10 августа 2026

Три недели до жестких правил: как бизнесу перестроить работу с данными

25 августа - дата, которую пропустили почти все казахстанские компании [kapital.kz]

Автор: эксперт в области информационной безопасности, руководитель Target Information Security Лаура Тлепина

Есть законы, которые обсуждают неделями до вступления в силу. А есть такие, что тихо проходят мимо - пока в один прекрасный день компания не получает предписание за то, о чем даже не подозревала. Закон № 326-VIII, подписанный 24 июня 2026 года, как раз второй случай. Официально подтвержденная дата вступления в силу ключевых норм - 25 августа 2026 года. Это меньше трех недель. И если ваша компания хранит данные хотя бы нескольких тысяч клиентов - этот текст, скорее всего, для вас.

Бизнес впервые получит официальный «вес»

До сих пор в казахстанском праве не существовало понятия «крупный оператор персональных данных». С 25 августа появится четкая шкала:

  • малые - до 10 000 субъектов;

  • средние - от 10 000 до 500 000 субъектов;

  • крупные - от 500 000 субъектов.

Ловушка - в мелком шрифте. Если в базе есть данные ограниченного доступа: биометрия, сведения о здоровье - категория оператора автоматически поднимается на ступень выше. Небольшой сервис с 8 тыс. клиентов формально малый. Но стоит подключить Face ID для входа или собирать медицинские анкеты - и компания резко становится «средним» оператором со своим набором обязанностей.

Второй государственный реестр опаснее первого

Закон вводит два реестра. Первый - учетный: крупные операторы обязаны уведомлять уполномоченный орган о начале и прекращении обработки персональных данных. Малый и средний бизнес от этого освобожден - если, конечно, категория не подросла из-за биометрии. А вот второй реестр - реестр нарушений безопасности персональных данных - меняет саму логику работы с инцидентами. Сведения о нарушении будут поступать туда не от самой компании, а по каналам кибербезопасности: от отраслевых центров, Государственного оперативного центра, Национального координационного центра. Иначе говоря, утечка данных больше не остается внутренним делом, которое можно тихо разобрать и не афишировать. Как только несанкционированный доступ зафиксирован структурами кибербезопасности - запись в реестре появится независимо от того, готова ли компания это признать публично. Раньше можно было надеяться, что инцидент останется незамеченным. С 25 августа 2026 года у бизнеса больше не получится утаить утечку данных - регулятор узнает о ней в любом случае.

Лицо и ИИН официально становятся «идентификаторами»

Закон впервые вводит закрытый перечень идентификаторов персональных данных: ФИО целиком, ИИН, изображение лица, биометрический вектор лица со всеми производными, допускающими восстановление. Для бизнеса, использующего распознавание лиц - на кассах, турникетах, в приложениях - это принципиально: биометрический вектор прямо назван идентифицирующим признаком. А значит - требует согласия субъекта и особого режима защиты - не как «технические метаданные», а как полноценные персональные данные с полным набором юридических последствий.

«Удалить» - это больше не один глагол

До сих пор все операции с данными по факту сводились к одному размытому понятию - «уничтожение». Закон впервые разводит удаление, анонимизацию, маскирование и хеширование как отдельные операции с разными правовыми последствиями. Маскирование и хеширование становятся обязательными методами защиты. При этом право субъекта на удаление своих данных не абсолютно: Цифровой кодекс определяет случаи, когда оператор вправе отказать. Если ваша система поддерживает только базовое удаление, с 25 августа этого функционала будет недостаточно.

Хостинг и CDN входят в зону прямой ответственности

Отдельная новость для инфраструктурного бизнеса: закон впервые вводит фигуру хостинг-провайдера с прямыми обязанностями - взаимодействовать с Национальным координационным центром кибербезопасности и немедленно уведомлять владельца ресурса об обнаруженном инциденте. Параллельно впервые получает правовое определение кеширующий сервер контента - CDN-инфраструктура в стране официально легализуется и попадает под ответственность операторов связи.

Что сделать до 25 августа?

1. Посчитать уникальных субъектов персональных данных во всех базах - это отправная точка для определения категории.

2. Проверить, есть ли в базах данные ограниченного доступа (биометрия, здоровье) - они поднимают категорию на ступень вне зависимости от общего объема.

3. Крупным операторам - подготовить регламент уведомления уполномоченного органа и назначить ответственное лицо.

4. Провести инвентаризацию атрибутов, подпадающих под определение «идентификатор»: ФИО, ИИН, изображение, биометрический вектор.

5. Разделить в системах функции удаления, анонимизации, маскирования и хеширования - это больше не взаимозаменяемые понятия.

6. Утвердить регламент реагирования на инциденты, учитывая, что сведения о нарушении могут попасть в госреестр без вашего уведомления.

7. Хостинг-провайдерам необходимо заранее наладить канал связи с Национальным координационным центром кибербезопасности.

Три недели - это мало, но достаточно

Разница между компанией, которая встретит 25 августа готовой, и той, что узнает об изменениях из предписания регулятора, - это разница между плановым комплаенсом и внеплановым кризисом. Пока выбор еще есть.