GeniusSystems Связаться
27.08.2026 · Андрей Куропаткин, Директор Genius Systems#DLP#ИБ#Персональные данные

Как выбрать DLP-систему в Казахстане: критерии, пилот, требования регулятора и ТЗ

Коротко: DLP выбирают не по презентации вендора, а по трём вещам: какие данные и по каким каналам реально уходят из вашей компании, какие требования предъявляет регулятор к вашей отрасли, и что покажет пилот на ваших документах. Ниже — методика, по которой Genius Systems проводит выбор DLP для организаций Казахстана: от Усть-Каменогорска до Астаны, Алматы и Караганды. Она же годится как основа для технического задания в тендере.

12утечек казахстанских компаний опубликовано за 1-е полугодие 2026 (F6)столько же, сколько за весь 2025
79 %записей в этих утечках — госсектор
1 деньсрок уведомления регулятора об утечке ПДн с 25.08.2026штраф до 2000 МРП
$4,99 млнсредняя стоимость утечки в мире (IBM, 2026)+12 % г/г

Шаг 1. Модель угроз: что и как уходит

Прежде чем сравнивать продукты, ответьте на четыре вопроса. Ответы определяют 80 % требований.

ВопросТипичный ответ в КазахстанеЧто это значит для DLP
Какие данные критичныКлиентская база и прайсы (торговля, услуги), ПДн клиентов (банки, МФО, медицина, образование), договоры и сметы (строительство, промышленность), чертежи и техдокументация (заводы, проектные институты)Нужны детекторы под ваш тип данных: ИИН и номера карт — регулярные выражения; договоры — цифровые отпечатки; чертежи — контроль форматов и приложений
Кто источник утечкиУвольняющийся менеджер (умысел), бухгалтер с личной почтой (халатность), подрядчик с доступом (третья сторона), взломанная учётная запись (внешний актор)Первые два — контроль на рабочей станции; третий — контроль сетевых каналов и доступа; четвёртый — связка DLP с SIEM и NGFW
Через какие каналыWhatsApp и Telegram (десктоп и веб), личная почта, USB, печать, облака, а с 2025 года — ChatGPT и другие ИИ-сервисыАгент на рабочей станции обязателен: сетевой шлюз не видит зашифрованные мессенджеры и USB
Что нужно на выходеЗаблокировать, доказать, отчитаться регуляторуРежимы блокировки, юридически значимый архив, отчёты по инцидентам

По данным Verizon DBIR 2026, эксплуатация уязвимостей впервые стала вектором номер один, но для утечек данных изнутри картина другая: человек с легитимным доступом остаётся главным каналом. Подробнее о цифрах за август — в ИБ-дайджесте.

Шаг 2. Архитектура: агент, шлюз или гибрид

Три класса DLP различаются тем, где они смотрят на данные.

  • Endpoint DLP (агент на рабочей станции). Видит USB, печать, буфер обмена, скриншоты, десктопные мессенджеры, данные до шифрования. Минус — агент нужно ставить и обслуживать на каждой машине, включая ноутбуки вне офиса.
  • Network DLP (шлюз или зеркало трафика). Контролирует почту, веб, FTP на периметре без агентов. Минус — не видит USB, печать и то, что шифруется на рабочей станции; мессенджеры с end-to-end шифрованием проходят мимо.
  • Гибрид. Агент плюс сетевой модуль плюс сканер хранилищ (data at rest). Так работают Falcongaze SecureTower, GTB Technologies, Киберстраж и iBatyr — с разной глубиной каждого компонента.

Практическое правило для Казахстана: без агента DLP не имеет смысла, потому что главные каналы утечек — WhatsApp, Telegram и флешки — сетевой шлюз не контролирует.

Шаг 3. Методы детектирования и ложные срабатывания

Качество DLP определяется не количеством каналов, а тем, насколько точно она отличает конфиденциальный документ от обычного. Пять методов, которые должны быть в системе:

  1. Словари и регулярные выражения. ИИН (12 цифр с контрольной суммой), номера карт (алгоритм Луна), БИН, номера паспортов, ключевые слова. Быстро, но много ложных срабатываний на «похожих» числах.
  2. Цифровые отпечатки документов (fingerprinting). Система запоминает хеши фрагментов эталонных файлов и ловит их даже в изменённом виде: скопированный кусок договора в письме, таблицу, вставленную в мессенджер.
  3. Отпечатки структурированных данных (EDM). Загружается выгрузка из CRM или 1С; DLP ловит совпадения по комбинациям полей: ФИО + телефон + ИИН. Это единственный надёжный способ защитить клиентскую базу.
  4. OCR. Распознавание текста на сканах, фотографиях документов и скриншотах. Без OCR сотрудник обходит DLP, просто сфотографировав экран и отправив картинку.
  5. Машинная классификация. Модель обучается на ваших категориях документов (договоры, сметы, медкарты) и относит новые файлы к категории. Снижает ложные срабатывания на нестандартных документах.

