¿Qué es la regulación de la IA en Kazajistán?
Regulación de la IA: países y regiones
La regulación de la IA en Kazajistán se articula en torno a la Ley N.º 230-VIII "Sobre Inteligencia Artificial", firmada el 17 de noviembre de 2025 y en vigor desde el 18 de enero de 2026, lo que convierte a Kazajistán en el primer Estado de Asia Central con una ley específica sobre IA. Se trata de un marco basado en riesgos y liderado por el Estado que clasifica los sistemas de IA según su impacto y autonomía, prohíbe los usos manipuladores y de puntuación social, exige el etiquetado del contenido sintético y está supervisado por el Ministerio de Inteligencia Artificial y Desarrollo Digital. Coexiste con la ley de datos personales de 2013 y un nuevo Código Digital.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Kazajistán considera la inteligencia artificial una prioridad de desarrollo nacional y ha construido a su alrededor una arquitectura jurídica por capas. La pieza central es una ley específica sobre IA, la Ley N.º 230-VIII "Sobre Inteligencia Artificial", que el presidente Kassym-Jomart Tokayev firmó el 17 de noviembre de 2025 tras la aprobación parlamentaria del 29 de octubre de 2025. La ley entró en vigor el 18 de enero de 2026. Una ley complementaria, la N.º 231-VIII, modificó una serie de normas vigentes (datos personales, protección del consumidor, medios de comunicación, informatización y activos digitales) para alinearlas con las nuevas reglas sobre IA.
La Ley de IA actúa en conjunto con otros dos instrumentos. La Ley "Sobre Datos Personales y su Protección" (N.º 94-V de 2013) proporciona la base en materia de protección de datos, incluida una norma de localización de datos y la transferencia transfronteriza basada en el consentimiento. El Código Digital (N.º 255-VIII), promulgado el 9 de enero de 2026 y en vigor a partir del 11 de julio de 2026, ofrece una "constitución digital" más amplia en la que los sistemas de IA se tratan como objetos digitales, añadiendo normas sobre decisiones automatizadas, soberanía digital y ciberseguridad.
En la práctica, esto significa que Kazajistán ha pasado rápidamente de la estrategia a la ley vinculante. El modelo es explícitamente liderado por el Estado: el gobierno gestiona una Plataforma Nacional de IA, un superordenador soberano y modelos de lenguaje grande nacionales, mientras que un único ministerio promueve la adopción y supervisa el cumplimiento. La redacción toma prestada la lógica basada en riesgos del EU AI Act, pero es más ligera, más breve y está más orientada a facilitar el despliegue de IA impulsado por el Estado que a la protección de los derechos fundamentales.
Por qué es importante
Para cualquier organización que desarrolle o despliegue IA con presencia en Kazajistán, las normas son ahora vinculantes y no meramente aspiracionales. La Ley de IA impone obligaciones concretas a los propietarios, titulares y usuarios de sistemas de IA: clasificar los sistemas por riesgo, aplicar una gestión continua del riesgo a lo largo del ciclo de vida, mantener documentación proporcional al riesgo, etiquetar el contenido sintético en formato legible por máquina e informar a los usuarios cuando interactúan con IA. La responsabilidad administrativa se aplica ahora por no etiquetar el contenido sintético o por no gestionar los riesgos de los sistemas de alto riesgo. Dado que la ley de protección de datos también exige almacenar los datos personales de los ciudadanos kazajos en bases de datos ubicadas en el país y que la transferencia transfronteriza se base en el consentimiento, los despliegues multinacionales de IA deben planificar la arquitectura de datos, los contratos con proveedores y los avisos de divulgación teniendo en cuenta las restricciones específicas de Kazajistán. Las empresas que buscan acceso a la computación estatal, contratos con el sector público o la inclusión en los listados de alto riesgo "de confianza" se enfrentan a una capa adicional de expectativas en materia de auditoría y documentación. La combinación de una ley específica sobre IA, un Código Digital de amplio alcance y un regulador activo en materia de protección de datos hace que el cumplimiento ya no sea opcional para los participantes serios en el mercado.
