¿Qué es la regulación de la IA en Kirguistán?
Regulación de la IA: países y regiones
Kirguistán regula ahora la inteligencia artificial a través de su Código Digital (N.º 178, de 31 de julio de 2025), que entró en vigor el 6 de febrero de 2026. El Código contiene un capítulo específico sobre sistemas de IA con un enfoque basado en riesgos, además de un régimen consolidado de datos personales. No existe una ley independiente sobre IA. Un Consejo Nacional para el Desarrollo de la IA asesora en materia de política, y un borrador del Concepto Nacional de IA está aún en proceso de elaboración.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Durante la mayor parte de la última década, Kirguistán no contaba con normas específicas para la inteligencia artificial. La IA solo se abordaba de forma indirecta, principalmente a través de la Ley de Datos Personales de 2008 y una serie de documentos de estrategia digital. Eso cambió con el Código Digital, aprobado por el parlamento (el Jogorku Kenesh) el 18 de junio de 2025, firmado por el presidente Sadyr Japarov el 31 de julio de 2025 y puesto en vigor el 6 de febrero de 2026.
El Código Digital es una ley consolidadora única para el entorno digital. Reúne normas que antes se encontraban en estatutos separados sobre datos personales, servicios digitales, telecomunicaciones y, ahora, inteligencia artificial. El Capítulo 23 del Código establece principios y obligaciones para los sistemas de IA e introduce una clasificación de riesgos, con requisitos más estrictos para los sistemas de alto riesgo. Los datos personales, antes regulados por la ley independiente de 2008, quedan ahora regulados dentro del Código.
Junto al Código existe una capa de política. El Concepto para la Transformación Digital de la República Kirguisa para 2024-2028 establece las ambiciones nacionales en materia de IA; se creó un Consejo Nacional para el Desarrollo de la IA con el fin de orientar la estrategia; y un Concepto Nacional de IA independiente se encontraba en borrador a finales de 2025. Así, Kirguistán ha pasado de no tener casi nada específico sobre IA a contar con disposiciones vinculantes sobre IA dentro de un código, respaldadas por una estrategia y un modelo de autorregulación en desarrollo.
Por qué es importante
Si se desarrolla, adquiere o despliega IA en Kirguistán, la base legal ha cambiado. Hasta principios de 2026 era posible apoyarse en gran medida en las obligaciones generales de protección de datos y en los términos contractuales. Ahora el Código Digital impone obligaciones directas sobre los sistemas de IA, entre ellas el deber de evaluar el riesgo, requisitos reforzados para los sistemas de alto riesgo y obligaciones de transparencia cuando se utiliza determinada IA (relevante para chatbots y deepfakes). Al mismo tiempo, la ley de datos personales de 2008 ha sido derogada y sus normas sucesorias se encuentran dentro del Código, por lo que la documentación de privacidad existente debe ser revisada y actualizada.
Las implicaciones prácticas son reales aunque la aplicación sea incipiente. El registro obligatorio de los responsables de datos personales comenzó el 23 de noviembre de 2025, con responsabilidad administrativa por el tratamiento de datos personales sin registro. Las instituciones que supervisarán el entorno digital, incluida la Agencia Estatal de Protección de Datos Personales, aún están desarrollando su capacidad, por lo que la brecha entre lo que dice la ley y lo que se aplica en la práctica es amplia. Las organizaciones que se preparen con antelación evitarán verse sorprendidas cuando la supervisión madure.
Cómo funciona
El Código Digital como instrumento central
El Código Digital de la República Kirguisa (N.º 178, de 31 de julio de 2025) es el principal estatuto digital del país. Fue aprobado por el Jogorku Kenesh el 18 de junio de 2025 y puesto en vigor el 6 de febrero de 2026 mediante una ley habilitante complementaria (N.º 179, de 31 de julio de 2025). El Código tiene prioridad sobre otras leyes que regulan el entorno digital, lo que significa que los demás estatutos no pueden contradecirlo. Está estructurado como un código consolidador que abarca actores digitales, tratamiento de datos, telecomunicaciones, servicios digitales y sistemas de IA dentro de un único marco.