На пилоте измеряйте две величины: полноту (сколько из подготовленных тестовых утечек система поймала) и точность (какая доля срабатываний — реальные инциденты). Для рабочей эксплуатации приемлемо: полнота выше 95 % на ваших тестовых наборах, ложных срабатываний меньше 10 % от всех событий. Если ложных больше трети — офицер безопасности перестанет читать консоль через месяц.

Шаг 4. Каналы: матрица для Казахстана

КаналОбязательноЧто проверить на пилоте
WhatsApp Desktop, WhatsApp WebДаПерехват текста, файлов и голосовых; работа при обновлении клиента
Telegram Desktop, Telegram WebДаПерехват в секретных чатах не гарантируется никем — проверьте, что система хотя бы фиксирует отправку файла
Корпоративная почта, веб-почта (Gmail, Mail.ru)ДаКонтроль вложений и текста, блокировка до отправки, а не после
USB и внешние дискиДаБелые списки устройств по серийным номерам, теневое копирование файлов
ПечатьДаЛокальные и сетевые принтеры, печать в PDF
Облачные хранилища (Google Drive, OneDrive, Яндекс Диск)ДаВеб-версии и десктопные клиенты синхронизации
ИИ-сервисы (ChatGPT, DeepSeek, Claude, Gemini)Да с 2025 годаКонтроль текста, вставляемого в промпт, и загружаемых файлов; см. защиту ИИ
Буфер обмена, скриншотыДаБлокировка копирования из защищённых документов, фиксация снимков экрана
FTP, SFTP, торрентыПо задачеОбычно нужно только ИТ-подразделениям
Bluetooth, RDP, удалённые сессииПо задачеКритично для банков и колл-центров

Отдельно проверьте контроль личных устройств: если сотрудник работает с корпоративной почтой на своём телефоне, DLP на рабочей станции этого не увидит. Здесь решает политика MDM или запрет, а не DLP.

Шаг 5. Режимы работы и внедрение политик

Любая DLP умеет три режима: мониторинг (фиксировать, не мешать), блокировка (остановить передачу), подтверждение (спросить сотрудника, зачем он это отправляет, и записать ответ). Ошибка большинства внедрений — включить блокировку в первый день. Правильная последовательность:

  1. 2–4 недели мониторинга: видим реальную картину, калибруем детекторы.
  2. Блокировка только для однозначных случаев: выгрузка клиентской базы на USB, отправка файла с 1000+ ИИН на внешний адрес.
  3. Режим подтверждения для спорных: сотрудник объясняет, служба безопасности видит объяснение.
  4. Расширение блокировок по мере снижения ложных срабатываний.

Политики привязывайте к группам Active Directory, а не к людям: бухгалтерии — одни правила, отделу продаж — другие, ИТ — третьи.

Шаг 6. Нагрузка, хранение, интеграции

  • Рабочие станции. Агент не должен занимать больше 3–5 % CPU в фоне и заметно замедлять открытие файлов. Проверяется на пилоте на самых слабых машинах, а не на ноутбуке администратора.
  • Хранилище. Архив перехваченных данных растёт на 1–3 ТБ в год на 100 рабочих мест при полном теневом копировании. Заложите СХД и срок хранения (обычно 1–3 года; для банков — по требованиям регулятора).
  • Интеграции. Active Directory (обязательно), SIEM для корреляции с другими событиями, почтовый шлюз для блокировки до отправки, прокси или NGFW для веб-каналов, системы классификации документов, если они есть.
  • Отказоустойчивость. Что происходит с рабочими станциями, если сервер DLP недоступен: агенты должны продолжать применять политики автономно.

Шаг 7. Требования регулятора в Казахстане

С 2026 года требования ужесточились, и это прямо влияет на выбор.