Cómo funciona
Los instrumentos principales
La gobernanza de la IA en Kazajistán se sustenta en cuatro pilares. Primero, la capa estratégica: el Concepto para el Desarrollo de la Inteligencia Artificial para 2024-2029, aprobado por la Resolución Gubernamental N.º 592 de 24 de julio de 2024, establece objetivos y ordena infraestructuras como la Plataforma Nacional de IA. Segundo, la ley específica: la Ley N.º 230-VIII "Sobre Inteligencia Artificial" (firmada el 17 de noviembre de 2025, en vigor desde el 18 de enero de 2026), compuesta por siete capítulos y 28 artículos. Tercero, la ley de modificación N.º 231-VIII, que alineó la ley de datos personales, la ley de protección del consumidor, la ley de medios de comunicación, la ley de informatización y la ley de activos digitales con las normas sobre IA. Cuarto, el Código Digital N.º 255-VIII (promulgado el 9 de enero de 2026, en vigor el 11 de julio de 2026), que regula el entorno digital más amplio y trata los sistemas de IA como "objetos digitales". La anterior Ley "Sobre Informatización" (2015), que había introducido el concepto de "robot inteligente" y una plataforma nacional de IA, era la única norma indirecta sobre IA existente.
Situación jurídica y fechas de entrada en vigor
La Ley de IA está en vigor desde el 18 de enero de 2026; su marco reglamentario subordinado se está desarrollando progresivamente a lo largo de 2026 conforme a un plan de implementación aprobado por la Orden del Primer Ministro N.º 2-r de 14 de enero de 2026. Algunos actos de desarrollo, como los criterios para clasificar los objetos de informatización como sistemas de IA, ya han sido adoptados, mientras que otros siguen en elaboración. El Código Digital está promulgado pero aún no es aplicable, y entrará en vigor el 11 de julio de 2026. La ley de datos personales de 2013 sigue en vigor y fue modificada por la N.º 231-VIII. Los responsables deben considerar la propia Ley de IA como texto consolidado, pero deben esperar que los reglamentos de desarrollo detallados (listas de documentación, normas de auditoría, estándares de formato legible por máquina) continúen publicándose a lo largo de 2026.
Cómo se define la IA
La Ley de IA define la inteligencia artificial como "la capacidad funcional de imitar funciones cognitivas características de los seres humanos, proporcionando resultados comparables o superiores a los de la actividad intelectual humana". Un "sistema de IA" es un objeto de informatización que funciona sobre la base de uno o más modelos de IA; un "modelo de IA" es un producto de software capaz de aprender de la experiencia y adaptarse. Los "resultados sintéticos" son imágenes, vídeo, audio o texto creados o modificados por un sistema de IA que imitan la apariencia, la voz o el comportamiento de una persona real, o eventos que no ocurrieron. La ley también define "biblioteca de datos" (una colección de datos estructurados adecuados para entrenar modelos) y "formato legible por máquina".
La clasificación basada en riesgos y autonomía
La ley utiliza una clasificación bidimensional. Por impacto en la seguridad y los derechos, los sistemas de IA son de riesgo mínimo, medio o alto: mínimo cuando un fallo tiene escaso impacto en el usuario; medio cuando un fallo podría causar daños materiales o morales; alto cuando una interrupción podría desencadenar una emergencia social o tecnológica, o un daño significativo para la defensa, la seguridad, la economía, la infraestructura o las personas. La clasificación la realiza el propietario o titular conforme a las normas sobre objetos de informatización. Por separado, los sistemas se clasifican por autonomía: baja (el ser humano toma todas las decisiones finales), media (decisiones autónomas que un ser humano puede corregir o cancelar) y alta (la corrección humana está excluida o es técnicamente imposible). Los sistemas de alto riesgo y alta autonomía están sujetos a requisitos adicionales, y las normas especiales para los sistemas de alta autonomía se desarrollarán mediante legislación separada.
Prácticas prohibidas
La ley prohíbe crear u operar sistemas de IA que utilicen técnicas subliminales o manipuladoras que distorsionen el comportamiento y menoscaben la toma de decisiones informada; que exploten vulnerabilidades relacionadas con la edad o la discapacidad para causar daño; que realicen puntuación social basada en el comportamiento o las características personales (salvo cuando la ley lo permita); que determinen emociones sin consentimiento (con excepciones legales); que clasifiquen a las personas por datos biométricos con fines discriminatorios; o que recopilen y traten datos personales en vulneración de la ley de protección de datos. Estas prohibiciones son un reflejo de la lista de prácticas prohibidas del EU AI Act.
