Автор: эксперт в области информационной безопасности, руководитель Target Information Security Лаура Тлепина
Есть законы, которые обсуждают неделями до вступления в силу. А есть такие, что тихо проходят мимо - пока в один прекрасный день компания не получает предписание за то, о чем даже не подозревала. Закон № 326-VIII, подписанный 24 июня 2026 года, как раз второй случай. Официально подтвержденная дата вступления в силу ключевых норм - 25 августа 2026 года. Это меньше трех недель. И если ваша компания хранит данные хотя бы нескольких тысяч клиентов - этот текст, скорее всего, для вас.
Бизнес впервые получит официальный «вес»
До сих пор в казахстанском праве не существовало понятия «крупный оператор персональных данных». С 25 августа появится четкая шкала:
-
малые - до 10 000 субъектов;
-
средние - от 10 000 до 500 000 субъектов;
-
крупные - от 500 000 субъектов.
Ловушка - в мелком шрифте. Если в базе есть данные ограниченного доступа: биометрия, сведения о здоровье - категория оператора автоматически поднимается на ступень выше. Небольшой сервис с 8 тыс. клиентов формально малый. Но стоит подключить Face ID для входа или собирать медицинские анкеты - и компания резко становится «средним» оператором со своим набором обязанностей.
Второй государственный реестр опаснее первого
Закон вводит два реестра. Первый - учетный: крупные операторы обязаны уведомлять уполномоченный орган о начале и прекращении обработки персональных данных. Малый и средний бизнес от этого освобожден - если, конечно, категория не подросла из-за биометрии. А вот второй реестр - реестр нарушений безопасности персональных данных - меняет саму логику работы с инцидентами. Сведения о нарушении будут поступать туда не от самой компании, а по каналам кибербезопасности: от отраслевых центров, Государственного оперативного центра, Национального координационного центра. Иначе говоря, утечка данных больше не остается внутренним делом, которое можно тихо разобрать и не афишировать. Как только несанкционированный доступ зафиксирован структурами кибербезопасности - запись в реестре появится независимо от того, готова ли компания это признать публично. Раньше можно было надеяться, что инцидент останется незамеченным. С 25 августа 2026 года у бизнеса больше не получится утаить утечку данных - регулятор узнает о ней в любом случае.
Лицо и ИИН официально становятся «идентификаторами»
Закон впервые вводит закрытый перечень идентификаторов персональных данных: ФИО целиком, ИИН, изображение лица, биометрический вектор лица со всеми производными, допускающими восстановление. Для бизнеса, использующего распознавание лиц - на кассах, турникетах, в приложениях - это принципиально: биометрический вектор прямо назван идентифицирующим признаком. А значит - требует согласия субъекта и особого режима защиты - не как «технические метаданные», а как полноценные персональные данные с полным набором юридических последствий.
«Удалить» - это больше не один глагол
До сих пор все операции с данными по факту сводились к одному размытому понятию - «уничтожение». Закон впервые разводит удаление, анонимизацию, маскирование и хеширование как отдельные операции с разными правовыми последствиями. Маскирование и хеширование становятся обязательными методами защиты. При этом право субъекта на удаление своих данных не абсолютно: Цифровой кодекс определяет случаи, когда оператор вправе отказать. Если ваша система поддерживает только базовое удаление, с 25 августа этого функционала будет недостаточно.
Хостинг и CDN входят в зону прямой ответственности
Отдельная новость для инфраструктурного бизнеса: закон впервые вводит фигуру хостинг-провайдера с прямыми обязанностями - взаимодействовать с Национальным координационным центром кибербезопасности и немедленно уведомлять владельца ресурса об обнаруженном инциденте. Параллельно впервые получает правовое определение кеширующий сервер контента - CDN-инфраструктура в стране официально легализуется и попадает под ответственность операторов связи.
Что сделать до 25 августа?
1. Посчитать уникальных субъектов персональных данных во всех базах - это отправная точка для определения категории.
2. Проверить, есть ли в базах данные ограниченного доступа (биометрия, здоровье) - они поднимают категорию на ступень вне зависимости от общего объема.
3. Крупным операторам - подготовить регламент уведомления уполномоченного органа и назначить ответственное лицо.
4. Провести инвентаризацию атрибутов, подпадающих под определение «идентификатор»: ФИО, ИИН, изображение, биометрический вектор.
5. Разделить в системах функции удаления, анонимизации, маскирования и хеширования - это больше не взаимозаменяемые понятия.
6. Утвердить регламент реагирования на инциденты, учитывая, что сведения о нарушении могут попасть в госреестр без вашего уведомления.
7. Хостинг-провайдерам необходимо заранее наладить канал связи с Национальным координационным центром кибербезопасности.
Три недели - это мало, но достаточно
Разница между компанией, которая встретит 25 августа готовой, и той, что узнает об изменениях из предписания регулятора, - это разница между плановым комплаенсом и внеплановым кризисом. Пока выбор еще есть.