Disposiciones sobre inteligencia artificial
La IA se regula principalmente en el Capítulo 23 del Código, titulado Sistemas de Inteligencia Artificial, que comprende los Artículos 191 a 197. El Código define un sistema de IA como un sistema tecnológico digital que, sobre la base de datos digitales y un conjunto de objetivos definidos por el ser humano, puede, con cierto grado de autonomía, formular previsiones y recomendaciones o tomar decisiones que afecten a las personas o al entorno externo. La arquitectura es basada en riesgos. El Código distingue los sistemas de IA ordinarios de los sistemas de alto riesgo (denominados en el texto en ruso como sistemas de peligro elevado), definidos como aquellos cuyo uso aumenta la probabilidad de daño a intereses protegidos como la vida, la salud, los derechos y libertades, el medio ambiente, la seguridad nacional y el orden público. Los artículos abarcan los principios de diseño, desarrollo y aplicación de la IA; las limitaciones y la responsabilidad; el deber de evaluación de riesgos; el régimen para los sistemas de alto riesgo, incluida la confirmación de conformidad con los requisitos obligatorios; y las obligaciones de divulgación cuando se utiliza determinada IA.
El régimen de datos personales, ahora dentro del Código
El primer estatuto de protección de datos de Kirguistán fue la Ley de Datos Personales (comúnmente denominada Ley sobre Información Personal), N.º 58, de 14 de abril de 2008, modificada en 2017 y 2021. Establecía obligaciones habituales: base jurídica y consentimiento, limitación de la finalidad, minimización de datos, medidas de seguridad, derechos de acceso y rectificación de los interesados, registro obligatorio de los responsables de datos y condiciones para la transferencia transfronteriza basadas en una protección adecuada. Esa ley fue derogada el 6 de febrero de 2026 y su contenido se incorporó al Código, que ahora contiene el capítulo de datos personales, incluida una disposición sobre evaluación de impacto y normas sobre un regulador sectorial de datos.
Instituciones y supervisión
La arquitectura de supervisión se articula en torno a un organismo coordinador designado por el Consejo de Ministros y reguladores sectoriales en ámbitos definidos, incluidos los datos personales, el ecosistema digital nacional y las telecomunicaciones. La Agencia Estatal de Protección de Datos Personales fue creada por el Decreto Presidencial N.º 391, de 14 de septiembre de 2021, y opera bajo el Consejo de Ministros. El Ministerio de Desarrollo Digital y Tecnologías Innovadoras lidera la política digital; fue renombrado y recibió un mandato ampliado en marzo de 2025. El Consejo Nacional para el Desarrollo de la IA fue establecido por la Resolución del Consejo de Ministros N.º 29, de 22 de enero de 2025, firmada por el Presidente del Consejo de Ministros Adylbek Kasymaliev, como órgano consultivo; sus reuniones han sido presididas por el Vicepresidente del Consejo de Ministros Edil Baisalov.
Estrategia y autorregulación
Las normas vinculantes se apoyan en un marco de política. El Concepto para la Transformación Digital de la República Kirguisa para 2024-2028 fue aprobado por decreto presidencial (N.º 90, de 5 de abril de 2024) y establece prioridades en materia de IA, entre ellas una Plataforma Nacional de IA, centros de competencia en IA, computación de alto rendimiento y herramientas de IA en sanidad, educación, agricultura y administración pública. Sucede al anterior concepto Digital Kyrgyzstan 2019-2023. Un borrador del Concepto Nacional para el Desarrollo de la IA fue examinado por el Consejo Nacional durante 2025, pero aún no había sido adoptado; según AKIpress, el Consejo debatió un documento estratégico que establece objetivos para aumentar la productividad laboral, reforzar la competitividad del país y construir una infraestructura moderna para la economía nacional. Kirguistán también ha apostado por la autorregulación: la Asociación de Propietarios y Desarrolladores de Sistemas de IA (AIDA), liderada por Irina Baikulova y, según Eurasianet, creada paralelamente a la adopción del Código Digital, elaboró su propio Código de Ética de IA, aunque el Banco Mundial señala que su adopción por parte del gobierno estaba aún pendiente.
