
Цифровой кодекс Республики Казахстан — это Кодекс РК от 9 января 2026 года № 255-VIII, который с 12 июля 2026 года заменил Закон 2003 года об электронном документе и ЭЦП (сопутствующий Закон № 256-VIII одновременно переименовал Закон об информатизации в Закон «О кибербезопасности») и свёл в один акт правила для цифровых платформ, электронной цифровой подписи, электронных документов, биометрии, алгоритмических решений и оборота данных. Для бизнеса Кодекс работает в связке с Законом РК от 17 ноября 2025 года № 230-VIII «Об искусственном интеллекте» (действует с 18 января 2026 года) и с поправками в Закон о персональных данных (действуют с 25 августа 2026 года). Практический итог для компании: пользовательские соглашения платформ, регламенты подписания документов, доверенности на ЭЦП сотрудников, маркировка ИИ-контента и уведомления об обработке персональных данных нужно привести в соответствие с новыми нормами — административные штрафы по КоАП за нарушения в сфере ИИ, ЭЦП и кибербезопасности уже действуют и доходят до 1 000 МРП (4 325 000 тенге) для крупного бизнеса.
Важно. Дата вступления Кодекса в силу — 12 июля 2026 года — рассчитана по ст. 14 Закона «О правовых актах»: шесть месяцев после дня первого официального опубликования (10 января 2026 года) истекли 11 июля, и именно 12 июля названо Министерством искусственного интеллекта и цифрового развития РК и закреплено законодателем в ст. 2 Закона от 24 июня 2026 года № 326-VIII. В правовых базах и обзорах встречаются даты 9 и 11 июля 2026 года — это ошибки отсчёта от даты подписания либо от дня истечения срока; ни одна из них не является официальной.
Цифровое законодательство Казахстана после реформы состоит из Цифрового кодекса, Закона «Об искусственном интеллекте», Закона «О кибербезопасности» (бывший Закон об информатизации), Закона «О персональных данных и их защите», Закона «О цифровых активах» и законов-спутников: Закона № 256-VIII (поправки в 131 законодательный акт), Закона № 257-VIII (поправки в Кодекс об административных правонарушениях), а также Законов № 231-VIII, № 232-VIII и № 326-VIII. Ниже — акты с датами принятия, публикации и введения в действие, потому что для каждого из них эти даты различаются.
|
Акт |
Номер и дата принятия |
Официальная публикация |
Введение в действие |
Что регулирует для бизнеса |
|
Кодекс РК от 9 января 2026 года № 255-VIII |
10 января 2026 года («Егемен Қазақстан», «Казахстанская правда»), ЭКБ 12 января 2026 года |
12 июля 2026 года (по истечении шести месяцев после дня первого официального опубликования, ст. 106) |
Цифровые объекты и платформы, ЭЦП, электронные и цифровые документы, идентификация и биометрия, права субъектов данных, алгоритмические решения, «цифровое правительство», кибербезопасность, госконтроль |
|
|
9 января 2026 года |
10 января 2026 года |
12 июля 2026 года (отдельные нормы — со дня опубликования, с 1 января 2026 года и с 1 января 2027 года) |
Поправки в 131 акт: Земельный, Предпринимательский, Трудовой, Социальный, Бюджетный кодексы, законы о персональных данных, о разрешениях, о платежах, о цифровых активах, об Astana Hub, об информатизации (переименован в Закон «О кибербезопасности») |
|
|
Закон РК № 257-VIII «О внесении изменений и дополнений в КоАП» |
9 января 2026 года |
10 января 2026 года |
12 марта 2026 года (по истечении 60 дней после публикации); терминология и новые заголовки ст. 640 и 641 — 12 июля 2026 года; норма о порядке внесения изменений в КоАП — 21 января 2026 года |
Автоматическая фиксация правонарушений, штрафы за ЕСУТД, переименование составов по ЭЦП и кибербезопасности |
|
17 ноября 2025 года |
18 ноября 2025 года |
18 января 2026 года (по истечении 60 календарных дней, ст. 31) |
Классы риска и автономности систем ИИ, запрещённые функции, управление рисками, маркировка синтетического контента, авторское право, национальная платформа ИИ |
|
|
Закон РК № 231-VIII по вопросам ИИ и цифровизациии Закон РК № 232-VIII (КоАП) |
17 ноября 2025 года |
18 ноября 2025 года |
18 января 2026 года |
Сопутствующие поправки; новая ст. 641-1 КоАП — штрафы в сфере ИИ |
|
24 июня 2026 года |
25 июня 2026 года |
25 августа 2026 года (отдельные нормы — с 12 июля 2026 года, 1 января 2027 года и 1 января 2029 года) |
Уведомление об обработке персональных данных, классификация операторов по числу субъектов, реестр нарушений, маскирование и хеширование, хостинг-провайдеры |
|
|
23 июля 2026 года |
21 августа 2026 года |
21 октября 2026 года |
Новая редакция п. 2 и исключение п. 3 ст. 95 Кодекса (индекс цифрового развития) |
|
|
Закон РК от 24 ноября 2015 года № 418-V «О кибербезопасности» |
Заголовок в редакции Закона № 256-VIII |
— |
Новое название с 12 июля 2026 года |
Критически важные цифровые объекты, единые требования, испытания, центры кибербезопасности, хостинг-провайдеры |
|
Закон РК от 6 апреля 2016 года № 480-V «О правовых актах», ст. 14 |
Действует |
— |
— |
Правила исчисления сроков введения актов в действие |
|
Закон РК от 8 декабря 2025 года № 239-VIII «О республиканском бюджете на 2026–2028 годы» |
8 декабря 2025 года |
9 декабря 2025 года |
С 1 января 2026 года |
Месячный расчётный показатель 2026 года — 4 325 тенге, база для всех штрафов КоАП |
Кодекс — акт прямого действия с приоритетом: по п. 3 ст. 2 при противоречии между Кодексом и иными законами по вопросам регулирования отношений в цифровой среде применяются положения Кодекса. Международные договоры имеют приоритет над Кодексом (п. 2 ст. 2). Для иностранных компаний важен п. 3 ст. 1: иностранцы, лица без гражданства и иностранные юридические лица, работающие с цифровыми данными и объектами на территории Казахстана, пользуются теми же правами и несут те же обязанности, что и казахстанские лица, если иное не установлено Конституцией, Кодексом, законами или ратифицированными договорами. Ни один из перечисленных в таблице актов не различает резидентов и нерезидентов по признаку страны учреждения. Подзаконная база к Кодексу и Закону об ИИ формировалась по Распоряжению Премьер-Министра от 14 января 2026 года № 2-р, а стратегическую рамку задаёт Указ Президента от 9 июня 2026 года № 1311 об общенациональной стратегии «Digital Qazaqstan» до 2029 года.
Цифровой кодекс — это кодифицированный акт из 6 разделов, 19 глав и 106 статей, который регулирует общественные отношения, возникающие в цифровой среде при создании, обращении, хранении, передаче и использовании цифровых данных и цифровых объектов (п. 1 ст. 1), причём независимо от территории размещения инфраструктуры или регистрации прав, если затронуты регулируемые Кодексом отношения. Имущественные и иные гражданско-правовые отношения в цифровой среде по-прежнему регулируются Гражданским кодексом с учётом особенностей, установленных Кодексом (п. 2 ст. 1).
Кодекс прямо отменил один закон и переформатировал второй. По п. 2 ст. 106 признан утратившим силу Закон РК от 7 января 2003 года «Об электронном документе и электронной цифровой подписи»: его нормы об ЭЦП, удостоверяющих центрах и электронных документах перенесены в главы 10–12 Кодекса. Закон РК от 24 ноября 2015 года № 418-V «Об информатизации» формально не отменён — Законом № 256-VIII его заголовок изложен в редакции «О кибербезопасности», преамбула и заголовок первого раздела исключены, а нормы об «электронном правительстве», информационных системах и электронных информационных ресурсах перешли в Кодекс под новыми терминами. Это первая практическая ловушка для юристов и комплаенс-специалистов: ссылки на «Закон об информатизации» в договорах, регламентах и внутренних политиках с 12 июля 2026 года указывают на акт с другим названием и другим предметом.
Терминология изменилась по всему законодательству. Закон № 256-VIII заменил в 131 законодательном акте слова «объекты информатизации», «информационная система», «электронные информационные ресурсы», «электронное правительство» и «информационная безопасность» на «цифровые объекты», «цифровая система», «цифровые ресурсы», «цифровое правительство» и «кибербезопасность». Уполномоченный орган в сфере цифровизации — центральный исполнительный орган, осуществляющий руководство и межотраслевую координацию в сфере цифровизации (ст. 14); на сентябрь 2026 года это Министерство искусственного интеллекта и цифрового развития РК, которое издаёт большинство подзаконных актов по Кодексу (акты о платформах оборота продуктов данных издаёт Агентство по стратегическому планированию и реформам). Отдельный уполномоченный орган по развитию экономики данных — государственный орган, руководящий стратегическим планированием, реформами и статистикой (п. 3 ст. 31), — регулирует платформы оборота продуктов данных; его правила издаёт Агентство по стратегическому планированию и реформам.
Цифровой кодекс введён в действие 12 июля 2026 года — по истечении шести месяцев после дня первого официального опубликования (п. 1 ст. 106), которым является 10 января 2026 года, дата выхода газет «Егемен Қазақстан» и «Казахстанская правда». По п. 3 ст. 14 Закона «О правовых актах» течение срока, определяемого периодом времени, начинается на следующий день после календарной даты, которой определено его начало, а по п. 2 той же статьи срок, исчисляемый месяцами, истекает в соответствующее число последнего месяца срока: отсчёт с 11 января, истечение 11 июля, введение в действие — 12 июля 2026 года. Правило о переносе окончания срока с нерабочего дня на ближайший рабочий (абзац второй п. 3 ст. 14) к введению актов в действие на практике не применяется: 12 июля 2026 года — воскресенье, а Закон «Об искусственном интеллекте» был введён в действие в воскресенье 18 января 2026 года.
12 июля 2026 года как дата введения Кодекса в действие подтверждена самим законодателем: пп. 1) п. 1 ст. 2 Закона от 24 июня 2026 года № 326-VIII вводит в действие ряд норм «с 12 июля 2026 года», синхронизируя их с Кодексом. Министерство искусственного интеллекта и цифрового развития РК сообщило 14 июля 2026 года через официальную газету, что «с 12 июля официально вступил в силу Цифровой кодекс». Тем же способом исчисляется дата для Закона «Об искусственном интеллекте»: публикация 18 ноября 2025 года, 60 календарных дней — введение в действие 18 января 2026 года, как указано в обзорах EY и GRATA. Даты 9 июля (отсчёт от дня подписания) и 11 июля (день истечения срока, а не следующий за ним) встречаются в правовых базах и юридических обзорах, но не соответствуют официальному исчислению; для проверки сроков давности, договоров и внутренних регламентов следует использовать 12 июля 2026 года. Отдельные положения Кодекса ещё меняются: Закон № 352-VIII от 23 июля 2026 года изложил в новой редакции п. 2 и исключил п. 3 ст. 95 об индексе цифрового развития с 21 октября 2026 года.