Obligaciones de desarrolladores, propietarios, titulares y usuarios
La ley asigna responsabilidades por función a lo largo del ciclo de vida. Los propietarios y titulares deben gestionar los riesgos de forma continua (identificando riesgos previsibles, evaluando el uso indebido, aplicando medidas de mitigación y actualizando al menos anualmente); garantizar la seguridad y fiabilidad, incluida la protección frente al acceso no autorizado; mantener documentación proporcional al impacto del sistema; prestar apoyo a los usuarios; y facilitar el acuerdo de usuario antes de que comience el uso. Cuando surjan riesgos de prácticas prohibidas, deben actuar de inmediato para prevenir daños, incluida la suspensión del sistema. Los usuarios tienen derecho a revisar el acuerdo de usuario, a que sus datos personales estén protegidos, a recibir explicaciones sobre las decisiones de IA que les afecten, a solicitar información sobre los datos que fundamentan las decisiones, a oponerse al tratamiento automatizado y a rechazar la interacción con IA salvo que sea legalmente obligatoria.
Transparencia, etiquetado y contenido sintético
Los resultados sintéticos solo pueden distribuirse si están etiquetados en formato legible por máquina y van acompañados de una advertencia visible o perceptible de otro modo, con especial atención a los deepfakes que involucren la imagen o la voz de personas reales. Los usuarios deben ser informados cuando los bienes, obras o servicios se producen mediante IA, y la responsabilidad de informar a los usuarios sobre los resultados sintéticos recae en los propietarios y titulares. Los productos de medios de comunicación creados con IA solo pueden distribuirse con la divulgación requerida. El etiquetado puede adoptar formas como una marca "Creado con IA", un aviso de texto o un mensaje de audio.
Instituciones y la Plataforma Nacional de IA
El organismo autorizado es el Ministerio de Inteligencia Artificial y Desarrollo Digital, creado por el Decreto Presidencial N.º 997 de 18 de septiembre de 2025 a partir del anterior Ministerio de Desarrollo Digital, Innovaciones e Industria Aeroespacial. Ejerce funciones estratégicas, regulatorias, de implementación y de supervisión, aprueba la lista de documentación y establece los criterios de clasificación. El Gobierno aprueba la lista de sectores económicos prioritarios para la IA y designa al operador de la Plataforma Nacional de IA; National Information Technologies JSC es el operador designado. Los organismos sectoriales del Estado elaboran y publican listas de sistemas de IA de alto riesgo "de confianza" y crean bibliotecas de datos sectoriales. La plataforma ofrece un entorno controlado para el desarrollo, el entrenamiento y la operación piloto, y gestiona el acceso a la computación a través de Alem.Cloud, construido sobre 64 servidores HGX con 512 GPU NVIDIA H200 y con una capacidad de hasta 2 exaflops en FP8; se describe como el clúster de supercomputación más potente de Asia Central y ocupó el puesto 86 en la lista global TOP500. Está alojado en el centro Alem.AI.
Sistemas de alto riesgo de confianza y auditoría
Para los sistemas de alto riesgo que soliciten su inclusión en una lista sectorial "de confianza", el propietario o titular debe presentar una solicitud, prueba de los derechos de propiedad intelectual y una conclusión de auditoría favorable. Las auditorías siguen las normas para la auditoría de sistemas de información y evalúan adicionalmente la calidad y la legalidad de las bibliotecas de datos de entrenamiento y la ausencia de capacidades funcionales prohibidas. El organismo competente revisa la solicitud en un plazo de 10 días hábiles y publica las entradas aprobadas. La participación en las listas de confianza es una vía para generar confianza y no un requisito universal, aunque los sistemas de alto riesgo que forman parte de la infraestructura digital crítica están sujetos a obligaciones obligatorias.
