Бизнес и технологии 22.09.2026 ~8 мин чтения

Цифровой кодекс РК 2026: что меняется для бизнеса

Цифровой кодекс РК действует с 11 июля 2026 года. Что это значит для бизнеса: где теперь хранить данные клиентов, как кодекс регулирует ИИ и что грозит за нарушение локализации.

Цифровой кодекс РК 2026: что меняется для бизнеса

9 января 2026 года Президент подписал Цифровой кодекс РК (№ 255-VIII), а 11 июля 2026 года документ вступил в силу. Это первый в СНГ свод, который собрал в одном месте регулирование данных, искусственного интеллекта, цифровых прав и кибербезопасности — то, что годами было разбросано по десяткам отдельных законов. Для бизнеса это не абстрактная реформа «где-то наверху»: с этого лета любая компания, у которой есть сайт, CRM, база клиентов или облачный сервис, оказалась внутри новых правил. И большинство узнаёт об этом уже постфактум.

В West Star Ltd мы каждый день работаем с данными клиентов — интеграции 1С, CRM, AI-сервисы, облачные развёртывания — и по нашей практике видно, что цифровое регулирование почти всегда опережает готовность компаний к нему. Поэтому разберём предметно и без юридического тумана: что реально меняет Цифровой кодекс РК, какие обязанности появились у бизнеса и что стоит сделать в первую очередь, чтобы не получить предписание или блокировку сервиса.

Что такое Цифровой кодекс РК и зачем он бизнесу

До 2026 года цифровая сфера в Казахстане регулировалась мозаикой: закон о персональных данных, закон об информатизации, отдельные акты по электронным документам, связи, госуслугам. Нормы дублировались, местами противоречили друг другу, а бизнесу приходилось собирать требования по кусочкам. Цифровой кодекс свёл это в единую логику: цифровые данные, цифровые объекты, права и обязанности участников цифровой среды описаны одним документом с общими принципами.

Ключевая идея кодекса — переход от точечных решений к системной цифровой трансформации, построенной на безопасности, ответственности и защите прав граждан. Причём детальное регулирование искусственного интеллекта вынесено в отдельный Закон об ИИ, на который кодекс прямо ссылается. То есть у нас теперь связка из нескольких актов, которые нужно читать вместе, — и именно на стыках возникает большая часть практических вопросов.

Для владельца компании важно понять одну вещь: кодекс адресован не только IT-гигантам. Под него подпадает интернет-магазин с формой заказа, стоматология с онлайн-записью, кадровое агентство с базой резюме, любой SaaS. Если вы собираете, храните или обрабатываете данные людей — вы субъект этого регулирования. И чем раньше бизнес это осознаёт, тем дешевле обходится приведение процессов в порядок: реформировать спокойно всегда проще, чем тушить пожар после предписания.

Локализация, ИИ и кибербезопасность: три главных требования

Локализация данных — самое дорогое на практике. Персональные данные граждан Казахстана должны храниться на территории РК (либо в странах с адекватным уровнем защиты). Требование распространяется на всё сразу: сайты, CRM, клиентские базы, email-рассылки, облачные решения. И — это критично — под него попадает даже международная компания, если она обслуживает клиентов в Казахстане. «Мы просто держим базу на европейском облаке» больше не работает по умолчанию.

На практике придётся ответить на неудобные вопросы: где физически лежат клиентские данные, где развёрнута CRM, куда пишет формы обратной связи сайт, какие сторонние сервисы (аналитика, рассылки, чат-боты) выгружают персональные данные за пределы страны. Последствия невыполнения ощутимые. Нарушения в работе с персональными данными квалифицируются как административные (статья 79 КоАП РК), а за нарушение локализации возможны предписания уполномоченного органа и — в крайнем случае — блокировка сайта или сервиса на территории Казахстана. Для бизнеса, у которого сайт и есть основной канал продаж, это прямой удар по выручке.