Цифровой объект — обособленный элемент цифровой среды, созданный, используемый или передаваемый посредством цифровых технологий, обладающий уникальными цифровыми характеристиками и позволяющий осуществлять правомочия владения, пользования или распоряжения (п. 1 ст. 20). К цифровым объектам отнесены цифровые записи, цифровые активы, цифровые ресурсы, программное обеспечение, цифровые системы, цифровые платформы, объекты цифровой инфраструктуры и продукты цифровых данных (п. 2 ст. 20). Для бизнеса это означает, что сайт компании (цифровой ресурс, идентифицируемый доменным именем, — п. 2 ст. 24), CRM или биллинг (цифровая система — ст. 28), маркетплейс (цифровая платформа — ст. 29) и собственное ПО (ст. 23) теперь имеют отдельные правовые режимы с закреплёнными обязанностями владельца.
Собственник и владелец цифрового ресурса обязаны обеспечивать сохранность, целостность, защиту и конфиденциальность размещённых в нём цифровых данных и записей, соблюдать законодательство о персональных данных и предоставлять пользователям информацию об условиях доступа, обработки данных и использования функционала (п. 4 ст. 24). Владелец цифровой системы обязан обеспечивать её надёжность, целостность, защиту и кибербезопасность (п. 2 ст. 28). Общая норма ст. 38 добавляет обязанность принимать меры против неправомерного доступа, копирования, изменения или удаления данных и устанавливает ответственность за вред от неправомерных действий при использовании объекта. Пользователь цифрового объекта получает право на достоверную информацию о характеристиках и рисках объекта и обязанность не вмешиваться в его функционирование без разрешения владельца (ст. 39).
Субъектами цифровой среды признаются физические и юридические лица, включая государственные органы, обладающие цифровой идентичностью (ст. 36): субъекты цифровых данных, собственники и владельцы цифровых объектов, пользователи. Уникальными идентификаторами являются ИИН для физических лиц и БИН для юридических лиц, их филиалов и представительств, а также индивидуальных предпринимателей в форме совместного предпринимательства (п. 2 ст. 45); владелец цифровых записей обязан обеспечивать уникальность и непротиворечивость идентификаторов в пределах своего объекта и их корректное сопоставление при обмене (п. 6 ст. 45). Отдельный режим получили распределённые цифровые объекты, включая блокчейн-инфраструктуру: они признаны объектами совместного владения, исключёнными из оборота (п. 5 ст. 26), а форма собственности участников такой инфраструктуры названа цифровым кондоминиумом (ст. 35), порядок создания которого утверждён приказом от 2 июля 2026 года № 373/НҚ.
Цифровая платформа — цифровой объект, обеспечивающий доступ к услугам в цифровой среде, данным, сервисам, товарам (работам, услугам), которые размещают субъекты цифровой среды, и позволяющий им взаимодействовать между собой (п. 1 ст. 29). Кодекс закрепил на уровне кодифицированного акта деление участников платформы на две категории: пользователи цифровой платформы — физические или юридические лица, использующие платформу для поиска, заказа или приобретения товаров, работ, услуг и иных потребительских целей, не связанных с извлечением дохода; бизнес-пользователи — лица, использующие платформу для продажи товаров, выполнения работ, оказания услуг или иной деятельности, связанной с извлечением дохода (п. 2 ст. 29).
Владельцы цифровых платформ обязаны обеспечивать прозрачность условий использования, выраженных в пользовательском соглашении (п. 5 ст. 29). Требования к платформам устанавливаются в объёме, соразмерном выполняемым функциям, степени влияния на права неопределённого круга лиц и характеру контроля над данными, услугами, товарами или результатами взаимодействия (п. 4 ст. 29) — это принцип пропорциональности, по которому небольшой сервис объявлений и национальный маркетплейс не должны нести одинаковую нагрузку, но конкретные градации Кодекс не устанавливает и отсылает к отраслевому законодательству (п. 3 ст. 29). Для маркетплейсов, агрегаторов такси, доставки и фриланс-площадок важен п. 6 ст. 29: если бизнес-пользователь, владелец или собственник платформы по Налоговому кодексу исполняют обязанности налогового агента или налогоплательщика, такие обязанности осуществляются в порядке и объёме, установленных Налоговым кодексом.
Налоговый кодекс РК от 18 июля 2025 года № 214-VIII уже содержит этот механизм: оператор интернет-платформы прямо назван налоговым агентом в пп. 13) ст. 3 и пп. 5) п. 1 ст. 361, а по п. 3 ст. 721 оператор удерживает и перечисляет индивидуальный подоходный налог и социальные платежи за самозанятых, применяющих специальный налоговый режим и работающих через платформу; удержанный ИПН перечисляется в бюджет не позднее 15 числа месяца, следующего за отчётным (п. 4 ст. 721); постановку удержаний, отчётности и выплат исполнителям на регулярную основу UPPERSETUP берёт на себя в рамках услуги Бухгалтерское сопровождение компаний. Как устроен сам режим для самозанятых — в материале Специальные налоговые режимы Казахстана 2026: три режима вместо шести, упрощённая декларация, самозанятые и отмена розничного налога. Для иностранных платформ, работающих с казахстанскими исполнителями, вопрос требует отдельной оценки: определение оператора интернет-платформы в п. 2 ст. 721 не содержит ограничения по резидентству, но ст. 361 признаёт налоговыми агентами резидентов и нерезидентов, действующих через постоянное учреждение или структурное подразделение, — зарубежному оператору без присутствия в Казахстане следует заранее определить, возникает ли у него такой статус.
Продукт цифровых данных — агрегированный, формализованный результат обработки цифровых данных, пригодный для использования, обмена или оборота в цифровой среде (п. 1 ст. 30); на платформе обмена такой продукт может быть предметом сделок, отчуждения и передачи на условиях, определённых владельцем (п. 3 ст. 30). Кодекс легализовал коммерческий оборот обезличенных датасетов, но поставил три условия к самому продукту: он не должен содержать персональные данные, допускающие прямую или косвенную идентификацию субъектов; он создан и структурирован по требованиям к безопасности и качеству данных; он снабжён метаданными о составе, структуре, назначении и условиях использования (п. 4 ст. 30).
Создавать платформы обмена и оборота продуктов цифровых данных вправе как государственные органы и квазигосударственный сектор, так и субъекты частного предпринимательства, осуществляющие деятельность на территории Казахстана (п. 2 ст. 31). Платформа подлежит включению в реестр по критериям Агентства по стратегическому планированию и реформам (п. 4 ст. 31); правила и критерии включения утверждены приказом Председателя АСПиР от 27 апреля 2026 года № 4, правила функционирования платформ — приказом от 30 апреля 2026 года № 5, типовая методика оценки стоимости продуктов для государственных органов — приказом от 27 апреля 2026 года № 3. Собственник или владелец платформы направляет в уполномоченный орган по развитию экономики данных уведомление о начале (а впоследствии — о прекращении) деятельности по Закону «О разрешениях и уведомлениях» (п. 7 ст. 31) — Закон № 256-VIII дополнил приложение 3 к Закону о разрешениях пунктом 66 «Уведомление о начале или прекращении деятельности платформы обмена и оборота продуктов цифровых данных». Как работает уведомительный порядок и чем он отличается от лицензии, разобрано в материале Разрешения и уведомления в Казахстане в 2026 году: что лицензируется, что уведомляется по Закону № 202-V — три уровня опасности, 81 лицензия, 226 разрешений второй категории и 65 уведомлений.
Собственникам платформ оборота данных запрещено: осуществлять оборот исходных (необработанных) данных, включая персональные; размещать или хранить продукты данных вне территории Казахстана, если такое размещение ограничено; передавать продукты третьим лицам без согласия собственника продукта (п. 9 ст. 31). Обязанности владельца — вести перечень продуктов, обеспечивать условия доступа и предотвращать несанкционированный доступ, утечку и трансграничную передачу, если она ограничена законами (п. 5 ст. 31). На практике эта конструкция открывает легальный рынок для аналитических и отраслевых датасетов, а также геоданных, но требует от продавца доказуемой анонимизации: с 25 августа 2026 года Закон о персональных данных содержит легальные определения удаления, анонимизации, маскирования и хеширования, и именно по ним будет оцениваться, действительно ли продукт «не допускает идентификации».
Доверенные цифровые объекты — цифровые объекты (кроме цифровых записей и цифровых активов), соответствующие установленным уполномоченным органом критериям безопасности, надёжности, локализации и технической поддержки (п. 1 ст. 32); государственные органы, государственные юридические лица и квазигосударственный сектор приобретают цифровые объекты, включённые в реестр доверенных цифровых объектов, в соответствии с законодательством о государственных закупках и закупках квазигосударственного сектора (п. 3 ст. 32). Для IT-компаний, работающих с госсектором, реестр стал входным билетом: правила его формирования утверждены приказом Заместителя Премьер-Министра — Министра искусственного интеллекта и цифрового развития от 2 июня 2026 года № 279/НҚ (в редакции приказа от 20 августа 2026 года № 494/НҚ).
Критерии включения в реестр доверенных цифровых объектов: исключительные имущественные права на ПО принадлежат заявителю на всей территории Казахстана; соответствие классификатору; протоколы испытаний на соответствие требованиям кибербезопасности или сертификат по СТ РК ISO/IEC 15408-3 не ниже 4 уровня доверия; доля локализации ПО не менее 80 %; служба технической поддержки на территории Казахстана; отсутствие зависимости от ПО, не включённого в реестр, кроме ПО с открытым кодом (п. 7–8 Правил). Заявителями могут быть физические и юридические лица, производящие ПО на территории Казахстана; заявление подаётся через «Единое окно» национальной инновационной системы (оператор — Astana Hub), egov.kz или elicense.kz; общий срок рассмотрения — 20 рабочих дней; реестр направляется оператору электронных закупок в течение 14 рабочих дней (п. 18, 21 Правил). Включение в реестр не создаёт у государства исключительных прав на объект (п. 4 ст. 32). ПО, включённое в прежний реестр доверенного программного обеспечения и продукции электронной промышленности, переносится в новый реестр уполномоченным органом по итогам мониторинга актуальности документов (п. 2 Правил). Иностранным разработчикам порог локализации 80 % практически закрывает прямой доступ к реестру без казахстанской структуры разработки; какие обязательства и льготы даёт статус участника технопарка, разобрано в материале Astana Hub в 2026 году: новые правила участия, обязательный отчёт с подтверждением аудитора и встречные обязательства.
