О кибербезопасности

Закон Республики Казахстан от 24 ноября 2015 года № 418-V ЗРК.

      Сноска. Заголовок Закона - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).
      Примечание РЦПИ!
      Порядок введения в действие настоящего Закона см. ст.67
      Вниманию пользователей!
      Для удобства пользования РЦПИ создано ОГЛАВЛЕНИЕ.
      Сноска. Преамбула исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).
      РАЗДЕЛ 1. Заголовок раздела исключен Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 1. ОБЩИЕ ПОЛОЖЕНИЯ

Статья 1. Основные понятия, используемые в настоящем Законе

      В настоящем Законе используются следующие основные понятия:

      1) средство защиты информации – программное обеспечение, технические и иные средства, предназначенные и используемые для обеспечения защиты информации;

      2) пользователь с привилегированными правами – пользователь с повышенными правами доступа к цифровому объекту, обеспечивающий его штатные эксплуатационные условия функционирования;

      3) критически важные цифровые объекты – цифровые объекты, нарушение или прекращение функционирования которых приводит к незаконному сбору и обработке персональных данных ограниченного доступа и иных сведений, содержащих охраняемую законом тайну, возникновению чрезвычайных ситуаций социального и (или) техногенного характера или к значительным негативным последствиям для обороны, безопасности, международных отношений, экономики, отдельных сфер хозяйства или для жизнедеятельности населения, проживающего на соответствующей территории, в том числе инфраструктуры: теплоснабжения, электроснабжения, газоснабжения, водоснабжения, промышленности, здравоохранения, связи, банковской сферы, транспорта, гидротехнических сооружений, правоохранительной деятельности, "цифрового правительства";

      4) Национальный репозиторий исходных кодов – хранилище исходных кодов цифровых объектов;

      5) доменное имя – символьное (буквенно-цифровое) обозначение, сформированное в соответствии с правилами адресации Интернета, соответствующее определенному сетевому адресу и предназначенное для поименованного обращения к объекту Интернета;

      6) вредоносная программа – созданная или существующая программа или программный продукт с внесенными изменениями, позволяющая осуществлять несанкционированный доступ, уничтожение, блокирование, модификацию либо копирование цифровых данных, а также нарушать функционирование цифровых объектов;

      7) единый шлюз доступа к Интернету – аппаратно-программный комплекс, предназначенный для защиты цифрового объекта при доступе к Интернету и (или) сетям связи, имеющим выход в Интернет;

      8) кибербезопасность – состояние защищенности цифровых объектов от нарушения их конфиденциальности, целостности или доступности;

      9) аудит кибербезопасности – оценка состояния защищенности цифровых объектов на соответствие требованиям кибербезопасности;

      10) исследователь кибербезопасности – специалист в сфере обеспечения кибербезопасности, участвующий в программе взаимодействия с исследователями кибербезопасности;

      11) угроза кибербезопасности – совокупность условий и факторов, создающих предпосылки к возникновению инцидента кибербезопасности;

      12) система управления событиями кибербезопасности – программное обеспечение или аппаратно-программный комплекс, предназначенные для автоматизированного выявления событий кибербезопасности путем сбора и анализа журналов регистрации событий цифрового объекта;

      13) мониторинг событий кибербезопасности – постоянное наблюдение за цифровым объектом с целью выявления и идентификации событий кибербезопасности посредством системы управления событиями кибербезопасности;

      14) событие кибербезопасности – идентифицированное возникновение состояния цифрового объекта, указывающее на возможное нарушение кибербезопасности или ранее неизвестную ситуацию, которая может иметь отношение к обеспечению кибербезопасности;

      15) программа взаимодействия с исследователями кибербезопасности – организационно-технические мероприятия, обеспечивающие взаимодействие исследователей кибербезопасности с цифровыми объектами для выявления в них уязвимостей;

      16) система мониторинга обеспечения кибербезопасности – организационные и технические мероприятия, направленные на проведение мониторинга безопасного использования цифровых технологий;

      17) центр обеспечения кибербезопасности – юридическое лицо или структурное подразделение юридического лица, являющееся резидентом Республики Казахстан без участия иностранных юридических и физических лиц, осуществляющее деятельность по защите цифровых объектов;

      18) уполномоченный орган в сфере обеспечения кибербезопасности (далее – уполномоченный орган) – центральный исполнительный орган, осуществляющий руководство и межотраслевую координацию в сфере обеспечения кибербезопасности;

      19) национальный институт развития в сфере обеспечения кибербезопасности – юридическое лицо, определяемое Правительством Республики Казахстан в целях развития отрасли кибербезопасности;

      20) служба реагирования на инциденты кибербезопасности – юридическое лицо или структурное подразделение юридического лица, являющееся резидентом Республики Казахстан без участия иностранных юридических и физических лиц, осуществляющее реагирование на инцидент кибербезопасности в соответствии с компетенцией, установленной настоящим Законом;

      21) инцидент кибербезопасности – событие или совокупность событий, негативно влияющих на кибербезопасность цифрового объекта;

      22) реагирование на инцидент кибербезопасности – действия, предпринятые для минимизации или устранения инцидента кибербезопасности, включая действия, предпринятые для защиты и восстановления штатного функционирования цифровых объектов и цифровых данных, находящихся в них;

      23) отраслевой центр кибербезопасности – юридическое лицо или структурное подразделение государственного органа, осуществляющее организацию и координацию мероприятий по обеспечению кибербезопасности в отношении подведомственных организаций и (или) регулируемой сферы управления;

      24) внутренний аудит кибербезопасности – объективный, документированный процесс контроля качественных и количественных характеристик текущего состояния кибербезопасности цифровых объектов в организации, осуществляемый самой организацией в своих интересах;

      25) киберкультура – совокупность норм и ценностей безопасного и ответственного поведения в цифровой среде;

      26) профиль защиты – перечень минимальных требований к безопасности программных и технических средств, являющихся компонентами цифровых объектов;

      27) государственная техническая служба –юридическое лицо, созданное по решению Правительства Республики Казахстан;

      28) уязвимость – недостаток цифрового объекта, создающий угрозу кибербезопасности;

      29) технические средства – устройства, используемые для сбора, обработки, хранения, коммутации и передачи цифровых данных;

      30) автоматизированная система управления технологическими процессами – объект цифровой инфраструктуры, предназначенный для автоматизации, управления, контроля и мониторинга производственных процессов в режиме реального времени;

      30-1) хостинг-провайдер – физическое или юридическое лицо, осуществляющее деятельность по предоставлению услуг по размещению, хранению и (или) обеспечению доступа к размещенным на его цифровой инфраструктуре интернет-ресурсам третьих лиц с использованием собственных адресов в сети передачи данных;

      31) классификатор цифровых объектов (далее – классификатор) – систематизированный перечень категорий, направленный на идентификацию, категоризацию, описание и учет цифровых объектов;

      32) журналирование цифровых событий – процесс систематической записи, сбора и хранения цифровых записей о событиях, происходящих в цифровых объектах, с целью последующего анализа, выявления отклонений и исследования инцидентов кибербезопасности;

      33) единый шлюз электронной почты "цифрового правительства" – аппаратно-программный комплекс, обеспечивающий защиту электронной почты "цифрового правительства" в соответствии с требованиями кибербезопасности.

      Сноска. Статья 1 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 2. Законодательство Республики Казахстан о кибербезопасности

      1. Законодательство Республики Казахстан о кибербезопасности основывается на Конституции Республики Казахстан, состоит из настоящего Закона и иных нормативных правовых актов Республики Казахстан.

      2. Международные договоры, ратифицированные Республикой Казахстан, имеют приоритет перед настоящим Законом. Порядок и условия действия на территории Республики Казахстан международных договоров, участницей которых является Республика Казахстан, определяются законодательством Республики Казахстан.

      Сноска. Статья 2 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 3. Сфера действия настоящего Закона

      Сферой действия настоящего Закона являются общественные отношения в сфере кибербезопасности, возникающие на территории Республики Казахстан между государственными органами, физическими и юридическими лицами на всех этапах жизненного цикла цифровых объектов.

      Сноска. Статья 3 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 4. Цель и принципы государственного регулирования общественных отношений в сфере кибербезопасности

      1. Целью государственного регулирования общественных отношений в сфере обеспечения кибербезопасности являются достижение и поддержание защищенности цифровых объектов, обеспечивающих устойчивое развитие Республики Казахстан.

      2. Государственное регулирование в сфере кибербезопасности основывается на следующих основных принципах:

      1) законности;

      2) обеспечения безопасности личности, общества и государства при применении цифровых технологий;

      3) баланса прав, свобод и законных интересов личности, общества и государства, и их взаимная ответственность в цифровой среде;

      4) соблюдения прав, свобод и законных интересов физических лиц, а также прав и законных интересов юридических лиц;

      5) равенства прав, свобод и законных интересов физических и юридических лиц на участие в деятельности в сфере обеспечения кибербезопасности и использование ее результатов.

      Сноска. Статья 4 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 2. Государственное регулирование в сфере обеспечения кибербезопасности

      Сноска. Заголовок главы 2 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 5. Задачи государственного регулирования в сфере обеспечения кибербезопасности

      Задачами государственного регулирования в сфере обеспечения кибербезопасности являются:

      1) защита цифровых объектов и критически важных цифровых объектов на всех этапах их жизненного цикла;

      2) содействие формированию и развитию отрасли кибербезопасности;

      3) обеспечение условий для развития и внедрения современных решений кибербезопасности в производственные процессы;

      4) повышение киберкультуры;

      5) формирование и реализация единой научной, технической, государственной технологической политики в сфере кибербезопасности;

      6) мониторинг обеспечения кибербезопасности цифровых объектов государственных органов, физических и юридических лиц;

      7) предупреждение и оперативное реагирование на инциденты кибербезопасности, в том числе в условиях чрезвычайных ситуаций социального, природного и техногенного характера, введения чрезвычайного или военного положения;

      8) развитие решений в сфере кибербезопасности и кадрового потенциала;

      9) участие в международном сотрудничестве;

      10) совершенствование законодательства Республики Казахстан о кибербезопасности.

      Сноска. Статья 5 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 6. Компетенция Правительства Республики Казахстан в сфере обеспечения кибербезопасности

      Правительство Республики Казахстан:

      1) разрабатывает основные направления государственной политики в сфере обеспечения кибербезопасности и организует их осуществление;

      2) определяет национальный институт развития в сфере обеспечения кибербезопасности;

      2-1) определяет оператора Национальной системы видеомониторинга;

      3) утверждает единые требования в сферах цифровизации и обеспечения кибербезопасности;

      4) утверждает национальный антикризисный план реагирования на инциденты кибербезопасности;

      5) выполняет иные функции, возложенные на него Конституцией Республики Казахстан, настоящим Законом, иными законами Республики Казахстан и актами Президента Республики Казахстан.

      Сноска. Статья 6 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 7. Компетенция уполномоченного органа

      Сноска. Статья 7 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 7-1. Компетенция уполномоченного органа

      Уполномоченный орган:

      1) на основе и во исполнение основных направлений внутренней и внешней политики государства, определенных Президентом Республики Казахстан, и основных направлений социально-экономической политики государства, его обороноспособности, безопасности, обеспечения общественного порядка, разработанных Правительством Республики Казахстан, формирует государственную политику в сфере обеспечения кибербезопасности в соответствии с законодательством Республики Казахстан;

      2) осуществляет стратегические, регулятивные, реализационные и контрольные функции;

      3) разрабатывает единые требования в сферах цифровизации и обеспечения кибербезопасности;

      4) утверждает перечень критически важных цифровых объектов, а также правила и критерии отнесения цифровых объектов к критически важным, методику категорирования критически важных цифровых объектов;

      5) утверждает методику и правила проведения испытаний цифровых объектов "цифрового правительства" и критически важных цифровых объектов на соответствие требованиям кибербезопасности;

      6) утверждает правила осуществления мониторинга событий кибербезопасности цифровых объектов цифрового правительства по согласованию с Комитетом национальной безопасности Республики Казахстан;

      7) утверждает правила проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов по согласованию с Комитетом национальной безопасности Республики Казахстан;

      8) утверждает правила проведения мониторинга выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности;

      9) осуществляет мониторинг выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности;

      10) осуществляет государственный контроль в сфере цифровизации, а также за соблюдением требований к электронному документу и электронной цифровой подписи, за исключением государственного контроля в сфере цифровизации в части обеспечения кибербезопасности критически важных цифровых объектов;

      11) направляет для исполнения предписания при выявлении нарушений требований законодательства Республики Казахстан в сферах цифровизации в части обеспечения кибербезопасности, за исключением объектов, относящихся к критически важным цифровым объектам;

      12) осуществляет координацию деятельности по управлению цифровыми объектами при чрезвычайных ситуациях социального, природного и техногенного характера, введении чрезвычайного или военного положения;

      13) участвует во вводе в промышленную эксплуатацию цифровых объектов "цифрового правительства";

      14) организует содействие собственникам, владельцам и пользователям цифровых объектов в вопросах безопасного использования цифровых технологий, включая предотвращение неправомерных действий по получению, копированию, распространению, модификации, уничтожению или блокированию цифровых ресурсов;

      15) разрабатывает национальный антикризисный план реагирования на инциденты кибербезопасности;

      16) определяет администратора и регистратуру доменных имен, утверждает правила регистрации, пользования и распределения доменных имен в пространстве казахстанского сегмента Интернета;

      17) утверждает правила функционирования единой национальной резервной платформы хранения цифровых ресурсов, периодичность резервного копирования цифровых ресурсов критически важных цифровых объектов;

      18) утверждает правила функционирования единого шлюза доступа к Интернету и единого шлюза электронной почты "цифрового правительства" по согласованию с Комитетом национальной безопасности Республики Казахстан;

      19) утверждает правила функционирования Национального репозитория исходных кодов;

      20) утверждает профили защиты и методику разработки профилей защиты;

      21) утверждает правила обмена информацией, необходимой для обеспечения кибербезопасности, между центрами обеспечения кибербезопасности, отраслевыми центрами кибербезопасности и Национальным координационным центром кибербезопасности;

      22) выдает заключения в сфере обеспечения кибербезопасности на инвестиционные предложения и финансово-экономические обоснования бюджетных инвестиций на основании экспертиз государственной технической службы;

      23) согласовывает техническую документацию, в том числе техническое задание, на создание или развитие цифровых объектов "цифрового правительства" на соответствие требованиям кибербезопасности на основании экспертиз государственной технической службы, за исключением цифровых объектов специальных государственных органов Республики Казахстан;

      24) утверждает правила функционирования программы взаимодействия с исследователями кибербезопасности;

      25) осуществляет координацию деятельности национального института развития в сфере обеспечения кибербезопасности;

      26) в случае неисполнения предписания или акта об устранении нарушений в части соблюдения требований в сферах цифровизации и обеспечения кибербезопасности в установленный срок, предъявляет в суд иск о понуждении субъекта к совершению действий, указанных в предписании или акте;

      27) обрабатывает персональные данные, безопасность которых нарушена, в целях информирования субъектов персональных данных на веб-портале "цифрового правительства" посредством личного кабинета;

      27-1) утверждает правила журналирования цифровых событий;

      27-2) утверждает правила функционирования единой платформы журналирования цифровых событий;

      28) осуществляет иные полномочия, предусмотренные настоящим Законом, иными законами Республики Казахстан, актами Президента Республики Казахстан и Правительства Республики Казахстан.

      Сноска. Глава 2 дополнена статьей 7-1 в соответствии с Законом РК от 28.12.2017 № 128-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 7-2. Компетенция центральных исполнительных органов и государственных органов, непосредственно подчиненных и подотчетных Президенту Республики Казахстан, в сфере обеспечения кибербезопасности

      Центральные исполнительные органы и государственные органы, непосредственно подчиненные и подотчетные Президенту Республики Казахстан:

      1) обеспечивают соблюдение единых требований в сферах цифровизации и обеспечения кибербезопасности;

      2) обеспечивают соблюдение базовых принципов киберкультуры, рекомендованных уполномоченным органом;

      2-1) ежегодно проводят профилактические мероприятия по кибербезопасности и киберкультуре для своих служащих;

      3) определяют в пределах компетенции вопросы регулирования критически важных цифровых объектов, а также проводят их категорирование;

      4) обеспечивают рабочими местами с доступом к цифровым объектам работников Национального координационного центра обеспечения кибербезопасности, за исключением уполномоченного органа по регулированию, контролю и надзору финансового рынка и финансовых организаций, специальных государственных органов и Вооруженных Сил Республики Казахстан;

      5) осуществляют иные полномочия, предусмотренные настоящим Законом, иными законами Республики Казахстан и актами Президента Республики Казахстан.

      Компетенция центральных исполнительных органов также определяется актами Правительства Республики Казахстан.

      Сноска. Глава 2 дополнена статьей 7-2 в соответствии с Законом РК от 28.12.2017 № 128-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 7-3. Компетенция местных исполнительных органов в сфере обеспечения кибербезопасности

      Местные исполнительные органы:

      1) обеспечивают соблюдение единых требований в сферах цифровизации и обеспечения кибербезопасности, требований по управлению данными;

      2) осуществляют мониторинг выполнения единых требований в сферах цифровизации и обеспечения кибербезопасности;

      3) создают условия для повышения киберкультуры;

      4) исключен Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования);

      5) осуществляют государственный контроль в сфере цифровизации в отношении субъектов частного предпринимательства в пределах соответствующей административно-территориальной единицы, за исключением государственного контроля в сфере цифровизации в части обеспечения кибербезопасности критически важных цифровых объектов;

      6) содействуют развитию отрасли кибербезопасности, в том числе путем привлечения инвестиций;

      7) осуществляют в интересах местного государственного управления иные полномочия, возлагаемые на местные исполнительные органы законодательством Республики Казахстан.

      2. Местные исполнительные органы области, города республиканского значения и столицы осуществляют государственный контроль за соблюдением требований к электронному документу и электронной цифровой подписи, за исключением источников комплектования Национального архива Республики Казахстан и центральных государственных архивов.

      Сноска. Глава 2 дополнена статьей 7-3 в соответствии с Законом РК от 28.12.2017 № 128-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 7-4. Государственный оперативный центр кибербезопасности

      1. Государственный оперативный центр кибербезопасности:

      1) осуществляет мониторинг обеспечения кибербезопасности цифровых объектов "цифрового правительства" посредством системы мониторинга обеспечения кибербезопасности Национального координационного центра кибербезопасности;

      2) осуществляет мониторинг событий кибербезопасности цифровых объектов цифрового правительства;

      3) осуществляет мероприятия по выявлению, пресечению и исследованию угроз и инцидентов кибербезопасности на цифровых объектах "цифрового правительства" и предоставляет рекомендации по их устранению и (или) предотвращению;

      4) осуществляет координацию мероприятий по обеспечению кибербезопасности цифровых объектов "цифрового правительства", а также реагированию на инциденты кибербезопасности;

      5) реализует программу взаимодействия с исследователями кибербезопасности для цифровых объектов "цифрового правительства" в порядке, определенном уполномоченным органом по согласованию с Комитетом национальной безопасности Республики Казахстан;

      6) осуществляет совместно с оператором "цифрового правительства" мероприятия по обеспечению кибербезопасности платформы "цифрового правительства" в соответствии с регламентом обеспечения кибербезопасности платформы "цифрового правительства", утвержденным уполномоченным органом по согласованию с Комитетом национальной безопасности Республики Казахстан;

      7) оповещает уполномоченный орган в сфере защиты персональных данных о нарушении безопасности персональных данных в течение трех часов c момента его обнаружения.