Aplicación y sanciones
La responsabilidad administrativa se recoge en el Código de Infracciones Administrativas y abarca dos incumplimientos: no informar a los usuarios sobre resultados sintéticos engañosos, y no gestionar los riesgos de sistemas de alto riesgo cuando se produzcan daños, información prohibida o falsa, discriminación o vulneraciones de derechos (y la conducta no constituya delito). Las multas oscilan entre 15 índices de cálculo mensual para personas físicas y 100 para grandes empresas en una primera infracción, aumentando en caso de reincidencia en el plazo de un año, con posible suspensión o prohibición del sistema. El índice de cálculo mensual es de 4.325 tenge con efectos desde el 1 de enero de 2026 (frente a los 3.932 tenge de 2025), fijado por la Ley del Presupuesto Republicano 2026-2028 y equivalente a aproximadamente 8,5 USD. La indemnización por daños causados por sistemas de IA se rige por el Código Civil, y el seguro de responsabilidad civil sigue la legislación de seguros; el Senado añadió un requisito de seguro de responsabilidad civil obligatorio durante la tramitación.
Derechos de autor y datos de entrenamiento
Las obras creadas con IA están protegidas por derechos de autor únicamente cuando existe una contribución creativa humana; los resultados puramente autónomos no están protegidos, ya que la autoría sigue reservada a las personas físicas. Los prompts formulados de forma creativa pueden ser en sí mismos objetos de derechos de autor. El uso de obras para entrenar IA solo está permitido cuando el titular de los derechos no ha establecido una prohibición legible por máquina (una opción de exclusión), y el entrenamiento no está amparado por las excepciones de uso libre para educación o ciencia.
El marco de protección de datos y su relación con la IA
La Ley "Sobre Datos Personales y su Protección" (N.º 94-V de 2013) es la base en materia de datos. Exige que los datos personales se almacenen en bases de datos ubicadas en Kazajistán (la norma de localización en vigor desde el 1 de enero de 2016) y permite la transferencia transfronteriza únicamente a Estados que garanticen una protección adecuada, o bien con el consentimiento del interesado, en virtud de tratados ratificados o por motivos de orden público específicos. El tratamiento se basa generalmente en el consentimiento, y la validez del consentimiento no puede superar el período necesario para alcanzar la finalidad de la recogida. La obligación de notificación de brechas exige informar al organismo autorizado en el plazo de un día hábil desde su detección, con efectos desde el 1 de julio de 2024. El organismo autorizado es el Ministerio de Inteligencia Artificial y Desarrollo Digital (que actúa a través de su Comité de Seguridad de la Información), mientras que la Fiscalía General ejerce la supervisión suprema. La ley de modificación N.º 231-VIII actualizó la definición de datos personales para incluir los datos biométricos, introdujo normas sobre el tratamiento automatizado y reforzó la gestión de la retirada del consentimiento.
Comparación con el EU AI Act y los estándares internacionales
La redacción está explícitamente inspirada en el EU AI Act y en los marcos de la OECD y la ONU, compartiendo una estructura basada en riesgos y una lista de prácticas prohibidas. Sin embargo, es materialmente más ligera: el EU AI Act tiene 113 artículos y 13 anexos frente a los 28 artículos de la ley kazaja, y esta se orienta más hacia un modelo centrado en el usuario que hacia la detallada distinción del EU AI Act entre proveedores, importadores y responsables del despliegue. Los académicos kazajos han señalado lagunas respecto al modelo europeo, entre ellas un sistema de clasificación de riesgos menos detallado, obligaciones de transparencia más débiles para los modelos generativos, salvaguardias limitadas en materia de protección de datos e instituciones de aplicación menos desarrolladas. Kazajistán ha respaldado los principios de IA de la OECD en el marco de sus aspiraciones de adhesión a la OECD y posiciona el Código Digital como modelo para la armonización digital de la Unión Económica Euroasiática.