Критически важные цифровые объекты — объекты, нарушение или прекращение функционирования которых приводит к незаконному сбору и обработке персональных данных ограниченного доступа и иных охраняемых законом тайн, к чрезвычайной ситуации социального или техногенного характера либо к значительным негативным последствиям для обороны, безопасности, международных отношений, экономики или жизнедеятельности населения, включая инфраструктуру теплоснабжения, электро-, газо- и водоснабжения, промышленности, здравоохранения, связи, банковской сферы и транспорта (п. 1 ст. 33). Негосударственные объекты, отнесённые к критически важным, обязаны соблюдать требования кибербезопасности (п. 3 ст. 33) и проводить аудит кибербезопасности в случаях, предусмотренных законами (п. 4 ст. 33). Закон № 256-VIII добавил к этому обязанность субъекта предпринимательства, владеющего критически важным объектом, передавать резервную копию цифрового ресурса на единую национальную резервную платформу хранения (п. 10-1 ст. 28 Предпринимательского кодекса, пп. 4) п. 1 ст. 18 Закона «О кибербезопасности»), а Закон № 326-VIII — ежегодное обучение работников кибербезопасности и киберкультуре для владельцев таких объектов (пп. 5) п. 1 ст. 18 Закона «О кибербезопасности»); владельцы критически важных объектов, обрабатывающих охраняемую законом тайну, проводят аудит кибербезопасности не реже одного раза в год (п. 2 ст. 18). Неоповещение Национального координационного центра кибербезопасности об инцидентах наказывается по ч. 5 ст. 641 КоАП штрафом от 20 до 100 МРП, повторно — от 40 до 200 МРП.
Алгоритмическая система — цифровая система, принимающая либо влияющая на принятие решений на основе автоматизированной обработки данных, включая системы искусственного интеллекта (п. 1 ст. 43 Кодекса). Решения, принимаемые с использованием алгоритмических систем, не должны приводить к дискриминации (п. 2 ст. 43), а полностью автоматизированным признаётся решение, принятое без участия человека в оценке обстоятельств либо утверждении результата в случаях, предусмотренных законами или соглашением (п. 3 ст. 43). Это первая норма, которая касается не только «настоящего» ИИ, но и любого скоринга, автоматической блокировки аккаунтов, динамического ценообразования и антифрод-фильтров.
Лицо, в отношении которого принято полностью автоматизированное решение, вправе получить информацию о факте применения алгоритмической системы, объяснение ключевых факторов и критериев решения без раскрытия алгоритмов и исходного кода и потребовать пересмотра решения с участием уполномоченного специалиста, если решение влечёт юридические последствия или способно повлиять на права лица (п. 4 ст. 43). Порядок и сроки реализации этих прав Кодекс отдаёт законодательству (п. 5 ст. 43); на сентябрь 2026 года специального акта о сроках пересмотра для частного сектора нет, поэтому банкам, маркетплейсам, страховщикам и HR-платформам, по оценке автора, разумно закрепить процедуру в пользовательском соглашении и внутреннем регламенте самостоятельно. Принципиальная рамка задана ст. 5 Кодекса: алгоритмические и автоматизированные решения применяются с соблюдением прозрачности, недискриминации и возможности контроля со стороны субъекта, а по п. 4 ст. 21 Закона «Об искусственном интеллекте» требования к решениям на основании исключительно автоматизированной обработки персональных данных устанавливаются законодательством о персональных данных — о запрете таких решений без согласия субъекта по Закону № 94-V — в статье Персональные данные и локализация в Казахстане в 2026 году: Закон № 94-V после поправок, запрет автоматизированных решений, два госреестра и штрафы.
Аудит систем ИИ (ст. 20 Закона № 230-VIII) проводится по правилам аудита цифровых систем — на сентябрь 2026 года это Правила проведения аудита качества цифровых объектов, утверждённые приказом от 23 июля 2026 года № 432/НҚ, — с дополнительной оценкой качества и правомерности библиотек данных, использованных для обучения, и наличия запрещённых функций (п. 2 ст. 20 Закона, п. 4 ст. 100 Кодекса). Такой аудит проводится по инициативе собственника или владельца (п. 2 ст. 100 Кодекса), но обязателен для тех, кто претендует на включение в отраслевые перечни доверенных систем ИИ высокого риска (п. 2 ст. 19 Закона № 230-VIII); правила формирования таких перечней утверждены приказом от 10 апреля 2026 года № 196/НҚ.
Система искусственного интеллекта — цифровой объект, функционирующий на основе одной или нескольких моделей искусственного интеллекта (пп. 5) ст. 1 Закона № 230-VIII), а сам искусственный интеллект определён как функциональная способность к имитации когнитивных функций человека с результатами, сопоставимыми с результатами интеллектуальной деятельности человека или превосходящими их (пп. 3) ст. 1). Относится ли конкретный продукт к системам ИИ, определяют критерии, утверждённые приказом от 1 апреля 2026 года № 171/НҚ: компьютерное зрение, обработка естественного языка, распознавание и синтез речи, интеллектуальные системы поддержки принятия решений, генерация синтетических результатов и машинное обучение — под эти критерии подпадают чат-боты поддержки, рекомендательные движки, скоринговые модели и генеративные сервисы.
Закон делит системы ИИ по двум осям. По степени воздействия — системы минимального, среднего и высокого риска, причём отнесение к классу осуществляет сам собственник или владелец по правилам классификации цифровых объектов (п. 1 ст. 17); системы высокого риска, отнесённые к критически важным объектам, приравниваются к государственным в части кибербезопасности. По степени независимости — системы низкой автономности (рекомендации, финальный выбор всегда за человеком), средней (человек может скорректировать или отменить решение) и высокой автономности (коррекция человеком исключена), особенности которых устанавливаются законами (п. 2 ст. 17). Отдельно системы делятся на открытые, закрытые и локальные: использование открытых систем для данных ограниченного доступа допускается только при соблюдении требований законодательства об информатизации (в терминологии Кодекса — о кибербезопасности), а локальные системы — обучаемые и эксплуатируемые внутри инфраструктуры владельца без подключения к сетям общего пользования — предназначены именно для таких данных (п. 4 ст. 17).
На территории Казахстана запрещены создание и эксплуатация систем ИИ с любой из семи функций (п. 3 ст. 17): подсознательные и манипулятивные методы, искажающие поведение человека; использование возрастной, физической или социальной уязвимости; социальный скоринг по поведению или характеристикам; сбор и обработка персональных данных с нарушением закона; классификация людей по биометрии для дискриминации; определение эмоций без согласия, кроме случаев, установленных законом; создание и распространение запрещённых результатов. Собственники и владельцы обязаны вести непрерывное управление рисками с обновлением не реже одного раза в год (ст. 18), вести документацию на систему по перечню в зависимости от степени воздействия (пп. 3) п. 2 ст. 15; перечень документации утверждён приказом от 25 февраля 2026 года № 95/НҚ по данным ИПС «Параграф», на ИПС «Әділет» на 21 сентября 2026 года не размещён), предоставлять пользователям пользовательское соглашение до начала использования и поддержку (ст. 15), информировать пользователей о том, что товары, работы и услуги произведены с использованием ИИ (п. 1 ст. 21).
Синтетические результаты — изображения, видео, аудио и тексты, имитирующие внешность, голос, поведение человека или события, которые не происходили (пп. 4) ст. 1), — допускается распространять только с маркировкой в машиночитаемой форме и с визуальным или иным предупреждением, воспринимаемым без затруднений (п. 2 ст. 21); ответственность за информирование лежит на собственнике или владельце системы (п. 3 ст. 21). Правила разработки, применения и распространения машиночитаемых форм утверждены приказом от 15 апреля 2026 года № 202/НҚ. Авторское право (ст. 23) построено на трёх правилах: произведения, созданные с использованием ИИ, охраняются только при творческом вкладе человека; текстовые запросы, являющиеся результатом творческой деятельности, признаются объектами авторского права; использование произведений для обучения моделей не относится к свободному использованию и допускается только при отсутствии запрета правообладателя, выраженного в машиночитаемой форме (п. 5 ст. 23). Вред, причинённый системами ИИ, возмещается по Гражданскому кодексу (ст. 24).
|
Признак |
Минимальный риск |
Средний риск |
Высокий риск |
|
Критерий отнесения (п. 1 ст. 17 Закона № 230-VIII) |
Нарушение работы окажет минимальное влияние на пользователей |
Нарушение может снизить эффективность деятельности пользователей и причинить моральный вред или материальный ущерб |
Нарушение может привести к чрезвычайной ситуации или значительным негативным последствиям для обороны, безопасности, экономики, инфраструктуры, жизнедеятельности |
|
Кто классифицирует |
Собственник или владелец |
Собственник или владелец |
Собственник или владелец; при отнесении к критически важным объектам — требования кибербезопасности как для государственных |
|
Управление рисками (ст. 18) |
Непрерывно, обновление не реже раза в год |
Непрерывно, обновление не реже раза в год |
Непрерывно; при выявлении запрещённых функций — приостановка или прекращение эксплуатации |
|
Документация (ст. 15) |
По перечню, в зависимости от степени воздействия |
По перечню, в зависимости от степени воздействия |
По перечню, в зависимости от степени воздействия |
|
Аудит (ст. 19–20) |
По инициативе владельца |
По инициативе владельца |
По инициативе владельца; обязателен для включения в отраслевой перечень доверенных систем (п. 2 ст. 19) |
|
Штраф по ст. 641-1 КоАП за неуправление рисками с причинением вреда |
Состав не применяется |
Состав не применяется |
15–100 МРП; повторно 30–200 МРП с приостановлением или запрещением деятельности системы |
Административная ответственность за нарушения в сфере искусственного интеллекта установлена ст. 641-1 КоАП, введённой Законом от 17 ноября 2025 года № 232-VIII и действующей с 18 января 2026 года; за нарушения требований к электронному документу и ЭЦП — ст. 640 КоАП, за нарушения в сферах цифровизации и кибербезопасности — ст. 641 КоАП, обе переименованы Законом № 257-VIII с 12 июля 2026 года. Штрафы исчисляются в месячных расчётных показателях; МРП на 2026 год — 4 325 тенге по Закону о республиканском бюджете на 2026–2028 годы.