      2. Работники Государственного оперативного центра кибербезопасности несут ответственность за разглашение коммерческой или иной охраняемой законом тайны, полученной ими в результате своей деятельности, в соответствии с законами Республики Казахстан.

      Сноска. Глава 2 дополнена статьей 7-4 в соответствии с Законом РК от 28.12.2017 № 128-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 7-5. Центр обеспечения кибербезопасности

      1. Центр обеспечения кибербезопасности:

      1) осуществляет деятельность по обнаружению, оценке, прогнозированию, локализации, нейтрализации и профилактике угроз кибербезопасности цифровых объектов, подключенных к центру обеспечения кибербезопасности;

      2) принимает меры по минимизации угроз кибербезопасности, незамедлительно информирует собственника и (или) владельца цифрового объекта, а также Национальный координационный центр кибербезопасности о фактах выявления инцидентов и угроз кибербезопасности;

      3) осуществляет мониторинг обеспечения кибербезопасности критически важных цифровых объектов, не относящихся к цифровым объектам "цифрового правительства";

      4) осуществляет обмен информацией, необходимой для обеспечения кибербезопасности цифровых объектов, подключенных к центру обеспечения кибербезопасности, с отраслевым центром кибербезопасности, Национальным координационным центром кибербезопасности и другими центрами обеспечения кибербезопасности;

      5) осуществляет сбор, консолидацию, анализ и хранение сведений о событиях и инцидентах кибербезопасности;

      6) предоставляет собственникам и (или) владельцам критически важных цифровых объектов информацию, необходимую для обеспечения кибербезопасности цифровых объектов, в том числе информацию об угрозах кибербезопасности, уязвимости программного обеспечения, устройств и технологий, способах реализации угроз кибербезопасности, предпосылках возникновения инцидентов кибербезопасности, а также методах их предупреждения и ликвидации последствий;

      7) обеспечивает сохранность сведений ограниченного распространения, ставших известными центру обеспечения кибербезопасности в рамках осуществления его деятельности;

      8) обеспечивает Национальному координационному центру кибербезопасности доступ к журналам регистрации событий цифровых объектов "цифрового правительства", подключенных к центру обеспечения кибербезопасности;

      9) вправе создать собственную программу взаимодействия с исследователями кибербезопасности или приобрести услугу пользования программой взаимодействия с исследователями кибербезопасности у третьих лиц в соответствии с Гражданским кодексом Республики Казахстан;

      10) обеспечивает кибербезопасность автоматизированных систем управления технологическими процессами;

      11) оповещает уполномоченный орган в сфере защиты персональных данных о нарушении безопасности персональных данных в течение трех часов c момента его обнаружения;

      12) вправе с согласия уполномоченного органа в сфере защиты персональных данных обрабатывать персональные данные, безопасность которых нарушена, в целях информирования субъектов персональных данных на веб-портале "цифрового правительства" посредством личного кабинета;

      13) проводит национальный технический аудит центров обработки данных;

      14) обеспечивает соблюдение единых требований в сферах цифровизации и обеспечения кибербезопасности на своих цифровых объектах;

      15) проводит аудит кибербезопасности;

      16) ведет мониторинг и журналирование цифровых событий цифровых объектов, в том числе осуществляющих сбор и обработку персональных данных.

      2. Центр обеспечения кибербезопасности осуществляет свою деятельность на основании лицензии на оказание услуг по выявлению технических каналов утечки информации и специальных технических средств, предназначенных для оперативно-розыскных мероприятий.

      3. Работники центра обеспечения кибербезопасности несут ответственность за разглашение коммерческой или иной охраняемой законом тайны, полученной ими в результате своей деятельности, в соответствии с законами Республики Казахстан.

      4. Требование пункта 2 настоящей статьи не распространяется на правоохранительные и специальные государственные органы Республики Казахстан, банки второго уровня Республики Казахстан, в которых функции центра обеспечения кибербезопасности осуществляются их структурными подразделениями.

      Сноска. Глава 2 дополнена статьей 7-5 в соответствии с Законом РК от 03.07.2019 № 262-VI (порядок введения в действие см. ст. 2); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 7-6. Компетенция уполномоченного органа в сфере электронной промышленности

      Сноска. Статья 7-6 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 7-7. Национальная служба реагирования на компьютерные инциденты кибербезопасности

      1. Национальная служба реагирования на компьютерные инциденты кибербезопасности:

      1) осуществляет межотраслевую координацию по вопросам мониторинга обеспечения кибербезопасности, защиты и безопасного функционирования цифровых объектов "цифрового правительства", казахстанского сегмента Интернета, а также критически важных цифровых объектов, реагирования на инциденты кибербезопасности с проведением совместных мероприятий по обеспечению кибербезопасности в порядке, установленном законодательством Республики Казахстан;

      2) содействует собственникам, владельцам и пользователям цифровых объектов по вопросам обеспечения кибербезопасности;

      3) оповещает уполномоченный орган в сфере защиты персональных данных о нарушении безопасности персональных данных в течение трех часов c момента его обнаружения.

      2. Работники Национальной службы реагирования на компьютерные инциденты кибербезопасности несут ответственность за разглашение коммерческой или иной охраняемой законом тайны, полученной ими в результате своей деятельности, в соответствии с законами Республики Казахстан.

      Сноска. Закон дополнен статьей 7-7 в соответствии с Законом РК от 14.07.2022 № 141-VII (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 7-8. Служба реагирования на инциденты кибербезопасности

      1. Служба реагирования на инциденты кибербезопасности:

      1) осуществляет сбор и анализ информации об инцидентах кибербезопасности и актуальных угрозах кибербезопасности, а также предоставляет рекомендации по их устранению;

      2) вырабатывает рекомендации, направленные на противодействие угрозам кибербезопасности;

      3) информирует собственников и владельцев цифровых объектов, а также Национальный координационный центр кибербезопасности о ставших известными инцидентах и угрозах кибербезопасности;

      4) вправе создать собственную программу взаимодействия с исследователями кибербезопасности или приобрести услугу пользования программой взаимодействия с исследователями кибербезопасности у третьих лиц в соответствии с Гражданским кодексом Республики Казахстан;

      5) оповещает уполномоченный орган в сфере защиты персональных данных о нарушении безопасности персональных данных в течение трех часов c момента его обнаружения;

      6) обеспечивает соблюдение единых требований в сферах цифровизации и обеспечения кибербезопасности на своих цифровых объектах.

      2. Служба реагирования на инциденты кибербезопасности осуществляет свою деятельность на основании лицензии на оказание услуг по выявлению технических каналов утечки информации и специальных технических средств, предназначенных для оперативно-розыскных мероприятий.

      3. Работники службы реагирования на инциденты кибербезопасности несут ответственность за разглашение коммерческой или иной охраняемой законом тайны, полученной ими в результате своей деятельности, в соответствии с законами Республики Казахстан.

      4. Требование пункта 2 настоящей статьи не распространяется на банки второго уровня Республики Казахстан, в которых функции службы реагирования на инциденты кибербезопасности осуществляются их структурными подразделениями.

      Сноска. Закон дополнен статьей 7-8 в соответствии с Законом РК от 14.07.2022 № 141-VII (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 8. Экспертный совет

      Сноска. Статья 8 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 9. Национальный координационный центр кибербезопасности

      1. Национальный координационный центр кибербезопасности:

      1) осуществляет сбор, анализ и обобщение информации отраслевых центров кибербезопасности и центров обеспечения кибербезопасности об инцидентах кибербезопасности на цифровых объектах "цифрового правительства" и критически важных цифровых объектах;

      2) реализует задачи и функции Национальной службы реагирования на компьютерные инциденты кибербезопасности;

      3) реализует задачи и функции Государственного оперативного центра кибербезопасности;

      4) оповещает уполномоченный орган в сфере защиты персональных данных о нарушении безопасности персональных данных в течение трех часов c момента его обнаружения.

      2. Работники Национального координационного центра кибербезопасности несут ответственность за разглашение коммерческой или иной охраняемой законом тайны, полученной ими в результате своей деятельности, в соответствии с законами Республики Казахстан.

      Сноска. Статья 9 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 9-1. Лицензирование в сфере обеспечения информационной безопасности

      Сноска. Статья 9-1 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 10. Отраслевой центр кибербезопасности

      1. Отраслевой центр кибербезопасности организует и координирует обеспечение кибербезопасности собственниками или владельцами цифровых объектов соответствующей отрасли (сферы) государственного регулирования, в том числе:

      1) осуществляет деятельность по анализу, оценке, прогнозированию и профилактике угроз кибербезопасности организаций;

      2) осуществляет обмен информацией, необходимой для обеспечения кибербезопасности с Национальным координационным центром кибербезопасности;

      3) осуществляет сбор, консолидацию, анализ и хранение сведений о событиях и инцидентах кибербезопасности, поступивших от собственников или владельцев цифровых объектов соответствующей отрасли (сферы);

      4) предоставляет информацию, необходимую для обеспечения кибербезопасности собственникам или владельцам цифровых объектов соответствующей отрасли (сферы), в том числе информацию об угрозах кибербезопасности, уязвимостях в цифровых объектах соответствующей отрасли (сферы), предпосылках возникновения инцидентов кибербезопасности, а также методах их предупреждения и ликвидации последствий;

      5) обеспечивает сохранность сведений ограниченного распространения, ставших известными отраслевому центру кибербезопасности в рамках осуществления своей деятельности;

      6) оповещает уполномоченный орган в сфере защиты персональных данных о нарушении безопасности персональных данных в течение трех часов c момента его обнаружения;

      7) координирует обеспечение кибербезопасности автоматизированных систем управления технологическими процессами и систем управления технологическими процессами, входящих в состав критически важных цифровых объектов, в порядке и сроки, которые установлены внутренними регламентами деятельности отраслевого центра кибербезопасности;

      8) вырабатывает на основе единых требований в сферах цифровизации и обеспечения кибербезопасности дополнительные требования по обеспечению кибербезопасности в соответствующей отрасли (сфере) государственного регулирования.

      2. Работники отраслевого центра кибербезопасности несут ответственность за разглашение коммерческой, банковской или иной охраняемой законом тайны, полученной ими в результате своей деятельности, в соответствии с законами Республики Казахстан.

      3. Отраслевой центр кибербезопасности для осуществления своих функций использует цифровой объект по сбору, обработке и обмену информацией по событиям и инцидентам кибербезопасности, порядок подключения и использования которого отраслевыми организациями определяется уполномоченным органом соответствующей отрасли (сферы) государственного регулирования.

      Сноска. Статья 10 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 11. Национальный институт развития в области информационно-коммуникационных технологий

      Сноска. Статья 11 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 12. Сервисный интегратор "электронного правительства"

      Сноска. Статья 12 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 13. Оператор

      Сноска. Статья 13 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 13-1. Международный технологический парк "Астана Хаб"

      Сноска. Статья 13-1 исключена Законом РК от 27.09.2025 № 220-VIII (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования).

Статья 13-2. Компетенция оператора национальной платформы искусственного интеллекта

      Сноска. Статья 13-2 исключена Законом РК от 17.11.2025 № 231-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 13-3. Центр обработки данных

      Сноска. Статья 13-3 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 13-4. Облачные вычисления

      Сноска. Статья 13-4 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 13-5. Хостинг-провайдер

      1. Хостинг-провайдер обеспечивает информационное взаимодействие с Национальным координационным центром кибербезопасности.

      Хостинг-провайдер при получении от Национального координационного центра кибербезопасности уведомления о выявленном инциденте кибербезопасности и (или) уязвимости в интернет-ресурсе, размещенном на его цифровой инфраструктуре, обязан незамедлительно направить информацию об этом собственнику или владельцу данного интернет-ресурса.

      2. Хостинг-провайдер предоставляет доступ к размещенным на его цифровой инфраструктуре интернет-ресурсам третьих лиц через сети телекоммуникаций Республики Казахстан с учетом соблюдения правил функционирования системы централизованного управления сетями телекоммуникаций Республики Казахстан.

      3. Хостинг-провайдеры обеспечивают защиту своей цифровой инфраструктуры от угроз и рисков кибербезопасности.

      Сноска. Глава 2 дополнена статьей 13-5 в соответствии с Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 14. Государственная техническая служба

      1. Государственная техническая служба осуществляет следующие виды деятельности в сферах цифровизации и обеспечения кибербезопасности, отнесенные к государственной монополии:

      1) обеспечивает функционирование единого шлюза доступа к Интернету и единого шлюза электронной почты "цифрового правительства";

      2) проводит испытания на соответствие требованиям кибербезопасности цифровых объектов "цифрового правительства";

      3) проводит экспертизу инвестиционного предложения и финансово-экономического обоснования бюджетных инвестиций и технического задания на создание или развитие цифрового объекта "цифрового правительства" на соответствие требованиям кибербезопасности;

      4) осуществляет мониторинг интернет-ресурсов, а также мониторинг функционирования системы доменных имен в пространстве казахстанского сегмента Интернета;

      5) реализует задачи и функции Национального координационного центра кибербезопасности;

      6) осуществляет администрирование прав доступа, мониторинг функционирования и мониторинг обеспечения кибербезопасности Национальной системы видеомониторинга;

      7) осуществляет обследование обеспечения защищенности процессов хранения, обработки и распространения персональных данных, содержащихся в цифровых объектах;

      8) обеспечивает функционирование цифровых объектов Национального координационного центра кибербезопасности;

      9) обеспечивает функционирование единой национальной резервной платформы хранения цифровых ресурсов, устанавливает периодичность резервного копирования цифровых ресурсов критически важных цифровых объектов в порядке, определяемом уполномоченным органом;

      10) принимает участие в осуществлении государственного контроля в сфере цифровизации в части обеспечения кибербезопасности;

      11) предоставляет услуги пользования Национальным репозиторием исходных кодов;

      12) проводит техническое освидетельствование средств криптографической защиты информации, используемых в цифровых объектах "цифрового правительства" и критически важных цифровых объектах, на соответствие требованиям кибербезопасности;

      13) предоставляет услугу пользования единой платформой журналирования цифровых событий.

      1-1. Уполномоченный орган по государственному имуществу по согласованию с органами национальной безопасности вправе передавать цифровые объекты, предназначенные для обеспечения кибербезопасности, являющиеся собственностью государства и находящиеся в управлении органов национальной безопасности Республики Казахстан, в безвозмездное пользование государственной технической службе в соответствии с Законом Республики Казахстан "О государственном имуществе".

      2. Цены на указанные в пункте 1 настоящей статьи товары (работы, услуги), производимые и (или) реализуемые государственной технической службой, устанавливаются Комитетом национальной безопасности Республики Казахстан по согласованию с антимонопольным органом.

      Сноска. Статья 14 в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 14-1. Национальный институт развития в сфере обеспечения кибербезопасности

      Национальный институт развития в сфере обеспечения кибербезопасности:

      1) участвует в реализации государственной политики в сфере обеспечения кибербезопасности;

      2) разрабатывает документы по стандартизации в сфере обеспечения кибербезопасности;

      3) осуществляет научно-техническую деятельность в сфере обеспечения кибербезопасности;

      4) проводит научно-техническую экспертизу проектов в сфере обеспечения кибербезопасности;

      5) осуществляет подготовку, переподготовку и повышение квалификации в сфере обеспечения кибербезопасности.

      Сноска. Глава 2 дополнена статьей 14-1 в соответствии с Законом РК от 28.12.2017 № 128-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 15. Единый контакт-центр

      Сноска. Статья 15 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 3. Права и обязанности собственников и владельцев цифровых объектов в сфере обеспечения кибербезопасности, обязанности собственника и (или) владельца критически важных цифровых объектов

      Сноска. Заголовок главы 3 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 16. Права и обязанности собственников цифровых объектов

      1. Собственник цифровых объектов вправе:

      1) передавать цифровые объекты в аренду, доверительное управление, хозяйственное ведение или оперативное управление и иным образом распоряжаться ими;

      2) устанавливать в пределах своей компетенции режим и правила обработки, защиты и доступа к цифровым объектам;

      3) определять условия распоряжения цифровыми объектами при их хранении, копировании и распространении;

      4) определять условия владения и пользования цифровыми объектами;

      5) пользоваться иными правами, установленными настоящим Законом и законами Республики Казахстан.

      2. Собственник цифровых объектов обязан:

      1) обеспечить кибербезопасность цифровых объектов;

      2) распространять, предоставлять, ограничивать или запрещать доступ к цифровым ресурсам и объектам цифровой инфраструктуры в соответствии с настоящим Законом и иными законами Республики Казахстан;

      3) выполнять иные обязанности в соответствии с настоящим Законом и иными законами Республики Казахстан.

      3. Собственник цифрового объекта, содержащего персональные данные, обязан принимать меры, предусмотренные законодательством Республики Казахстан о персональных данных и их защите.

      4. Собственник цифрового объекта несет ответственность перед собственником и (или) владельцем цифровых ресурсов за безопасность хранения и защиту цифровых ресурсов, размещенных на принадлежащих ему цифровых объектах.

      Сноска. Статья 16 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 17. Права и обязанности владельца цифровых объектов

      1. Владелец цифрового объекта вправе:

      1) владеть и пользоваться цифровыми объектами на условиях, определенных собственником;

      2) определять условия доступа и пользования цифровыми объектами в соответствии с подпунктом 1) настоящего пункта;

      3) определять условия обработки цифровых ресурсов в цифровой системе;

      4) пользоваться иными правами, установленными настоящим Законом и законами Республики Казахстан.

      2. Владелец цифровых объектов обязан:

      1) обеспечить кибербезопасность цифровых объектов;

      2) соблюдать права, свободы и законные интересы собственника цифровых объектов и третьих лиц;

      3) выполнять иные обязанности в соответствии с настоящим Законом и иными законами Республики Казахстан.

      3. Владелец цифрового объекта, содержащего персональные данные, обязан принимать меры, предусмотренные законодательством Республики Казахстан о персональных данных и их защите.

      4. Владелец цифрового объекта несет ответственность перед собственником и (или) владельцем цифровых ресурсов, цифровых объектов за безопасность хранения и защиту цифровых ресурсов, цифровых объектов, размещенных на принадлежащих ему объектах.