  • Закон о цифровизации и защите персональных данных (действует с 25 августа 2026): операторы классифицированы по объёму (малые до 10 тыс. субъектов, средние до 500 тыс., крупные свыше), создан реестр нарушений безопасности ПДн, об утечке нужно уведомить регулятора в течение одного рабочего дня, штрафы выросли до 2000 МРП. DLP даёт журнал контроля каналов — доказательство, что меры принимались.
  • Единые требования по ИБ (постановление Правительства РК № 832) для госорганов, квазигоссектора и КВОИКИ: контроль каналов передачи информации, регистрация событий, защита от утечек.
  • Доверенное ПО. Для госорганов, критически важных объектов ИКИ и квазигоссектора требуется программное обеспечение, сертифицированное по 4-му уровню доверия в испытательных лабораториях, аккредитованных КНБ РК, и включённое в реестр доверенного ПО. Иностранные DLP этому требованию обычно не соответствуют.
  • Трудовой кодекс и контроль сотрудников. Уведомление работников под подпись, внутренний регламент, ограничение контроля корпоративными каналами и оборудованием. Без этого данные DLP не принимаются как доказательство. Подробнее — в статье Закон о персональных данных РК: что делать.

Шаг 8. Пилот: как провести, чтобы он что-то доказал

Пилот — это испытание с заранее написанными критериями приёмки, а не «поставьте, посмотрим».

  1. Тестовые наборы. 20–30 реальных документов каждой категории (обезличенные) и столько же «похожих, но не конфиденциальных».
  2. Сценарии утечки. 15–20 сценариев по каналам из матрицы выше: отправить договор в WhatsApp, скопировать выгрузку CRM на USB, сфотографировать экран и отправить в Telegram, вставить таблицу с ИИН в ChatGPT.
  3. Метрики. Полнота и точность по каждому сценарию, нагрузка на CPU и RAM на трёх типах машин, время от события до карточки инцидента, время разбора одного инцидента офицером.
  4. Участники. 20–50 рабочих мест из разных отделов, включая «проблемные» — продажи и бухгалтерию.
  5. Отчёт. Таблица «сценарий — результат» по каждому продукту. Если пилотируете два продукта — на одних и тех же машинах последовательно, не параллельно.

Так мы проводили выбор DLP для страховой компании: пилоты по нескольким вендорам, политики под требования регулятора, юридическое оформление.

Шаг 9. Стоимость владения на 3 года

СтатьяЧто учесть
ЛицензииЗа рабочее место в год или бессрочно + поддержка; модули (OCR, EDM, аналитика поведения) часто продаются отдельно
ИнфраструктураСервер приложений, СУБД, СХД под архив; для 300+ мест — отдельный сервер индексации
ВнедрениеОбследование, пилот, настройка политик, интеграции, обучение — обычно 20–40 % от стоимости лицензий на 3 года
ЭксплуатацияОфицер безопасности: от четверти ставки на 100–200 мест до полной на 500+; техподдержка вендора 15–20 % в год
Юридическое оформлениеРегламент, уведомления, приказ, изменения в политику ПДн — разово

Сравнивайте предложения по сумме за 3 года, а не по цене лицензии: дешёвый продукт с дорогим внедрением и ручным разбором инцидентов обходится дороже.

Что предлагает рынок: сравнение

Falcongaze SecureTowerGTB TechnologiesКиберстражiBatyr
АрхитектураГибрид: агент + сетевой модуль + сканер хранилищГибрид с единым движком для данных в движении, хранении и использованииГибрид, агент на рабочих станцияхПлатформа iBatyr Monitor: агент, мониторинг событий, расследования
ДетектированиеСловари, регулярные выражения, отпечатки, OCRТочное распознавание контента без обучения на образцах, EDM, минимум ложных срабатыванийСловари, шаблоны ПДн РК (ИИН, БИН), контроль устройствШаблоны ПДн РК, мониторинг действий пользователей
Сильные стороныБыстрый старт, глубокий контроль мессенджеров, граф связей и аналитика поведения сотрудниковEnterprise-класс, контроль на уровне приложений и процессов, готовые шаблоны регуляторовСертификат КНБ РК 4-го уровня доверия, реестр доверенного ПО, внедрения в госорганах, документация на русском и казахскомСертификат КНБ РК 4-го уровня доверия, единая платформа с WAF и мониторингом безопасности, локальная поддержка
Кому подходитКоммерческие компании от 50 до 3 000 рабочих местБанки, страховые, холдинги с большим объёмом конфиденциальных данныхГосорганы, КВОИКИ, квазигоссекторГосорганы, квазигоссектор, компании с требованием доверенного ПО

Для распределённых компаний с облаками и Microsoft 365 также доступен Forcepoint DLP. Все продукты поставляем и внедряем; выбор — по результатам пилота, а не по бренду. Класс решений — DLP, отдельная страница — Falcongaze SecureTower.