Contexto regional: EAEU y Asia Central
Kirguistán es miembro de la Unión Económica Euroasiática (EAEU) junto con Armenia, Bielorrusia, Kazajistán y Rusia. En el Quinto Foro Económico Euroasiático celebrado en Astana en mayo de 2026, los líderes de la EAEU adoptaron una declaración conjunta sobre el desarrollo responsable de la IA, y el presidente Japarov propuso aunar la capacidad de computación y los centros de datos de la EAEU. Se trata de cooperación intergubernamental y no de una ley supranacional vinculante sobre IA. A nivel regional, Kazajistán adoptó la Ley N.º 230-VIII sobre Inteligencia Artificial, firmada por el presidente Tokayev el 17 de noviembre de 2025 (aprobada por el Parlamento el 29 de octubre de 2025) y que entró en vigor el 18 de enero de 2026 según el Global Legal Monitor de la Biblioteca del Congreso de EE. UU., un modelo de ley independiente que difiere del enfoque de Kirguistán, basado en un código y orientado hacia la autorregulación.
Ejemplos
Un banco que despliega una herramienta de IA para la calificación crediticia o la detección de fraudes: en virtud del Código Digital, el banco debe evaluar si el sistema es de alto riesgo, dado que las decisiones automatizadas pueden afectar a los derechos de las personas. Debe realizar una evaluación de riesgos, documentar el sistema y alinear el tratamiento de los datos de los clientes con el capítulo de datos personales del Código, incluida la disposición sobre evaluación de impacto. Además, debe estar registrado como responsable de datos personales conforme al requisito de registro del 23 de noviembre de 2025.
Un organismo público que utiliza IA en materia fiscal o aduanera: Kirguistán ya opera sistemas asistidos por IA en el ámbito fiscal, descritos por las autoridades como herramientas para detectar operaciones fraudulentas y elaborar perfiles de riesgo de los contribuyentes, así como en aduanas para la extracción de documentos y la clasificación de mercancías. Estos despliegues en el sector público quedan sujetos tanto a los principios de IA del Código como a sus normas sobre toma de decisiones automatizada, y deben contrastarse con las expectativas de divulgación y supervisión humana que el Código establece para los usos de mayor riesgo.
Una startup que desarrolla un asistente en lengua kirguisa o una herramienta generativa: los desarrolladores como The Cramer Project, que según Irina Baikulova de AIDA ha lanzado AkylAi, descrito como el primer asistente de IA para la comunidad de habla kirguisa, deben cumplir la disposición de divulgación de IA del Código cuando el resultado pueda confundirse con contenido producido por humanos o auténtico, lo cual es directamente relevante para los medios sintéticos y los deepfakes. Baikulova señala que el ecosistema es pequeño, con unas 40 empresas de IA en total, entre usuarios de herramientas de IA y tres o cuatro desarrolladores. Estas startups también deben tener en cuenta que no existe ningún requisito de localización de datos, por lo que los datos pueden almacenarse en el extranjero, sujetos a las normas de transferencia transfronteriza del Código.
Malentendidos frecuentes
"Kirguistán no tiene ninguna norma sobre IA." Esto era en gran medida cierto hasta principios de 2026, pero ya no está vigente. Desde el 6 de febrero de 2026, el Código Digital contiene un capítulo específico sobre IA con un enfoque basado en riesgos.
"Kirguistán tiene una ley de IA independiente como Kazajistán." No es así. La IA se regula dentro del Código Digital consolidador, no en un estatuto de IA separado. Kazajistán, en cambio, adoptó una ley de IA independiente en 2025.
"La Ley de Datos Personales de 2008 sigue siendo la principal norma de privacidad." Fue derogada el 6 de febrero de 2026; los datos personales están ahora regulados por el capítulo de datos del Código Digital.
"Los datos deben almacenarse en Kirguistán." No existe ningún mandato de localización de datos; la transferencia transfronteriza está permitida sujeta a las normas de transferencia del Código y a condiciones de adecuación.
"Existe un regulador único dedicado a la IA." No es así. La supervisión se ejerce a través de un organismo coordinador y reguladores sectoriales (incluido el de datos personales), con el apoyo de un Consejo Nacional para el Desarrollo de la IA de carácter consultivo.
Riesgos y límites
Este artículo describe un marco que es nuevo y aún está consolidándose. El Código Digital solo entró en vigor el 6 de febrero de 2026, gran parte de su funcionamiento depende de legislación secundaria y actos de aplicación que el Consejo de Ministros aún está emitiendo, y los organismos de supervisión están aún desarrollando su capacidad. La práctica de aplicación es, por tanto, limitada, y los procedimientos detallados para la evaluación de riesgos de IA y la confirmación de conformidad podrían desarrollarse más en normas de rango inferior.