      Сноска. Статья 17 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 18. Обязанности собственника и (или) владельца критически важных цифровых объектов

      1. Собственник или владелец критически важных цифровых объектов обязан:

      1) создать собственный центр обеспечения кибербезопасности и обеспечить его функционирование или приобрести услуги центра обеспечения кибербезопасности у третьих лиц в соответствии с Гражданским кодексом Республики Казахстан в объеме (наборе), установленном перечнем обязательных к приобретению объемов (наборов) услуг центра обеспечения кибербезопасности и их характеристик;

      2) обеспечить для критически важных цифровых объектов, являющихся цифровыми объектами "цифрового правительства", подключение систем журналирования цифровых событий к техническим средствам системы мониторинга обеспечения кибербезопасности Национального координационного центра кибербезопасности и единой платформы журналирования цифровых событий самостоятельно или путем приобретения услуг у третьих лиц в соответствии с Гражданским кодексом Республики Казахстан;

      3) оповещать Национальный координационный центр кибербезопасности и центр обеспечения кибербезопасности, к которому подключены критически важные цифровые объекты, о самостоятельно выявленных инцидентах кибербезопасности в порядке и сроки, которые определены правилами проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов, если иное не установлено законами Республики Казахстан;

      4) осуществлять передачу резервных копий цифровых ресурсов на единую национальную резервную платформу хранения цифровых ресурсов в порядке и сроки, которые определены уполномоченным органом, если иное не установлено законами Республики Казахстан;

      5) ежегодно проводить обучение по кибербезопасности и киберкультуре для своих работников.

      Запрещается доступ к копии цифровых ресурсов, хранящейся на единой национальной резервной платформе хранения цифровых ресурсов, за исключением собственника или владельца цифрового ресурса.

      2. Собственник и (или) владелец критически важных цифровых объектов, обрабатывающие данные, содержащие охраняемую законом тайну, проводят аудит кибербезопасности не реже одного раза в год. Аудит кибербезопасности банков второго уровня проводится в соответствии с требованиями банковского законодательства Республики Казахстан.

      Сноска. Статья 18 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 18-1. Права и обязанности собственника и владельца интеллектуального робота

      Сноска. Статья 18-1 исключена Законом РК от 17.11.2025 № 231-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 18-2. Деятельность иностранной онлайн-платформы и сервиса обмена мгновенными сообщениями на территории Республики Казахстан

      Сноска. Статья 18-2 исключена Законом РК от 10.07.2023 № 19-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 19. Виды услуг, оказываемых в электронной форме

      Сноска. Статья 19 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 20. Представление сведений при оказании услуг в электронной форме

      Сноска. Статья 20 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 20-1. Использование простой электронной подписи

      1. Простая электронная подпись является электронно-цифровым видом подтверждения подписи лица посредством использования кодов, паролей или иных средств идентификации.

      2. Субъекты частного предпринимательства при взаимодействии с иностранцами, иностранными юридическими лицами, юридическими лицами с иностранным участием вправе использовать простую электронную подпись.

      3. Сделки, удостоверенные посредством простой электронной подписи лица, имеющего полномочия на их подписание, равнозначны подписанным документам на бумажных носителях, за исключением сделок, подлежащих в соответствии с законодательством Республики Казахстан нотариальному удостоверению или обязательной государственной регистрации, и сделок, перечень которых утверждается уполномоченным органом, при выполнении следующих условий:

      1) между сторонами сделки достигнуто соглашение в письменной форме об использовании простой электронной подписи при совершении сделок между ними;

      2) стороны сделки соглашением между ними в письменной форме признают подлинность и действительность сделок, заключенных между ними посредством простой электронной подписи.

      Требования настоящей статьи действуют в рамках пилотного проекта до 1 июля 2026 года.

      Сноска. Глава 3 дополнена статьей 20-1 в соответствии с Законом РК от 21.05.2024 № 86-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).
      РАЗДЕЛ 2. Заголовок раздела 2 исключен Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 4. Субъекты и объекты обеспечения кибербезопасности

      Сноска. Заголовок главы 4 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 21. Функционирование "электронного правительства"

      Сноска. Статья 21 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 22. Архитектура "электронного правительства"

      Сноска. Статья 22 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 23. Архитектура государственного органа

      Сноска. Статья 23 исключена Законом РК от 14.07.2022 № 141-VII (вводится в действие с 01.01.2023).

Статья 24. Типовая архитектура "электронного акимата"

      Сноска. Статья 24 исключена Законом РК от 14.07.2022 № 141-VII (вводится в действие с 01.01.2023).

Статья 25. Автоматизация государственных функций и оказание вытекающих из них государственных услуг

      Сноска. Статья 25 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 26. Информационно-коммуникационная платформа "электронного правительства"

      Сноска. Статья 26 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 27. Веб-портал "электронного правительства"

      Сноска. Статья 27 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 28. Платежный шлюз "электронного правительства"

      Сноска. Статья 28 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 28-1. Исследователь кибербезопасности

      1. Исследователь кибербезопасности:

      1) осуществляет поиск уязвимостей в границах, установленных собственником и (или) владельцем цифрового объекта;

      2) представляет отчет с описанием выявленных уязвимостей;

      3) информирует собственников и (или) владельцев цифровых объектов о выявленных уязвимостях;

      4) не раскрывает сведения о выявленной уязвимости до ее полного устранения и официального разрешения со стороны собственника и (или) владельца цифрового объекта;

      5) не использует обнаруженные уязвимости в личных или незаконных целях;

      6) не нарушает штатное функционирование цифрового объекта при поиске уязвимостей.

      2. Исследователь кибербезопасности несет ответственность за разглашение коммерческой или иной охраняемой законом тайны, полученной им в результате своей деятельности, в соответствии с законами Республики Казахстан.

      Сноска. Глава 4 дополнена статьей 28-1 в соответствии с Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 28-2. Лицензирование в сфере обеспечения кибербезопасности

      1. Деятельность в сфере обеспечения кибербезопасности подлежит лицензированию в порядке, установленном законодательством Республики Казахстан о разрешениях и уведомлениях.

      2. Лицензиаты в сфере обеспечения кибербезопасности представляют лицензиару отчеты, уведомления, перечень, формы и периодичность которых определяются лицензиаром в рамках квалификационных требований.


      Сноска. Глава 4 дополнена статьей 28-2 в соответствии с Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 29. Единая транспортная среда государственных органов

      1. Единая транспортная среда государственных органов – сеть телекоммуникаций, входящая в инфраструктуру "цифрового правительства" и предназначенная для обеспечения взаимодействия локальных (за исключением локальных сетей, имеющих доступ к Интернету), ведомственных и корпоративных сетей телекоммуникаций государственных органов, их подведомственных организаций и органов местного самоуправления, а также иных субъектов цифровой среды, определенных уполномоченным органом, с соблюдением требуемого уровня кибербезопасности.

      2. Государственные органы, их подведомственные организации и органы местного самоуправления, а также иные субъекты цифровой среды, определенные уполномоченным органом, для взаимодействия локальных (за исключением локальных сетей, имеющих доступ к Интернету), ведомственных и корпоративных сетей обязаны использовать исключительно единую транспортную среду государственных органов.

      3. В целях обеспечения кибербезопасности присоединение локальных, ведомственных и корпоративных сетей, подключенных к единой транспортной среде государственных органов, к сетям телекоммуникаций общего пользования и другим сетям телекоммуникаций, осуществляется в соответствии с едиными требованиями в сферах цифровизации и обеспечения кибербезопасности.

      Сноска. Статья 29 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 30. Единый шлюз доступа к Интернету и единый шлюз электронной почты "цифрового правительства"

      1. Подключение цифровых объектов государственных органов, органов местного самоуправления, государственных юридических лиц, субъектов квазигосударственного сектора, а также собственников или владельцев критически важных цифровых объектов к Интернету осуществляется операторами связи через единый шлюз доступа к Интернету.

      1-1. Операторы связи имеют право использовать для подключения к единому шлюзу доступа к сети Интернет собственные технические средства (аппаратно-программные комплексы) в порядке, определяемом уполномоченным органом.

      Управление такими техническими средствами передается государственной технической службе.

      2. Подключение цифровых объектов государственных органов и органов местного самоуправления к Интернету осуществляется в соответствии с едиными требованиями в сферах цифровизации и обеспечения кибербезопасности.

      3. Специальными государственными, правоохранительными органами Республики Казахстан и органами военной разведки Министерства обороны Республики Казахстан в оперативных целях, Национальным Банком Республики Казахстан могут быть организованы подключения к Интернету без использования единого шлюза доступа к Интернету.

      Уполномоченным органом по регулированию, контролю и надзору финансового рынка и финансовых организаций могут быть организованы подключения к Интернету без использования единого шлюза доступа к Интернету с учетом реализации функций отраслевого центра кибербезопасности.

      4. Электронное взаимодействие электронной почты государственных органов и собственников и (или) владельцев критически важных цифровых объектов с внешней электронной почтой иных лиц осуществляется перенаправлением электронных сообщений через единый шлюз электронной почты "цифрового правительства.

      Сноска. Статья 30 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 30-1. Национальная система видеомониторинга

      1. Национальная система видеомониторинга – цифровая система, представляющая собой совокупность программных и технических средств, осуществляющих сбор, обработку и хранение видеоизображений для решения задач обеспечения национальной безопасности и общественного порядка.

      2. Не допускается использование сведений, полученных Национальной системой видеомониторинга, для решения задач, не предусмотренных пунктом 1 настоящей статьи.

      3. Категориями объектов, подлежащих обязательному подключению к Национальной системе видеомониторинга, являются:

      1) системы видеонаблюдения центральных государственных и местных исполнительных органов;

      2) системы видеонаблюдения объектов, уязвимых в террористическом отношении;

      3) системы видеонаблюдения общественной и дорожной безопасности;

      4) системы видеонаблюдения, установленные в общественных местах, местах массового пребывания граждан и на объектах, доступных для свободного посещения населения, независимо от формы собственности объекта.

      3-1. Участниками Национальной системы видеомониторинга являются ее координатор, оператор, администратор, пользователи и абоненты.

      4. Пользователями Национальной системы видеомониторинга являются специальные государственные органы, правоохранительные органы, Министерство по чрезвычайным ситуациям Республики Казахстан и местные исполнительные органы.

      Сведения, полученные в результате функционирования Национальной системы видеомониторинга, могут представляться иным государственным органам в случаях, установленных законами Республики Казахстан.

      5. Правила функционирования Национальной системы видеомониторинга утверждаются Комитетом национальной безопасности Республики Казахстан.

      6. Оператором Национальной системы видеомониторинга является определяемый Правительством Республики Казахстан государственный орган или юридическое лицо, более пятидесяти процентов голосующих акций (долей участия в уставном капитале) которого принадлежат государству.

      7. Оператор Национальной системы видеомониторинга создает и развивает Национальную систему видеомониторинга и обеспечивает ее функционирование, а также предоставляет услугу пользования Национальной системой видеомониторинга.

      Пользование Национальной системой видеомониторинга специальным государственным органам, правоохранительным органам и Министерству по чрезвычайным ситуациям Республики Казахстан предоставляется на безвозмездной основе.

      8.  Обеспечение функционирования Национальной системы видеомониторинга включает в себя:

      осуществление системно-технического обслуживания и сопровождение программного обеспечения, каналов связи и технических средств Национальной системы видеомониторинга;

      обеспечение хранения данных в Национальной системе видеомониторинга;

      обеспечение круглосуточного функционирования дежурной службы для обеспечения безотказной и бесперебойной работы Национальной системы видеомониторинга.

      Сноска. Глава 4 дополнена статьей 30-1 в соответствии с Законом РК от 25.06.2020 № 347-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 30-2. Журналирование цифровых событий

      1. Журналирование цифровых событий обеспечивается путем сбора, учета и хранения журналов цифровых событий и их неизменности.

      2. Журналирование цифровых событий используется для обеспечения мониторинга, анализа и хранения журналов цифровых событий, возникающих в результате действий пользователей с привилегированными правами в цифровых объектах государственных органов и цифровых объектах иных лиц, используемых государственными органами для цифровизации своей деятельности.

      3. Порядок осуществления журналирования цифровых событий определяется уполномоченным органом.

      Сноска. Глава 4 дополнена статьей 30-2 в соответствии с Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 31. Архитектурный портал "электронного правительства"

      Сноска. Статья 31 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).
      Глава 5. Заголовок главы 5 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 32. Виды электронных информационных ресурсов

      Сноска. Статья 32 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 33. Правовой режим электронных информационных ресурсов

      Сноска. Статья 33 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 33-1. Правовой режим оборота цифровых активов

      Сноска. Статья 33-1 исключена Законом РК от 06.02.2023 № 194-VII (вводится в действие с 01.04.2023).

Статья 34. Формирование и использование электронных информационных ресурсов

      Сноска. Статья 34 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 35. Доступ к электронным информационным ресурсам

      Сноска. Статья 35 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 36. Электронные информационные ресурсы, содержащие персональные данные

      Сноска. Статья 36 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).
      Глава 6. Заголовок главы 6 исключен Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 37. Виды информационных систем

      Сноска. Статья 37 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 38. Требования кибербезопасности к цифровому объекту "цифрового правительства

      1. Цифровой объект "цифрового правительства" создается, эксплуатируется и развивается в соответствии с законодательством Республики Казахстан, действующими на территории Республики Казахстан стандартами, жизненным циклом цифрового объекта "цифрового правительства" и с учетом обеспечения:

      1) единых требований в сферах цифровизации и обеспечения кибербезопасности;

      2) архитектуры "цифрового правительства", а также требований по управлению данными;

      3) интеграции (при необходимости) с другими цифровыми объектами "цифрового правительства";

      4) цифрового взаимодействия цифрового объекта "цифрового правительства" с системой мониторинга событий кибербезопасности Национального координационного центра кибербезопасности и единой платформой журналирования цифровых событий;

      5) создания собственного центра обеспечения кибербезопасности и обеспечения его функционирования или приобретения услуг центра обеспечения кибербезопасности у третьих лиц в соответствии с Гражданским кодексом Республики Казахстан в объеме (наборе), установленном перечнем обязательных к приобретению объемов (наборов) услуг центра обеспечения кибербезопасности и их характеристик;

      6) приоритета свободного программного обеспечения;

      7) присвоения класса в соответствии с классификатором;

      8) доступа пользователей с ограниченными возможностями.

      2. Цифровая система государственного юридического лица и негосударственная цифровая система, предназначенные для формирования государственных цифровых ресурсов, создаются, эксплуатируются и развиваются в соответствии с законодательством Республики Казахстан, действующими на территории Республики Казахстан стандартами, жизненным циклом цифровой системы и при условии выполнения следующих требований:

      1) согласованного с уполномоченным органом и уполномоченным органом в сфере цифровизации технического задания;

      2) ) получения протоколов испытаний на соответствие требованиям кибербезопасности с положительными результатами;

      3) интеграции цифровой системы государственного органа с негосударственной цифровой системой только через внешний шлюз "цифрового правительства", введенный в промышленную эксплуатацию;

      4) единых требований в сферах цифровизации и обеспечения кибербезопасности.

      3. Информация, содержащаяся в цифровом ресурсе, нормативно-техническая документация, а также другие сопутствующие документы цифровой системы государственных органов создаются и хранятся на казахском и русском языках.

      4. Собственник или владелец цифровой системы государственного органа или уполномоченное им лицо обеспечивает Национальному координационному центру кибербезопасности доступ к цифровой системе государственного органа по месту ее нахождения для проведения мониторинга обеспечения кибербезопасности.

      Сноска. Статья 38 в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 39. Создание и развитие объектов информатизации "электронного правительства"

      Сноска. Статья 39 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 39-1. Порядок создания и развития информационной системы специальных государственных органов Республики Казахстан

      Сноска. Статья 39-1 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 40. Промышленная эксплуатация объекта информатизации "электронного правительства"

      Сноска. Статья 40 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 41. Прекращение промышленной эксплуатации объекта информатизации "электронного правительства"

      Сноска. Статья 41 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 41-1. Списание объектов информатизации "электронного правительства"

      Сноска. Статья 41-1 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 42. Обязательные требования к средствам обработки, хранения и резервного копирования цифровых ресурсов в цифровой инфраструктуре "цифрового правительства"

      1. Для обеспечения надежности и безопасности функционирования объектов цифровой инфраструктуры "цифрового правительства" технические средства, которые используются для хранения, обработки и передачи цифровых ресурсов, обязаны соответствовать требованиям законодательства Республики Казахстан в области технического регулирования.

      2. Собственник или владелец объекта цифровой инфраструктуры "цифрового правительства", а также оператор "цифрового правительства" осуществляют хранение и, при необходимости, обеспечивают восстановление государственных цифровых ресурсов, содержащихся в объектах цифровой инфраструктуры "цифрового правительства", и несут ответственность за утрату, модификацию или иное необеспечение сохранности государственных цифровых ресурсов в порядке, установленном законами Республики Казахстан и соглашением сторон.

      3. Обеспечение изготовления резервной копии государственных цифровых ресурсов является обязательным для собственника и владельца объекта цифровой инфраструктуры "цифрового правительства" или оператора "цифрового правительства".

      Способ изготовления и хранения резервной копии, содержащей государственные цифровые ресурсы, должен обеспечивать сохранность цифровых ресурсов до изготовления следующей резервной копии.

      Периодичность резервного копирования государственных цифровых ресурсов устанавливается технической документацией на цифровой объект "цифрового правительства".

      Сноска. Статья 42 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 43. Интеграция объектов информатизации "электронного правительства"

      Сноска. Статья 43 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 44. Требования к негосударственной информационной системе, интегрируемой с информационной системой государственного органа

      Сноска. Статья 44 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 7. СЕРВИСНАЯ МОДЕЛЬ ИНФОРМАТИЗАЦИИ

      Сноска. Глава 7 исключена Законом РК от 14.07.2022 № 141-VII (вводится в действие с 01.01.2023).

Глава 8. Испытания на соответствие требованиям кибербезопасности, аудит кибербезопасности

      Сноска. Заголовок главы 8 в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 48. Документирование электронных информационных ресурсов и сведений (информации) об объектах информатизации "электронного правительства"

      Сноска. Статья 48 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 49. Испытания на соответствие требованиям кибербезопасности

      1. Испытания цифровых объектов на соответствие требованиям кибербезопасности проводятся в обязательном порядке и (или) по инициативе собственника или владельца.

      2. К объектам испытаний, подлежащим обязательным испытаниям на соответствие требованиям кибербезопасности, относятся:

      1) платформенный программный продукт;

      2) платформа "цифрового правительства";

      3) интернет-ресурс государственного органа, государственного юридического лица, субъекта квазигосударственного сектора;

      4) цифровая система государственного органа, государственного юридического лица, субъекта квазигосударственного сектора;

      5) критически важные цифровые объекты;

      6) негосударственная цифровая система, предназначенная для формирования государственных цифровых ресурсов, осуществления государственных функций и оказания государственных услуг.