Contexto centroasiático y liderado por el Estado
Kazajistán concibe la IA como un proyecto de construcción estatal. Ha creado un ministerio específico de IA, puesto en marcha el superordenador más potente de Asia Central en julio de 2025 en el centro nacional Alem.AI en colaboración con la empresa emiratí Presight (parte del grupo G42), desarrollado modelos de lenguaje grande soberanos (KazLLM, desarrollado en el Instituto de Sistemas Inteligentes e Inteligencia Artificial de la Universidad Nazarbayev, y AlemLLM) y pilotado agentes de IA gubernamentales. El presidente declaró 2026 el Año de la Digitalización y la Inteligencia Artificial, y se está elaborando una estrategia unificada "Digital Qazaqstan". Kazajistán ocupó el puesto 24 de 193 países (frente al 28 en 2022) y el 10 a nivel mundial en el Índice de Servicios en Línea de la Encuesta de Gobierno Electrónico de la ONU de 2024, y se presenta como el referente digital regional.
Ejemplos
Un banco que despliegue una herramienta de IA para la calificación crediticia en Kazajistán debe clasificar el sistema por riesgo y autonomía, aplicar una gestión continua del riesgo y reconocer que una decisión que afecte significativamente a una persona no puede basarse únicamente en la IA sin consentimiento o una base jurídica; el cliente puede oponerse al tratamiento automatizado, exigir una revisión humana y solicitar los datos en que se fundamenta la decisión.
Una empresa de medios que distribuya vídeo o audio generado por IA de personas reales debe etiquetar el contenido en formato legible por máquina y proporcionar a los usuarios una advertencia visible, ya que la Ley de IA y la ley de medios de comunicación modificada hacen obligatorio el etiquetado de los resultados sintéticos y atribuyen la obligación de divulgación al propietario o titular del sistema.
Un proveedor de tecnología sanitaria que desee que su IA diagnóstica de alto riesgo sea incluida como "de confianza" por el organismo sectorial competente debe presentar una solicitud con prueba de los derechos de propiedad intelectual y una conclusión de auditoría favorable, en la que la auditoría evalúe la legalidad y la calidad de las bibliotecas de datos de entrenamiento y la ausencia de funciones prohibidas; el organismo revisa la solicitud en un plazo de 10 días hábiles y publica los sistemas aprobados. Kazajistán ha pilotado una herramienta de IA Terapeuta en clínicas de la región de Akmola.
Malentendidos frecuentes
"La ley de IA de Kazajistán sigue siendo solo un borrador." Está promulgada y en vigor: firmada el 17 de noviembre de 2025 como Ley N.º 230-VIII y en vigor desde el 18 de enero de 2026. Lo que sigue en desarrollo es el marco reglamentario subordinado, no la ley en sí.
"Es solo una copia del EU AI Act." Toma prestada la lógica basada en riesgos y la lista de prácticas prohibidas del EU AI Act, pero es mucho más breve (28 artículos), más centrada en el usuario y orientada a facilitar la adopción de IA liderada por el Estado antes que a la protección de los derechos fundamentales.
"El Código Digital ya está en vigor." Fue promulgado el 9 de enero de 2026, pero no es aplicable hasta el 11 de julio de 2026, por lo que sus disposiciones relevantes para la IA sobre decisiones automatizadas y soberanía digital aún no están operativas.
"La clasificación de riesgos la realiza un regulador." Conforme a la Ley de IA, el propietario o titular clasifica su propio sistema; los organismos sectoriales mantienen después las listas separadas de alto riesgo "de confianza".
"Los datos pueden fluir libremente fuera de Kazajistán." Los datos personales de los ciudadanos deben almacenarse en bases de datos ubicadas en Kazajistán, y la transferencia transfronteriza está restringida a Estados con protección adecuada o requiere consentimiento u otra base jurídica válida.
Riesgos y límites
El marco es nuevo y aún se está consolidando. La Ley de IA es vinculante, pero gran parte de los detalles operativos depende de los reglamentos de desarrollo que se publicarán a lo largo de 2026, por lo que los requisitos específicos de documentación, auditoría y formato legible por máquina pueden variar. El Código Digital añade una capa paralela que no entra en vigor hasta el 11 de julio de 2026, y los sistemas de IA de alto riesgo pueden calificar simultáneamente como "objetos digitales de importancia crítica" en virtud del Código, lo que activa obligaciones obligatorias de ciberseguridad y auditoría. La ley no es un instrumento de derechos fundamentales al estilo europeo: analistas independientes y académicos kazajos señalan disposiciones más débiles en materia de transparencia, protección de datos y aplicación. Concentrar tanto la promoción como la supervisión de la IA en un único ministerio plantea interrogantes sobre la separación de esas funciones. Las normas de localización de datos y consentimiento limitan las arquitecturas globales de IA, y no debe asumirse que el régimen es adecuado conforme al GDPR. Nada de lo anterior constituye asesoramiento jurídico; conviene verificar el estado actual en el texto oficial de la ley en la base de datos jurídica adilet.zan.kz antes de basarse en él.
