В ситуации пыталась разобраться корреспондент Caravan.kz.
Со слов бывшего сотрудника Дениса Жорнова, история выглядит следующим образом. В компании внедряют новую систему 1С:ЗУП, для этого нанимают подрядчика. Ему нужно перенести информацию из старой базы в новую. Позже служба безопасности обнаруживает, что сотрудник подрядной организации просматривал сведения о зарплатах работников. И даже предположила, что он её скопировал. Начинается внутреннее расследование. А спустя несколько месяцев Дениса Жорнова увольняют за разглашение охраняемой законом тайны. Теперь он борется за свое честное имя и восстановление в должности. И, судя по той части документов, что нам предоставили, ситуация здесь совсем непростая.
Персональные данные действительно должны были переносить
Бывший сотрудник передал редакции фрагмент документа, который, по его словам, относится к техзаданию проекта. В нём написано, что подрядчик должен был перенести данные в новую систему. Цитируем один из пунктов дословно: «Перенос НСИ (физлица, сотрудники, трудовые договоры, персональная информация, все сопутствующие справочники), начальная штатная расстановка, данные из расчёта среднего, остатки отпусков, остатки по зарплате и налогам, перенос остатков по резервам».
То есть речь шла не об установке программы и создании базы с вымышленными именами и цифрами. Судя по представленному фрагменту документа, проект действительно предполагал перенос кадровых и расчетных данных.
Денис Жорнов утверждает, что договор с подрядчиком прошел установленные в компании процедуры согласования. По его словам, подрядчик также подписал соглашение о конфиденциальности, а при оформлении удаленного доступа ИБ дополнительно потребовала документы на сотрудников подрядной организации, которые должны были подключаться к системе.
Он также объяснил, что подрядчику необходимо было не только перенести сведения, но и проверить правильность работы новой системы — в частности, расчета зарплаты и налогов. По его версии, на определенном этапе такую сверку нельзя было выполнить исключительно на вымышленных данных.
Что обнаружила служба безопасности?
Денис Жорнов предоставил редакции фрагмент документа под названием «Акт о выявлении инцидента» от 2 февраля 2026 года. На нем стоят подписи сотрудников информационной безопасности от 5 и 6 февраля. В акте говорится, что работник подрядной организации имел доступ к тестовой базе на сервере компании. При анализе записи его действий специалисты установили, что он просматривал штатное расписание и сведения о заработной плате работников.
Самое интересное начинается дальше. В документе сказано, что подрядчик «предположительно, копировал информацию о зарплатах группы Наблюдательного совета, финансовой дирекции, дирекции по работе с персоналом, отдела развития и эксплуатации пакетного EPC ядра». Обратите внимание, не «скопировал», а «предположительно, копировал». А это принципиальная разница. Получается, что копирование информации не было технически подтверждено?
Бывший сотрудник утверждает, что вывод о возможных скриншотах сделали по записи удаленной сессии, якобы по действиям курсора. Других технических доказательств копирования, по его словам, ему не представили.
Что говорят правила ИБ компании Tele2?
В том же акте служба информационной безопасности ссылается на пункт 4.8 внутренних правил безопасной разработки.
Согласно этому пункту, персональные данные при разработке и тестировании новой системы должны были обезличиваться. Но есть исключение. Если реальные данные критически необходимы для работы системы или выполнения задачи, их использование возможно. Однако для этого требуется обоснование владельца продукта, согласованное с подразделением информационной безопасности, а также дополнительные меры защиты.
И вот здесь история упирается в корпоративную бюрократию. Получается, использование реальных данных во внутреннем документе не запрещено безусловно. Но для этого предусмотрен специальный порядок.
Кто именно в рамках проекта должен был инициировать такое согласование: бывший сотрудник, владелец продукта, администратор системы или другое подразделение? Без ответа на этот вопрос трудно оценивать персональную ответственность одного участника проекта.
Информационная безопасность дала доступ, но не знала, к чему?
Бывший сотрудник утверждает еще одну важную вещь. По его словам, удаленный доступ подрядчику был предоставлен не тайно и не в обход системы. Заявка прошла корпоративные процедуры, а доступ согласовало подразделение информационной безопасности. Позже, как утверждает собеседник редакции, представители ИБ заявили, что предполагали, будто подрядчик будет работать только с тестовыми данными.
Но тогда возникает другой вопрос: какой информацией о проекте располагало подразделение ИБ при выдаче доступа? Было ли известно, что техническое задание предусматривает перенос сотрудников, трудовых договоров, персональной информации, зарплатных и налоговых данных? И кто должен был проверить, обезличены ли сведения в системе до подключения внешнего подрядчика? Эти вопросы редакция отправила компании, но ответ не получила.
Можно ли было обойтись без реальных данных?
Денис Жорнов говорит, что нет. По его словам, задача подрядчика заключалась не только в настройке программы, но и в переносе существующей информации с последующей сверкой. Проще говоря, программа должна была показать те же результаты, что и действующая система. Для этого, по его версии, нужны были реальные исходные данные.
Вполне возможно, что на одних этапах проекта могли использоваться тестовые данные, а на других требовалась работа с реальной базой. И тогда снова возвращаемся к тому же вопросу: кто должен был согласовать его с ИБ, а кто — подписать такое согласование?
Что произошло после обнаружения инцидента?
Бывший сотрудник утверждает, что после получения сообщения от ИБ сам дал указание заблокировать доступ подрядчику.