      3. Цифровой системе государственного органа и негосударственной цифровой системе для использования сервисов национального удостоверяющего центра Республики Казахстан по проверке подлинности электронной цифровой подписи прохождение испытаний на соответствие требованиям кибербезопасности не требуется.

      4. Испытания цифровых объектов (за исключением цифровых объектов, собственником (владельцем) и (или) заказчиком которых является государственный орган) на соответствие требованиям кибербезопасности проводятся аккредитованными испытательными лабораториями в соответствии с настоящим Законом и законодательством Республики Казахстан в области технического регулирования.

      5. Испытания цифровых объектов с целью оценки их качества проводятся в соответствии с законодательством Республики Казахстан в области технического регулирования.

      Сноска. Статья 49 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 50. Аудит кибербезопасности

      1. Аудит кибербезопасности цифровых объектов проводится по инициативе их собственника и (или) владельца.

      2. Собственник и (или) владелец цифровых объектов вправе проводить внутренний аудит или приобрести услугу согласно Гражданскому кодексу Республики Казахстан у юридических лиц, имеющих лицензию в сфере обеспечения кибербезопасности.

      3. Владелец критически важных цифровых объектов, цифровых объектов, обрабатывающий цифровые данные, содержащие охраняемую законом тайну, проводит аудит кибербезопасности не реже одного раза в год. Результаты аудита направляются в уполномоченный орган и Национальный координационный центр кибербезопасности.

      Сноска. Статья 50 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 51. Аттестация

      Сноска. Статья 51 исключена Законом РК от 18.03.2019 № 237-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования).

Статья 52. Подтверждение соответствия в цифровой среде

      Подтверждение соответствия в цифровой среде осуществляется в соответствии с законодательством Республики Казахстан в области технического регулирования.

      Сноска. Статья 52 с изменением, внесенным Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 9. Защита цифровых объектов

      Сноска. Заголовок главы 9 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 53. Цели защиты цифровых объектов

      1. Защитой цифровых объектов является реализация комплекса правовых, организационных и технических мероприятий, направленных на сохранность цифровых объектов, предотвращение неправомерного и (или) непреднамеренного доступа и (или) воздействия на них.

      2. Защита цифровых объектов осуществляется в соответствии с законодательством Республики Казахстан и действующими на территории Республики Казахстан стандартами в целях:

      1) обеспечения деятельности цифровых ресурсов;

      2) обеспечения режима конфиденциальности цифровых ресурсов ограниченного доступа;

      3) реализации права субъектов кибербезопасности на доступ к цифровым ресурсам;

      4) недопущения несанкционированного и (или) непреднамеренного доступа, утечки и иных действий в отношении цифровых ресурсов, а также несанкционированного и (или) непреднамеренного воздействия на объекты цифровой инфраструктуры;

      5) недопущения нарушений функционирования цифровых объектов и критически важных цифровых объектов;

      6) недопущения несанкционированного и (или) непреднамеренного доступа к служебной информации об абонентах сетей телекоммуникаций и сообщениям телекоммуникаций;

      7) недопущения несанкционированного и (или) непреднамеренного блокирования работы абонентских устройств сетей телекоммуникаций.

      3. Иными несанкционированными и (или) непреднамеренными действиями в отношении цифровых объектов являются:

      1) блокирование цифровых ресурсов и объектов цифровой инфраструктуры, совершенное в виде действий, приводящих к ограничению или закрытию доступа к ним;

      2) несанкционированная и (или) непреднамеренная модификация цифровых объектов;

      3) несанкционированное и (или) непреднамеренное копирование цифровых ресурсов;

      4) несанкционированное и (или) непреднамеренное уничтожение, утрата цифровых ресурсов;

      5) нарушение работы цифровых объектов;

      6) использование вредоносных программ.

      4. Защита цифровых объектов осуществляется согласно классу, присвоенному в соответствии с классификатором.

      Сноска. Статья 53 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 54. Организация защиты цифровых объектов

      1. Защита цифровых объектов осуществляется:

      1) в отношении цифровых ресурсов – их собственниками, владельцами и пользователями;

      2) в отношении объектов цифровой инфраструктуры и критически важных цифровых объектов – их собственниками или владельцами.

      2. Собственники или владельцы объектов цифровой инфраструктуры "цифрового правительства" и критически важных цифровых объектов обязаны принимать меры, обеспечивающие:

      1) предотвращение несанкционированного доступа;

      2) своевременное обнаружение фактов несанкционированного доступа, если такой несанкционированный доступ не удалось предотвратить;

      3) минимизацию неблагоприятных последствий нарушения порядка доступа;

      4) недопущение несанкционированного воздействия на средства обработки и передачи цифровых ресурсов;

      5) устранение инцидентов кибербезопасности, уязвимостей;

      6) оперативное восстановление цифровых ресурсов, модифицированных либо уничтоженных вследствие несанкционированного доступа к ним;

      7) незамедлительное информирование Национального координационного центра кибербезопасности о произошедшем инциденте кибербезопасности с последующим направлением цифровых данных о мерах, принятых по устранению инцидента кибербезопасности, за исключением собственников и (или) владельцев цифровых ресурсов, содержащих сведения, составляющие государственные секреты;

      8) информационное взаимодействие с Национальным координационным центром кибербезопасности по вопросам мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства";

      9) предоставление доступа Национальному координационному центру кибербезопасности к цифровым объектам "цифрового правительства" и центрам обеспечения кибербезопасности к критически важным цифровым объектам для проведения организационно-технических мероприятий, направленных на реализацию мониторинга обеспечения кибербезопасности в соответствии с правилами проведения мониторинга обеспечения кибербезопасности цифровых объектов "цифрового правительства" и критически важных цифровых объектов.

      3. Собственники или владельцы цифровых объектов государственных органов обязаны принимать меры, обеспечивающие:

      1) участие цифровых объектов, имеющих доступ к Интернету, в программе взаимодействия с исследователями кибербезопасности для цифровых объектов "цифрового правительства";

      2) устранение уязвимостей, выявленных в рамках программы взаимодействия с исследователями кибербезопасности для цифровых объектов "цифрового правительства";

      3) выполнение иных обязанностей в соответствии с настоящим Законом и иными законами Республики Казахстан.

      4. Собственники или владельцы негосударственных цифровых объектов, предназначенных для цифровизации деятельности государственных органов, до интеграции с цифровыми объектами государственных органов:

      1) принимают меры по обеспечению соответствия единым требованиям в сферах цифровизации и обеспечения кибербезопасности;

      2) создают собственный центр обеспечения кибербезопасности и обеспечивают его функционирование или приобретают услуги центра обеспечения кибербезопасности у третьих лиц в соответствии с Гражданским кодексом Республики Казахстан в объеме (наборе), установленном перечнем обязательных к приобретению объемов (наборов) услуг центра обеспечения кибербезопасности и их характеристик.

      5. Собственники или владельцы критически важных цифровых объектов, за исключением государственных органов, органов местного самоуправления, государственных юридических лиц, субъектов квазигосударственного сектора, в течение шести месяцев со дня включения в перечень критически важных цифровых объектов:

      1) принимают меры по соответствию единым требованиям в сферах цифровизации и обеспечения кибербезопасности, относящиеся к сфере кибербезопасности;

      2) создают собственный центр обеспечения кибербезопасности и обеспечивают его функционирование или приобретают услуги центра обеспечения кибербезопасности у третьих лиц в соответствии с Гражданским кодексом Республики Казахстан в объеме (наборе), установленном перечнем обязательных к приобретению объемов (наборов) услуг центра обеспечения кибербезопасности и их характеристик;

      3) проходят процедуру испытаний на соответствие требованиям кибербезопасности;

      4) предоставляют информацию по проведенному аудиту кибербезопасности в уполномоченный орган в сфере обеспечения кибербезопасности.

      6. Управление интернет-ресурсами и объектами цифровой инфраструктуры при чрезвычайных ситуациях социального, природного и техногенного характера, введении чрезвычайного или военного положения осуществляется уполномоченным органом в соответствии с законодательством Республики Казахстан.

      Сноска. Статья 54 в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования); с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 54-1. Единые требования в сферах цифровизации и обеспечения кибербезопасности

      1. Единые требования в сферах цифровизации и обеспечения кибербезопасности утверждаются постановлением Правительства Республики Казахстан.

      2. Положения единых требований в сферах цифровизации и обеспечения кибербезопасности, относящиеся к сфере обеспечения кибербезопасности, обязательны для применения государственными органами, органами местного самоуправления, государственными юридическими лицами, субъектами квазигосударственного сектора, собственниками и владельцами негосударственных цифровых объектов, интегрируемых с цифровыми объектами государственных органов или предназначенных для формирования государственных цифровых ресурсов, а также собственниками и владельцами критически важных цифровых объектов.

      3. Положения единых требований в сферах цифровизации и обеспечения кибербезопасности не распространяются на цифровые системы в защищенном исполнении, отнесенные к государственным секретам, цифровые объекты, содержащие сведения, составляющие государственные секреты, а также сети телекоммуникаций специального назначения и (или) президентской, правительственной и защищенной связи.

      Сноска. Глава 9 дополнена статьей 54-1 в соответствии с Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 55. Меры защиты цифровых объектов

      1. К правовым мерам защиты цифровых объектов относятся:

      1) требования законодательства Республики Казахстан и действующие на территории Республики Казахстан стандарты в сфере цифровизации;

      2) ответственность за нарушение цифрового законодательства Республики Казахстан;

      3) соглашения, заключаемые собственником или владельцем цифровых объектов, в которых устанавливаются условия работы, доступа или использования данных объектов, а также ответственность за их нарушение.

      2. К организационным мерам защиты цифровых объектов относятся установление и обеспечение режима допуска на территорию (в здания, помещения), где может быть осуществлен доступ к цифровым объектам, а также ограничение доступа к ним.

      3. К техническим (программно-техническим) мерам защиты цифровых объектов относятся:

      1) использование средств защиты информации, а в отношении сведений, составляющих государственные секреты – исключительно с применением средств защиты информации, составляющих государственные секреты, разработанных, изготовленных и (или) принятых в эксплуатацию в соответствии с законодательством Республики Казахстан;

      2) использование систем контроля доступа и регистрации фактов доступа к цифровым объектам;

      3) разработка задания по безопасности для определения мер защиты собственниками или владельцами цифровых объектов на основе утвержденных профилей защиты.

      4. Использование технических (программно-технических) мер защиты цифровых объектов не должно причинять вред или создавать угрозу причинения вреда жизни, здоровью и имуществу физических лиц, а также имуществу юридических лиц и государственному имуществу.

      Сноска. Статья 55 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 56. Защита цифровых ресурсов, содержащих персональные данные

      Собственники и владельцы цифровых систем, содержащих персональные данные, собственник и (или) оператор базы, содержащей персональные данные, а также третьи лица обязаны принимать меры по их защите в соответствии с настоящим Законом и законодательством Республики Казахстан о персональных данных и их защите.

      Данная обязанность возникает с момента получения цифровых ресурсов, содержащих персональные данные, или сбора персональных данных и до их уничтожения либо обезличивания.

      Сноска. Статья 56 с изменениями, внесенными законами РК от 25.06.2020 № 347-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); от 06.04.2024 № 71-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования); от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 56-1. Защита доменных имен в пространстве казахстанского сегмента Интернета

      1. Интернет-ресурс с зарегистрированными доменными именами. KZ и (или) .ҚАЗ размещается в пространстве казахстанского сегмента Интернета.

      2. Использование доменных имен .KZ и (или) .ҚАЗ в пространстве казахстанского сегмента Интернета при передаче данных интернет-ресурсами осуществляется с применением сертификатов безопасности.

      Сноска. Глава 9 дополнена статьей 56-1 в соответствии с Законом РК от 25.06.2020 № 347-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования).
      РАЗДЕЛ 3. Заголовок раздела 3 исключен Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).
      Глава 10. Заголовок главы 10 исключен Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 57. Заключения в сферах информатизации и обеспечения информационной безопасности

      Сноска. Статья 57 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 58. Заключение экспертизы в сфере информатизации на технико-экономическое обоснование или финансово-экономическое обоснование бюджетных инвестиций

      Сноска. Статья 58 исключена Законом РК от 18.03.2019 № 237-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования).

Статья 59. Согласование технической документации и документации по проектам государственно-частного партнерства в сферах цифровой среды и обеспечения кибербезопасности

      Сноска. Заголовок статьи 59 с изменением, внесенным Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

      1. Согласование технического задания на создание и развитие цифрового объекта "цифрового правительства" осуществляется уполномоченным органом в сфере обеспечения кибербезопасности в порядке и сроки, которые определены правилами составления и рассмотрения технических заданий на создание и развитие цифровых объектов "цифрового правительства", утвержденными уполномоченным органом в сфере цифровизации.

      2. Исключен Законом РК от 14.07.2022 № 141-VII (вводится в действие с 01.01.2023).

      3. При создании и развитии цифровых объектов "цифрового правительства" в рамках республиканских и местных проектов государственно-частного партнерства в сфере цифровизации в соответствии с законодательством Республики Казахстан в области государственно-частного партнерства уполномоченным органом в сфере обеспечения кибербезопасности согласовываются конкурсная документация проекта государственно-частного партнерства, бизнес-план к проекту государственно-частного партнерства при прямых переговорах по определению частного партнера.

      Сноска. Статья 59 в редакции Закона РК от 18.03.2019 № 237-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); с изменениями, внесенными законами РК от 25.06.2020 № 347-VI (вводится в действие по истечении десяти календарных дней после дня его первого официального опубликования); от 14.07.2022 № 141-VII (вводится в действие с 01.01.2023); от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 60. Заключение уполномоченного органа на расчеты расходов на государственные закупки товаров, работ и услуг в сфере информатизации

      Сноска. Статья 60 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 10-1. Государственный контроль в сфере цифровизации, а также за соблюдением требований к электронному документу и электронной цифровой подписи

Статья 60-1. Государственный контроль в сфере цифровизации

      1. Государственный контроль в сфере цифровизации осуществляется в форме проверок, профилактического контроля с посещением субъекта (объекта) контроля и профилактического контроля без посещения субъекта (объекта) контроля.

      2. Проверка и профилактический контроль с посещением субъекта (объекта) контроля осуществляются в соответствии с Предпринимательским кодексом Республики Казахстан.

      3. Профилактический контроль без посещения субъекта (объекта) контроля осуществляется в соответствии с настоящим Законом и Предпринимательским кодексом Республики Казахстан.

      4. Государственный контроль в сфере цифровизации в отношении государственных органов осуществляется в соответствии со статьей 60-3 настоящего Закона.

      5. Требования настоящей статьи не распространяются на Национальный Банк Республики Казахстан и организации, входящие в его структуру, а также специальные государственные органы Республики Казахстан, если иное не предусмотрено законами Республики Казахстан.

Статья 60-2. Порядок проведения профилактического контроля без посещения субъекта (объекта) контроля в сфере цифровизации

      1. Профилактический контроль без посещения субъекта (объекта) контроля осуществляется уполномоченным органом и органами национальной безопасности Республики Казахстан без посещения субъектов (объектов) контроля на основе анализа и данных цифровых систем, открытых источников, средств массовой информации, а также других сведений о деятельности субъекта (объекта) контроля.

      2. Целями профилактического контроля без посещения субъекта (объекта) контроля являются своевременное пресечение и недопущение нарушений, предоставление субъекту контроля права самостоятельного устранения нарушений, выявленных по результатам профилактического контроля без посещения субъекта (объекта) контроля, и снижение административной нагрузки на субъект контроля.

      3. Для предоставления права самостоятельного устранения нарушений субъектам контроля профилактический контроль без посещения субъекта (объекта) контроля проводится только по тем нарушениям, последствия которых возможно устранить в соответствии с законодательством Республики Казахстан.

      4. По итогам профилактического контроля без посещения субъекта (объекта) контроля составляется рекомендация об устранении выявленных нарушений без возбуждения дела об административном правонарушении с обязательным разъяснением субъекту контроля порядка их устранения.

      5. Рекомендация об устранении выявленных нарушений должна быть вручена субъекту контроля лично под роспись или иным способом, подтверждающим факт отправки и получения.

      6. Рекомендация об устранении выявленных нарушений, направленная одним из нижеперечисленных способов, считается врученной в следующих случаях:

      1) нарочно – с даты отметки в рекомендации о получении;

      2) почтой – заказным письмом с уведомлением;

      3) электронным способом – с даты отправки уполномоченным органом и органами национальной безопасности Республики Казахстан на электронный адрес субъекта контроля, указанный в письме при запросе уполномоченным органом.

      7. Рекомендация об устранении выявленных нарушений должна быть исполнена в течение тридцати рабочих дней со дня, следующего за днем ее вручения.

      8. Субъект контроля в случае несогласия с нарушениями, указанными в рекомендации об устранении выявленных нарушений, вправе направить в уполномоченный орган, органы национальной безопасности Республики Казахстан, направившие рекомендацию об устранении выявленных нарушений, возражение в течение пяти рабочих дней со дня, следующего за днем ее вручения.

      9. Неисполнение в установленный срок рекомендации об устранении выявленных нарушений влечет включение субъекта (объекта) контроля в полугодовой список профилактического контроля с посещением субъекта (объекта) контроля.

      10. Профилактический контроль без посещения субъекта (объекта) контроля проводится не чаще одного раза в квартал.

      Сноска. Статья 60-2 с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 60-3. Порядок проведения государственного контроля в сфере цифровизации в отношении государственных органов

      1. Государственный контроль в сфере цифровизации в отношении государственных органов (далее – проверяемые государственные органы) проводится уполномоченным органом и органами национальной безопасности Республики Казахстан в форме проверок.

      Проверки делятся на периодические и внеплановые.

      Периодические проверки в отношении проверяемых государственных органов осуществляются согласно следующим источникам информации:

      1) результатам предыдущих проверок;

      2) результатам мониторинга отчетности и сведений;

      3) результатам анализа интернет-ресурсов государственных органов;

      4) сведениям государственной технической службы.

      2. Периодические проверки проводятся с периодичностью не чаще одного раза в год в соответствии с планами проведения периодических проверок, утвержденными первыми руководителями уполномоченного органа в сфере обеспечения кибербезопасности и органов национальной безопасности Республики Казахстан.

      Уполномоченный орган и органы национальной безопасности Республики Казахстан не позднее 1 декабря года, предшествующего году проведения проверок, утверждают план проведения периодических проверок.

      План проведения периодических проверок размещается на интернет-ресурсе уполномоченного органа и органов национальной безопасности Республики Казахстан не позднее 20 декабря года, предшествующего году проведения проверок.

      План проведения периодических проверок включает:

      1) номер и дату утверждения плана;

      2) наименование государственного органа;

      3) наименование проверяемого государственного органа;

      4) место нахождения проверяемого государственного органа;

      5) сроки проведения проверки;

      6) предмет проверки;

      7) подпись лица, уполномоченного подписывать план.

