25 августа 2026 года в жизнь казахстанского работника тихо, без фанфар и без единого нового штрафа, вошло слово, которого раньше в Трудовом кодексе не было — «кибербезопасность». Формально это одна строчка в статье 22. На практике — новая обязанность для каждого, кто хоть раз открывал корпоративную почту с личного телефона или сохранял рабочие файлы «на всякий случай» в личном облаке. Разбираемся, что именно изменилось, кому в первую очередь стоит понервничать и правда ли, что за небрежность с паролем теперь можно попасть под увольнение.
Дата вступления в силу
ТК РК — новые нормы
Новых спецштрафов не введено
Общие основания увольнения — применимы
📋 Источники и официальные документы
Что именно изменилось в законе
Поправки внесены Законом РК от 24 июня 2026 года № 326-VIII — тем самым, где в одном пакете оказались цифровизация, защита персональных данных, дорожное движение и технологии на транспорте. Казалось бы, при чём тут трудовые отношения? А при том, что законодатель решил: цифровая гигиена на рабочем месте — не рекомендация HR-отдела, а такая же норма, как каска на стройке или огнетушитель в коридоре. Нормы вступают в силу через 60 календарных дней после официального опубликования — то есть 25 августа 2026 года.
| Норма | Кого касается | Суть изменения |
|---|---|---|
| Ст. 22 ТК РК | Работник | Обязан соблюдать требования кибербезопасности наравне с требованиями охраны труда и пожарной безопасности |
| Ст. 23 ТК РК | Работодатель | Обязан ознакомить работников с актами по кибербезопасности и вести внутренний контроль их исполнения |
Закон не вводит отдельного штрафа «за нарушение кибербезопасности» и не создаёт новую статью для увольнения. Работает старый и хорошо знакомый механизм: обязанность появилась — значит, её неисполнение можно квалифицировать как нарушение трудовой дисциплины по уже существующим нормам ТК РК. Именно это и делает поправку такой значимой — не потому, что она карает сама по себе, а потому, что она открывает дверь для дисциплинарных мер там, где раньше её просто не было.
Новая обязанность работника: что это значит на практике
С 25 августа сотрудник обязан соблюдать не только правила охраны труда и пожарной безопасности, но и требования кибербезопасности, установленные внутренними актами работодателя. На бумаге это звучит абстрактно. На практике — это конкретные, приземлённые вещи:
- Пароли и доступы — не передавать логин и пароль коллегам, не хранить их в открытом виде на стикере на мониторе.
- Личные устройства и облака — не пересылать рабочие документы на личную почту «чтобы доделать дома», если это запрещено внутренним актом.
- Подозрительные письма и ссылки — сообщать о фишинге, а не переходить по ссылке «просто проверить».
- Съёмные носители и внешние сервисы — соблюдать запреты на использование неавторизованных флешек, мессенджеров, облачных хранилищ, если такие запреты закреплены локально.
Ключевое слово здесь — «установленные внутренними актами работодателя». Кодекс не расписывает конкретные технические требования, он просто обязывает работника подчиняться правилам, которые утвердит компания. Это значит, что реальный объём обязанностей работника будет отличаться от организации к организации.
Обязанности работодателя: акты, ознакомление, контроль
Симметрично работнику работодатель получает три конкретные задачи, и это уже не абстракция, а список дел с дедлайном 25 августа:
- Разработать или актуализировать локальный акт с требованиями по кибербезопасности — политику использования корпоративных систем, правила работы с паролями и удалёнными доступами.
- Официально ознакомить каждого сотрудника с этим актом — под подпись или через электронный документооборот с фиксацией факта ознакомления.
- Обеспечить внутренний контроль за соблюдением этих требований — то есть не просто выдать документ и забыть, а иметь механизм проверки.
Для бизнеса это означает ревизию всей внутренней документации: если политики информационной безопасности не было вовсе — её нужно создать с нуля. Если была, но лежала в архиве без ознакомления сотрудников — процедуру ознакомления придётся провести заново, уже с явной ссылкой на новые нормы ТК РК.
Нужно привести кадровые документы в порядок к 25 августа?
Юрист по трудовому праву поможет разработать или обновить локальный акт по кибербезопасности, провести ознакомление сотрудников и снизить риски трудовых споров.
Можно ли уволить за нарушение кибергигиены
Это вопрос, который волнует всех сильнее прочих — и здесь важно не поддаваться панике из громких заголовков. Прямой нормы «уволить за нарушение кибербезопасности» в кодексе нет. Но и заявлять, что риска нет вообще, было бы нечестно. Механизм такой: с 25 августа соблюдение кибербезопасности — это трудовая обязанность работника наравне с любой другой, закреплённой в должностной инструкции или локальном акте. А неисполнение трудовых обязанностей — это классическое основание для дисциплинарного взыскания по общим нормам ТК РК, вплоть до расторжения трудового договора при повторном нарушении в течение года после уже наложенного взыскания.
