Кибербезопасность для бизнеса: когда нужен отдельный специалист и что делать при утечке данных
В рамках месяца кибербезопасности и киберкультуры, инициированным Министерством искусственного интеллекта и цифрового развития РК мы поговорили с экспертом Центра кибермониторинга Freedom Cloud Holding Асылбеком Адилсары о том, когда бизнесу нужен специалист по кибербезопасности, какие задачи ему поручить и что делать, если утечка данных уже произошла.
Асылбек Адилсары, город — Алматы, эксперт Центра кибермониторинга Freedom Cloud Holding
Интернет-магазин хранит контакты и адреса покупателей, клиника — медицинские сведения, небольшая компания — документы, расчеты и переписку в облачных сервисах. Размер бизнеса может быть разным, но последствия цифровых инцидентов часто одинаковы: остановка работы, финансовые потери и снижение доверия клиентов.
При этом отдельный специалист по кибербезопасности нужен не каждой компании с первого дня. На раннем этапе часть задач можно передать внешнему эксперту или подрядчику. Но если бизнес хранит большой объем персональных данных, запускает цифровые продукты и регулярно предоставляет доступ к системам партнерам, управлять рисками эпизодически уже не получится.
Почему кибербезопасность касается не только IT
Сбой облачного сервиса способен остановить работу всей команды. Подмена платежных реквизитов приводит к прямым финансовым потерям, а публикация клиентской базы влияет на репутацию и отношения с партнерами.
Казахстанские кейсы показывают масштаб риска. В 2024 году государственная техническая служба обнаружила в открытых источниках персональные данные более двух миллионов клиентов МФО Zaimer.kz. В 2025 году в интернете появилась база примерно на 16 миллионов записей о казахстанцах.
После такого инцидента компании приходится не только восстанавливать системы. Нужно выяснить масштаб утечки, взаимодействовать с регулятором, отвечать на вопросы клиентов и объяснять ситуацию партнерам. Поэтому кибербезопасность — это не только IT-инструменты, но и отдельный бизнес-процесс.
Как понять, что компании пора выделить эту роль
Единого критерия по числу сотрудников или размеру выручки нет. Небольшой медицинский сервис может обрабатывать более чувствительные данные, чем крупная компания, почти не работающая с персональной информацией.
Оценивать нужно не размер организации, а количество и характер цифровых рисков. Пересмотреть подход к защите стоит, если бизнес:
— хранит персональные, медицинские или платежные данные
— запускает сайт, мобильное приложение или личный кабинет
— предоставляет подрядчикам доступ к внутренним системам
— использует несколько облачных платформ
— работает через несколько офисов или распределенную команду
— зависит от непрерывной работы цифрового сервиса
— регулярно проходит проверки партнеров
— заключает договоры с требованиями к информационной безопасности.
Еще один тревожный сигнал — это отсутствие ответственного. Никто системно не проверяет обновления, резервные копии и права доступа; бывшие сотрудники сохраняют доступ к облаку; инциденты начинают расследовать только после жалобы клиента.
Иными словами, решение зависит не от количества ноутбуков, а от объема и непрерывности задач.
Штатный сотрудник или внешний эксперт
Малому бизнесу необязательно сразу создавать полноценный отдел информационной безопасности. На старте можно привлечь внешнего специалиста на частичную занятость, воспользоваться услугами подрядчика или назначить внутреннего координатора.
Такая модель подходит для первичного аудита, внедрения базовых мер защиты, разработки правил и регулярной проверки их выполнения.
Штатный специалист нужен, если безопасность становится частью ежедневной работы и развития продукта: компания постоянно выпускает обновления, интегрируется с партнерами, обрабатывает большой объем персональных данных или должна быстро реагировать на события.
Важно не путать специалиста по кибербезопасности с системным администратором. Системный администратор отвечает за работу инфраструктуры, а специалист по безопасности — за оценку рисков, проверку защищенности и контроль выполнения правил.