      Внесение изменений и дополнений в план проведения периодических проверок осуществляется в случаях ликвидации, реорганизации проверяемого государственного органа, изменения его наименования или перераспределения полномочий между проверяемыми государственными органами.

      3. Внеплановой проверкой является проверка, назначаемая уполномоченным органом, органами национальной безопасности Республики Казахстан, в случаях:

      1) наличия подтвержденных обращений в отношении проверяемого государственного органа, поступивших от физических и юридических лиц, о нарушении требований законодательства Республики Казахстан о кибербезопасности;

      2) обращения физических и юридических лиц, права и законные интересы которых нарушены;

      3) требования прокурора по конкретным фактам причинения либо об угрозе причинения вреда правам и законным интересам физических и юридических лиц, государства;

      4) обращения государственных органов по конкретным фактам причинения вреда правам и законным интересам физических и юридических лиц, государства, а также по конкретным фактам нарушений требований законодательства Республики Казахстан, неустранение которых влечет причинение вреда правам и законным интересам физических и юридических лиц;

      4-1) наличия рапорта должностного лица органов национальной безопасности Республики Казахстан об обнаружении нарушений требований законодательства Республики Казахстан в сфере обеспечения кибербезопасности собственниками, владельцами критически важных цифровых объектов;

      5) поручения органа уголовного преследования по основаниям, предусмотренным Уголовно-процессуальным кодексом Республики Казахстан;

      6) необходимости проведения контроля исполнения акта о результатах проверки.

      4. Должностные лица уполномоченного органа при проведении проверки имеют право:

      1) беспрепятственного доступа на территорию и в помещения проверяемого государственного органа в соответствии с предметом проверки при предъявлении документов, указанных в пункте 8 настоящей статьи;

      2) получать документы (сведения) на бумажных и цифровых носителях либо их копии для приобщения к акту о результатах проверки, а также доступ к автоматизированным базам данных (цифровым системам) в соответствии с предметом проверки;

      3) осуществлять аудио-, фото- и видеосъемку;

      4) привлекать специалистов, консультантов и экспертов государственных органов, подведомственных и иных организаций.

      5. Проверяемый государственный орган либо его уполномоченный представитель при проведении проверки вправе:

      1) не допускать к проверке должностных лиц уполномоченного органа и органов национальной безопасности Республики Казахстан, прибывших для проведения проверки, в случаях:

      превышения либо истечения указанных в акте о назначении проверки (дополнительном акте о продлении при его наличии) сроков, не соответствующих срокам, установленным настоящей статьей;

      отсутствия документов, предусмотренных пунктом 8 настоящей статьи;

      2) обжаловать акт о результатах проверки в порядке, установленном законодательством Республики Казахстан.

      6. Проверяемый государственный орган либо его уполномоченный представитель при проведении проверки обязан:

      1) обеспечить беспрепятственный доступ должностных лиц уполномоченного органа и органов национальной безопасности Республики Казахстан на территорию и в помещения;

      2) представлять должностным лицам уполномоченного органа и органов национальной безопасности Республики Казахстан документы (сведения) на бумажных и цифровых носителях либо их копии для приобщения к акту о результатах проверки, а также доступ к автоматизированным базам данных (цифровым системам) в соответствии с предметом проверки;

      3) сделать отметку на втором экземпляре акта о назначении проверки и акта о результатах проверки в день ее окончания.

      7. Проверка проводится на основании акта о назначении проверки.

      В акте о назначении проверки указываются:

      1) дата и номер акта;

      2) наименование государственного органа;

      3) фамилия, имя, отчество (если оно указано в документе, удостоверяющем личность) и должность лица (лиц), уполномоченного (уполномоченных) на проведение проверки;

      4) сведения о специалистах, консультантах и экспертах государственных органов, подведомственных и иных организаций, привлекаемых для проведения проверки;

      5) наименование проверяемого государственного органа, его место нахождения.

      В случае проверки структурного подразделения государственного органа в акте о назначении проверки указываются его наименование и место нахождения;

      6) предмет проверки;

      7) вид проверки;

      8) срок проведения проверки;

      9) основания проведения проверки;

      10) проверяемый период;

      11) права и обязанности проверяемого государственного органа;

      12) подпись руководителя проверяемого государственного органа либо его уполномоченного лица о получении или об отказе в получении акта;

      13) подпись лица, уполномоченного подписывать акт.

      При проведении проверки уполномоченный орган и органы национальной безопасности Республики Казахстан обязаны известить проверяемый государственный орган о начале проведения проверки не менее чем за сутки до ее начала с указанием предмета проведения проверки.

      Началом проведения проверки считается дата вручения проверяемому государственному органу акта о назначении проверки.

      8. Должностные лица уполномоченного органа и органов национальной безопасности Республики Казахстан, прибывшие на объект для проверки, обязаны предъявить проверяемому государственному органу:

      1) акт о назначении проверки;

      2) служебное удостоверение либо идентификационную карту;

      3) при необходимости – разрешение компетентного органа на посещение режимных объектов.

      9. Срок проведения проверки устанавливается с учетом предмета проверки, а также объема предстоящих работ и не должен превышать десять рабочих дней.

      Срок проведения проверки может быть продлен только один раз не более чем на пятнадцать рабочих дней. Продление осуществляется решением руководителей уполномоченного органа и органов национальной безопасности Республики Казахстан.

      Продление сроков проведения проверки оформляется дополнительным актом о продлении сроков проверки с уведомлением проверяемого государственного органа, в котором указываются дата и номер приказа предыдущего акта о назначении проверки и причины продления.

      Уведомление о продлении сроков проверки вручается проверяемому государственному органу уполномоченным органом и органами национальной безопасности Республики Казахстан за один рабочий день до продления с уведомлением о вручении.

      10. По результатам проверки должностными лицами уполномоченного органа, органов национальной безопасности Республики Казахстан, осуществляющими проверку, составляется акт о результатах проверки.

      Первый экземпляр акта о результатах проверки в электронной форме сдается в государственный орган, осуществляющий в пределах своей компетенции деятельность в области государственной правовой статистики и специальных учетов, второй экземпляр с копиями приложений, за исключением копий документов, имеющихся в оригинале у проверяемого государственного органа, на бумажном носителе под роспись или в электронной форме вручается проверяемому государственному органу (руководителю либо его уполномоченному лицу) для ознакомления и принятия мер по устранению выявленных нарушений и других действий, третий экземпляр остается у уполномоченного органа.

      11. В акте о результатах проверки указываются:

      1) дата, время и место составления акта;

      2) наименование государственного органа;

      3) номер и дата акта о назначении проверки (дополнительного акта о продлении срока при его наличии);

      4) фамилия, имя, отчество (если оно указано в документе, удостоверяющем личность) и должность лица (лиц), проводившего (проводивших) проверку;

      5) сведения о специалистах, консультантах и экспертах государственных органов, подведомственных и иных организаций, привлекаемых для проведения проверки;

      6) наименование проверяемого государственного органа, его место нахождения;

      7) предмет проверки;

      8) вид проверки;

      9) срок и период проведения проверки;

      10) сведения о результатах проверки, в том числе о выявленных нарушениях и их характере;

      11) требования об устранении выявленных нарушений требований законодательства Республики Казахстан о кибербезопасности с указанием срока их исполнения;

      12) сведения об ознакомлении или отказе в ознакомлении с актом руководителя проверяемого государственного органа либо его уполномоченного лица, а также лиц, присутствовавших при проведении проверки, их подписи или запись об отказе от подписи;

      13) подпись должностных лиц, проводивших проверку.

      К акту о результатах проверки прилагаются документы, связанные с результатами проверки (при их наличии), и их копии.

      12. В случае наличия замечаний и (или) возражений по результатам проверки проверяемый государственный орган излагает их в письменном виде. Замечания и (или) возражения прилагаются к акту о результатах проверки, о чем делается соответствующая отметка.

      Уполномоченный орган, органы национальной безопасности Республики Казахстан должны рассмотреть замечания и (или) возражения проверяемого государственного органа к акту о результатах проверки и в течение пятнадцати рабочих дней дать мотивированный ответ.

      В случае отказа от принятия акта о результатах проверки составляется акт, который подписывается должностными лицами, осуществляющими проверку, и руководителем проверяемого государственного органа либо его уполномоченным представителем.

      Проверяемый государственный орган вправе отказаться от подписания акта, дав письменное объяснение о причине отказа.

      13. Завершением срока проверки считается день вручения проверяемому государственному органу акта о результатах проверки не позднее срока окончания проверки, указанного в акте о назначении проверки или дополнительном акте о продлении сроков проверки.

      14. Сроки исполнения акта о результатах проверки определяются с учетом обстоятельств, оказывающих влияние на реальную возможность его исполнения, но не менее десяти календарных дней со дня вручения акта о результатах проверки.

      15. При определении сроков исполнения акта о результатах проверки учитываются:

      1) наличие у проверяемого государственного органа организационных, технических возможностей по устранению нарушений;

      2) сроки получения в государственных органах обязательных заключений, согласований и других документов, установленных законами Республики Казахстан.

      16. По истечении срока устранения выявленных нарушений, установленного в акте о результатах проверки, проверяемый государственный орган обязан в течение срока, установленного в акте о результатах проверки, предоставить в уполномоченный орган, органы национальной безопасности Республики Казахстан информацию об устранении выявленных нарушений с подтверждающими документами.

      В случае непредоставления информации об устранении выявленных нарушений уполномоченный орган, органы национальной безопасности Республики Казахстан вправе назначить внеплановую проверку в соответствии с подпунктом 6) пункта 3 настоящей статьи.

      17. В случае нарушения прав и законных интересов проверяемого государственного органа при осуществлении проверки проверяемый государственный орган вправе обжаловать решения, действия (бездействие) должностных лиц уполномоченного органа и органов национальной безопасности Республики Казахстан вышестоящему должностному лицу либо в суд в порядке, установленном законодательством Республики Казахстан.

      Сноска. Статья 60-3 с изменениями, внесенными Законом РК от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 60-4. Государственный контроль за соблюдением требований к электронному документу и электронной цифровой подписи

      Государственный контроль за соблюдением требований к электронному документу и электронной цифровой подписи осуществляется в форме внеплановой проверки и профилактического контроля с посещением субъекта (объекта) контроля в соответствии с Предпринимательским кодексом Республики Казахстан, если иное не установлено частью второй настоящего пункта.

      В отношении государственных органов осуществляется государственный контроль за соблюдением требований к электронному документу и электронной цифровой подписи в соответствии с настоящим Законом.

      Требование настоящего пункта не распространяется на Национальный Банк Республики Казахстан и организации, входящие в его структуру, и юридических лиц, пятьдесят и более процентов голосующих акций (долей участия в уставном капитале) которых принадлежат Национальному Банку Республики Казахстан или находятся в его доверительном управлении, а также специальные государственные органы Республики Казахстан.

Статья 60-5. Порядок проведения государственного контроля в отношении государственных органов за соблюдением требований к электронному документу и электронной цифровой подписи

      1. Государственный контроль за соблюдением требований к электронному документу и электронной цифровой подписи в отношении государственных органов (далее – субъекты контроля) проводится уполномоченным органом в форме проверок.

      Проверки делятся на периодические и внеплановые.

      Периодические проверки в отношении субъектов контроля осуществляются согласно следующим источникам информации:

      1) результатам предыдущих проверок;

      2) результатам мониторинга отчетности и сведений;

      3) результатам анализа интернет-ресурсов государственных органов;

      4) сведениям оператора "цифрового правительства".

      2. Периодические проверки проводятся с периодичностью не чаще одного раза в год в соответствии с планом проведения периодических проверок, утвержденным первым руководителем уполномоченного органа.

      Уполномоченный орган не позднее 1 декабря года, предшествующего году проверок, утверждает план проведения периодических проверок.

      План проведения периодических проверок размещается на интернет-ресурсе уполномоченного органа не позднее 20 декабря года, предшествующего году проверок.

      План проведения периодических проверок включает:

      1) номер и дату утверждения плана;

      2) наименование государственного органа;

      3) наименование субъекта контроля;

      4) место нахождения субъекта (объекта) контроля;

      5) сроки проведения проверки;

      6) предмет проверки;

      7) подпись лица, уполномоченного подписывать план.

      Внесение изменений и дополнений в план проведения периодических проверок осуществляется в случаях ликвидации, реорганизации субъекта контроля, изменения его наименования или перераспределения полномочий между субъектами контроля.

      3. Внеплановой проверкой является проверка, назначаемая уполномоченным органом, в случаях:

      1) наличия подтвержденных обращений на субъект контроля, поступивших от физических и юридических лиц, о нарушении требований цифрового законодательства Республики Казахстан;

      2) обращения физических и юридических лиц, права и законные интересы которых нарушены;

      3) требования прокурора по конкретным фактам причинения либо об угрозе причинения вреда правам и законным интересам физических и юридических лиц, государства;

      4) обращения государственных органов по конкретным фактам причинения вреда правам и законным интересам физических и юридических лиц, государства, а также по конкретным фактам нарушений требований законодательства Республики Казахстан, неустранение которых влечет причинение вреда правам и законным интересам физических и юридических лиц;

      5) поручения органа уголовного преследования по основаниям, предусмотренным Уголовно-процессуальным кодексом Республики Казахстан;

      6) необходимости проведения контроля исполнения акта о результатах проверки.

      4. Должностные лица уполномоченного органа при проведении проверки имеют право:

      1) беспрепятственного доступа на территорию и в помещения субъекта (объекта) контроля в соответствии с предметом проверки при предъявлении документов, указанных в пункте 8 настоящей статьи;

      2) получать документы (сведения) на бумажных и электронных носителях либо их копии для приобщения к акту о результатах проверки, а также доступ к автоматизированным базам данных (цифровым системам) в соответствии с предметом проверки;

      3) осуществлять аудио-, фото- и видеосъемку;

      4) привлекать специалистов, консультантов и экспертов государственных органов, подведомственных и иных организаций.

      5. Субъекты контроля либо их уполномоченные представители при проведении проверки вправе:

      1) не допускать к проверке должностных лиц уполномоченного органа, прибывших для проведения проверки, в случаях:

      превышения либо истечения указанных в акте о назначении проверки сроков (дополнительном акте о продлении срока при его наличии), не соответствующих срокам, установленным настоящей статьей;

      отсутствия документов, предусмотренных пунктом 8 настоящей статьи;

      2) обжаловать акт о результатах проверки в порядке, установленном законодательством Республики Казахстан.

      6. Субъекты контроля либо их уполномоченные представители при проведении проверки обязаны:

      1) обеспечить беспрепятственный доступ должностных лиц уполномоченного органа на территорию и в помещения субъекта (объекта) контроля;

      2) представлять должностным лицам уполномоченного органа документы (сведения) на бумажных и электронных носителях либо их копии для приобщения к акту о результатах проверки, а также доступ к автоматизированным базам данных (цифровым системам) в соответствии с предметом проверки;

      3) сделать отметку на втором экземпляре акта о назначении проверки и акта о результатах проверки в день ее окончания.

      7. Проверка проводится на основании акта о назначении проверки.

      В акте о назначении проверки указываются:

      1) дата и номер акта;

      2) наименование государственного органа;

      3) фамилия, имя, отчество (если оно указано в документе, удостоверяющем личность) и должность лица (лиц), уполномоченного (уполномоченных) на проведение проверки;

      4) сведения о специалистах, консультантах и экспертах государственных органов, подведомственных и иных организаций, привлекаемых для проведения проверки;

      5) наименование субъекта контроля, его место нахождения.

      В случае проверки структурного подразделения государственного органа в акте о назначении проверки указываются его наименование и место нахождения;

      6) предмет проверки;

      7) вид проверки;

      8) срок проведения проверки;

      9) основания проведения проверки;

      10) проверяемый период;

      11) права и обязанности субъекта контроля;

      12) подпись руководителя субъекта контроля либо его уполномоченного лица о получении или об отказе в получении акта;

      13) подпись лица, уполномоченного подписывать акт.

      При проведении проверки уполномоченный орган обязан известить субъект контроля о начале проведения проверки не менее чем за сутки до ее начала с указанием предмета проведения проверки.

      Началом проведения проверки считается дата вручения субъекту контроля акта о назначении проверки.

      8. Должностные лица уполномоченного органа, прибывшие на объект для проверки, обязаны предъявить субъекту контроля:

      1) акт о назначении проверки;

      2) служебное удостоверение либо идентификационную карту;

      3) при необходимости – разрешение компетентного органа на посещение режимных объектов.

      9. Срок проведения проверки устанавливается с учетом предмета проверки, а также объема предстоящих работ и не должен превышать десять рабочих дней.

      Срок проведения проверки может быть продлен только один раз не более чем на пятнадцать рабочих дней. Продление осуществляется решением руководителя уполномоченного органа.

      Продление сроков проведения проверки оформляется дополнительным актом о продлении сроков проверки с уведомлением субъекта контроля, в котором указываются дата и номер приказа предыдущего акта о назначении проверки и причины продления.

      Уведомление о продлении сроков проверки вручается субъекту контроля уполномоченным органом за один рабочий день до продления с уведомлением о вручении.

      10. По результатам проверки должностными лицами уполномоченного органа, осуществляющими проверку, составляется акт о результатах проверки.

      Первый экземпляр акта о результатах проверки в электронной форме сдается в государственный орган, осуществляющий в пределах своей компетенции деятельность в области государственной правовой статистики и специальных учетов, второй экземпляр с копиями приложений, за исключением копий документов, имеющихся в оригинале у субъекта контроля, на бумажном носителе под роспись или в цифровой форме вручается субъекту контроля (руководителю либо его уполномоченному лицу) для ознакомления и принятия мер по устранению выявленных нарушений и других действий, третий экземпляр остается у уполномоченного органа.

      11. В акте о результатах проверки указываются:

      1) дата, время и место составления акта;

      2) наименование государственного органа;

      3) номер и дата акта о назначении проверки (дополнительного акта о продлении срока при его наличии);

      4) фамилия, имя, отчество (если оно указано в документе, удостоверяющем личность) и должность лица (лиц), проводившего (проводивших) проверку;

      5) сведения о специалистах, консультантах и экспертах государственных органов, подведомственных и иных организаций, привлекаемых для проведения проверки;

      6) наименование субъекта контроля, его место нахождения;

      7) предмет проверки;

      8) вид проверки;

      9) срок и период проведения проверки;

      10) сведения о результатах проверки, в том числе о выявленных нарушениях и их характере;

      11) требования об устранении выявленных нарушений требований цифрового законодательства Республики Казахстан с указанием срока их исполнения;

      12) сведения об ознакомлении или отказе в ознакомлении с актом руководителя субъекта контроля либо его уполномоченного лица, а также лиц, присутствовавших при проведении проверки, их подписи или запись об отказе от подписи;

      13) подпись должностных лиц, проводивших проверку.