Чек-лист требований для ТЗ

Если готовите тендер или запрос предложений, эти пункты отсекут слабые решения ещё на этапе документов:

  1. Агент для Windows (и macOS, Linux при наличии); работа политик автономно при недоступности сервера.
  2. Контроль WhatsApp Desktop и Web, Telegram Desktop и Web с перехватом файлов.
  3. Контроль корпоративной и веб-почты с блокировкой до отправки.
  4. Контроль USB с белыми списками по серийным номерам и теневым копированием.
  5. Контроль печати, облачных хранилищ, буфера обмена, скриншотов.
  6. Контроль передачи данных в ИИ-сервисы (ChatGPT, DeepSeek, Gemini и другие).
  7. Детектирование: регулярные выражения с проверкой контрольных сумм ИИН, цифровые отпечатки документов, отпечатки структурированных данных (EDM), OCR.
  8. Режимы мониторинга, блокировки и подтверждения пользователем; политики по группам Active Directory.
  9. Юридически значимый архив с контролем целостности, разграничение доступа офицеров безопасности.
  10. Интеграция с SIEM (syslog, CEF), Active Directory, почтовым шлюзом.
  11. Нагрузка на рабочую станцию не более 5 % CPU в фоне — подтверждается пилотом.
  12. Для госорганов и КВОИКИ: сертификат по 4-му уровню доверия (КНБ РК), присутствие в реестре доверенного ПО.
  13. Пилот на 20–50 рабочих местах с критериями приёмки до заключения договора.
  14. Обучение офицера безопасности, документация на русском языке, техподдержка в часовом поясе Казахстана.

Типичные ошибки

  • Выбор по презентации. Каждый вендор показывает идеальный перехват на своих демо-данных. Только пилот на ваших документах показывает правду.
  • Блокировка с первого дня. Парализует работу, DLP отключают через неделю.
  • Без юридического оформления. Первое же увольнение «по данным DLP» оспаривается в суде.
  • Без офицера безопасности. Консоль с тысячей событий, которую никто не читает, не защищает ничего.
  • Забыли про архив. Через год СХД заполнена, система останавливает перехват.
  • Только сетевой шлюз. Мессенджеры и USB остаются открытыми.

Что дальше

Пришлите список категорий данных и примерное число рабочих мест — подготовим требования к пилоту и предложим два-три продукта под вашу отрасль и требования регулятора. Пилот на 20–50 рабочих местах проводим бесплатно. Написать нам.

Частые вопросы

Нужна ли DLP компании на 50 сотрудников?

Если есть данные, потеря которых стоит дороже системы: клиентская база, прайсы, договоры, персональные данные более 10 тыс. человек. Стоимость базовой DLP на 50 мест сопоставима с одним-двумя месяцами зарплаты менеджера, который унесёт базу. Если таких данных нет — начните с контроля USB и почты штатными средствами.

Сколько длится пилот DLP и что он должен показать?

2–4 недели на 20–50 рабочих местах в режиме мониторинга. Результат пилота — цифры: полнота перехвата по каждому каналу, доля ложных срабатываний на ваших документах, нагрузка на рабочие станции, время разбора одного инцидента. Без этих цифр пилот — демонстрация, а не испытание.

Чем отличается DLP для госоргана от DLP для коммерческой компании?

Требованием к доверенному ПО. Госорганам, КВОИКИ и квазигоссектору нужны решения, сертифицированные КНБ РК по 4-му уровню доверия и включённые в реестр доверенного ПО — в Казахстане это Киберстраж и iBatyr. Функционально они закрывают те же каналы; разница в комплекте документов для проверок и тендеров.

Можно ли внедрить DLP без уведомления сотрудников?

Скрытый мониторинг корпоративных каналов допустим только при уведомлении работников под подпись, наличии регламента и ограничении контроля рабочими ресурсами. Без этого доказательства из DLP не примет суд, а компания рискует нарушить Закон РК «О персональных данных и их защите» уже в отношении собственных сотрудников.

Сколько стоит DLP в год с учётом всего?

Лицензии — от нескольких тысяч тенге за рабочее место в год для базовой конфигурации, enterprise-решения дороже в 2–4 раза. Плюс сервер и хранилище под архив (обычно 1–3 ТБ на 100 рабочих мест в год), техподдержка 15–20 % от лицензий ежегодно и время офицера безопасности — от четверти ставки на 100–200 мест.

Обсудить вашу задачу

Опишите задачу в двух словах — подберём решение, оценим сроки и стоимость. Ответим в рабочее время в течение часа.

+7 777 746 2422info@gensystems.kzПн–Пт, 9:00–17:00 (UTC+5)

Нажимая «Отправить», вы соглашаетесь с политикой конфиденциальности.

Обновлено: 03.09.2026