По его словам, со стороны информационной безопасности при этом не было требований расторгнуть договор с подрядной организацией или полностью прекратить проект. Он также утверждает, что после инцидента внутри компании продолжалось обсуждение того, каким образом реализовывать проект дальше.
Если это действительно так, то возникает еще один вопрос. Если действия подрядчика действительно были настолько серьезным нарушением, что позже стали одним из оснований для увольнения сотрудника компании, какие меры были приняты в отношении самого подрядчика?
Уволили почти четыре месяца спустя после инцидента?
Отдельно стоит обратить внимание на хронологию. Акт о выявлении инцидента датирован 2 февраля. Сотрудники ИБ подписали его 5 и 6 февраля.
Комиссия по внутреннему расследованию, по словам бывшего сотрудника, была создана 26 февраля. 2 марта работодатель потребовал от него письменные объяснения. Итоговый акт служебного расследования был утвержден 22 мая. Приказ об увольнении появился 29 мая.
Таким образом, между первоначальным обнаружением ситуации и увольнением прошло почти четыре месяца.
Бывший сотрудник считает, что работодатель пропустил предусмотренный трудовым законодательством срок применения дисциплинарного взыскания.
При этом сама хронология вызывает дополнительный вопрос. Если дисциплинарный проступок был установлен только после завершения расследования в мае, почему письменное объяснение у сотрудника затребовали еще 2 марта?
А если уже в начале марта работодателю были известны обстоятельства, по которым требовалось объяснение, то какую дату сама компания считает днем обнаружения проступка?
Именно этот вопрос редакция также адресовала ТОО «Мобайл Телеком-Сервис». В ответ – тишина.
Строгий выговор отменили, увольнение оставили
Есть и еще одна любопытная деталь. Бывший сотрудник рассказал, что после увольнения обратился в согласительную комиссию компании.
Увольнение комиссия оставила в силе. Однако строгий выговор, также связанный с работой 1С, по его словам, был отменен из-за недостаточности доказательств.
Он утверждает, что при рассмотрении вопроса прозвучала формулировка: «договор — не основание для проведения работ». Возможно, комиссия исходила из того, что наличия договора с подрядчиком недостаточно для использования реальных персональных данных без соблюдения внутренних процедур.
Но тогда снова возникает принципиальный вопрос: на ком именно лежала обязанность обеспечить выполнение этой процедуры?
А что с уведомлением государству?
Если произошедшее было квалифицировано как нарушение безопасности персональных данных, то компания должна была сообщить об этом в уполномоченный орган (Комитет по информационной безопасности) в течение одного рабочего дня. Об этом говорится в Правилах осуществления уведомления субъектов персональных данных о нарушении безопасности персональных данных.
Бывший сотрудник пояснил редакции, что его юрист отдельно запросил у компании информацию о том, уведомлялся ли государственный орган. По словам нашего собеседника, в ответе компании от 31 июля было указано, что соответствующее обращение направили 31 июля 2026 года. Почему уведомление затянулось, компания тоже не ответила.
Так кого и за что в итоге наказали?
Именно здесь история становится интересной уже не только для сотрудников Tele2. Из имеющихся документов следует, что проект предусматривал работу с персональной и зарплатной информацией. Другой документ показывает, что для использования реальных данных в тестовой среде существовала отдельная процедура. Возникает вопрос: почему информационная безопасность согласовала доступ подрядчика к персональным данным управленцев и сотрудников, и почему возможные нарушения были обнаружены уже после начала работ?
Редакция предоставила компании возможность подробно изложить свою позицию, но на наши вопросы ТОО «Мобайл Телеком-Сервис» не ответило.
Выборы в Курултай 2026
Выборы в Курултай пройдут 23 августа: что нужно знать об этом казахстанцам?
Пенсия 2026
В АФК заявили о недостаточном объеме пенсионных накоплений у казахстанцев
Налоговый кодекс РК 2026
Как правильно продать квартиру и не переплатить за это
АЭС
Медузы остановили крупнейшую АЭС Западной Европы
Алматы
Жителям ряда казахстанских городов советуют не выходить из дома в воскресенье
МРП 2026
Штрафы подросли: за какие нарушения казахстанцам придётся платить до 130 тыс. тенге
Землетрясение
Жители Алматы ощутили землетрясение
Бокс
«В Америке есть ринг и тренеры, но они есть и у нас»: Айдар Шарибаев раскритиковал подготовку национальной сборной в США
Футбол
МВД Казахстана предупреждает родителей: дети могут передать пароли от аккаунтов мошенникам в интернете
Астана
После падения с лошади в конном клубе скончалась казахстанка
Азербайджан
ИИ поможет безработным с трудоустройством в Азербайджане
Шымкент
В Шымкенте подросток пострадал, сорвавшись с аттракциона
Иран
Война в Персидском заливе открыла новые возможности для бизнеса – политолог
Нефть
Казахстан обеспечил почти весь рост нефтедобычи региона за 35 лет
Закон
Обновлены правила регистрации актов гражданского состояния за рубежом
Война
Война в Персидском заливе открыла новые возможности для бизнеса – политолог
Туризм
Прайм-эра Алматы: как город оказался в центре внимания в 2026 году
Медицина
В системе здравоохранения снова скандал — врач получал деньги за «лечение» 15 тысяч придуманных пациентов