      К акту о результатах проверки прилагаются документы, связанные с результатами проверки (при их наличии), и их копии.

      12. В случае наличия замечаний и (или) возражений по результатам проверки субъект контроля излагает их в письменном виде. Замечания и (или) возражения прилагаются к акту о результатах проверки, о чем делается соответствующая отметка.

      Уполномоченный орган должен рассмотреть замечания и (или) возражения субъекта контроля к акту о результатах проверки и в течение пятнадцати рабочих дней дать мотивированный ответ.

      В случае отказа от принятия акта о результатах проверки составляется акт, который подписывается должностными лицами, осуществляющими проверку, и руководителем субъекта контроля либо его уполномоченным представителем.

      Субъект контроля вправе отказаться от подписания акта, дав письменное объяснение о причине отказа.

      13. Завершением срока проверки считается день вручения субъекту контроля акта о результатах проверки не позднее срока окончания проверки, указанного в акте о назначении проверки или дополнительном акте о продлении сроков проверки.

      14. Сроки исполнения акта о результатах проверки определяются с учетом обстоятельств, оказывающих влияние на реальную возможность его исполнения, но не менее десяти календарных дней со дня вручения акта о результатах проверки.

      15. При определении сроков исполнения акта о результатах проверки учитываются:

      1) наличие у субъекта контроля организационных, технических возможностей по устранению нарушений;

      2) сроки получения в государственных органах обязательных заключений, согласований и других документов, установленных законами Республики Казахстан.

      16. По истечении срока устранения выявленных нарушений, установленного в акте о результатах проверки, субъект контроля обязан в течение срока, установленного в акте о результатах проверки, предоставить в уполномоченный орган информацию об устранении выявленных нарушений с подтверждающими документами.

      В случае непредоставления информации об устранении выявленных нарушений уполномоченный орган вправе назначить внеплановую проверку в соответствии с подпунктом 6) пункта 3 настоящей статьи.

      17. В случае нарушения прав и законных интересов субъекта контроля при осуществлении проверки субъект контроля вправе обжаловать решения, действия (бездействие) должностных лиц уполномоченного органа вышестоящему должностному лицу либо в суд в порядке, установленном законодательством Республики Казахстан.

      Сноска. Закон дополнен главой 10-1 в соответствии с Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 11. Развитие отрасли и международное сотрудничество в сфере кибербезопасности

      Сноска. Заголовок главы 11 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 61. Государственная поддержка развития отрасли кибербезопасности

      1. Государственная поддержка развития отрасли кибербезопасности осуществляется уполномоченными государственными органами, национальным институтом развития в сфере обеспечения кибербезопасности и другими национальными институтами развития с целью стимулирования развития отрасли кибербезопасности в Республике Казахстан.

      2. Национальный институт развития в сфере обеспечения кибербезопасности осуществляет свою деятельность в соответствии с настоящим Законом.

      3. Основные принципы государственной поддержки развития отрасли кибербезопасности:

      1) развитие отрасли кибербезопасности на базе частного предпринимательства и государственно-частного партнерства;

      2) приоритет отечественных юридических лиц при получении заказов на разработку кибербезопасности;

      3) стимулирование развития производства отечественного программного обеспечения, программных продуктов и производства технических средств;

      4) развитие структуры рынка кибербезопасности;

      5) поддержка добросовестной конкуренции на рынке кибербезопасности.

      4. В соответствии с принципами государственной поддержки мерами по развитию отрасли кибербезопасности, помимо мер, предусмотренных Предпринимательским кодексом Республики Казахстан, являются:

      1) формирование и развитие нормативно-методологической базы деятельности в отрасли кибербезопасности, в том числе внедрение международных стандартов;

      2) финансирование проектов в отрасли кибербезопасности;

      3) создание условий для венчурного и иного внебюджетного возмездного финансирования проектов в отрасли кибербезопасности;

      4) осуществление инвестиций в проекты в отрасли кибербезопасности путем участия в уставных капиталах юридических лиц, создания юридических лиц, в том числе с иностранным участием, и иными способами, предусмотренными законодательством Республики Казахстан.

      Сноска. Статья 61 - в редакции Закона РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 61-1. Офтейк-контракты в сфере обеспечения кибербезопасности

      Государственные органы, государственные юридические лица и юридические лица, пятьдесят и более процентов голосующих акций (долей участия в уставном капитале) которых принадлежат государству, вправе заключать офтейк-контракты на разработку и поставку цифровых продуктов и технологий в сфере обеспечения кибербезопасности с целью повышения конкурентоспособности и развития отечественных цифровых продуктов и технологий кибербезопасности в порядке, установленном законодательством Республики Казахстан о государственных закупках.

      Поставщик обязан по офтейк-контракту создать и внедрить технологию или цифровой продукт в сфере обеспечения кибербезопасности, а заказчик обязан обеспечить закупку такого продукта в цене, объеме, сроки и на условиях, которые предусмотрены договором.

      Заключенные офтейк-контракты разработчик вправе использовать в качестве обеспечения (залога) при привлечении финансирования.

      Сноска. Глава 11 дополнена статьей 61-1 в соответствии с Законом от 24.06.2026 № 326-VIII (вводится в действие по истечении шестидесяти календарных дней после дня его первого официального опубликования).

Статья 62. Кадровое и научное обеспечение сферы цифровых технологий

      1. Государство создает условия для подготовки и переподготовки специалистов с техническим, профессиональным, высшим и послевузовским образованием по специальностям в отрасли цифровых технологий в отечественных и зарубежных высших учебных заведениях.

      2. Организации, национальные компании, их аффилиированные лица выступают в качестве баз практики для обучающихся в организациях профессионального, технического, высшего и послевузовского образования по специальностям в области цифровых технологий.

      3. Научное обеспечение в области цифровых технологий осуществляется путем государственной поддержки научной и научно-технической деятельности в области цифровых технологий, в том числе посредством создания условий для коммерциализации технологий.

      Сноска. Статья 62 с изменением, внесенным Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).
      Глава 12. Заголовок главы 12 исключен Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 63. Международное сотрудничество в сфере кибербезопасности

      1. Международное сотрудничество Республики Казахстан в сфере кибербезопасности осуществляется в соответствии с международными договорами и законодательством Республики Казахстан.

      2. Субъекты цифровой среды Республики Казахстан вправе вступать в международные организации и объединения, участвовать в международных и иностранных проектах и программах.

      Государственные органы по согласованию с уполномоченным органом осуществляют взаимодействие в сфере кибербезопасности с государственными органами иностранных государств, международными организациями и иностранными юридическими лицами.

      3. Международное сотрудничество в сфере кибербезопасности осуществляется в форме:

      1) взаимодействия с государственными органами иностранных государств, международными организациями и иностранными юридическими лицами, в том числе участия в реализации мероприятий по исполнению международных договоров Республики Казахстан;

      2) оказания содействия формированию стабильной и безопасной системы международного (межгосударственного) информационного взаимодействия с применением цифровых технологий, в том числе посредством национального шлюза Республики Казахстан;

      3) взаимодействия с иностранными юридическими лицами по обеспечению развития цифровых технологий, а также кадрового развития и научного сотрудничества;

      4) проведения на постоянной основе совместно с иностранными юридическими лицами и международными организациями мониторинга и прогнозирования развития цифровых технологий;

      5) взаимодействия с государственными органами иностранных государств и международными организациями по вопросам безопасного использования цифровых технологий, а также установления запрета на действия, посягающие на цифровую инфраструктуру государства и подрывающие политическую, экономическую, социальную и иные сферы государственной деятельности;

      6) проведения семинаров, конференций и тренингов в Республике Казахстан и за рубежом;

      7) установления запрета на использование цифровых технологий во вред человеку, обществу и государству на основе взаимности;

      8) совместного финансирования и реализации проектов в сфере кибербезопасности с иностранными государствами, международными организациями, иностранными юридическими лицами, зарубежными общественными организациями и фондами.

      4. Международное сотрудничество по вопросам развития цифровых технологий, институционального обеспечения и обмена опытом и знаниями осуществляется с участием государственных органов иностранных государств, международных организаций и иностранных юридических лиц.

      Сноска. Статья 63 с изменением, внесенным Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Глава 13. ЗАКЛЮЧИТЕЛЬНЫЕ И ПЕРЕХОДНЫЕ ПОЛОЖЕНИЯ

Статья 64. Государственный контроль в сфере информатизации

      Сноска. Статья 64 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 64-1. Порядок проведения профилактического контроля без посещения субъекта (объекта) контроля

      Сноска. Статья 64-1 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 64-2. Порядок проведения государственного контроля за соблюдением законодательства Республики Казахстан об информатизации в отношении государственных органов

      Сноска. Статья 64-2 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 65. Ответственность за нарушение законодательства Республики Казахстан о кибербезопасности

      Нарушение законодательства Республики Казахстан о кибербезопасности влечет ответственность в соответствии с законами Республики Казахстан.

      Сноска. Статья 65 с изменением, внесенным Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 66. Переходные положения

      Сноска. Статья 66 исключена Законом РК от 09.01.2026 № 256-VIII (вводится в действие по истечении шести месяцев после дня его первого официального опубликования).

Статья 67. Порядок введения в действие настоящего Закона

      1. Настоящий Закон вводится в действие с 1 января 2016 года.

      2. Признать утратившим силу Закон Республики Казахстан от 11 января 2007 года "Об информатизации" (Ведомости Парламента Республики Казахстан, 2007 г., № 2, ст. 13; 2009 г., № 15-16, ст. 74; № 18, ст. 84; 2010 г., № 5, ст. 23; № 17-18, ст. 111; 2011 г., № 1, ст. 2; № 11, ст. 102; № 15, ст. 118; 2012 г., № 2, ст. 13; № 8, ст. 64; № 14, ст. 95; № 15, ст. 97; 2013 г., № 5-6, ст. 30; № 7, ст. 36; № 14, ст. 75; 2014 г., № 1, ст. 4; № 19-I, 19-II, ст. 96; № 23, ст. 143).

     
      Президент
Республики Казахстан
Н. НАЗАРБАЕВ

On Cybersecurity

Law of the Republic of Kazakhstan dated 24 November 2015 № 418-V.

      Unofficial translation
      Footnote. The title is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).
      Footnote. The preamble has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026, № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

SECTION 1.

      Footnote. The title of Section 1 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 1. GENERAL PROVISIONS


Article 1. Basic concepts used in this Law

      The following basic concepts are used in this Law:

      1) information security tool – software, technical and other means designed and used to ensure information security;

      2) user with privileged rights – a user with elevated access rights to a digital object, who ensures its normal operational functioning under standard operating conditions;

      3) critically important digital objects – digital objects, the disruption or cessation of whose functioning results in the unlawful collection and processing of restricted-access personal data and other information containing legally protected secrets, the occurrence of social and/or man-made emergencies, or significant adverse consequences for defence, security, international relations, the economy, individual sectors of the economy, or the livelihood of the population residing in the relevant territory, including the infrastructure of: heat supply; electricity supply; gas supply; water supply; industry; healthcare; communications; the banking sector; transport; hydraulic engineering structures; law enforcement activities; and the “digital government”;

      4) National source codes repository – a repository of source codes and executable codes of digital objects compiled from them;

      5) domain name – a symbolic (alphanumeric) designation formed in accordance with the rules of Internet addressing, corresponding to a specific network address and intended for named access to an Internet object;

      6) malicious program – a created or existing program or a software product that has been modified to allow for unauthorized access, destruction, blocking, modification or copying of digital data, as well as disruption of the functioning of digital objects;

      7) a unified Internet access gateway – a hardware and software complex designed to protect a digital object when accessing the Internet and/or communication networks that have access to the Internet.

      8) cybersecurity – the state of protection of digital objects from violation of their confidentiality, integrity or availability;

      9) cybersecurity audit – assessment of the security status of digital objects for compliance with cybersecurity requirements;

      10) cybersecurity researcher – a specialist in the field of cybersecurity who participates in the program of interaction with cybersecurity researchers;

      11) cybersecurity threat – a set of conditions and factors that create the preconditions for the occurrence of a cybersecurity incident;

      12) cybersecurity event management system – software or hardware, and software complex designed for automated detection of cybersecurity events by collecting and analysing events logs of a digital object;

      13) cybersecurity events monitoring – continuous monitoring of a digital object in order to detect and identify cybersecurity events through a cybersecurity events management system;

      14) cybersecurity event – an identified occurrence of a state of a digital object that indicates a possible breach of cybersecurity or a previously unknown situation that may be relevant to ensuring cybersecurity;

      15) a program for interaction with cybersecurity researchers – organizational and technical measures that ensure interaction between cybersecurity researchers and digital objects to identify vulnerabilities in them;

      16) cybersecurity monitoring system – organizational and technical measures aimed at monitoring the safe use of digital technologies;

      17) cybersecurity centre - a legal entity or a structural subdivision of a legal entity that is a resident of the Republic of Kazakhstan without the participation of foreign legal entities and individuals, carrying out activities to protect digital objects;

      18) authorized body in the field of cybersecurity (hereinafter - the authorized body) - the central executive body, carrying out management and inter-sectoral coordination in the field of cybersecurity;

      19) national institute for development in the field of cybersecurity – a legal entity determined by the Government of the Republic of Kazakhstan for the purpose of developing the cybersecurity sector;

      20) cybersecurity incident response service - a legal entity or a structural subdivision of a legal entity that is a resident of the Republic of Kazakhstan without the participation of foreign legal entities and individuals, responding to a cybersecurity incident in accordance with the competence established by this Law;

      21) cybersecurity incident – an event or set of events that negatively impact the cybersecurity of a digital object;

      22) cybersecurity incident response – actions taken to minimize or eliminate a cybersecurity incident, including actions taken to protect and restore the normal functioning of digital assets and the digital data contained therein, a process that includes identifying, analysing, and taking measures to counter events or violations that may pose a threat to the cybersecurity of digital assets

      23) sectoral cybersecurity centre – a legal entity or a structural subdivision of a state body that carries out the organization and coordination of cybersecurity measures with respect to subordinate organizations and/or the regulated area of administration;

      24) internal cybersecurity audit – an objective, documented process of monitoring the qualitative and quantitative characteristics of the current state of cybersecurity of digital objects in an organization, carried out by the organization itself in its own interests;

      25) cyberculture – a set of norms and values of safe and responsible behaviour in the digital environment;

      26) security profile – a list of minimum-security requirements for software and hardware that are components of digital objects;

      27) state technical service – a state legal entity created by the decision of the Government of the Republic of Kazakhstan;

      28) vulnerability – a flaw in a digital object that creates a threat to cybersecurity;

      29) technical means – devices used for collecting, processing, storing, switching and transmitting digital data;

      30) automated process control system – a digital infrastructure object designed for automation, management, control and monitoring of production processes in real time;

      31) classifier of digital objects (hereinafter - the classifier) – a systematized list of categories aimed at identifying, categorizing, describing and recording digital objects;

      32) digital events logging – the process of systematic recording, collecting and storing digital records of events occurring in digital objects for the purpose of subsequent analysis, detection of deviations and investigation of cybersecurity incidents;

      33) a unified gateway of “digital government” email– a hardware and software complex that ensures the protection of “digital government” email in accordance with cybersecurity requirements.

      Footnote. Article 1 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 2. Legislation of the Republic of Kazakhstan on cybersecurity

      1. The legislation of the Republic of Kazakhstan on cybersecurity shall be based on the Constitution of the Republic of Kazakhstan and consists of this Law and other regulatory legal acts of the Republic of Kazakhstan.

      2. International treaties ratified by the Republic of Kazakhstan shall take precedence over this Law. The procedure and conditions for the operation of international treaties to which the Republic of Kazakhstan is a party within the territory of the Republic of Kazakhstan shall be determined by the legislation of the Republic of Kazakhstan.

      Footnote. Article 2 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry six months after the date of its first official publication).

Article 3. Scope of this Law

      The scope of this Law shall be public relations in the field of cybersecurity arising on the territory of the Republic of Kazakhstan between state bodies, individuals and legal entities at all stages of the life cycle of digital objects.

      Footnote. Article 3 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 4. The purpose and principles of state regulation of public relations in the field of cybersecurity

      1. The purpose of state regulation of public relations in the field of cybersecurity shall be to achieve and maintain the security of digital objects that ensure the sustainable development of the Republic of Kazakhstan.

      2. State regulation in the field of cybersecurity shall be based on the following basic principles:

      1) legality;

      2) ensuring the security of the individual, society and the state when using digital technologies;

      3) the balance of rights, freedom and legitimate interests of the individual, society and the state, and their mutual responsibility in the digital environment;

      4) respect for the rights, freedoms and legitimate interests of individuals, as well as the rights and legitimate interests of legal entities;

      5) equality of rights, freedoms and legitimate interests of individuals and legal entities to participate in activities in the field of cybersecurity and the use of its results.

      Footnote. Article 4 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 2. State regulation in the field of cybersecurity

      Footnote. The title of Chapter 2 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 5. Objectives of state regulation in the field of cybersecurity

      The objectives of state regulation in the field of cybersecurity shall be:

      1) protection of digital objects and critical digital objects at all stages of their life cycle;

      2) promoting the formation and development of the cybersecurity industry;

      3) ensuring conditions for the development and implementation of modern cybersecurity solutions in production processes;

      4) increasing cyberculture;

      5) formation and implementation of a unified scientific, technical, and state technological policy in the field of cybersecurity;

      6) monitoring the provision of cybersecurity of digital objects of state bodies, individuals and legal entities;

      7) prevention and prompt response to cybersecurity incidents, including in the event of social, natural and man-made emergencies, the introduction of a state of emergency or martial law;

      8) development of solutions in the field of cybersecurity and human resources;

      9) participation in international cooperation;

      10) improvement of the legislation of the Republic of Kazakhstan on cybersecurity.

      Footnote. Article 5 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 6. Competence of the Government of the Republic of Kazakhstan in the field of cybersecurity

      The Government of the Republic of Kazakhstan shall:

      1) develop the main directions of state policy in the field of cybersecurity and organize their implementation;

      2) define a national development institute in the field of cybersecurity;

      3) approve uniform requirements in the areas of digitalization and cybersecurity;

      4) approve the national anti-crisis plan for responding to cybersecurity incidents;

      5) perform other functions assigned to it by the Constitution of the Republic of Kazakhstan, this Law, other laws of the Republic of Kazakhstan and acts of the President of the Republic of Kazakhstan.

