Чем больше база, тем строже требования: в Казахстане меняют правила защиты персональных данных

Компании разделят по количеству людей, чьи персональные данные они обрабатывают.
Иллюстрация BES.media. Сгенерирована ИИ
В Казахстане меняют правила защиты персональных данных

Что произошло 

Компании и организации разделят на три категории в зависимости от того, данные скольких людей они обрабатывают. Чем больше база, тем серьёзнее будут требования к её защите – вплоть до независимого аудита и тестирования систем на взлом. 

Компании разделят по количеству людей в их базах 

Теперь будет три категории: 

  • малые – обрабатывают данные не более 10 тысяч человек;
  • средние – от 10 тысяч до 500 тысяч;
  • крупные – от 500 тысяч человек и больше. 

Считается именно количество уникальных людей, а не число записей о них. При этом не имеет значения, государственная это организация или частная компания и чем именно она занимается. 

Если организация работает с персональными данными ограниченного доступа, требования становятся строже. Например, оператор, который по количеству пользователей относится к малым, в таком случае будет выполнять требования уже для средней категории. 

В предыдущей редакции такого разделения операторов по размеру базы не было. Правила предусматривали общий набор требований к организациям, которые собирают и обрабатывают персональные данные. 

Что придётся делать небольшим компаниям 

Даже для малой категории предусмотрен базовый набор требований. Организация должна определить, какие данные и зачем она собирает, кто из сотрудников имеет к ним доступ, а также назначить ответственного за их защиту. 

Кроме того, потребуется разграничивать права доступа сотрудников, идентифицировать пользователей информационных систем, регистрировать действия с персональными данными, делать резервные копии и передавать данные по защищённым каналам связи. 

Для средних компаний требования будут строже 

Если организация обрабатывает данные от 10 тысяч до 500 тысяч человек, к базовым требованиям добавится ещё несколько. 

В частности, для сотрудников, которые имеют доступ к персональным данным ограниченного доступа, потребуется многофакторная аутентификация. Компаниям также придётся вести учёт событий кибербезопасности, иметь порядок действий на случай инцидента, регулярно обучать сотрудников защите персональных данных и проводить анализ уязвимостей своих систем. 

Крупным компаниям придётся проверять, можно ли взломать их системы 

Самые серьёзные требования установлены для организаций, которые обрабатывают персональные данные 500 тысяч человек и более. 

Им придётся проводить независимый аудит мер защиты персональных данных, постоянно следить за событиями кибербезопасности и контролировать действия сотрудников с расширенными правами доступа. 

Отдельно прописано проведение анализа уязвимостей и тестирования на проникновение. Проще говоря, системы должны будут проверять в том числе на то, насколько легко злоумышленник сможет получить к ним доступ. Также организации должны обеспечить возможность восстановления персональных данных после нарушения их безопасности. 

Приказ вступит в силу через 10 календарных дней после его первого официального опубликования.

Почему это важно 

Практически каждый человек оставляет персональные данные десяткам организаций – банкам, интернет-магазинам, мобильным операторам, государственным сервисам и другим компаниям. Поэтому важно, чтобы эти данные были хорошо защищены и не попали в руки посторонних.