El Concepto Nacional de IA (un documento estratégico distinto del Código) se encontraba en borrador y aún no había sido adoptado a finales de 2025, por lo que sus objetivos y detalles institucionales podrían cambiar. Algunos datos concretos que circulan en los comentarios, como la fecha exacta de entrada en vigor, fueron inicialmente comunicados de forma imprecisa como "seis meses después de la firma" o diciembre de 2025; la fecha legalmente correcta es el 6 de febrero de 2026. Este artículo no constituye asesoramiento jurídico. Cualquier persona con una cuestión de cumplimiento activa debe obtener el texto consolidado vigente del Código y los actos de aplicación correspondientes, y consultar a un asesor jurídico kirguís cualificado.
Próximos pasos
Mapee ahora sus sistemas de IA según las categorías de riesgo del Código Digital. Identifique qué despliegues podrían ser de alto riesgo por afectar a derechos, seguridad o intereses críticos, y documente una evaluación de riesgos para cada uno.
Actualice su cumplimiento en materia de privacidad sobre la base del Código, no de la ley de 2008 ya derogada. Confirme su registro como responsable de datos personales (obligatorio desde el 23 de noviembre de 2025), actualice los avisos de consentimiento y transparencia, y revise los acuerdos de transferencia transfronteriza.
Incorpore la transparencia en la IA orientada al usuario. Cuando los sistemas generen contenido o interactúen con personas de formas que puedan confundirse con lo humano o auténtico, prepare una divulgación coherente con la disposición de divulgación de IA del Código.
Haga seguimiento de la legislación secundaria y del Concepto Nacional de IA. Los actos de aplicación completarán los detalles; asigne a alguien el seguimiento del Ministerio de Desarrollo Digital y de la Agencia Estatal de Protección de Datos Personales.
Participe en la autorregulación. Dada la preferencia de Kirguistán por los estándares liderados por la industria, alinéese con el código de ética de AIDA y las prácticas sectoriales cuando sea pertinente.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Kirguistán una ley de IA?
No cuenta con una ley de IA independiente, pero desde el 6 de febrero de 2026 el Código Digital contiene un capítulo específico sobre sistemas de IA con un enfoque basado en riesgos, por lo que existen normas vinculantes sobre IA dentro de ese código.
¿Qué es el Código Digital?
Es el Código Digital de la República Kirguisa (N.º 178, de 31 de julio de 2025), una ley consolidadora que abarca datos, servicios digitales, telecomunicaciones e IA, en vigor desde el 6 de febrero de 2026.
¿Qué ocurrió con la Ley de Datos Personales de 2008?
Fue derogada el 6 de febrero de 2026, y la regulación de datos personales se consolidó en el capítulo de datos del Código Digital.
¿Quién supervisa la IA y los datos en Kirguistán?
La supervisión se ejerce a través de un organismo coordinador designado por el Consejo de Ministros y reguladores sectoriales, incluida la Agencia Estatal de Protección de Datos Personales, con el apoyo de un Consejo Nacional para el Desarrollo de la IA de carácter consultivo.
¿Existe una estrategia nacional de IA?
El Concepto para la Transformación Digital 2024-2028 establece las prioridades en materia de IA, y un Concepto Nacional de IA independiente se encontraba en borrador durante 2025, pero aún no había sido adoptado.
¿Exige Kirguistán que los datos se almacenen localmente?
No. No existe ningún requisito de localización de datos; la transferencia transfronteriza está permitida sujeta a las condiciones de transferencia del Código.
¿Cómo afecta la EAEU a las normas de IA de Kirguistán?
La EAEU adoptó una declaración conjunta sobre el desarrollo responsable de la IA en 2026, pero se trata de cooperación intergubernamental, no de una ley supranacional vinculante sobre IA; las normas vinculantes de Kirguistán son de carácter nacional.
¿Cómo se compara Kirguistán con sus vecinos?
Kazajistán adoptó una ley de IA independiente en 2025 (en vigor desde el 18 de enero de 2026), mientras que Kirguistán regula la IA dentro de un código y se inclina hacia la autorregulación sectorial.
