The post has been translated automatically. Original language: Russian
AI without rules is a time bomb. Kazakhstan was the first in the CIS to understand this
The Law of the Republic of Kazakhstan No. 230-VIII "On Artificial Intelligence" entered into force on January 18, 2026. Most companies still don't know that it concerns them specifically.
While some are arguing about whether AI will replace professions, Kazakhstan has quietly done what many CIS countries are still discussing: it has adopted a full-fledged law on artificial intelligence. Signed by the President on November 17, 2025. Valid from January 18, 2026.
But here's the paradox: most Kazakhstani companies that have implemented or are implementing AI solutions still live by the old rules - that is, without rules at all. And this is no longer a gap in knowledge. This is a legal, reputational, and financial risk.
Let's look at exactly what those who use AI and those who sell it are risking.
Part I. Risks for customers of AI solutions
1. The "black box" is now your responsibility
Previously, it was possible to spread your hands: "The AI made the decision, not me." It doesn't work that way anymore.
The law directly establishes: The owners and owners of AI systems are responsible for the results of their activities at all stages of the life cycle. You bought a CRM with AI scoring of customers - you are responsible for what it does. We have implemented a recruitment system based on a neural network — you are responsible for every failure that it has issued.
This changes the logic of purchasing AI solutions: now you can't just "take it and forget."
2. Risk classification — a new headache
The law divides all AI systems into three categories:
- Minimal risk — crashes have almost no effect on users (chatbots, recommendations).
- Medium risk — failures can cause material damage or moral harm (financial models, HR tools).
- High risk — disruption of work can lead to emergencies, a threat to the life of citizens (medicine, transport, critical infrastructure).
Who assigns the category? The owners and owners themselves. It sounds like freedom, but it's actually a trap. It is beneficial to lower the risk category, but if the regulator proves otherwise, the consequences will be much more serious than if you had immediately set the "high".
For high-risk systems claiming to be "trusted", the law requires a special audit of information systems. Without it, there is no official recognition.
3. Users have been granted rights. And they can use them
According to the law, every user has the right:
- find out if the decision was made by AI or human;
- request the data on which the neural network solution is based;
- to demand correction of the AI's decision if it violated its rights.
This means the following: your client, who was denied a loan by the AI, did not provide insurance, or was not allowed to apply for a job, may require an explanation. If you can't give them, it's already a violation.
4. Deepfakes and synthetic content must be labeled
Do you use generative AI to create videos, images, and texts on behalf of the company? From January 2026, all synthetic content that "may mislead users" must be labeled in machine-readable form and contain a visual warning.
An unmarked commercial for an AI actor is already a potential violation. The corporate avatar on the website, generated by a neural network, is the same.
5. Forbidden practices: There are more of them than you think
The law explicitly prohibits AI systems that:
- They use manipulative methods that influence the subconscious or distort people's behavior.;
- they exploit people's vulnerabilities (age, disability) to cause harm;
- They carry out "social scoring" — evaluating people based on their behavior or personal characteristics.;
- emotions are determined without the consent of the subject;
- classify people by biometrics for discriminatory purposes.
If your marketing platform uses behavioral data for "emotional" push notifications, it may be time to consult a lawyer.
Part II. Risks for companies providing AI services
If the first part is about those who buy, then this one is about those who sell. And the stakes are higher here.
1. You are now responsible together with the client.
The law divides the roles: the owner (the one who created the system) and the owner (the one who operates it). Both are responsible, each "based on his role."
This means that if your AI product has caused harm to the end user of the client, the regulator can come not only to the client, but also to you. Especially if the violation is related to architecture or model training.
2. The obligation to manage risks is not one—time, but continuous
The law requires owners and proprietors to implement a continuous risk management process throughout the life cycle of an AI system.
It's not about the document in the folder. This is about the real process: monitoring, auditing, incident response. If your product has been with the customer for three years and you have never updated the risk assessment, this is already a violation.
3. Technical documentation is required
Depending on the degree of risk of the system, the owner is required to maintain and store technical documentation. The regulator will specify what is included in the composition in the by—laws. But the trend is clear: the "gray" development without documentation now carries a legal tail.
4. Fines: small now, but a precedent is being set today
The current sanctions under the Administrative Code of the Republic of Kazakhstan look like this:
| Violation | Physical person | SMEs | Big business |
| Primary | ~65,000 tenge | ~87,000 tenge | ~433,000 tenge |
| Repeated (within a year) | ~130,000 tenge | ~216,000 tenge | ~865,000 tenge |
The amounts are still small. But the law has just entered into force. Precedents are being formed. Regulatory practice is being developed. A year later, the penalty story may look very different.