Именно здесь лежит основная работа: провести инвентаризацию данных, определить, что подпадает под локализацию, и перенести хранение в казахстанский контур без потери бизнес-процессов. Это ровно то, чем мы занимаемся в рамках автоматизации и интеграции 1С — переезд данных редко бывает «скопировать и забыть», особенно когда CRM, учётная система и сайт связаны между собой одной цепочкой обмена.

Как это выглядит на практике, проще показать на типовом примере. Возьмём обычный интернет-магазин в Казахстане: заявки с сайта падают в CRM, оттуда попадают в 1С, чеки уходят клиентам по email через зарубежный сервис рассылок, а веб-аналитика собирается сторонним скриптом с серверами за рубежом. Формально данные клиента в этой цепочке пересекают границу минимум дважды — на рассылке и на аналитике. Приведение такой связки в порядок означает не переписать всё с нуля, а точечно заменить или донастроить звенья: перенести базу и учётную систему в казахстанское облако, подобрать локальный сервис рассылок либо оставить только обезличенные данные там, где это допустимо. Чаще всего процессы для пользователя не меняются вообще — меняется то, где физически живут данные и как они передаются между системами.

Искусственный интеллект теперь под правилами. Кодекс и сопутствующий Закон об ИИ закрепляют базовые принципы работы с ИИ: этичность, прозрачность, недискриминация и человеческий контроль над решениями. Отдельно прописано право на удаление: если пользователь потребовал удалить свои данные, ИИ-модель нельзя дальше дообучать на этих данных. Для бизнеса это не философия, а конкретные обязанности. Если у вас работает чат-бот на первой линии поддержки, ИИ-скоринг заявок, рекомендательная система или голосовой ассистент — вы обязаны обеспечить прозрачность (человек должен понимать, что общается с алгоритмом), возможность обжаловать автоматическое решение и корректную обработку запросов на удаление данных.

Мы это учитываем при внедрении ИИ-решений: любой автоматический сценарий должен иметь «ручку» для оператора и понятную логику. Кодекс, по сути, закрепил то, что и так является хорошей инженерной практикой, — но теперь за отсутствие человеческого контроля можно получить претензию не от клиента, а от регулятора. Как выстраивать ИИ-решения так, чтобы они были и полезными, и соответствовали требованиям, — тема, которую мы подробно разбирали в материалах о безопасности данных при работе с искусственным интеллектом.

Кибербезопасность и оборот данных. Кодекс закрепляет рамочные требования к защите информации и уведомлению об инцидентах. Важный нюанс: конкретные сроки и порядок уведомления устанавливаются подзаконными актами, и по формулировкам видно, что окна будут сжатыми — отраслевые эксперты ориентируются на порядок суток. У компании должен быть заранее прописанный регламент: кто фиксирует инцидент, кто и в какие сроки уведомляет, как хранятся логи. Одновременно кодекс открывает и новые возможности — впервые вводится платформа обмена продуктами цифровых данных, легальный механизм оформлять и реализовывать обезличенную аналитику. Для компании с накопленными массивами данных это шанс монетизировать их корректно, а не в серой зоне. А с 12 июля 2026 года заработали и правила цифровых кондоминиумов — цифровизация управления недвижимостью получила собственную правовую базу.

Стоит помнить и о более широком контексте: 2026 год — это год регуляторной перезагрузки в целом. Параллельно с цифровой реформой заработал новый Налоговый кодекс со ставкой НДС 16% и порогом регистрации в 10 000 МРП. Компании, которые всё равно перестраивают учёт и процессы под налоговые изменения, логично закрывать и цифровой комплаенс тем же заходом, а не двумя отдельными авралами — и данные, и учёт, и интеграции обычно живут в одних и тех же системах.

Ограничения и подводные камни

Честный разговор о кодексе не может быть только восторженным. Есть несколько мест, где на практике будет больно, и о них лучше знать заранее.

  • Многое вынесено в подзаконные акты. Кодекс задаёт рамку, но точные сроки уведомлений, форматы и часть требований появятся в подзаконных документах уже после вступления в силу. Пока они не приняты, часть обязанностей приходится трактовать «на опережение», с запасом.