      Footnote. Article 6 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7. Competence of the authorized body

      Footnote. Article 7 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-1. Competence of the authorized body

      The authorized body shall:

      1) formulate and implement state policy in the field of cybersecurity in accordance with the legislation of the Republic of Kazakhstan on the basis of and in implementation of the main directions of the domestic and foreign policy of the state, as determined by the President of the Republic of Kazakhstan, and the main directions of the state’s socio-economic policy, defence capability, security, and maintenance of public order, as developed by the Government of the Republic of Kazakhstan;

      2) carry out strategic, regulatory, implementation and control functions;

      3) develop uniform requirements in the areas of digitalization and cybersecurity;

      4) approve the list of critically important digital objects, as well as the rules and criteria for classifying digital objects as critically important;

      5) approve the methodology and rules for testing digital objects of the “digital government” and critically important digital objects for compliance with cybersecurity requirements;

      6) approve the rules for monitoring cybersecurity events of digital objects of state bodies in agreement with the National Security Committee of the Republic of Kazakhstan;

      7) approve the rules for monitoring the cybersecurity of digital objects of the “digital government” and critically important digital objects in agreement with the National Security Committee of the Republic of Kazakhstan;

      8) approve the rules for monitoring the implementation of uniform requirements in the areas of digitalization and cybersecurity;

      9) monitor the implementation of uniform requirements in the areas of digitalization and cybersecurity;

      10) exercise state control in the field of digitalization, as well as compliance with the requirements for electronic documents and electronic digital signatures;

      11) send orders for execution upon detection of violations of the requirements of the legislation of the Republic of Kazakhstan in the areas of digitalization and cybersecurity;

      12) coordinate activities for the management of digital objects in emergency situations of social, natural and man-made nature, the introduction of a state of emergency or martial law;

      13) participate in the commissioning of digital objects of the “digital government”;

      14) organize assistance to owners, holders and users of digital objects in matters of safe use of digital technologies, including the prevention of illegal actions to obtain, copy, distribute, modify, destroy or block digital resources;

      15) develop a national anti-crisis plan for responding to cybersecurity incidents;

      16) determine the administrator and registrar of domain names, approve the rules for registration, use and distribution of domain names in the space of the Kazakhstan segment of the Internet;

      17) approve the rules for the operation of the unified national backup platform for storing digital resources, the frequency of backup of digital resources of critical digital objects;

      18) approve the rules for the operation of a unified gateway for Internet access, and a unified gateway for electronic mail of the “digital government” in agreement with the National Security Committee of the Republic of Kazakhstan;

      19) approve the rules for the operation of the National sources codes repository;

      20) approve protection profiles and the methodology for developing protection profiles;

      21) approve the rules for the exchange of information necessary to ensure cybersecurity between cybersecurity centres, industry cybersecurity centres, and the National cybersecurity coordination centre;

      22) issue opinions in the field of cybersecurity on investment proposals and financial and economic justifications for budget investments based on the examinations of the state technical service;

      23) approve technical documentation, including technical specifications, for the creation or development of digital objects of the “digital government” for compliance with cybersecurity requirements based on the examinations of the state technical service, with the exception of digital objects of special state bodies of the Republic of Kazakhstan;

      24) approve the rules for the operation of the program for interaction with cybersecurity researchers;

      25) coordinate the activities of the national development institute in the field of cybersecurity;

      26) file a claim in court to compel the subject to perform the actions specified in the order or act in the event of failure to comply with an order or act on the elimination of violations in terms of compliance with requirements in the areas of digitalization and cybersecurity within the specified time period;

      27) process personal data, the security of which has been compromised, for the purpose of informing subjects of personal data on the “digital government” web portal through their personal account;

      28) exercise other powers provided for by this Law, other laws of the Republic of Kazakhstan, acts of the President of the Republic of Kazakhstan and the Government of the Republic of Kazakhstan.

      Footnote. Article 7-1 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-2. Competence of central executive bodies and state bodies directly subordinate and accountable to the President of the Republic of Kazakhstan in the field of cybersecurity

      Central executive bodies and state bodies directly subordinate and accountable to the President of the Republic of Kazakhstan shall:

      1) ensure compliance with uniform requirements in the areas of digitalization and cybersecurity;

      2) ensure compliance with the basic principles of cyberculture recommended by the authorized body;

      3) identify digital objects that are considered critically important digital objects within their area of competence;

      4) provide workstations with access to digital objects for employees of the National Coordination Centre for Cybersecurity, with the exception of the authorized body for regulation, control and supervision of the financial market and financial organizations, special state bodies and the Armed Forces of the Republic of Kazakhstan;

      5) exercise other powers provided for by this Law, other laws of the Republic of Kazakhstan and acts of the President of the Republic of Kazakhstan.

      The competence of central executive bodies shall also be determined by acts of the Government of the Republic of Kazakhstan.

      Footnote. Article 7-2 as amended by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-3. Competence of local executive bodies in the field of cybersecurity

      Local executive bodies shall:

      1) ensure compliance with uniform requirements in the areas of digitalization and cybersecurity, and data management requirements;

      2) monitor the implementation of uniform requirements in the areas of digitalization and cybersecurity;

      3) create conditions for improving cyberculture;

      4) identify digital objects that are considered critically important digital objects within their competence;

      5) exercise state control in the field of digitalization in relation to private business entities within the relevant administrative-territorial unit;

      6) promote the development of the cybersecurity industry, including by attracting investment;

      7) exercise, in the interests of local government, other powers assigned to local executive bodies by the legislation of the Republic of Kazakhstan.

      2. Local executive bodies of the region, city of republican significance and the capital shall exercise state control over compliance with the requirements for electronic documents and electronic digital signatures, with the exception of sources of acquisition of the National Archives of the Republic of Kazakhstan and the central state archives;

      Footnote. Article 7-3 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-4. State cybersecurity operation centre

      1. State cybersecurity operation centre shall:

      1) monitor the cybersecurity assurance of digital objects of the “digital government” through the cybersecurity monitoring system of the National cybersecurity coordination centre;

      2) monitor cybersecurity events of digital objects of state bodies;

      3) carry out measures to identify, prevent and investigate cybersecurity threats and incidents at digital facilities of the “digital government” and formulate recommendations for their elimination or prevention;

      4) coordinate activities to ensure the cybersecurity of digital objects of the “digital government”, as well as responding to cybersecurity incidents;

      5) ensure the functioning of the program of interaction with cybersecurity researchers on digital objects of state bodies;

      6) carry out, together with the operator of the “digital government”, measures to ensure the cybersecurity of the “digital government” platform in accordance with the regulations for ensuring the cybersecurity of the “digital government” platform, approved by the authorized body in agreement with the National Security Committee of the Republic of Kazakhstan;

      7) notify the authorized body in the field of personal data protection of a breach of personal data security within three hours from the moment of its discovery.

      2. Employees of the State cybersecurity operations centre shall be responsible for the disclosure of commercial or other legally protected secrets obtained by them as a result of their activities, in accordance with the laws of the Republic of Kazakhstan.

      Footnote. Article 7-4 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-5. Cybersecurity assurance centre

      1. The cybersecurity assurance centre shall:

      1) carry out activities to detect, assess, forecast, localize, neutralize and prevent cybersecurity threats to digital objects connected to the cybersecurity assurance centre;

      2) take measures to minimize cybersecurity threats, immediately inform the owner and (or) holder of the digital object, as well as the National cybersecurity coordination centre, about the facts of identifying incidents and threats to cybersecurity;

      3) monitor the cybersecurity of critically important digital objects that are not related to digital objects of the “digital government”;

      4) exchange information necessary to ensure the cybersecurity of digital objects connected to the cybersecurity centre with the industry cybersecurity centre, the National cybersecurity coordination centre and other cybersecurity assurance centres;

      5) collect, consolidate, analyse and store information about cybersecurity events and incidents;

      6) provide owners and (or) holders of critically important digital objects with information necessary to ensure the cybersecurity of digital objects, including information on cybersecurity threats, vulnerabilities of software, devices and technologies, methods of implementing cybersecurity threats, prerequisites for the occurrence of cybersecurity incidents, as well as methods of preventing them and eliminating their consequences;

      7) ensure the safety of restricted information that has become known to the cybersecurity assurance centre in the course of its activities;

      8) provide the National cybersecurity coordination centre with access to events logs of digital objects of the “digital government” connected to the cybersecurity assurance centre;

      9) have the right to create its own program of interaction with cybersecurity researchers or to purchase the service of using the program of interaction with cybersecurity researchers from third parties in accordance with the Civil Code of the Republic of Kazakhstan;

      10) ensure cybersecurity of automated process control systems;

      11) notify the authorized body in the field of personal data protection of a breach of personal data security within three hours from the moment of its discovery;

      12) have the right, with the consent of the authorized body in the field of personal data protection, to process personal data, the security of which has been violated, for the purpose of informing subjects of personal data on the “digital government” web portal through their personal account;

      13) conduct a national technical audit of data processing centres;

      14) ensure compliance with uniform requirements in the areas of digitalization and cybersecurity at its digital facilities;

      15) conduct cybersecurity audits;

      16) monitor and log digital events of cybersecurity of digital objects, including those that collect and process personal data.

      2. The cybersecurity assurance centre shall carry out its activities on the basis of a license to provide services for identifying technical channels of information leakage and special technical means intended for operational investigative activities.

      3. Employees of the cybersecurity assurance centre shall be responsible for the disclosure of commercial or other legally protected secrets obtained by them as a result of their activities, in accordance with the laws of the Republic of Kazakhstan.

      4. The requirement of paragraph 2 of this Article shall not apply to law enforcement and special state bodies of the Republic of Kazakhstan, second-tier banks of the Republic of Kazakhstan, in which the functions of the cybersecurity assurance centre are carried out by their structural divisions.

      Footnote. Article 7-5 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-6. Competence of the authorized body in the field of electronic industry

      Footnote. Article 7-6 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-7. National service for cybersecurity computer incidents response

      1. National service for cybersecurity computer incidents response shall:

      1) carry out inter-sectoral coordination on issues of monitoring the provision of cybersecurity, protection and secure operation of digital objects of the “digital government”, the Kazakhstani segment of the Internet, as well as critically important digital objects, responding to cybersecurity incidents with the implementation of joint measures to ensure cybersecurity in the manner established by the legislation of the Republic of Kazakhstan;

      2) assist owners, holders and users of digital objects on issues of ensuring cybersecurity;

      3) notify the authorized body in the field of personal data protection of a breach of personal data security within three hours from the moment of its discovery.

      2. Employees of the National service for cybersecurity computer incidents response shall be responsible for the disclosure of commercial or other legally protected secrets obtained by them as a result of their activities, in accordance with the laws of the Republic of Kazakhstan.

      Footnote. Article 7-7 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 7-8. Cybersecurity incidents response service

      1. Cybersecurity incidents response service shall:

      1) collect and analyse information on cybersecurity incidents and current cybersecurity threats, and provide recommendations for their elimination;

      2) develop recommendations aimed at countering cybersecurity threats;

      3) inform owners and holders of digital objects, as well as the National cybersecurity coordination centre, about known incidents and threats to cybersecurity;

      4) have the right to create its own program of interaction with cybersecurity researchers or to purchase the service of using the program of interaction with cybersecurity researchers from third parties in accordance with the Civil Code of the Republic of Kazakhstan;

      5) notify the authorized body in the field of personal data protection of a breach of personal data security within three hours from the moment of its discovery;

      6) ensure compliance with uniform requirements in the areas of digitalization and cybersecurity at its digital facilities.

      2. The cybersecurity incidents response service shall operate under a license to provide services for identifying technical channels of information leakage and special technical means intended for operational investigative activities.

      3. Employees of the cybersecurity incidents response service shall be responsible for the disclosure of commercial or other legally protected secrets obtained by them as a result of their activities, in accordance with the laws of the Republic of Kazakhstan.

      4. The requirement of paragraph 2 of this Article shall not apply to second-tier banks of the Republic of Kazakhstan, in which the functions of the cybersecurity incident response service are carried out by their structural divisions.

      Footnote. Articles 7-8 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 8. Expert council

      Footnote. Article 8 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 9. National cybersecurity coordination centre

      1. National cybersecurity coordination centre shall:

      1) collect, analyse, and summarize information from industry cybersecurity centres and cybersecurity support centres on cybersecurity incidents at digital objects of the “digital government” and critically important digital objects;


      2) implement the tasks and functions of the National service for cybersecurity computer incidents response;

      3) implement the tasks and functions of the State cybersecurity operation centre;

      4) notify the authorized body in the field of personal data protection of a breach of personal data security within three hours from the moment of its discovery.

      2. Employees of the National cybersecurity coordination centre shall be responsible for the disclosure of commercial or other legally protected secrets obtained by them as a result of their activities, in accordance with the laws of the Republic of Kazakhstan.

      Footnote. Article 9 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 9-1. Information security licensing

      Footnote. Article 9-1 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 10. Sectoral cybersecurity centre

      1. The sectoral cybersecurity centre shall organise and coordinate the provision of cybersecurity by the owners or operators of digital objects in the respective sector (area) of state regulation, and also:

      1) carry out activities to analyse, assess, forecast and prevent cybersecurity threats to organisations;

      2) exchange information necessary to ensure cybersecurity with the National cybersecurity coordination centre;

      3) collect, consolidate, analyse, and store information on cybersecurity events and incidents received from owners or holders of digital objects in the relevant sector (sphere);

      4) provide information necessary to ensure cybersecurity to owners or holders of digital objects of the relevant sector (sphere), including information on cybersecurity threats, vulnerabilities in digital objects of the relevant sector (sphere), prerequisites for the occurrence of cybersecurity incidents, as well as methods for their prevention and elimination of consequences;

      5) ensure the safety of restricted information that has become known to the sectoral cybersecurity centre in the course of its activities;

      6) notify the authorized body in the field of personal data protection of a breach of personal data security within three hours from the moment of its discovery;

      7) coordinate the provision of cybersecurity for automated process control systems and process control systems that are part of critically important digital facilities, in the manner and within the timeframes established by the internal regulations of the industry cybersecurity centre;

      8) develop, on the basis of uniform requirements in the areas of digitalization and cybersecurity, additional requirements for ensuring cybersecurity in the relevant sector (sphere) of state regulation.

      2. Employees of the sectoral cybersecurity centre shall be responsible for the disclosure of commercial, banking or other legally protected secrets obtained by them as a result of their activities, in accordance with the laws of the Republic of Kazakhstan.

      3. The sectoral cybersecurity centre, in order to carry out its functions, uses a digital object for collecting, processing, and exchanging information on cybersecurity events and incidents, the procedure for connecting to and using which by sectoral organizations shall be determined by the authorized body of the relevant sector (sphere) of state regulation.

      Footnote. Article 10 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 11. National institute of development in the field of information and communication technologies

      Footnote. Article 11 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 12. Service integrator of "electronic government"

      Footnote. Article 12 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 13. Operator

      Footnote. Article 13 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 13-1. International technological park "Astana Hub"

      Footnote. Chapter 2 is supplemented by Article 13-1, in accordance with the Law of the Republic of Kazakhstan dated 04.07.2018 № 174-VI (shall be enforced upon expiry of ten calendar days after its first official publication); excluded by the Law of the Republic of Kazakhstan dated 27.09.2025 № 220-VIII (effective ten calendar days after the date of its first official publication).

Article 13-2. Competence of the operator of the national artificial intelligence platform

      Footnote. Chapter 2 is supplemented by Article 13-2 in accordance with the Law of the Republic of Kazakhstan dated 02.01.2021 № 399-VI (shall be enforced ten calendar days after the day of its first official publication); as excluded by the Law of the Republic of Kazakhstan dated 17.11.2025 № 231-VIII (shall enter into force upon expiry of sixty calendar days after the day of its first official publication).

Article 13-3. Data processing center

      Footnote. Article 13-3 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 13-4. Cloud computing

      Footnote. Article 13-4 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 14. State technical service

      1. The state technical service shall carry out the following activities in the areas of digitalization and cybersecurity, which are classified as a state monopoly:

      1) ensures the functioning of a unified Internet access gateway and a unified e-mail gateway for the “digital government”;

      2) conducts testing for compliance with cybersecurity requirements of digital objects of the “digital government”;

      3) carries out an examination of the investment proposal and the financial and economic justification of budget investments and the technical specifications for the creation or development of a digital object of the “digital government” for compliance with cybersecurity requirements;

      4) monitors Internet resources, as well as monitors the functioning of the domain name system in the space of the Kazakhstan segment of the Internet;

      5) implements the tasks and functions of the National cybersecurity coordination centre;

      6) administers access rights, monitors the functioning and monitors the cybersecurity of the National video monitoring system;

      7) carries out an inspection of the security of the processes of storage, processing and distribution of personal data contained in digital objects;

      8) ensures the functioning of digital objects of the National cybersecurity coordination centre;

      9) ensures the functioning of a unified national backup platform for storing digital resources, establishes the frequency of backup copies of digital resources of critically important digital objects in the manner determined by the authorized body;

      10) participates in the implementation of state control in the field of digitalization;

      11) provides services for using the National source codes repository;

      2. Prices for the goods (works, services) specified in paragraph 1 of this Article, produced and (or) sold by the state technical service, shall be established by the National Security Committee of the Republic of Kazakhstan in agreement with the antimonopoly authority.

      Footnote. Article 14 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 14-1. National institute for development in the sphere of cybersecurity

      National institute for development in the sphere of cybersecurity shall:

      1) participate in the implementation of state policy in the field of cybersecurity;

      2) develop documents on standardization in the field of cybersecurity;

      3) carry out scientific and technical activities in the field of cybersecurity;

      4) conduct scientific and technical expertise of projects in the field of cybersecurity;

      5) carry out training, retraining and advanced training in the field of cybersecurity.

      Footnote. Article 14-1 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 15. Single contact center

      Footnote. Article 15 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 3. Rights and obligations of owners and holders of digital objects in the field of cybersecurity, obligations of the owner and (or) holder of critical digital objects

      Footnote. The title of Chapter 3 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 16. Rights and obligations of owners of digital objects

      1. The owner of digital objects shall have the right to:

      1) transfer digital objects for lease, trust management, economic management or operational management and otherwise dispose of them;

      2) establish, within the limits of its competence, the regime and rules for processing, protection and access to digital objects;

      3) determine the conditions for the disposal of digital objects during their storage, copying and distribution;

      4) determine the conditions of ownership and use of digital objects;

      5) enjoy other rights established by this Law and the laws of the Republic of Kazakhstan.

      2. The owner of digital objects shall be obliged to:

      1) ensure cybersecurity of digital objects;

      2) distribute, provide, restrict or prohibit access to digital resources and digital infrastructure objects in accordance with this Law and other laws of the Republic of Kazakhstan;

      3) perform other duties in accordance with this Law and other laws of the Republic of Kazakhstan.

      3. The owner of a digital object containing personal data shall be obliged to take measures stipulated by the legislation of the Republic of Kazakhstan on personal data and their protection.

      4. The owner of a digital object shall be responsible to the owner and (or) holder of digital resources for the security of storage and protection of digital resources located on digital objects owned by him.

      Footnote. Article 16 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 17. Rights and obligations of the owner of digital objects

      1. The owner of a digital object shall have the right to:

      1) own and use digital objects under the conditions determined by the owner;

      2) determine the conditions of access and use of digital objects in accordance with subparagraph 1) of this paragraph;

      3) determine the conditions for processing digital resources in a digital system;

      4) enjoy other rights established by this Law and the laws of the Republic of Kazakhstan.