Próximos pasos
Comience por identificar dónde su organización desarrolla o despliega IA con presencia en Kazajistán, y clasifique cada sistema según los niveles de riesgo y autonomía de la ley. Establezca un proceso de gestión continua del riesgo con revisión al menos anual, y elabore documentación proporcional al riesgo de cada sistema. Implemente ya prácticas de etiquetado legible por máquina y avisos a los usuarios para cualquier contenido sintético y servicio asistido por IA, ya que los fallos de etiquetado conllevan responsabilidad administrativa. Revise los flujos de datos frente a la norma de localización y la transferencia transfronteriza basada en el consentimiento, y confirme un proceso de notificación de brechas que pueda alertar al organismo autorizado en el plazo de un día hábil. Para los sistemas de alto riesgo, evalúe si conviene solicitar la inclusión en la lista "de confianza" y prepárese para la auditoría de la biblioteca de datos y las funciones prohibidas. Haga seguimiento de los reglamentos de desarrollo de 2026 y de la entrada en vigor del Código Digital el 11 de julio de 2026, y revise su posición cada vez que se publique un nuevo acto de implementación. Trate el texto oficial en adilet.zan.kz como la fuente de referencia.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Kazajistán una ley de IA?
Sí. La Ley N.º 230-VIII "Sobre Inteligencia Artificial" fue firmada el 17 de noviembre de 2025 y entró en vigor el 18 de enero de 2026, convirtiendo a Kazajistán en el primer país de Asia Central con una ley específica sobre IA.
¿Quién regula la IA en Kazajistán?
El Ministerio de Inteligencia Artificial y Desarrollo Digital, creado en septiembre de 2025, es el organismo autorizado; el Gobierno establece los sectores prioritarios y designa al operador de la Plataforma Nacional de IA, y los organismos sectoriales mantienen las listas de alto riesgo de confianza.
¿El marco está basado en riesgos?
Sí. Los sistemas de IA se clasifican como de riesgo mínimo, medio o alto según su impacto, y como de autonomía baja, media o alta, con obligaciones más estrictas para los sistemas de alto riesgo y alta autonomía.
¿Qué prácticas de IA están prohibidas?
Las técnicas manipuladoras o subliminales, la explotación de vulnerabilidades, la puntuación social, la determinación de emociones sin consentimiento, la clasificación biométrica discriminatoria y el tratamiento ilícito de datos personales.
¿Cómo interactúa la protección de datos con la IA?
La ley de datos personales de 2013 exige el almacenamiento local de los datos de los ciudadanos, la transferencia transfronteriza basada en el consentimiento y la notificación de brechas en el plazo de un día hábil; fue modificada en 2025 para añadir datos biométricos y normas sobre el tratamiento automatizado.
¿Cuáles son las sanciones?
Las multas administrativas oscilan entre 15 índices de cálculo mensual para personas físicas y 100 para grandes empresas en una primera infracción, aumentando en caso de reincidencia, con posible suspensión del sistema; la indemnización por daños se rige por el Código Civil.
¿Cómo se compara con el EU AI Act?
Comparte la lógica basada en riesgos y la lista de prácticas prohibidas del EU AI Act, pero es mucho más breve y centrada en el usuario, y los analistas señalan disposiciones más débiles en materia de transparencia, protección de datos y aplicación.
¿Qué es el Código Digital?
Una amplia "constitución digital" (Ley N.º 255-VIII) promulgada el 9 de enero de 2026 y en vigor el 11 de julio de 2026, que trata los sistemas de IA como objetos digitales y añade normas sobre decisiones automatizadas y soberanía digital.