|
Норма КоАП |
Состав |
Физические лица |
Должностные лица, малый бизнес, НКО |
Средний бизнес |
Крупный бизнес |
|
Ст. 641-1, ч. 1 |
Неинформирование пользователей о вводящих в заблуждение синтетических результатах ИИ; неуправление рисками системы высокого риска, повлёкшее вред |
15 МРП (64 875 тенге) |
20 МРП (86 500 тенге) |
30 МРП (129 750 тенге) |
100 МРП (432 500 тенге) |
|
Ст. 641-1, ч. 2 |
То же повторно в течение года |
30 МРП (129 750 тенге) |
50 МРП (216 250 тенге) |
70 МРП (302 750 тенге) |
200 МРП (865 000 тенге) с приостановлением или запрещением деятельности системы ИИ |
|
Ст. 640, ч. 1 |
Отказ в принятии электронных документов в случаях, предусмотренных законами (без дифференциации по размеру бизнеса) |
— |
Должностные лица 20 МРП (86 500 тенге); юридические лица 50 МРП (216 250 тенге) |
Юридические лица 50 МРП (216 250 тенге) |
Юридические лица 50 МРП (216 250 тенге) |
|
Ст. 640, ч. 4 |
Непринятие владельцем сертификата мер по защите закрытого ключа |
50 МРП (216 250 тенге) |
50 МРП (216 250 тенге) |
50 МРП (216 250 тенге) |
50 МРП (216 250 тенге) |
|
Ст. 640, ч. 5 |
Незаконная передача закрытого ключа ЭЦП другим лицам |
10 МРП (43 250 тенге) |
15 МРП (64 875 тенге) |
30 МРП (129 750 тенге) |
150 МРП (648 750 тенге) |
|
Ст. 640, ч. 6 |
Использование закрытого ключа ЭЦП другого лица |
50 МРП (216 250 тенге) |
100 МРП (432 500 тенге) |
150 МРП (648 750 тенге) |
200 МРП (865 000 тенге) |
|
Ст. 641, ч. 1 |
Непринятие мер по защите персональных данных в цифровых системах; нарушение единых требований; утрата оригиналов технической документации; промышленная эксплуатация объекта «цифрового правительства» без акта испытаний |
50 МРП (216 250 тенге) |
75 МРП (324 375 тенге) |
300 МРП (1 297 500 тенге) |
1 000 МРП (4 325 000 тенге) |
|
Ст. 641, ч. 5 |
Неоповещение Национального координационного центра кибербезопасности об инцидентах владельцем критически важного объекта |
20 МРП (86 500 тенге) |
40 МРП (173 000 тенге) |
60 МРП (259 500 тенге) |
100 МРП (432 500 тенге) |
|
Ст. 98, ч. 1-1 |
Невнесение, несвоевременное или недостоверное внесение сведений о трудовых договорах в ЕСУТД (с 12 марта 2026 года) |
— |
30 МРП должностные лица (129 750 тенге); 60 МРП малый бизнес и НКО (259 500 тенге) |
80 МРП (346 000 тенге) |
150 МРП (648 750 тенге) |
Две особенности ответственности заслуживают внимания руководителей. Первая: по ч. 6 ст. 640 КоАП использование чужого закрытого ключа наказывается даже при согласии владельца — составы ч. 5 (для передавшего ключ) и ч. 6 (для использовавшего) действуют в КоАП с 1 января 2016 года в редакции Закона от 24 ноября 2015 года № 419-V, а Кодекс в п. 3 ст. 51 воспроизвёл запрет передачи закрытых ключей из ст. 10 Закона 2003 года; практика «передать флешку с ЭЦП директора бухгалтеру» остаётся правонарушением для обеих сторон, и ссылаться на новизну нормы не получится. Вторая: Закон № 257-VIII с 12 марта 2026 года изложил в новой редакции ст. 31 КоАП — при обнаружении правонарушения путём обработки данных цифровым объектом, интегрированным с Единым реестром административных производств, к ответственности привлекаются лица, установленные по результатам такой обработки; санкция оформляется предписанием о предупреждении или необходимости уплаты штрафа (пп. 2) ч. 1 ст. 807), а по ст. 811 КоАП штраф можно оплатить в размере 50 % в течение семи суток с момента надлежащего доставления предписания. Штрафы за ЕСУТД, добавленные тем же законом, подробно разобраны в материале Трудовой договор, испытательный срок и увольнение в Казахстане в 2026 году.
Электронная цифровая подпись — цифровая запись, созданная с использованием закрытого ключа ЭЦП и средств ЭЦП, подтверждающая достоверность электронного документа, его принадлежность и неизменность содержания (п. 1 ст. 49 Кодекса). ЭЦП равнозначна собственноручной подписи при одновременном соблюдении четырёх условий (п. 2 ст. 49): подлинность подтверждена открытым ключом с сертификатом; подписавший правомерно владеет закрытым ключом; ЭЦП используется в соответствии со сведениями сертификата; сертификат выдан удостоверяющим центром, аккредитованным в Казахстане, либо иностранным удостоверяющим центром, зарегистрированным в доверенной третьей стороне Республики Казахстан. Концептуально режим ЭЦП перенесён из Закона 2003 года: условия равнозначности, запрет передачи ключей, хранение ключей в удостоверяющем центре и собственные сертификаты работников уже содержались в ст. 10 прежнего Закона, — а изменения носят точечный характер и затрагивают три вопроса.
Первый — подпись цифровых систем. Закон 2003 года приравнивал подпись по регистрационному свидетельству информационной системы к подписи первого руководителя для автоматизированного подписания результатов государственных услуг, справок и документов; Кодекс сохранил приравнивание, но прямо ограничил его: ЭЦП, созданная с использованием сертификата цифрового объекта, допускается только для автоматического подписания однотипных электронных документов, не содержащих волеизъявления на установление, изменение или прекращение гражданских прав и обязанностей (п. 3 ст. 49). Акты сверки, выписки, уведомления и квитанции подписывать сертификатом системы можно, договоры, оферты и акцепты — нельзя. Второй — хранение ключей: закрытые ключи остаются собственностью владельцев, их передача и использование другими лицами не допускаются, а хранение в удостоверяющем центре допускается в порядке, определённом уполномоченным органом (п. 3 ст. 51); сама норма перенесена из Закона 2003 года, но под неё приняты новые Правила хранения закрытых ключей в удостоверяющем центре, утверждённые приказом от 11 августа 2026 года № 474/НҚ. Третий — проверка полномочий: полномочия на подписание от имени юридического лица, филиала или представительства проверяются цифровой системой через сервис проверки полномочий корневого удостоверяющего центра (п. 2 ст. 61), система, в которой подписываются документы, обязана обеспечить проверку подписей через открытый сервис (п. 4 ст. 61), а электронный документ, удостоверенный ЭЦП сотрудника с правом подписи, признаётся равнозначным бумажному документу, подписанному собственноручно и заверенному печатью (п. 5 ст. 61).
Сертификаты Национального удостоверяющего центра выдаются бесплатно в течение одного рабочего дня, через личный кабинет pki.gov.kz — в течение 20 минут; срок действия сертификата на удостоверении личности с микросхемой, в облачном хранилище или на защищённом носителе — три года, на электронном носителе или в мобильном приложении eGov — один год, а сертификат «цифровая система юридического лица» действует три года независимо от носителя(Правила выдачи, хранения и отзыва сертификатов, приказ от 28 августа 2026 года № 522/НҚ, приложение 3, п. 13–15). Для юридических лиц предусмотрены шаблоны «первый руководитель», «сотрудник с правом подписи», «сотрудник организации», «SSL юридического лица» и «цифровая система юридического лица»; заявления сотрудников подтверждает первый руководитель своей ЭЦП в личном кабинете либо уполномоченный им сотрудник с сертификатом «сотрудник с правом подписи» (п. 5 Правил). Иностранный руководитель проходит удалённую идентификацию — биометрическую аутентификацию и одноразовый пароль на номер из базы мобильных граждан; при неуспешной идентификации или отсутствии фотографии нерезидента в базе физических лиц сертификат выдаётся через Центр регистрации при личном обращении, а иностранный гражданин, постоянно проживающий в другом государстве, дополнительно представляет нотариально засвидетельствованный перевод документов на казахский или русский язык — верность перевода может засвидетельствовать нотариус, дипломатическое представительство или консульское учреждение (п. 6–7 Правил, п. 3 Перечня). Как получить ИИН и БИН для иностранного участника и директора — в статье ТОО в Казахстане для иностранцев 2026: регистрация, виза, налоги и сравнение с AIFC.
Сертификат отзывается удостоверяющим центром при смене руководителя, наименования, реорганизации или ликвидации юридического лица, изменении ФИО владельца, смерти, представлении недостоверных сведений и по решению суда (п. 1 ст. 59); Национальный удостоверяющий центр отзывает сертификат без заявления при внесении сведений о смене руководителя в базу данных юридических лиц (п. 21 Правил). В выдаче сертификата отказывают при неполноте документов, недостоверных сведениях, вступившем в силу судебном акте и недостижении 16 лет (ст. 60). Иностранная ЭЦП признаётся через доверенную третью сторону РК — цифровую систему, подтверждающую подлинность иностранной ЭЦП в рамках трансграничного взаимодействия (ст. 57); правила регистрации взаимодействия удостоверяющих центров и доверенных третьих сторон иностранных государств утверждены приказом от 7 августа 2026 года № 464/НҚ, а правила формирования и проверки подлинности ЭЦП — приказом от 21 августа 2026 года № 500/НҚ. Аккредитация удостоверяющих центров (кроме корневого) обязательна и проводится уполномоченным органом в сфере кибербезопасности бесплатно сроком на три года (ст. 54); правила выдачи и отзыва свидетельства об аккредитации утверждены приказом от 17 июня 2026 года № 324/НҚ.
Цифровое подтверждение — действие субъекта цифровой среды, выражающее согласие или иное волеизъявление и совершаемое после цифровой аутентификации: коды, пароли, одноразовые идентификаторы, push-уведомления, биометрические подтверждения и цифровые записи в распределённых реестрах, направляемые на мобильные устройства, в мессенджеры, на электронную почту или в распределённые объекты (п. 1–2 ст. 47). Кодекс прямо легализовал SMS-коды и кнопку «Согласен» как самостоятельный способ выражения воли, но с двумя оговорками: цифровое подтверждение используется в случаях, установленных законами, или по соглашению сторон (п. 3 ст. 47), и оно не является ЭЦП и не обеспечивает достоверность и неизменность содержания цифровой записи (п. 4 ст. 47).