Что специалист делает на практике
Первая задача — инвентаризация: необходимо определить, где хранятся важные данные, кто имеет к ним доступ и какие сервисы критичны для работы. Клиентские данные могут одновременно находиться в CRM, электронной почте, облачном диске, бухгалтерской системе и даже таблице на личном ноутбуке менеджера.
После инвентаризации вместе с IT-командой выстраиваются базовые меры защиты:
— многофакторная аутентификация
— своевременная установка обновлений
— ограничение избыточных прав
— резервное копирование и проверка восстановления
— удаление доступов уволенных сотрудников
— мониторинг подозрительной активности
— план реагирования на инциденты.
Человеческий фактор
По данным Verizon Data Breach Investigations Report 2026, человеческий фактор присутствовал в 62% рассмотренных утечек данных. Это не означает, что во всех случаях сотрудники были недостаточно обучены. Однако фишинг, случайная отправка файла и передача учетных данных остаются серьезными рисками.
Поэтому сотрудникам важно объяснять не только общие правила, но и конкретные действия: как проверить просьбу изменить реквизиты, распознать поддельную страницу авторизации, сообщить о подозрительном письме и что делать после случайного перехода по ссылке.
При этом нельзя перекладывать всю ответственность на пользователей. Даже внимательный сотрудник может открыть качественно подготовленное фишинговое письмо. Обучение должно дополнять техническую защиту, а не заменять ее.
В том же исследовании Verizon эксплуатация уязвимостей стала наиболее частым первоначальным способом проникновения и фигурировала в 31% утечек. Поэтому своевременные обновления, ограничение внешнего доступа и мониторинг инфраструктуры остаются столь же важными, как обучение персонала.
Что требует закон
С 25 августа 2026 года Трудовой кодекс Казахстана обязывает работников соблюдать требования кибербезопасности, а работодателей — знакомить сотрудников с соответствующими внутренними актами и контролировать их исполнение.
С 21 сентября 2026 года при обнаружении утечки персональных данных компания должна уведомить уполномоченный орган в течение одного рабочего дня. В уведомлении также необходимо указать контакты сотрудника, ответственного за обработку данных.
Такой срок оставляет мало времени на импровизацию. Поэтому заранее должны быть определены ответственные, порядок фиксации инцидента, оценки его масштаба и взаимодействия с регулятором.
При этом закон не требует от каждого работодателя нанимать отдельного специалиста по кибербезопасности. Бизнес может выбрать подходящую модель: штатный сотрудник, внешний эксперт или подрядчик. Главное, чтобы ответственность была закреплена, а процесс работал на практике.
Что делать, если инцидент уже произошел
При обнаружении утечки первые часы важнее идеального плана. Нужно быстро установить известные факты и ограничить дальнейшее распространение данных.
Базовый алгоритм:
1. Зафиксировать время и обстоятельства инцидента.
2. Определить затронутые системы и категории данных.
3. Изолировать зараженные или скомпрометированные устройства.
4. Сменить пароли и отозвать активные сеансы.
5. Заблокировать лишние и подозрительные доступы.
6. Сохранить журналы событий и другие доказательства.
7. Подготовить уведомление уполномоченному органу.
8. Назначить ответственного за коммуникацию с клиентами и партнерами.
Не следует сразу удалять файлы, переустанавливать системы или очищать журналы: это может уничтожить сведения, необходимые для расследования.
Задача специалиста на этом этапе — не найти виновного, а отделить подтвержденные факты от предположений, остановить развитие инцидента и помочь компании выполнить обязательства в установленный срок.
Нужен ли бизнесу специалист
Универсального ответа нет. Небольшой компании может быть достаточно внешнего эксперта и ответственного координатора. Растущему цифровому сервису со сложной инфраструктурой и большим объемом клиентских данных, скорее всего, потребуется отдельный сотрудник или команда.
