Письмо Министерства труда и социальной защиты населения Республики Казахстан от 17 сентября 2026 года № ЖТ-2026-03677189
на №ЖТ-2026-03677189 от 24 августа 2026 года
Законом РК от 24 июня 2026 года № 326-VIII в Трудовой кодекс РК внесены изменения:
1) подпункт 3) пункта 2 статьи 22 после слов «промышленной безопасности» дополнен словом «, кибербезопасности»;
2) пункт 2 статьи 23 дополнен подпунктом 25-1) следующего содержания:
«25-1) ознакомить работников с требованиями актов работодателя по соблюдению требований кибербезопасности и осуществлять внутренний контроль за их исполнением;».
Однако Трудовой кодекс РК не содержит императивной нормы, прямо устанавливающей обязанность работодателя разработать и утвердить отдельный акт работодателя, содержащий требования в сфере кибербезопасности.
В связи с этим возникает вопрос: несмотря на отсутствие в указанном кодексе прямой обязанности по разработке такого акта, работодатель обязан ли разработать акт в сфере кибербезопасности и оформить их в виде акта работодателя?
Освобождается ли работодатель от обязанности по ознакомлению работников с требованиями актов работодателя в сфере кибербезопасности в случае отсутствия у работодателя такого акта, поскольку обязанности по его утверждению нет?
Министерство труда и социальной защиты населения Республики Казахстан (далее - Министерство), рассмотрев Ваше обращение сообщает следующее.
Законом Республики Казахстан от 24 июня 2026 года № 326-VIII в Трудовой кодекс Республики Казахстан внесены изменения, в соответствии с которыми работодатель обязан ознакомить работников с требованиями актов работодателя по соблюдению требований кибербезопасности и осуществлять внутренний контроль за их исполнением.
При этом указанной нормой не установлена обязанность работодателя разрабатывать и утверждать отдельный акт работодателя, регулирующий исключительно вопросы кибербезопасности.
В этой связи отсутствие у работодателя отдельного акта по вопросам кибербезопасности не является нарушением подпункта 25-1) пункта 2 статьи 23 Кодекса, поскольку данная норма непосредственно не предусматривает обязанности по разработке такого акта в трудовом законодательстве. Вместе с тем, в случае принятия работодателем актов, содержащих требования по соблюдению кибербезопасности, работодатель обязан ознакомить работников с соответствующими требованиями и осуществлять внутренний контроль за их исполнением. Таким образом, обязанность работодателя по ознакомлению работников, предусмотренная подпунктом 25-1) пункта 2 статьи 23 Кодекса, возникает в отношении требований кибербезопасности, установленных соответствующими актами работодателя. При отсутствии таких актов обязанность по ознакомлению работников именно с требованиями указанных актов не возникает. Одновременно отмечаем, что изложенное не освобождает работодателя от соблюдения иных требований законодательства Республики Казахстан в сфере кибербезопасности, если такие требования распространяются на него в соответствии с законодательством.
Вместе с тем отмечаем, что данные поправки были внесены в трудовое законодательство в рамках реализации Закона РК от 24 июня 2026 года № 326-VIII ЗРК «О внесении изменений и дополнений в некоторые законодательные акты Республики Казахстан по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте», разработчиком которого является Министерство искусственного интеллекта и цифрового развития Республики Казахстан.
Дополнительно сообщаем, что в случае несогласия с принятым решением Вы вправе его обжаловать в установленном законодательством порядке.
| Директор департамента труда и социального партнерства | Е. Абулхатин |
Исп: Өтелген Ғ.Ө.