Цифровая аутентификация, выполненная с использованием многофакторных средств, является основанием для возникновения, изменения или прекращения правоотношений и для доказывания юридически значимых действий (п. 4 ст. 46), а записи о фактах аутентификации не могут быть признаны не имеющими силы только потому, что представлены в цифровом виде (п. 5 ст. 46). Биометрические данные признаны персональными данными, обязательная биометрическая аутентификация допускается только в случаях, установленных законами (п. 1, 3 ст. 48); порядок биометрии для финансовых и платёжных организаций определяют Агентство по регулированию и развитию финансового рынка и Национальный Банк (п. 6 ст. 48). Смарт-контракт определён как договор с автоматическим исполнением условий при наступлении обстоятельств посредством цифровых технологий; условия могут быть выражены программным кодом, если он однозначно определяет права и обязанности и воспроизводим в человекочитаемой форме, а порядок разрешения споров с окончательным решением человека обязателен (п. 1–3 ст. 67).
|
Критерий |
Электронная цифровая подпись (ст. 49–61) |
Цифровое подтверждение (ст. 47) |
Многофакторная и биометрическая аутентификация (ст. 46, 48) |
Смарт-контракт (ст. 67) |
|
Что подтверждает |
Достоверность, принадлежность и неизменность документа |
Волеизъявление после аутентификации |
Личность или правоспособность стороны; факт действия |
Автоматическое исполнение согласованных условий |
|
Равнозначность собственноручной подписи |
Да, при четырёх условиях п. 2 ст. 49 |
Нет (п. 4 ст. 47) |
Нет; основание для правоотношений и доказывания (п. 4 ст. 46) |
Зависит от способа подписания договора |
|
Гарантия неизменности содержания |
Да |
Нет |
Нет |
Код должен быть воспроизводим в человекочитаемой форме |
|
Основание применения |
Закон |
Закон или соглашение сторон |
Закон или соглашение сторон |
Соглашение сторон; отраслевые требования |
|
Типичные сценарии |
Договоры, отчётность, госуслуги, документы с печатью |
Оферты, согласия, подтверждение заказа и доставки |
Вход в сервисы, KYC, госуслуги |
Расчёты по наступлении событий, эскроу, DeFi-конструкции |
|
Ключевой риск |
Передача ключа — штраф до 150 МРП, использование чужого ключа — до 200 МРП (ч. 5–6 ст. 640 КоАП) |
Бремя доказывания, какая версия документа была акцептована |
Обязательная биометрия только по закону; ПД-режим |
Технические сбои — нужны страховые механизмы (п. 4 ст. 67) |
Практический вывод совпадает с рекомендацией Dentons: для массовых сделок с небольшими суммами цифровое подтверждение допустимо и удобно, для сделок с повышенным риском предпочтительна ЭЦП, а цифровое подтверждение безопасно, только если компания фиксирует конкретную версию акцептованного документа, ведёт журнал действий пользователя и привязывает действие к устройству или аккаунту. Для платформ отсюда следует обязательное версионирование пользовательских соглашений с автоматической отправкой акцептованной версии на электронную почту пользователя сразу после согласия — приём, который приводит Dentons, — иначе в споре владелец платформы не докажет содержание условий, на которые получено согласие.
Электронный документ — цифровая запись, подтверждение достоверности, принадлежности и неизменности которой обеспечено с помощью ЭЦП; электронный документ должен обладать возможностью обращения и хранения вне цифровой системы, в которой он был создан, без изменения своих свойств (п. 1 ст. 62). Электронный документ, соответствующий требованиям Кодекса и удостоверенный ЭЦП лица, имеющего полномочия на его подписание, равнозначен подписанному документу на бумажном носителе (п. 2 ст. 62). Руководитель юридического лица вправе наделять полномочиями на подписание электронных документов работника или назначенное лицо, при этом каждый работник использует сертификат, полученный на своё имя, и соответствующий закрытый ключ (п. 6 ст. 62) — норма, перенесённая из п. 3 ст. 10 Закона 2003 года: делегирование через передачу ключа директора незаконно, его заменяет выдача сертификатов «сотрудник с правом подписи».
Кодекс закрепил рядом с электронным документом две смежные категории и цифровой архив (ст. 65). Цифровой документ — нематериальное цифровое представление достоверных сведений, формируемое на основании данных национальных регистров в момент запроса или предъявления и удостоверяемое ЭЦП государственного органа, когда подлежит предъявлению третьим лицам (п. 1, 3 ст. 63); при получении платёжных и финансовых услуг цифровые документы, удостоверяющие личность, используются финансовыми организациями через сервис цифровых документов при личном присутствии клиента (п. 5 ст. 63). Цифровые сведения — данные национальных регистров и государственных ресурсов, удостоверяющие факты без оформления документа; их использование приравнивается к предъявлению цифрового документа, если достоверность подтверждается в момент предъявления (п. 1–2 ст. 64), а государственные органы и иные субъекты с доступом к регистрам обязаны получать сведения из эталонных источников без истребования документов у лица (п. 3 ст. 64). Доступ третьих лиц к цифровым сведениям — с согласия пользователя по правилам, утверждённым приказом от 25 июня 2026 года № 352/НҚ; отображение электронных документов в сервисе цифровых документов регулирует приказ от 28 июля 2026 года № 439/НҚ.
Извещения государственных органов через единую точку уведомлений признаются доставленными при наличии информации о факте их надлежащей доставки (п. 3 ст. 66) — на цифровые объекты, абонентское устройство сотовой связи или электронную почту (п. 2 ст. 66).Для бизнеса это меняет расчёт сроков ответа на уведомления налоговых и контролирующих органов: контроль за личным кабинетом и зарегистрированным номером телефона становится обязанностью, а не удобством. Отказ в принятии электронных документов в случаях, предусмотренных законами, наказывается по ч. 1 ст. 640 КоАП штрафом 20 МРП на должностных лиц и 50 МРП на юридических лиц. Электронные документы государственных органов передаются в цифровые архивы (п. 5 ст. 62), а хранение, использование и уничтожение электронных документов и цифровых объектов организаций осуществляется в порядке, определяемом уполномоченным органом в сфере архивного дела (п. 5 ст. 65). Смежный режим — электронные счета-фактуры с биометрией при выписке — описан в материале ЭСФ и Виртуальный склад в Казахстане в 2026 году: приказ № 629, биометрия при выписке и новые сроки.
Право на удаление, анонимизацию и ограничение обработки персональных данных закреплено в ст. 41 Кодекса: субъект вправе требовать удаления, анонимизации или ограничения обработки своих данных в цифровой среде независимо от основания их получения, а владелец объекта обязан исполнить требование в порядке законодательства о персональных данных (п. 1–2 ст. 41). Требование не исполняется, если сохранение данных необходимо для защиты жизни, здоровья и прав третьих лиц, рассмотрения дел о правонарушениях, правосудия, публичного интереса по закону, статистики и исследований при анонимизации, государственных функций и услуг (п. 4 ст. 41); при обязательных сроках хранения владелец ограничивает доступ и приостанавливает обработку, кроме обработки по судебному акту, для исполнения обязательств по закону или договору и для архивного хранения (п. 3 ст. 41).
Закон № 326-VIII с 25 августа 2026 года встроил эти права в Закон «О персональных данных и их защите»: появились легальные определения удаления (исключение данных без возможности восстановления), анонимизации (необратимое преобразование идентификаторов), маскирования, хеширования и распространения в общедоступных источниках; идентификаторами персональных данных признаны ФИО в совокупности, ИИН, изображение лица и восстановимый биометрический вектор лица (ст. 6); ст. 18 отсылает к п. 4 ст. 41 Кодекса как к перечню случаев, когда удаление не производится. Оператор «цифрового правительства» уведомляет субъектов о нарушении безопасности их данных по информации уполномоченного органа через личный кабинет eGov, мобильное приложение или SMS (пп. 15) п. 2 ст. 74 Кодекса), а уполномоченный орган ведёт реестр нарушений безопасности персональных данных (ст. 23-2 Закона № 94-V).
С 25 августа 2026 года собственник или оператор до начала обработки персональных данных обязан уведомить уполномоченный орган, за исключением малых и средних операторов; малые операторы обрабатывают данные не более 10 000 уникальных субъектов, средние — от 10 000 до 500 000, крупные — 500 000 и более, а при обработке данных ограниченного доступа категория повышается на один уровень (ст. 10-1 и 25-1 Закона № 94-V в редакции Закона № 326-VIII). Уведомление содержит наименование и БИН, меры защиты, дату начала обработки, сведения о передаче третьим лицам и трансграничной передаче, перечень собираемых данных и место нахождения базы; уполномоченный орган вносит сведения в реестр лиц, осуществляющих сбор и обработку персональных данных, в течение 30 рабочих дней (п. 3–4 ст. 10-1), а сам вид уведомления добавлен пунктом 67 в приложение 3 к Закону о разрешениях и уведомлениях. Для маркетплейсов, телеком- и финтех-компаний, HR-платформ и медицинских сервисов, чья база превышает 500 000 клиентов или содержит данные ограниченного доступа, это самая поздняя по сроку введения обязанность «цифрового пакета», но первая, исполнение которой регулятор может проверить по публичному реестру; уведомление подают собственник, оператор и третье лицо, а о прекращении обработки уведомляют так же.
Кибербезопасность — состояние защищённости цифровых объектов от нарушения их конфиденциальности, целостности или доступности (п. 1 ст. 97 Кодекса); защиту цифровых объектов осуществляют их собственники и владельцы (п. 2 ст. 97), а меры защиты определяются Законом «О кибербезопасности», едиными требованиями в сферах цифровизации и обеспечения кибербезопасности и иными законами (п. 3 ст. 97). Испытания цифровых объектов на соответствие требованиям кибербезопасности проводятся в обязательном порядке для объектов, определённых Законом «О кибербезопасности», либо по инициативе владельца (ст. 99); аудит кибербезопасности — по инициативе владельца, если законами не установлено иное (п. 4 ст. 99).
Государственный контроль в сфере цифровизации осуществляется в форме проверок, профилактического контроля с посещением и без посещения субъекта (п. 1 ст. 96); в сфере электронного документа и ЭЦП — в форме внеплановой проверки и профилактического контроля с посещением по Предпринимательскому кодексу (п. 4 ст. 96). Требования п. 4 ст. 96 не распространяются на Национальный Банк, входящие в его структуру организации, юридические лица с его участием 50 % и более, а также на специальные государственные органы. Для частного бизнеса, не владеющего критически важными объектами, это означает отсутствие плановых проверок по ЭЦП и электронным документам: основанием для внеплановой проверки станут жалоба, инцидент или результаты профилактического контроля.
