкие нарушения, повлекшие массовые утечки персональных данных.
При этом задача государства заключается не только в проведении проверок и применении санкций. Важным элементом системы должен стать постоянный диалог между регулятором и владельцами и операторами баз персональных данных.
Для государства принципиально важно, чтобы организации заранее понимали требования законодательства, оценивали свои риски и устраняли уязвимости до возникновения инцидентов. В свою очередь, бизнес и другие держатели данных должны иметь возможность своевременно получать разъяснения и выстраивать свои процессы в соответствии с едиными требованиями.
По итогам совещания Жаслан Мадиев поручил обеспечить строгое соблюдение требований законодательства в сфере защиты персональных данных, а также системно повышать уровень киберкультуры сотрудников. Руководителям организаций поручено взять эту работу на личный контроль.
Соответствующим государственным органами поручено на постоянной основе осуществлять мониторинг интернет-пространства для выявления фактов незаконного сбора, обработки, распространения и продажи персональных данных для принятия дальнейших мер.
Комитету по информационной безопасности МИИЦР РК поручено обеспечить постоянный государственный контроль за соблюдением требований законодательства в сфере защиты персональных данных и принимать предусмотренные законодательством меры по каждому выявленному нарушению.
Собственникам и владельцам баз с персональными данными также поручено провести оценку уровня защищенности персональных данных, устранить выявленные недостатки и привести процессы сбора, обработки, хранения и защиты информации в соответствие с требованиями законодательства.
Критически важные цифровые объекты будут проходить дополнительные проверки со стороны Комитета национальной безопасности.
Требования законодательства распространяются на всех владельцев и операторов баз персональных данных государственные органы, квазигосударственный сектор, банки, медицинские и образовательные организации, крупный бизнес и субъекты малого и среднего предпринимательства.
Жаслан Мадиев подчеркнул, что защита персональных данных требует не формального исполнения установленных требований, а системной работы, постоянного контроля и персональной ответственности руководителей организаций.
Защита персональных данных остается одним из ключевых приоритетов государственной цифровой политики. Чем больше процессов переходят в цифровую среду, тем выше должна быть ответственность каждого, кто получает доступ к данным граждан. Доверие к цифровому государству и цифровой экономике начинается с уверенности человека в том, что его данные надежно защищены.