And the reputational damage from the first public case against an AI company in Kazakhstan cannot be measured in any MCI.
5. Intellectual property is a new minefield
Are you training a model based on customer data? Are you using open datasets? Are you creating content using AI and selling it?
The law stipulates that works created by AI are protected by copyright only if there is a creative contribution from a person. At the same time, the use of other people's works to train the model is allowed only if the copyright holder has not explicitly prohibited it (the opt-out principle).
This means that if the copyright holder has imposed a ban, but you still used his data for training, you have violated the law. And this is no longer a gray area.
What to do right now
The good news is that the law has just started working. Regulatory practice is being formed. Those who are acting now have the opportunity to build compliance not in fire alarm mode, but systematically.
Minimum steps:
- Monitor all the AI systems that you use or provide. Determine the risk category of each.
- Check the contracts with the AI suppliers: who is responsible for the damage? What is written about risk management?
- Enter the labeling of synthetic content if you are generating it.
- Start maintaining technical documentation on key systems.
- Consult with a copyright lawyer regarding the training data.
Instead of output
AI is not just a technology. Now it's a legal responsibility.
Kazakhstan became one of the first countries in the region to legislate this. The market will be divided into those who have understood this, and those who will find out later on their own experience.
The question is not whether your AI is ready to work. The question is, are you ready for your AI to work legally now?
ИИ без правил — это мина замедленного действия. Казахстан первым в СНГ это понял
Закон РК № 230-VIII «Об искусственном интеллекте» вступил в силу 18 января 2026 года. Большинство компаний до сих пор не знают, что он касается именно их.
Пока одни спорят о том, заменит ли ИИ профессии, Казахстан тихо сделал то, что многие страны СНГ ещё только обсуждают: принял полноценный закон об искусственном интеллекте. Подписан Президентом 17 ноября 2025 года. Действует с 18 января 2026-го.
Но вот парадокс: большинство казахстанских компаний, внедривших или внедряющих ИИ-решения, всё ещё живут по старым правилам — то есть вообще без правил. А это уже не пробел в знаниях. Это юридический, репутационный и финансовый риск.
Разберём, чем именно рискуют те, кто использует ИИ, и те, кто его продаёт.
Часть I. Риски для заказчиков ИИ-решений
1. «Чёрный ящик» теперь ваша ответственность
Раньше можно было развести руками: «ИИ принял решение, не я». Теперь так не работает.
Закон прямо устанавливает: собственники и владельцы систем ИИ несут ответственность за результаты их деятельности на всех этапах жизненного цикла. Купили CRM с ИИ-скорингом клиентов — отвечаете за то, что она делает. Внедрили систему подбора персонала на основе нейросети — отвечаете за каждый отказ, который она выдала.
Это меняет логику закупки ИИ-решений: теперь нельзя просто «взять и забыть».
2. Классификация риска — новая головная боль
Закон делит все системы ИИ на три категории:
- Минимальный риск — сбои почти не влияют на пользователей (чат-боты, рекомендации).
- Средний риск — сбои могут нанести материальный ущерб или моральный вред (финансовые модели, HR-инструменты).
- Высокий риск — нарушение работы может повлечь чрезвычайные ситуации, угрозу жизнедеятельности граждан (медицина, транспорт, критическая инфраструктура).
Кто присваивает категорию? Сами собственники и владельцы. Это звучит как свобода — на деле это ловушка. Занизить категорию риска выгодно, но если регулятор докажет обратное — последствия окажутся куда серьёзнее, чем если бы вы сразу поставили «высокий».
Для систем высокой степени риска, претендующих на статус «доверенных», закон требует прохождения специального аудита информационных систем. Без него — никакого официального признания.
3. Пользователи получили права. И могут ими воспользоваться
Согласно закону, каждый пользователь вправе:
- узнать, принято ли решение ИИ или человеком;
- запросить данные, на которых основано решение нейросети;
- потребовать исправления решения ИИ, если оно нарушило его права.
Это означает следующее: ваш клиент, которому ИИ отказал в кредите, не выдал страховку или не допустил к вакансии — может потребовать объяснений. Если вы не можете их дать, это уже нарушение.
4. Дипфейки и синтетический контент — маркировать обязательно
Используете генеративный ИИ для создания видео, изображений, текстов от имени компании? С января 2026 года весь синтетический контент, который «может ввести пользователей в заблуждение», должен быть маркирован в машиночитаемой форме и содержать визуальное предупреждение.