Закон «О кибербезопасности» в редакции 2026 года добавил новых адресатов. Хостинг-провайдер — лицо, предоставляющее услуги размещения интернет-ресурсов третьих лиц на своей инфраструктуре с использованием собственных адресов (пп. 30-1) ст. 1), — обязан взаимодействовать с Национальным координационным центром кибербезопасности, незамедлительно передавать владельцу ресурса уведомления о выявленных инцидентах и уязвимостях и защищать свою инфраструктуру (ст. 13-5, с 25 августа 2026 года). Владельцы критически важных цифровых объектов обязаны ежегодно проводить обучение работников по кибербезопасности и киберкультуре (пп. 5) п. 1 ст. 18). Центры обработки данных, используемые для государственных данных, данных ограниченного доступа или критически важных объектов, должны соответствовать требованиям, утверждённым приказом уполномоченного органа от 18 июня 2026 года и могут проходить национальный или международный технический аудит (п. 2, 4 ст. 27 Кодекса). Обязанности субъектов финансового мониторинга, включая операторов цифровых активов, — отдельная линия регулирования, разобранная в статье Обязанности субъектов финансового мониторинга в Казахстане по Закону № 191-IV в 2026 году.
Сравнение с прежним регулированием показывает, что Кодекс не столько ужесточил, сколько формализовал: большинство новых обязанностей раньше существовали как практика или подзаконные требования, а теперь закреплены в законе с санкциями.
|
Вопрос |
До 12 июля 2026 года |
После 12 июля 2026 года |
Что сделать бизнесу |
|
Базовые акты |
Закон 2003 года об электронном документе и ЭЦП; Закон 2015 года об информатизации |
Цифровой кодекс № 255-VIII; Закон «О кибербезопасности» (тот же № 418-V); Закон «Об искусственном интеллекте» |
Обновить ссылки в договорах, политиках и регламентах |
|
Терминология |
Объекты информатизации, информационные системы, электронное правительство, информационная безопасность |
Цифровые объекты, цифровые системы, цифровое правительство, кибербезопасность |
Привести внутренние документы и оферты к новым терминам |
|
Подпись сотрудников |
Запрет передачи ключа и собственные сертификаты работников (ст. 10 Закона 2003 года); штрафы ч. 5–6 ст. 640 КоАП с 2016 года; массовая практика передачи ключа руководителя |
Те же правила в п. 3 ст. 51 и п. 6 ст. 62 Кодекса; проверка полномочий через сервис корневого удостоверяющего центра (п. 2 ст. 61) |
Выдать сертификаты «сотрудник с правом подписи», оформить доверенности |
|
Автоматическое подписание |
Свидетельство информационной системы приравнивалось к подписи первого руководителя без прямого ограничения по видам документов (ст. 10 Закона 2003 года) |
Сертификат цифровой системы — только для однотипных документов без волеизъявления (п. 3 ст. 49) |
Получить сертификат «цифровая система юридического лица» на три года |
|
SMS-коды и кнопка «Согласен» |
Оценивались по общим нормам ГК о форме сделки |
Цифровое подтверждение — законный способ волеизъявления по соглашению сторон, но не ЭЦП (ст. 47) |
Версионировать соглашения, вести журналы, отправлять акцептованную версию |
|
Алгоритмические решения |
Требований к объяснению не было |
Право на объяснение и пересмотр человеком (п. 4 ст. 43); запрет дискриминации |
Внедрить процедуру пересмотра, описать критерии в соглашении |
|
Системы ИИ |
Не регулировались |
Классы риска, документация, маркировка синтетики, запрещённые функции, штрафы ст. 641-1 КоАП с 18 января 2026 года |
Провести самоклассификацию, внедрить управление рисками и маркировку |
|
Обучение моделей на чужих произведениях |
Общие нормы авторского права |
Только при отсутствии машиночитаемого запрета правообладателя (п. 5 ст. 23 Закона № 230-VIII) |
Проверить датасеты, внедрить обработку opt-out |
|
Оборот датасетов |
Правовой формы не было |
Платформы оборота продуктов данных с уведомлением и запретами (ст. 30–31) |
Анонимизировать по новым определениям, подать уведомление |
|
Персональные данные |
Согласие, локализация, уведомление о нарушениях |
Право на удаление и анонимизацию (ст. 41); уведомление о начале обработки для крупных операторов с 25 августа 2026 года |
Посчитать уникальных субъектов, подать уведомление, обновить политику |
|
Госзакупки ПО |
Реестр доверенного ПО и продукции электронной промышленности |
Реестр доверенных цифровых объектов: локализация 80 %, испытания, техподдержка (ст. 32) |
Подтвердить локализацию и права, подать заявление через ЕОНИС |
|
Извещения от госорганов |
Разные каналы |
Единая точка уведомлений; доставка презюмируется (ст. 66) |
Контролировать личный кабинет и номер в базе мобильных граждан |
Приведение компании в соответствие с Цифровым кодексом — это инвентаризация цифровых объектов, пересмотр документов и процедур подписания, самоклассификация систем ИИ и уведомления регуляторам; последовательность ниже рассчитана на компанию с сайтом, CRM, онлайн-продажами и хотя бы одним ИИ-инструментом.
1. Проведите инвентаризацию цифровых объектов. Составьте перечень сайтов, приложений, платформ, систем, ПО и баз данных с указанием собственника, владельца, места хранения и категорий данных; определите, какие объекты являются платформами (ст. 29), какие — цифровыми системами (ст. 28), содержат ли они персональные данные и подпадают ли под критерии критически важных объектов (ст. 33).
2. Обновите договорную и внутреннюю документацию. Замените ссылки на Закон об электронном документе и ЭЦП и Закон об информатизации, приведите термины к Кодексу, пропишите в пользовательских соглашениях условия использования (п. 5 ст. 29), порядок цифрового подтверждения (п. 3 ст. 47) и процедуру пересмотра автоматизированных решений (п. 4 ст. 43).
3. Перестройте подписание документов. Выдайте каждому подписанту сертификат НУЦ по шаблону «сотрудник с правом подписи» или «сотрудник организации», оформите доверенности и внутренние приказы о полномочиях (п. 6 ст. 62), уничтожьте практику передачи ключей (п. 3 ст. 51, ч. 5–6 ст. 640 КоАП), для автоматических документов получите сертификат «цифровая система юридического лица».
4. Проверьте признание иностранных подписей. Если контрагенты подписывают документы иностранной ЭЦП, убедитесь, что их удостоверяющий центр зарегистрирован в доверенной третьей стороне РК (пп. 4) п. 2 ст. 49, ст. 57); в противном случае используйте казахстанские сертификаты для иностранных директоров, полученные через удалённую идентификацию или Центр регистрации.
5. Проведите самоклассификацию систем ИИ. По критериям приказа № 171/НҚ определите, какие продукты являются системами ИИ, присвойте класс риска и степень автономности (ст. 17 Закона № 230-VIII), проверьте отсутствие семи запрещённых функций (п. 3 ст. 17), заведите документацию по перечню и план управления рисками с ежегодным обновлением (ст. 18).
6. Внедрите маркировку и информирование. Настройте машиночитаемую маркировку и видимые предупреждения для синтетического контента (п. 2 ст. 21), уведомляйте клиентов об использовании ИИ при оказании услуг (п. 1 ст. 21), опубликуйте пользовательское соглашение системы ИИ (пп. 5) п. 2 ст. 15).
7. Проверьте датасеты и авторские права. Убедитесь, что произведения для обучения моделей используются при отсутствии машиночитаемого запрета правообладателя (п. 5 ст. 23), а сведения об изготовителе библиотеки данных указаны в машиночитаемой форме (п. 5 ст. 27 Закона № 230-VIII).
8. Посчитайте субъектов персональных данных и подайте уведомление. Если уникальных субъектов 500 000 и более или обрабатываются данные ограниченного доступа при базе от 10 000 субъектов, направьте уведомление о начале обработки в уполномоченный орган (ст. 10-1 Закона № 94-V); внедрите процедуры удаления и анонимизации по ст. 41 Кодекса и определениям ст. 1 Закона № 94-V.
9. Организуйте кибербезопасность по статусу объектов. Для критически важных объектов — испытания, аудит, резервные копии на единой платформе, ежегодное обучение персонала и оповещение об инцидентах (ст. 33, 99 Кодекса; ст. 18 Закона «О кибербезопасности»); для остальных — единые требования и защита персональных данных (ч. 1 ст. 641 КоАП).
10. Решите, нужны ли реестры. Разработчики ПО для госсектора подают заявление в реестр доверенных цифровых объектов (локализация 80 %, испытания, техподдержка); операторы датасетов — уведомление о платформе оборота продуктов данных (п. 66 приложения 3 к Закону о разрешениях) и заявление в реестр АСПиР.
11. Настройте приём извещений. Проверьте регистрацию номера руководителя и ответственных лиц в базе мобильных граждан и регулярный мониторинг личных кабинетов eGov и налогового органа — извещения через единую точку уведомлений презюмируются доставленными (п. 3 ст. 66).
12. Закрепите ответственность внутри компании. Назначьте ответственных за цифровые объекты, ЭЦП, ИИ и персональные данные приказом: примечание к ст. 641 КоАП для целей ч. 1 этой статьи относит к должностным лицам первых руководителей, их заместителей, руководителей аппаратов либо замещающих их лиц, на которых приказами возложено исполнение обязанностей, — поэтому именно приказ о возложении обязанностей определяет, кто ответит по ч. 1 ст. 641.
Юридический аудит цифровых объектов, пересмотр пользовательских соглашений и подготовку уведомлений регуляторам UPPERSETUP выполняет в рамках правового и стратегического консалтинга, а регистрацию компании, получение БИН и ИИН для иностранных участников и первичную выдачу ЭЦП — по направлению Открытие бизнеса в Казахстане: регистрация компании и сопровождение; полный перечень решений — в Каталоге решений по регистрации компании.
Типичные ошибки — это действия, которые многие компании до сих пор считают допустимыми или безобидными, хотя они образуют состав правонарушения либо лишают компанию доказательств в споре.
1. Передача ключа ЭЦП директора бухгалтеру или юристу. Кодекс запрещает передачу и использование закрытых ключей другими лицами (п. 3 ст. 51), а составы КоАП действуют с 2016 года; передавший наказывается по ч. 5 ст. 640 КоАП штрафом до 150 МРП, использовавший — по ч. 6 до 200 МРП (865 000 тенге), а подписанный чужим ключом документ оспорим как не отвечающий п. 2 ст. 49. Цена ошибки — штраф для обеих сторон плюс риск недействительности сделки.
2. Ссылки на отменённый Закон 2003 года и «Закон об информатизации» в договорах. Закон об электронном документе и ЭЦП утратил силу 12 июля 2026 года, Закон об информатизации переименован; договоры с такими ссылками не становятся недействительными автоматически, но при споре суд применит Кодекс, и оговорки о порядке ЭДО могут не сработать так, как задумано.
3. Подписание договоров сертификатом цифровой системы. Автоматическая подпись допустима только для однотипных документов без волеизъявления на установление, изменение или прекращение прав (п. 3 ст. 49); оферта, акцепт или дополнительное соглашение, подписанные «роботом», не будут равнозначны собственноручной подписи.