  • Коллизии между актами. Цифровой кодекс, Закон об ИИ, действующий закон о персональных данных и Налоговый кодекс живут рядом и местами пересекаются. «Цифровой комплаенс» — это чтение нескольких документов вместе, и однозначного ответа на каждый вопрос пока нет.

  • Стоимость локализации для малого бизнеса. Перенос данных в казахстанский контур, смена облака, переделка интеграций — это деньги и время. Для крупной компании это статья бюджета, для небольшой — заметная нагрузка, к которой не все готовы.

  • Практика правоприменения ещё не сформирована. Кодекс новый, судебной и надзорной практики почти нет. Как именно регулятор будет мерить «адекватную защиту» в другой стране или трактовать прозрачность ИИ — покажут первые кейсы, а не текст закона.

  • Риск формального подхода. Легко нанять ответственного «для галочки», написать политику и забыть про неё. Кодекс требует не бумаги, а реально работающих процессов — и именно живые процессы регулятор в итоге и будет проверять.

  • Серые зоны с зарубежными сервисами. Аналитика, рассылки, платёжные и облачные сервисы, которые выгружают данные за рубеж, придётся пересматривать по одному. Не у всех популярных инструментов есть казахстанский контур, и здесь бизнес встаёт перед выбором между удобным и легальным.

Что со всем этим делать, зависит от роли. Техническому специалисту стоит начать с инвентаризации: составить карту, где лежат персональные данные, какие интеграции выгружают их наружу, где в продукте работает ИИ без человеческого контроля. Руководителю — назначить ответственного за данные не формально, а с полномочиями, и заложить бюджет на перенос хранения и регламент реагирования на инциденты. Собственнику — воспринимать это не как ещё одну бюрократию, а как снижение риска: заблокированный сайт или утечка обходятся дороже, чем аккуратная подготовка. Цифровой кодекс не сделал жизнь бизнеса сложнее — он сделал прозрачными те риски, которые и раньше были, просто о них было принято молчать. Выигрывают те, кто относится к нему не как к угрозе, а как к чек-листу, который давно стоило пройти.

Частые вопросы

Когда Цифровой кодекс РК вступил в силу?

Кодекс был подписан 9 января 2026 года (№ 255-VIII) и введён в действие 11 июля 2026 года — через шесть месяцев после публикации. Часть смежных норм, например правила цифровых кондоминиумов, заработала с 12 июля 2026 года. При этом ряд детальных требований будет уточняться подзаконными актами уже после вступления кодекса в силу.

Нужно ли переносить CRM и базы клиентов в Казахстан?

Если в них хранятся персональные данные граждан РК — в большинстве случаев да. Требование локализации распространяется на сайты, CRM, клиентские базы, рассылки и облачные сервисы. Начать стоит с инвентаризации: понять, где физически лежат данные и какие сторонние сервисы выгружают их за пределы страны, и уже потом планировать перенос в казахстанский контур.

Как Цифровой кодекс регулирует искусственный интеллект?

Кодекс вместе с отдельным Законом об ИИ закрепляет принципы этичности, прозрачности, недискриминации и человеческого контроля над решениями. На практике это значит, что автоматические системы должны быть объяснимы, решения ИИ — обжалуемы человеком, а данные пользователей, потребовавших удаления, нельзя дальше использовать для дообучения моделей.

Что грозит за нарушение локализации данных?

Нарушения в работе с персональными данными квалифицируются как административные (статья 79 КоАП РК). За несоблюдение локализации возможны предписания уполномоченного органа, а в крайнем случае — блокировка сайта или сервиса на территории Казахстана. Для компаний, у которых сайт является основным каналом продаж, это прямой финансовый риск, поэтому подготовку лучше не откладывать.

Бизнес и технологии цифровой кодекс РК
Поделиться статьёй

Комментарии (0)

Пока нет комментариев. Будьте первым!

Нужна интеграция 1С?

Мы реализуем интеграцию на стеке Django + 1C OData API. Свяжитесь для бесплатной консультации.

Обсудить проект