Рекламный ролик с ИИ-актёром без маркировки — уже потенциальное нарушение. Корпоративный аватар на сайте, сгенерированный нейросетью, — аналогично.
5. Запрещённые практики: их больше, чем вы думаете
Закон прямо запрещает системы ИИ, которые:
- используют манипулятивные методы, влияющие на подсознание или искажающие поведение людей;
- эксплуатируют уязвимости людей (возраст, инвалидность) для причинения вреда;
- осуществляют «социальный скоринг» — оценку людей по их поведению или личным характеристикам;
- определяют эмоции без согласия субъекта;
- классифицируют людей по биометрии в дискриминационных целях.
Если ваша маркетинговая платформа использует поведенческие данные для «эмоциональных» push-уведомлений — возможно, пора проконсультироваться с юристом.
Часть II. Риски для компаний, предоставляющих ИИ-услуги
Если первая часть — про тех, кто покупает, то эта — про тех, кто продаёт. И здесь ставки выше.
1. Вы теперь несёте ответственность вместе с клиентом
Закон разделяет роли: собственник (тот, кто создал систему) и владелец (тот, кто её эксплуатирует). Оба несут ответственность — каждый «исходя из своей роли».
Это значит: если ваш ИИ-продукт причинил вред конечному пользователю клиента, регулятор может прийти не только к клиенту, но и к вам. Особенно если нарушение связано с архитектурой или обучением модели.
2. Обязанность управлять рисками — не разово, а непрерывно
Закон требует от владельцев и собственников внедрить непрерывный процесс управления рисками на протяжении всего жизненного цикла системы ИИ.
Это не про документ в папке. Это про реальный процесс: мониторинг, аудит, реагирование на инциденты. Если ваш продукт живёт у клиента три года и вы ни разу не обновили оценку рисков — это уже нарушение.
3. Техническая документация — обязательна
В зависимости от степени риска системы, собственник обязан вести и хранить техническую документацию. Что входит в состав — регулятор уточнит в подзаконных актах. Но тренд понятен: «серая» разработка без документации теперь несёт юридический хвост.
4. Штрафы: небольшие сейчас, но прецедент создаётся уже сегодня
Текущие санкции по КоАП РК выглядят так:
| Нарушение | Физлицо | МСБ | Крупный бизнес |
| Первичное | ~65 000 тг | ~87 000 тг | ~433 000 тг |
| Повторное (в течение года) | ~130 000 тг | ~216 000 тг | ~865 000 тг |
Суммы пока невелики. Но закон только вступил в силу. Прецеденты формируются. Регуляторная практика — нарабатывается. Через год штрафная история может выглядеть совсем иначе.
А репутационный ущерб от первого публичного дела против ИИ-компании в Казахстане не измерить ни в каких МРП.
5. Интеллектуальная собственность — новое минное поле
Вы обучаете модель на данных клиентов? Используете открытые датасеты? Создаёте контент с помощью ИИ и продаёте его?
Закон устанавливает: произведения, созданные ИИ, охраняются авторским правом только при наличии творческого вклада человека. При этом использование чужих произведений для обучения модели допускается лишь если правообладатель прямо не запретил это (принцип opt-out).
Это значит: если правообладатель поставил запрет, а вы всё равно использовали его данные для обучения — вы нарушили закон. И это уже не серая зона.
Что делать прямо сейчас
Хорошая новость: закон только начал работать. Регуляторная практика формируется. У тех, кто действует сейчас, есть возможность выстроить compliance не в режиме пожарной тревоги, а системно.
Минимальные шаги:
- Проинвентаризируйте все ИИ-системы, которые вы используете или предоставляете. Определите категорию риска каждой.
- Проверьте контракты с поставщиками ИИ: кто несёт ответственность за ущерб? Что прописано про управление рисками?
- Введите маркировку синтетического контента, если вы его генерируете.
- Начните вести техническую документацию по ключевым системам.
- Проконсультируйтесь с юристом по вопросам авторского права в части обучающих данных.
Вместо вывода
ИИ — это не просто технология. Теперь это юридическая ответственность.
Казахстан стал одним из первых в регионе, кто это закрепил законодательно. Рынок будет делиться на тех, кто это понял, и тех, кто узнает позже — на собственном опыте.
Вопрос не в том, готов ли ваш ИИ к работе. Вопрос в том, готовы ли вы к тому, что ваш ИИ теперь работает по закону.