4. Отсутствие версионирования пользовательского соглашения. Цифровое подтверждение не гарантирует неизменность содержания (п. 4 ст. 47): без сохранения акцептованной версии, журнала действий и привязки к аккаунту владелец платформы не докажет, на какие условия клиент дал согласие, — прямое следствие, которое подчёркивает Dentons.
5. Использование ИИ-скоринга и автоблокировок без процедуры пересмотра. Клиент вправе требовать объяснения и пересмотра решения человеком (п. 4 ст. 43); отсутствие процедуры превращает каждую жалобу в спор с регулятором, а дискриминационный результат — в нарушение п. 2 ст. 43 и, для систем высокого риска, в состав ст. 641-1 КоАП.
6. Немаркированный синтетический контент в маркетинге. Дипфейк-реклама, сгенерированные голоса и «отзывы» без машиночитаемой маркировки и видимого предупреждения нарушают п. 2 ст. 21 Закона № 230-VIII; штраф по ч. 1 ст. 641-1 КоАП — до 100 МРП, повторно — до 200 МРП с приостановлением деятельности системы.
7. Обучение моделей на чужом контенте без проверки opt-out. С 18 января 2026 года использование произведений для обучения допускается только при отсутствии машиночитаемого запрета правообладателя (п. 5 ст. 23); парсинг сайтов и каталогов без такой проверки создаёт риск исков о нарушении исключительных прав.
8. Игнорирование уведомления об обработке персональных данных. Крупные операторы (500 000 и более субъектов) и средние с данными ограниченного доступа с 25 августа 2026 года обязаны уведомить уполномоченный орган до начала обработки (ст. 10-1 Закона № 94-V); отсутствие компании в реестре — первый вопрос любой проверки.
9. Пропуск извещений в личном кабинете. Извещения через единую точку уведомлений считаются доставленными при наличии информации о доставке (п. 3 ст. 66); пропущенный срок ответа на уведомление налогового органа или предписание об автоматически зафиксированном правонарушении лишает права на 50-процентную скидку по ст. 811 КоАП и ведёт к начислению в полном размере.
10. Продажа «обезличенных» данных, которые допускают косвенную идентификацию. Продукт данных не должен допускать идентификацию прямым или косвенным методом (пп. 1) п. 4 ст. 30), а оборот исходных данных запрещён (пп. 1) п. 9 ст. 31); неверная анонимизация превращает сделку с датасетом в незаконное распространение персональных данных с ответственностью по ст. 79 КоАП.
Цифровой кодекс затрагивает любую компанию, которая подписывает документы ЭЦП, принимает согласия клиентов онлайн, использует автоматизированные решения или хранит персональные данные, — то есть практически весь бизнес в Казахстане; интенсивность требований зависит от роли компании в цифровой среде. В первую очередь готовиться должны владельцы маркетплейсов, агрегаторов и фриланс-платформ (ст. 29, налоговое агентирование по ст. 721 Налогового кодекса), банки, МФО, страховщики и финтех-компании (алгоритмические решения, биометрия по правилам АРРФР и Национального Банка, статус критически важных объектов), разработчики и интеграторы ИИ-продуктов (классификация, документация, маркировка, штрафы ст. 641-1 КоАП), операторы данных с базой от 500 000 субъектов (уведомление с 25 августа 2026 года), хостинг-провайдеры и ЦОДы (ст. 13-5 Закона «О кибербезопасности», технический аудит по ст. 27 Кодекса), а также IT-компании, продающие ПО государству (реестр доверенных объектов с локализацией 80 %).
Во вторую очередь — торговые, производственные и сервисные компании, для которых Кодекс сводится к трём задачам: правильно организовать ЭЦП сотрудников и электронный документооборот (ст. 49–62), обновить пользовательские соглашения и политику персональных данных (ст. 24, 29, 41) и наладить приём извещений (ст. 66). Иностранным компаниям без присутствия в Казахстане, которые продают услуги казахстанским пользователям через платформы, стоит учитывать п. 3 ст. 1 Кодекса о национальном режиме и налоговое агентирование операторов интернет-платформ; сравнение форм присутствия — в материале МФЦА или ТОО: как выбрать юрисдикцию внутри Казахстана в 2026 году, а режим цифровых активов, к которым Кодекс отсылает в ст. 22, — в статье Цифровые активы и майнинг в Казахстане 2026: лицензии Национального Банка и МФЦА, обмен криптовалют и налоги.
Профессиональная проверка необходима, если: компания не может однозначно определить, является ли её продукт системой ИИ по критериям приказа № 171/НҚ и какому классу риска он соответствует; платформа сводит заказчиков и исполнителей и не определилась со статусом налогового агента; документы подписываются от имени нескольких юридических лиц одним сотрудником; используются иностранные ЭЦП или облачные подписи зарубежных провайдеров; база персональных данных приближается к порогам 10 000 и 500 000 субъектов; продукт претендует на реестр доверенных объектов или на отраслевой перечень доверенных систем ИИ; компания владеет объектом, который может быть отнесён к критически важным. Оценку применимости режимов, расчёт порогов и подготовку документов UPPERSETUP проводит в рамках правового и стратегического консалтинга, а перестройку учётных процессов под электронный документооборот и ЭСФ — в рамках услуги Бухгалтерское сопровождение компаний.
Когда вступил в силу Цифровой кодекс Казахстана?
Цифровой кодекс РК от 9 января 2026 года № 255-VIII введён в действие 12 июля 2026 года — по истечении шести месяцев после дня первого официального опубликования 10 января 2026 года, с отсчётом по ст. 14 Закона «О правовых актах». Дата 12 июля 2026 года названа Министерством искусственного интеллекта и цифрового развития и закреплена в ст. 2 Закона от 24 июня 2026 года № 326-VIII; даты 9 и 11 июля в правовых базах и обзорах являются ошибками исчисления.
Какие законы отменил Цифровой кодекс?
Кодекс признал утратившим силу только Закон РК от 7 января 2003 года «Об электронном документе и электронной цифровой подписи» (п. 2 ст. 106). Закон от 24 ноября 2015 года № 418-V «Об информатизации» не отменён, а переименован Законом № 256-VIII в Закон «О кибербезопасности» с 12 июля 2026 года; Законы о персональных данных, о цифровых активах и «Об искусственном интеллекте» продолжают действовать наряду с Кодексом.
Можно ли передать ЭЦП директора бухгалтеру для подписания документов?
Нет. По п. 3 ст. 51 Кодекса передача закрытых ключей другим лицам и их использование другими лицами не допускаются; передача наказывается по ч. 5 ст. 640 КоАП штрафом от 10 до 150 МРП, а использование чужого ключа — по ч. 6 ст. 640 штрафом от 50 до 200 МРП (до 865 000 тенге). Руководитель наделяет работника полномочиями на подписание, а работник использует сертификат на своё имя (п. 6 ст. 62) — для этого Национальный удостоверяющий центр выдаёт сертификаты «сотрудник с правом подписи» и «сотрудник организации».
Является ли SMS-код или кнопка «Согласен» юридически значимым подписанием?
С 12 июля 2026 года SMS-коды, одноразовые пароли, push-уведомления и биометрические подтверждения признаны цифровым подтверждением — способом выражения волеизъявления после цифровой аутентификации, применимым в случаях, установленных законом, или по соглашению сторон (ст. 47 Кодекса). Цифровое подтверждение не является ЭЦП и не гарантирует неизменность содержания документа (п. 4 ст. 47), поэтому для сделок с существенными суммами и рисками предпочтительна ЭЦП, а при цифровом подтверждении компании нужно фиксировать акцептованную версию документа и журнал действий пользователя.
Какие штрафы предусмотрены за нарушения закона об искусственном интеллекте?
По ст. 641-1 КоАП, действующей с 18 января 2026 года, неинформирование пользователей о вводящих в заблуждение синтетических результатах ИИ и неуправление рисками системы высокого риска, повлёкшее вред, наказываются штрафом на физических лиц 15 МРП, малый бизнес и НКО 20 МРП, средний бизнес 30 МРП, крупный бизнес 100 МРП (при МРП 4 325 тенге — от 64 875 до 432 500 тенге); повторное нарушение в течение года — 30, 50, 70 и 200 МРП (до 865 000 тенге) с приостановлением или запрещением деятельности системы ИИ.
Нужно ли маркировать контент, созданный нейросетью?
Да. По п. 2 ст. 21 Закона «Об искусственном интеллекте» синтетические результаты — изображения, видео, аудио и тексты, имитирующие внешность, голос, поведение человека или несуществовавшие события, — распространяются только с маркировкой в машиночитаемой форме и с визуальным или иным предупреждением; ответственность за информирование несёт собственник или владелец системы (п. 3 ст. 21), а правила машиночитаемых форм утверждены приказом от 15 апреля 2026 года № 202/НҚ. Кроме того, пользователи должны быть проинформированы о том, что товары, работы и услуги произведены с использованием ИИ (п. 1 ст. 21).
Обязан ли оператор маркетплейса платить налоги за продавцов и исполнителей?
Оператор интернет-платформы является налоговым агентом по пп. 13) ст. 3 и п. 3 ст. 721 Налогового кодекса № 214-VIII: он удерживает и перечисляет ИПН и социальные платежи за самозанятых, применяющих специальный налоговый режим и работающих через платформу, не позднее 15 числа месяца, следующего за отчётным. Цифровой кодекс в п. 6 ст. 29 подтверждает, что обязанности налогового агента владельцы платформ исполняют в порядке и объёме Налогового кодекса; в отношении продавцов — юридических лиц и индивидуальных предпринимателей на иных режимах платформа по этой норме налоговым агентом не является.
Кто обязан уведомить уполномоченный орган об обработке персональных данных с 25 августа 2026 года?
По ст. 10-1 Закона «О персональных данных и их защите» в редакции Закона № 326-VIII уведомление до начала обработки подают собственники и операторы, кроме малых и средних; по ст. 25-1 малыми считаются операторы с данными не более 10 000 уникальных субъектов, средними — от 10 000 до 500 000, крупными — от 500 000, а при обработке данных ограниченного доступа категория повышается на один уровень. Уполномоченный орган вносит сведения в реестр лиц, осуществляющих сбор и обработку персональных данных, в течение 30 рабочих дней.
Как иностранному директору казахстанской компании получить ЭЦП?
Сертификат Национального удостоверяющего центра выдаётся бесплатно в течение одного рабочего дня через pki.gov.kz или eGov после удалённой идентификации — биометрической аутентификации и одноразового пароля на номер, зарегистрированный в базе мобильных граждан; при неуспешной идентификации или отсутствии фотографии нерезидента в базе физических лиц заявление подаётся на портале, а сертификат выдаётся при личном обращении в Центр регистрации с документом, удостоверяющим личность, и нотариально засвидетельствованным переводом документов для иностранных граждан, постоянно проживающих в другом государстве (приказ от 28 августа 2026 года № 522/НҚ). Предварительно директору нужен ИИН.
