Утечка есть, подробностей нет: как казахстанцам будут сообщать о краже данных

Уведомление об утечке придёт через eGov или SMS, но человек может так и не узнать, какая компания её допустила и какие именно данные попали в чужие руки.
Иллюстрация BES.media. Сгенерирована ИИ
Уведомления об утечке персональных данных в Казахстане

Что произошло 

Казахстанцев будут уведомлять о нарушениях безопасности их персональных данных через eGov, eGov Mobile или SMS. При этом правила не устанавливают отдельного срока доставки сообщения самому человеку, а в уведомлении не обязательно указывать компанию, где произошёл инцидент, его дату и полный перечень затронутых данных. Об этом министерство искусственного интеллекта и цифрового развития Казахстана сообщило в ответе на запрос BES.media. 

Уведомление придёт через eGov или SMS 

Если произошла утечка данных, компания не будет сама писать пострадавшим. Сначала она сообщает об инциденте уполномоченному органу, а тот передаёт информацию оператору "цифрового правительства". После этого человеку придёт уведомление в личный кабинет на eGov, в приложение eGov Mobile или по SMS. На электронную почту такие сообщения отправлять не будут.

Но название компании могут не сообщить 

Получив уведомление, человек может так и не узнать, где именно произошла утечка. В сообщении не обязаны указывать название компании, дату инцидента и полный список данных, которые оказались скомпрометированы. Вместо этого человеку расскажут, чем ему может грозить утечка и что можно сделать для защиты своих данных. 

При этом характер утечки, тип попавших в чужие руки данных и возможный ущерб не определяют, получит человек уведомление или нет. Его направят тем гражданам, которых удалось идентифицировать и чьи данные передали для оповещения. 

Срок для компаний есть, для уведомления человека – нет 

Организация, обнаружившая нарушение безопасности персональных данных, обязана сообщить об этом уполномоченному органу в течение одного рабочего дня. После этого у ведомства есть ещё один рабочий день, чтобы передать необходимые сведения оператору "цифрового правительства". Но дальше появляется пробел. Отдельного срока, за который уведомление должно непосредственно дойти до пострадавшего человека, правила не устанавливают. 

Масштаб утечки можно установить уже после сообщения об инциденте 

Компания не может откладывать уведомление государства до окончания собственного расследования. Даже когда точное количество пострадавших ещё неизвестно, собственник или оператор базы обязан в течение рабочего дня сообщить о нарушении и передать информацию, которой располагает на тот момент. После этого он должен продолжить выяснять обстоятельства и масштаб инцидента. 

Но есть ещё один нюанс. Если первоначально выяснилось, что утечка затронула небольшую группу людей, а позднее число пострадавших значительно увеличилось, правила прямо не предусматривают отдельной обязанности повторно уведомлять граждан. В министерстве при этом отметили, что при появлении новых обстоятельств организация должна передавать уполномоченному органу актуальную информацию. 

За сокрытие утечки могут оштрафовать 

За нарушение законодательства о персональных данных предусмотрена административная ответственность по статье 79 КоАП РК. Размер штрафа, по данным министерства, составляет от 30 до 2000 МРП. 

Причём узнать об утечке государство может не только от самой компании. Реестр нарушений формируется также на основании сведений из общедоступных источников, информации оперативных и отраслевых центров кибербезопасности, Государственного оперативного центра кибербезопасности и других профильных служб. Основанием для установления обстоятельств нарушения также могут стать проверки и обращения граждан. При этом отдельного наказания за неполные или неверные данные о числе пострадавших и масштабе утечки в законе нет.

В 2025 году министерство получило пять сообщений об утечках персональных данных, а в 2026 году – два. Все эти случаи произошли в частных организациях. В каких именно сферах работали компании, в министерстве не уточнили. 

Что делать после уведомления 

В сообщении гражданину должны объяснить возможные риски и дать рекомендации по защите данных. В зависимости от ситуации человеку могут посоветовать сменить пароль, усилить защиту аккаунтов, проверить подозрительную активность или установить запрет на оформление банковских займов. 

Сам гражданин также может перевыпустить ЭЦП или банковскую карту, если считает это необходимым для защиты своих данных. При нарушении своих прав человек вправе обратиться непосредственно к владельцу или оператору базы персональных данных, в уполномоченный орган или защищать свои права в суде. 

Как усилят защиту персональных данных

Министерство цифрового развития решило разделить компании и организации на три категории в зависимости от количества людей, чьи персональные данные они обрабатывают: до 10 тысяч, от 10 тысяч до 500 тысяч и от 500 тысяч человек. Чем больше база, тем строже будут требования к её защите. Например, средним компаниям придётся использовать многофакторную аутентификацию и регулярно проверять системы на уязвимости, а крупным – дополнительно проводить независимый аудит и тестировать системы на возможность взлома. 

Почему это важно 

Уведомление об утечке должно дать человеку возможность быстро защитить себя от её последствий. Но для этого важно понимать не только то, что данные оказались под угрозой, но и где произошёл инцидент и какая именно информация могла попасть к посторонним. От этого напрямую зависит, какие меры человеку нужно принимать – достаточно ли сменить пароль или стоит блокировать карту, перевыпускать ЭЦП и ограничивать оформление кредитов.