Увольнение по общим основаниям ТК РК требует, как правило, системности: сначала замечание или выговор, и только повторное нарушение в течение установленного срока даёт работодателю право расторгнуть договор. Единичный переход по подозрительной ссылке без тяжких последствий сам по себе редко становится основанием для увольнения — если, конечно, речь не идёт об умышленной утечке данных или грубом нарушении с реальным ущербом.
Какая ответственность грозит реально
Официальные разъяснения Минтруда прямо говорят: закон не вводит специальных штрафов и специальных видов ответственности за нарушение требований кибербезопасности. Ответственность наступает по уже действующим нормам. На практике это три уровня:
| Что произошло | Возможные последствия |
|---|---|
| Разовое нарушение внутренней политики без ущерба | Дисциплинарное взыскание — замечание, выговор |
| Повторное нарушение в течение года после взыскания | Расторжение трудового договора по инициативе работодателя |
| Нарушение повлекло утечку персональных данных или ущерб компании | Дисциплинарная + материальная ответственность, в отдельных случаях — административная или уголовная по общим нормам законодательства о ПДн |
Что делать работнику уже сейчас
- Дождитесь и внимательно прочитайте акт по кибербезопасности, который работодатель обязан довести до вас — не подписывайте ознакомление «не глядя».
- Уточните формулировки — если требования расплывчаты («соблюдать кибербезопасность» без конкретики), это в равной степени риск и для работника, и для работодателя при возможном споре.
- Сохраняйте доказательства инструктажей и ознакомлений — при дисциплинарном взыскании именно эти документы работодатель обязан будет предъявить.
Чек-лист для работодателя
- Разработать или обновить локальный акт по кибербезопасности с конкретными, а не декларативными формулировками.
- Провести ознакомление всех сотрудников под подпись или через ЭЦП/кадровый ЭДО с датой не позднее 25 августа 2026 года.
- Назначить ответственного за внутренний контроль исполнения — иначе обязанность работодателя по ст. 23 ТК РК останется формальной.
- Согласовать акт с нормами о защите персональных данных — с августа 2026 года это законодательство тоже обновляется параллельно.
Частые вопросы
С какой даты вступают в силу требования по кибербезопасности в ТК РК?
С 25 августа 2026 года — через 60 календарных дней после официального опубликования Закона РК от 24 июня 2026 года № 326-VIII.
Введён ли отдельный штраф за нарушение кибербезопасности на работе?
Нет. Закон не устанавливает специальных штрафов или новых видов ответственности. Применяются действующие нормы трудового, а при утечке персональных данных — и иного законодательства.
Могут ли меня уволить за то, что я перешёл по фишинговой ссылке?
Само по себе разовое нарушение без тяжких последствий обычно влечёт дисциплинарное взыскание — замечание или выговор. Увольнение возможно при повторном нарушении в течение года после уже наложенного взыскания либо при грубом нарушении с реальным ущербом.
Обязан ли работодатель знакомить меня с правилами кибербезопасности лично?
Да. Статья 23 ТК РК прямо обязывает работодателя ознакомить работников с требованиями актов по кибербезопасности и контролировать их исполнение — это не право, а обязанность.
Что делать, если работодатель не разработал никаких внутренних правил кибербезопасности?
В этом случае формальных оснований для дисциплинарного взыскания за «нарушение кибербезопасности» у работодателя не будет — обязанность работника соблюдать требования привязана именно к актам, с которыми его должны были ознакомить.
Затрагивают ли изменения удалённых и дистанционных работников?
Да, обязанности по ст. 22 и 23 ТК РК распространяются на всех работников независимо от формата занятости, включая дистанционную работу.
Кибербезопасность как новая норма трудовой дисциплины
Поправка не сделала казахстанские компании безопаснее по щелчку пальцев 25 августа — но она дала работодателям законный рычаг требовать соблюдения цифровой гигиены, а работникам — прямую обязанность её соблюдать. Разница между «было бы неплохо» и «обязаны по кодексу» на языке трудового права — это разница между просьбой и основанием для взыскания. Тем, кто ещё не обновил локальные акты или не понимает, что именно от него теперь требуют, стоит разобраться в деталях до того, как этим займётся кадровая комиссия.
Столкнулись со спором из-за новых норм ТК РК?
Юрист по трудовому праву оценит ваши шансы — оспорить дисциплинарное взыскание, увольнение или помочь работодателю оформить всё без рисков.
Источники
Статья носит информационный характер и не является юридической консультацией. Нормы законодательства обновляются — актуальную редакцию проверяйте на adilet.zan.kz. Для оценки конкретной ситуации обратитесь к юристу. Материал актуален на август 2026 года.