Цифровой кодекс РК № 255-VIII действует с 12 июля 2026 года, Закон «Об искусственном интеллекте» № 230-VIII — с 18 января 2026 года, поправки о персональных данных Закона № 326-VIII — с 25 августа 2026 года; Закон 2003 года об ЭЦП отменён, Закон об информатизации стал Законом «О кибербезопасности». Для компании это означает четыре линии работы: ЭЦП и электронные документы (собственные сертификаты каждого подписанта, запрет передачи ключей, сертификаты цифровых систем только для однотипных документов, признание иностранных подписей через доверенную третью сторону), цифровые платформы и подтверждения (прозрачное и версионированное пользовательское соглашение, статус налогового агента для операторов интернет-платформ, цифровое подтверждение как законный, но не равный ЭЦП инструмент), искусственный интеллект (самоклассификация по критериям приказа № 171/НҚ, семь запрещённых функций, ежегодное управление рисками, маркировка синтетического контента, проверка opt-out при обучении моделей, право клиента на объяснение и пересмотр решения) и данные (право на удаление и анонимизацию, уведомление об обработке для операторов с базой от 500 000 субъектов, легальный оборот обезличенных продуктов данных, реестр доверенных объектов с локализацией 80 % для поставщиков государства).
Штрафы уже действуют: до 200 МРП (865 000 тенге) за использование чужого ключа ЭЦП, до 200 МРП с приостановлением системы за повторные нарушения в сфере ИИ и до 1 000 МРП (4 325 000 тенге) для крупного бизнеса за нарушение требований кибербезопасности и защиты персональных данных. Правонарушения, зафиксированные автоматически, оформляются предписанием с 50-процентной скидкой при оплате в семь суток — при условии, что компания читает извещения в единой точке уведомлений.
Цифровой кодекс Республики Казахстан — Кодекс РК от 9 января 2026 года № 255-VIII, опубликован 10 января 2026 года и введён в действие 12 июля 2026 года; он отменил Закон 2003 года «Об электронном документе и электронной цифровой подписи», а Закон 2015 года «Об информатизации» переименован Законом № 256-VIII в Закон «О кибербезопасности». Кодекс определяет цифровые объекты (платформы, системы, ресурсы, ПО, продукты данных), делит пользователей платформ на пользователей и бизнес-пользователей, обязывает владельцев платформ обеспечивать прозрачность пользовательского соглашения и исполнять обязанности налогового агента по Налоговому кодексу (оператор интернет-платформы удерживает ИПН за самозанятых по ст. 721), легализует цифровое подтверждение (SMS-коды, push, биометрия) как способ волеизъявления, не равный ЭЦП, сохраняет равнозначность ЭЦП собственноручной подписи при четырёх условиях ст. 49, разрешает подпись цифровых систем только для однотипных документов, запрещает передачу закрытых ключей, вводит право на объяснение и пересмотр человеком полностью автоматизированных решений (ст. 43), право на удаление и анонимизацию персональных данных (ст. 41), единую точку уведомлений с презумпцией доставки (ст. 66), реестр доверенных цифровых объектов для госзакупок (локализация ПО не менее 80 %) и платформы оборота обезличенных продуктов данных с уведомительным порядком. Закон «Об искусственном интеллекте» № 230-VIII действует с 18 января 2026 года: три класса риска и три уровня автономности, семь запрещённых функций, управление рисками не реже раза в год, обязательная маркировка синтетического контента, обучение моделей только при отсутствии машиночитаемого запрета правообладателя; штрафы по ст. 641-1 КоАП — от 15 до 100 МРП (64 875–432 500 тенге), повторно до 200 МРП с приостановлением системы. С 25 августа 2026 года операторы персональных данных с базой от 500 000 субъектов уведомляют уполномоченный орган до начала обработки. Сертификаты ЭЦП Национального удостоверяющего центра выдаются бесплатно за один рабочий день, срок действия — три года на защищённых носителях и один год на электронных носителях; использование чужого ключа наказывается штрафом до 200 МРП (865 000 тенге), нарушение требований кибербезопасности крупным бизнесом — до 1 000 МРП (4 325 000 тенге). Актуально на сентябрь 2026 года.
Уровень 1 — законодательство, регуляторы и правительство
1. Цифровой кодекс Республики Казахстан от 9 января 2026 года № 255-VIII — ИПС «Әділет» (текст на 21 сентября 2026 года).
2. Информация об официальном опубликовании Цифрового кодекса (газеты «Егемен Қазақстан» и «Казахстанская правда» от 10 января 2026 года) — ИПС «Әділет».
4. Закон РК от 9 января 2026 года № 257-VIII «О внесении изменений и дополнений в Кодекс Республики Казахстан об административных правонарушениях» — ИПС «Әділет».
5. Закон РК от 17 ноября 2025 года № 230-VIII «Об искусственном интеллекте» — ИПС «Әділет».
6. Закон РК от 17 ноября 2025 года № 231-VIII по вопросам искусственного интеллекта и цифровизации — ИПС «Әділет».
7. Закон РК от 17 ноября 2025 года № 232-VIII «О внесении изменений и дополнений в Кодекс Республики Казахстан об административных правонарушениях» — ИПС «Әділет».
8. Закон РК от 24 июня 2026 года № 326-VIII по вопросам цифровизации, защиты персональных данных, дорожного движения и регулирования передовых технологий на транспорте — ИПС «Әділет».
9. Закон РК от 23 июля 2026 года № 352-VIII по вопросам совершенствования и цифровизации финансового рынка, банкротства, а также оценки государственных органов — ИПС «Әділет».
10. Закон РК от 24 ноября 2015 года № 418-V «О кибербезопасности» (бывший Закон «Об информатизации») — ИПС «Әділет».
11. Кодекс РК об административных правонарушениях от 5 июля 2014 года № 235-V, статьи 31, 98, 640, 641, 641-1, 811 — ИПС «Әділет».
12. Кодекс РК «О налогах и других обязательных платежах в бюджет (Налоговый кодекс)» от 18 июля 2025 года № 214-VIII, статьи 3, 361, 721 — ИПС «Әділет».
13. Закон РК от 6 апреля 2016 года № 480-V «О правовых актах», статья 14 — ИПС «Әділет».
14. Закон РК от 8 декабря 2025 года № 239-VIII «О республиканском бюджете на 2026–2028 годы»— ИПС «Әділет».
16. Приказ от 15 апреля 2026 года № 202/НҚ «Об утверждении Правил разработки, применения и распространения машиночитаемых форм» — ИПС «Әділет».
18. Приказ от 28 августа 2026 года № 522/НҚ «Об утверждении Правил выдачи, хранения, отзыва сертификатов открытого ключа электронной цифровой подписи…» — ИПС «Әділет».
19. Приказ от 21 августа 2026 года № 500/НҚ «Об утверждении Правил формирования и проверки подлинности электронной цифровой подписи» — ИПС «Әділет».
20. Приказ от 11 августа 2026 года № 474/НҚ «Об утверждении Правил хранения закрытых ключей электронной цифровой подписи в удостоверяющем центре» — ИПС «Әділет».
22. Приказ от 17 июня 2026 года № 324/НҚ «Об утверждении Правил выдачи и отзыва свидетельства об аккредитации удостоверяющих центров» — ИПС «Әділет».
23. Приказ от 2 июня 2026 года № 279/НҚ «Об утверждении Правил формирования и ведения реестра доверенных цифровых объектов…» — ИПС «Әділет».
25. Приказ Председателя АСПиР от 30 апреля 2026 года № 5 «Об утверждении Правил функционирования платформ обмена и оборота продуктов цифровых данных» — ИПС «Әділет».
26. Приказ Председателя АСПиР от 27 апреля 2026 года № 3 «Об утверждении Типовой методики оценки стоимости продуктов цифровых данных…» — ИПС «Әділет».
27. Приказ от 23 июля 2026 года № 432/НҚ «Об утверждении Правил проведения аудита качества цифровых объектов» — ИПС «Әділет».
28. Приказ от 2 июля 2026 года № 373/НҚ «Об утверждении Правил создания, функционирования, учета и прекращения цифровых кондоминиумов» — ИПС «Әділет».
30. Приказ от 25 июня 2026 года № 352/НҚ «Об утверждении Правил доступа третьих лиц к цифровым сведениям посредством сервиса цифровых документов…» — ИПС «Әділет».
31. Приказ от 28 июля 2026 года № 439/НҚ «Об утверждении Правил отображения и использования электронных документов в сервисе цифровых документов» — ИПС «Әділет».
32. Распоряжение Премьер-Министра РК от 14 января 2026 года № 2-р «О мерах по реализации законов Республики Казахстан от 17 ноября 2025 года «Об искусственном интеллекте» и …»— ИПС «Әділет».
34. Приказ от 25 февраля 2026 года № 95/НҚ «Об утверждении перечня документации на системы искусственного интеллекта» — ИПС «Параграф» (в ИПС «Әділет» на 21 сентября 2026 года не размещён).
35. Глава государства утвердил Цифровой кодекс и пакет законов о цифровизации (9 января 2026 года) — Tengrinews по сообщению Акорды.
36. В Казахстане вступил в силу Цифровой кодекс (сообщение Министерства искусственного интеллекта и цифрового развития, 14 июля 2026 года) — «Казахстанская правда».
Уровень 2 — профессиональные обзоры
37. EY Kazakhstan — Принят Закон Республики Казахстан «Об искусственном интеллекте» (декабрь 2025 года) — EY.
38. GRATA International — ИИ и авторское право: как новый закон Казахстана меняет правила игры (13 февраля 2026 года) — GRATA International.
39. Dentons — What you need to know about “expression of intent” in the digital environment (11 марта 2026 года) — Dentons.
Материал носит информационный характер и не является юридической, налоговой, финансовой, инвестиционной или консалтинговой рекомендацией. Перед принятием решений необходимо получить индивидуальную профессиональную консультацию с учётом конкретной ситуации, юрисдикции, статуса компании и актуальных требований регуляторов. Актуально на сентябрь 2026 года.
Всё, что нужно для запуска и ведения бизнеса - в одном месте
Компания в Казахстане с полным пакетом документов
Бухгалтерский и налоговый учёт, отчётность и сопровождение по требованиям Казахстана
Визы, разрешения на работу
Корпоративные счета в банках Казахстана и подключение платежных решений
Оформление лицензий, разрешения на деятельность
Корпоративные документы, договоры, лицензии, compliance и изменения в структуре