Правила защиты персональных данных обновили в Казахстане
Министр искусственного интеллекта и цифрового развития приказом от 3 сентября 2026 года утвердил в новой редакции Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных, сообщает prosud.kz.
В документе говорится, что собственник или оператор, а также третье лицо до начала обработки и прекращения обработки персональных данных обязаны уведомить уполномоченный орган о своем намерении осуществить обработку персональных данных и прекратить обработку данных.
Уведомление направляется в виде документа на бумажном, цифровом или ином материальном носителе, который подписывается уполномоченным лицом.
Уведомление содержит:
- наименование (фамилию, имя, отчество (если оно указано в документе, удостоверяющем личность), БИН (ИИН) собственника и (или) оператора, а также третьего лица;
- применяемые меры по защите персональных данных;
- дату начала обработки персональных данных;
- о возможности собственника или оператора, а также третьего лица или ее отсутствии передавать персональные данные третьим лицам;
- о наличии либо отсутствии трансграничной передачи персональных данных в процессе их обработки;
- о распространении персональных данных в общедоступных источниках;
- перечень собираемых персональных данных, связанных с субъектом;
- о месте нахождения базы и (или) цифрового объекта, содержащего персональные данные;
- иные сведения, определяемые собственником и (или) оператором, а также третьим лицом.
Уполномоченный орган в течение тридцати рабочих дней с даты поступления уведомления об обработке персональных данных вносит сведения в реестр лиц, осуществляющих сбор и обработку персональных данных.
Собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных, подразделяются на малых, средних и крупных в зависимости от объема обрабатываемых персональных данных.
Собственник или оператор, а также третье лицо вправе осуществлять обработку без уведомления в случае отнесения их к малым и средним собственникам или операторам, а также третьим лицам, осуществляющим сбор и обработку персональных данных.
При определении объема обрабатываемых персональных данных учитывается общее количество уникальных субъектов персональных данных, персональные данные которых обрабатываются собственником или оператором, а также третьим лицом в рамках одного или нескольких цифровых объектов.
Критерии отнесения собственников или операторов, а также третьих лиц, осуществляющих обработку персональных данных, к малым, средним или крупным применяются независимо от их организационно-правовой формы, формы собственности и вида деятельности.
К малым относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных не более десяти тысяч уникальных субъектов.
К средним относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от десяти тысяч до пятисот тысяч уникальных субъектов.
К крупным относятся собственники и (или) операторы, а также третьи лица, осуществляющие сбор и обработку персональных данных от пятисот тысяч и более уникальных субъектов персональных данных.
В случаях сбора и обработки персональных данных ограниченного доступа категория собственника и (или) оператора повышается на один уровень.
Собственники или операторы, а также третьи лица обеспечивают применение мер защиты персональных данных с учетом их категории.
Малые собственники и (или) операторы, а также третьи лица обеспечивают:
- определение перечня персональных данных, подлежащих сбору и обработке;
- определение целей сбора и обработки персональных данных;
- определение перечня лиц, осуществляющих сбор и обработку персональных данных, либо имеющих к ним доступ;
- назначение лица, ответственного за организацию обработки и защиту персональных данных;
- утверждение внутренних документов, определяющих порядок сбора, обработки и защиты персональных данных;
- разграничение прав доступа к персональным данным в соответствии с должностными обязанностями;
- идентификацию и аутентификацию пользователей цифровых систем;
- регистрацию действий по сбору, обработке, изменению, дополнению, использованию, распространению, обезличиванию, уничтожению, удалению персональных данных;
- резервное копирование персональных данных;
- применение средств защиты от вредоносного программного обеспечения и своевременное обновление программного обеспечения;
- передачу персональных данных по защищенным каналам связи.
Средние собственники и операторы, а также третьи лица обеспечивают выполнение требований предъявленных к малым, а также:
- ведение учета цифровых систем и процессов обработки персональных данных;
- управление доступом на основе ролей пользователей;
- применение многофакторной аутентификации для пользователей, имеющих доступ к персональным данным ограниченного доступа;
- регистрацию и хранение событий кибербезопасности;
- утверждение порядка реагирования на инциденты кибербезопасности;
- проведение периодического обучения работников по вопросам защиты персональных данных;
- проведение анализа уязвимостей цифровых систем;
- проведение внутреннего контроля соблюдения Закона.
Крупные собственники и операторы, а также третьи лица обеспечивают выполнение требований к малым и средним, а также:
- проведение оценки защищенности цифровых систем, используемых для сбора и обработки персональных данных;
- проведение независимого аудита мер защиты персональных данных;
- проведение мониторинга событий кибербезопасности;
- контроль действий пользователей с привилегированными правами доступа;
- контроль операций, связанных с обработкой персональных данных;
- проведение анализа уязвимостей, тестирования на проникновение и иных мероприятий по оценке защищенности персональных данных;
- обеспечение восстановления персональных данных после нарушений безопасности персональных данных.
Собственник и оператор, а также третье лицо при обработке персональных данных ограниченного доступа:
- устанавливают цели обработки персональных данных ограниченного доступа. Персональные данные ограниченного доступа используются в соответствии с декларируемыми целями;
- определяют порядок блокирования персональных данных ограниченного доступа, относящихся к субъекту, при обращении субъекта;
- оповещают уполномоченный орган об инцидентах кибербезопасности, связанных с незаконным доступом к персональным данным ограниченного доступа;
- обеспечивают установку средств защиты информации, обновлений программного обеспечения на технических средствах, осуществляющих обработку персональных данных ограниченного доступа для обеспечения безопасности обработки персональных данных;
- обеспечивают ведение журнала событий систем управления базами для регистрации событий, связанных с обработкой персональных данных ограниченного доступа;
- обеспечивают ведение журнала действий пользователей, имеющих доступ к персональным данным ограниченного доступа для учета действий при работе с персональными данными ограниченного доступа;
- применяют средства контроля целостности персональных данных ограниченного доступа для предотвращения несанкционированного изменения персональных данных;
- обеспечивают передачу персональных данных ограниченного доступа иным лицам по защищенным каналам связи и (или) с применением шифрования и при наличии согласия субъекта персональных данных для предотвращения несанкционированного доступа;
- обеспечивают применение средств криптографической защиты информации для надежного хранения персональных данных ограниченного доступа.
- применяют средства идентификации и аутентификации пользователей, в том числе биометрической аутентификации для базы, содержащей более ста тысяч записей персональных данных при работе с персональными данными ограниченного доступа.
Сбор и обработка персональных данных ограниченного доступа осуществляются посредством цифровых объектов, размещенных в РК.
Приказ вводится в действие с 21 сентября.
Мы сообщали, что два метода защиты персональных данных утвердили в Казахстане.
Также мы рассказывали, что Нацбанк обновил требования к безопасности цифровых систем банков.