      2. The owner of digital objects shall be obliged to:

      1) ensure cybersecurity of digital objects;

      2) respect the rights, freedoms and legitimate interests of the owner of digital objects and third parties;

      3) perform other duties in accordance with this Law and other laws of the Republic of Kazakhstan.

      3. The owner of a digital object containing personal data shall be obliged to take measures stipulated by the legislation of the Republic of Kazakhstan on personal data and their protection.

      4. The owner of a digital object shall be responsible to the owner and (or) holder of digital resources, digital objects for the security of storage and protection of digital resources, digital objects located on objects belonging to him.

      Footnote. Article 17 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 18. Obligations of the owner and (or) holder of critically important digital objects

      1. The owner or holder of critically important digital objects shall be obliged to:

      1) create own cybersecurity centre and ensure its functioning or purchase the services of a cybersecurity centre from third parties in accordance with the Civil Code of the Republic of Kazakhstan in the volume (in the set) established by uniform requirements in the areas of digitalization and cybersecurity;

      2) ensure for critically important digital objects that are digital objects of the “digital government,” the connection of cybersecurity digital events logging systems to the technical means of the cybersecurity monitoring system of the National cybersecurity coordination centre is ensured independently or by purchasing services from third parties in accordance with the civil legislation of the Republic of Kazakhstan;

      3) notify the National cybersecurity coordination centre and the cybersecurity centre to which critical digital objects are connected about independently identified cybersecurity incidents in the manner and within the timeframes determined by the rules for monitoring the cybersecurity of digital objects of the “digital government” and critically important digital objects, unless otherwise established by the laws of the Republic of Kazakhstan;

      4) transfer backup copies of digital resources to a unified national backup platform for storing digital resources in the manner and within the timeframes determined by the authorized body, unless otherwise established by the laws of the Republic of Kazakhstan.

      Access to a copy of digital resources stored on the unified national digital resource storage platform shall be prohibited, except by the owner or holder of the digital resource.

      2. The owner and/or holder of critically important digital objects processing data containing legally protected secrets shall conduct a cybersecurity audit at least once a year. Cybersecurity audit of second-tier banks shall be conducted in accordance with the requirements of the banking legislation of the Republic of Kazakhstan.

      Footnote. Article 18 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 18-1. Rights and obligations of the owner and possessor of an intelligent robot

      Footnote. Chapter 3 is supplemented by Article 18-1 in accordance with the Law of the Republic of Kazakhstan dated 25.06.2020 № 347-VI (shall be enforced ten calendar days after the day of its first official publication); as excluded by the Law of the Republic of Kazakhstan dated 17.11.2025 № 231-VIII (shall enter into force upon expiry of sixty calendar days after the day of its first official publication).

Article 18-2. Activities of a foreign online platform and instant messaging service on the territory of the Republic of Kazakhstan

      Footnote. Chapter 3 as amended by Article 18-2 in accordance with the Law of the Republic of Kazakhstan dated 03.05.2022 № 118-VII (shall be enforced upon expiry of sixty calendar days after the day of its first official publication); is excluded by the Law of the Republic of Kazakhstan dated 10.07.2023 № 19-VIII (shall be enforced sixty calendar days after the date of its first official publication).

Article 19. Types of services provided in electronic form

      Footnote. Article 19 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 20. Submission of information in provision of services in electronic form

      Footnote. Article 20 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 20-1. Use of a simple electronic signature

      1. A simple electronic signature is an electronic digital form of confirmation of a person's signature through the use of codes, passwords or other means of identification.

      2. Entities of private entrepreneurship, when interacting with foreigners, foreign legal entities, legal entities with foreign participation, have the right to use a simple electronic signature.

      3. Transactions certified by a simple electronic signature of a person authorized to sign them, are equivalent to signed documents on paper, with the exception of transactions subject to notarization or mandatory state registration in accordance with the legislation of the Republic of Kazakhstan, and transactions, the list of which is approved by the authorized body, subject to the following conditions:

      1) the parties to the transaction have reached an agreement in writing on the use of a simple electronic signature when concluding transactions between them;

      2) the parties to the transaction, by an agreement between them in writing, recognize the authenticity and validity of the transactions concluded between them by means of a simple electronic signature.

      The requirements of this article shall be valid within the framework of the pilot project until July 1, 2026.

      Footnote. Chapter 3 is supplemented by Article 20-1 in accordance with the Law of the Republic of Kazakhstan dated May 21, 2024 № 86-VIII (shall come into force sixty calendar days after the day of its first official publication).

SECTION 2.

      Footnote. The title of Section 2 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).


Chapter 4. Subjects and objects of cybersecurity assurance

      Footnote. The title of Chapter 4 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 21. The operation of "electronic government"

      Footnote. Article 21 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 22. Architecture of the "electronic government"

      Footnote. Article 22 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 23. Architecture of state agency

      Footnote. Article 23 excluded by the Law of the Republic of Kazakhstan dated 14.07.2022 № 141-VII (shall be enforced from 01.01.2023).

Article 24. Standard architecture of "electronic akimat"

      Footnote. Article 24 excluded by the Law of the Republic of Kazakhstan dated 14.07.2022 № 141-VII (shall be enforced from 01.01.2023).

Article 25. Automation of state functions and provision of state services resulting from them

      Footnote. Article 25 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 26. Information and communication platform of "electronic government"

      Footnote. Article 26 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 27. Web portal of “electronic government”

      Footnote. Article 27 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 28. Payment gateway of "electronic government"

      Footnote. Article 28 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 28-1. Cybersecurity researcher

      1. A cybersecurity researcher shall:

      1) search for vulnerabilities within the boundaries established by the owner and (or) holder of the digital object;

      2) submit a report describing the identified vulnerabilities;

      3) inform owners and (or) holders of digital objects about identified vulnerabilities;

      4) not disclose information about the identified vulnerability until it is completely eliminated and officially authorized by the owner and (or) holder of the digital object;

      5) not use discovered vulnerabilities for personal or illegal purposes;

      6) not disrupt the normal functioning of the digital object when searching for vulnerabilities.

      2. A cybersecurity researcher shall be responsible for the disclosure of commercial or other legally protected secrets obtained by him/her as a result of his/her activities, in accordance with the laws of the Republic of Kazakhstan.

      Footnote. Article 28-1 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 28-2. Licensing in the field of cybersecurity

      1. Activities in the field of cybersecurity shall be subject to licensing in accordance with the procedure established by the legislation of the Republic of Kazakhstan on permits and notifications.

      2. Licensees in the field of cybersecurity shall submit to the licensor reports, notifications, the list, forms and frequency of which are determined by the licensor within the framework of the qualification requirements.

      Footnote. Article 28-2 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 29. Unified transport environment of state bodies

      1. The unified transport environment of state bodies is a telecommunications network that forms part of the “digital government” infrastructure and is intended to ensure interaction among local telecommunications networks (except for local networks having access to the Internet), departmental and corporate telecommunications networks of state bodies, their subordinate organizations and local self-government bodies, as well as other digital ecosystem entities designated by the authorized body, while maintaining the required level of cybersecurity.

      2. State bodies, their subordinate organizations and local government bodies, as well as other entities of the digital environment determined by the authorized body, shall be required to use exclusively the unified transport environment of state bodies for the interaction of local (except for local networks having access to the Internet), departmental and corporate networks.

      3. In order to ensure cybersecurity, the connection of local, departmental and corporate networks connected to the unified transport environment of state bodies to public telecommunications networks and other telecommunications networks shall be carried out in accordance with uniform requirements in the areas of digitalization and cybersecurity.

      Footnote. Article 29 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 30. Unified Internet access gateway and unified e-mail gateway for the “digital government”

      1. Connection of digital objects of state bodies, local government bodies, state legal entities, quasi-public sector entities, as well as owners or holders of critically important digital objects to the Internet shall be carried out by communications operators through a unified Internet access gateway.

      2. Connecting digital objects of state bodies and local governments to the Internet shall be carried out in accordance with uniform requirements in the areas of digitalization and cybersecurity.

      3. For operational purposes, special state and law enforcement agencies of the Republic of Kazakhstan and military intelligence agencies of the Ministry of Defence of the Republic of Kazakhstan, as well as the National Bank of the Republic of Kazakhstan, may organize connections to the Internet without using a unified Internet access gateway.

      The authorized body for regulation, control and supervision of the financial market and financial organizations may organize Internet connections without the use of a unified Internet access gateway, taking into account the implementation of the functions of the industry cybersecurity centre.

      4. Electronic interaction between the email of state bodies and owners and (or) holders of critically important digital objects and the external email of other persons shall be carried out by redirecting electronic messages.

     
      Footnote. Article 30 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 30-1. National video monitoring system

      1. The National video monitoring system is a digital system that is a set of software and hardware tools that collect, process, and store video images to address the challenges of ensuring national security and public order.

      2. It shall not be permitted to use information obtained by the National video monitoring system to solve problems not provided for in paragraph 1 of this Article.

      3. The categories of objects subject to mandatory connection to the National video monitoring system shall be:

      1) video surveillance systems of central state and local executive bodies;

      2) video surveillance systems for objects vulnerable to terrorism;

      3) video surveillance systems for public and road safety.

      The list of objects subject to mandatory connection to the National video monitoring system shall be determined by the National Security Committee of the Republic of Kazakhstan in agreement with the State Security Service of the Republic of Kazakhstan.

      4. The users of the National video monitoring system shall be special state bodies and internal affairs agencies of the Republic of Kazakhstan.

      The list of services, divisions and categories of employees entitled to use the National video monitoring system shall be determined by the heads of special state bodies and internal affairs agencies of the Republic of Kazakhstan.

      Information obtained as a result of the operation of the National video monitoring system may be provided to other state bodies in cases established by the laws of the Republic of Kazakhstan.

      5. The rules for the operation of the National video monitoring system shall be approved by the National Security Committee of the Republic of Kazakhstan.

      Footnote. Article 30-1 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 30-2. Logging of digital events

      1. Digital events logging shall be ensured through the collection, recording, storage, and preservation of the integrity of digital events logs.

      2. Digital events logging shall be used to ensure the monitoring, analysis, and storage of digital events logs generated as a result of actions performed by users with privileged rights within the digital objects of state bodies and within the digital objects of other entities that are used by state bodies for the digitalization of their activities.

      3. The procedure for carrying out digital events logging shall be determined by the authorized body.

      The Law has been supplemented by Article 30-2 in accordance with the Law of the Republic of Kazakhstan dated 09.01.2026, № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 31. Architectural portal of "electronic government"

      Footnote. Article 31 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 5.

      Footnote. The title of Chapter 5 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 32. Types of electronic information resources

      Footnote. Article 32 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 33. Legal regime of electronic information resources

      Footnote. Article 33 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 33-1. Legal regime of circulation of digital assets

      Footnote. Chapter 5 is supplemented by Article 33-1 in accordance with the Law of the Republic of Kazakhstan dated 25.06.2020 № 347-VI (shall be enforced ten calendar days after the day of its first official publication); excluded by the Law of the Republic of Kazakhstan dated 06.02.2023 № 194-VII (shall be enforced from 01.04.2023).

Article 34. Formation and use of electronic information resources

      Footnote. Article 34 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 35. Access to electronic information resources

      Footnote. Article 35 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 36. Electronic information resources containing personal data

      Footnote. Article 36 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 6.

      Footnote. The title of Chapter 6 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 37. Types of information systems

      Footnote. Article 37 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 38. Cybersecurity requirements for the digital object of the "digital government"

      1. The digital object of the “digital government” shall be created, operated and developed in accordance with the legislation of the Republic of Kazakhstan, the standards in force in the territory of the Republic of Kazakhstan, the life cycle of the digital object of the “digital government” and taking into account the provision of:

      1) uniform requirements in the areas of digitalization and cybersecurity;

      2) the architecture of the “digital government”, as well as data management requirements;

      3) integration (if necessary) with other digital objects of the “digital government”;

      4) information interaction of the digital object of the “digital government” with the cybersecurity event monitoring system of the National cybersecurity coordination centre;

      5) creation of an in-house cybersecurity centre and ensuring its operation or acquisition of cybersecurity centre services from third parties in accordance with the Civil Code of the Republic of Kazakhstan in the volume (set) established by uniform requirements in the areas of digitalization and cybersecurity;

      6) the priority of free software;

      7) assignment of a class in accordance with the classifier;

      8) access for users with disabilities.

      2. The digital system of a state legal entity and a non-state digital system intended for the formation of state digital resources shall be created, operated and developed in accordance with the legislation of the Republic of Kazakhstan, the standards in force in the territory of the Republic of Kazakhstan, the life cycle of the digital system and subject to the fulfilment of the following requirements:

      1) technical specifications agreed upon with the authorized body and the authorized body in the field of digitalization;

      2) testing reports with positive testing results for compliance with cybersecurity requirements;

      3) integration of the digital system of a state body with a non-governmental digital system only through an external “digital government” gateway put into industrial operation;

      4) uniform requirements in the areas of digitalization and cybersecurity.

      3. Information contained in the digital resource, regulatory and technical documentation, as well as other related documents of the digital system of state bodies shall be created and stored in Kazakh and Russian.

      4. The owner or holder of the digital system of a state body or a person authorized by him/her shall provide the National cybersecurity coordination centre with access to the digital system of the state body at its location for the purpose of monitoring cybersecurity.

      Footnote. Article 38 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 39. Creation and development of the objects of informatization of "electronic government"

      Footnote. Article 39 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 39-1. The order of creation and development of the information system of special state bodies of the Republic of Kazakhstan

      Footnote. Article 39-1 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 40. Industrial operation of the object of informatization of "electronic government"

      Footnote. Article 40 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 41. Termination of industrial operation of the object of informatization of "electronic government"

      Footnote. Article 41 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 41-1. Write-off of objects of informatization of "electronic government"

      Footnote. Article 41-1 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 42. Mandatory requirements for the means of processing, storing and backing up digital resources in the digital infrastructure of the “digital government”

      1. To ensure the reliability and security of functioning of digital infrastructure objects of the "digital government", the technical means used for storing, processing and transmitting digital resources must comply with the requirements of the legislation of the Republic of Kazakhstan in the field of technical regulation.

      2. The owner or holder of a digital infrastructure object of the digital government, as well as the operator of the digital government, shall store and, if necessary, ensure the restoration of state digital resources contained in digital infrastructure objects of the digital government, and shall be responsible for the loss, modification, or other failure to ensure the safety of state digital resources in the manner established by the laws of the Republic of Kazakhstan and with the agreement of the parties.

      3. Ensuring the production of a backup copy of state digital resources shall be mandatory for the owner and holder of a digital infrastructure object of the “digital government” or the operator of the “digital government”.

      The method for producing and storing a backup copy containing state digital resources must ensure the safety of the digital resources until the next backup copy is produced.

      The frequency of backups of state digital resources shall be established by the technical documentation for the digital object of the "digital government".

      Footnote. Article 42 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 43. Integration of the objects of informatization of “e-government”

      Footnote. Article 43 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 44. Requirements for non-state information system that is integrated with the information system of state body

      Footnote. Article 44 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 7. SERVICE MODEL OF INFORMATIZATION

      Footnote. Chapter 7 excluded by the Law of the Republic of Kazakhstan dated 14.07.2022 № 141-VII (shall be enforced from 01.01.2023).

Chapter 8. TESTS AND AUDIT OF THE OBJECTS OF INFORMATIZATION

      Footnote. The title of chapter 8 is in the wording of the Law of the Republic of Kazakhstan dated 18.03.2019 № 237-VI (shall be enforced upon expiry of ten calendar days after its first official publication).

Article 48. Documentation of electronic information resources and data (information) about the objects of informatization of "electronic government"

      Footnote. Article 48 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 49. Testing for compliance with cybersecurity requirements

      1. Testing of digital objects for compliance with cybersecurity requirements shall be carried out on a mandatory basis and/or at the initiative of the owner or holder.

      2. Testing objects subject to mandatory testing for compliance with cybersecurity requirements include:

      1) platform software product;

      2) “digital government” platform;

      3) the Internet resource of a state body, state legal entity, or quasi-public sector entity;

      4) digital system of a state body, state legal entity, or quasi-public sector entity;

      5) critically important digital objects;

      6) a non-governmental digital system designed to form state digital resources, implement state functions and provide state services.

      3. The digital system of a state body and a non-governmental digital system shall not be required to undergo testing for compliance with cybersecurity requirements in order to use the services of the national certification authority of the Republic of Kazakhstan to verify the authenticity of an electronic digital signature.

      4. Testing of digital objects (except for digital objects whose owner (holder) and/or customer is a state body) for compliance with cybersecurity requirements shall be carried out by accredited testing laboratories in accordance with this Law and the legislation of the Republic of Kazakhstan in the field of technical regulation.

      5. Testing of digital objects for the purpose of assessing their quality shall be carried out in accordance with the legislation of the Republic of Kazakhstan in the field of technical regulation.

      Footnote. Article 49 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 50. Cybersecurity audit

      1. Cybersecurity audit of digital objects shall be carried out at the initiative of their owner and (or) holder.

      2. The owner and (or) holder of digital objects shall have the right to conduct an internal audit or purchase a service in accordance with the Civil Code of the Republic of Kazakhstan from legal entities licensed in the field of cybersecurity.

      3. The owner of critically important digital objects or digital objects processing digital data containing legally protected secrets shall conduct a cybersecurity audit at least once a year. The audit results shall be sent to the authorized body and the National cybersecurity coordination centre.

      Footnote. Article 50 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 51. Attestation

      Footnote. Article 51 is excluded by the Law of the Republic of Kazakhstan dated 18.03.2019 № 237-VI (shall be enforced upon expiry of ten calendar days after its first official publication).

Article 52. Confirmation of conformity in the digital environment

      Confirmation of conformity in the digital environment shall be carried out in accordance with the legislation of the Republic of Kazakhstan in the field of technical regulation.

      Footnote. Article 52 as amended by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 9. Protection of digital objects

      Footnote. The title of Chapter 9 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 53. Objectives of protecting digital objects

      1. Protection of digital objects is the implementation of a set of legal, organizational and technical measures aimed at preserving digital objects, preventing unauthorized and (or) unintentional access and (or) impact on them.

      2. The protection of digital objects shall be carried out in accordance with the legislation of the Republic of Kazakhstan and the standards in force in the territory of the Republic of Kazakhstan for the purposes of:

      1) ensuring the operation of digital resources;

      2) ensuring the confidentiality of digital resources with limited access;

      3) implementation of the right of cybersecurity subjects to access digital resources;

      4) preventing unauthorized and/or unintentional access, leakage and other actions in relation to digital resources, as well as unauthorized and/or unintentional impact on digital infrastructure objects;


      5) preventing disruptions in the functioning of digital objects and critically important digital objects;

      6) preventing unauthorized and (or) unintentional access to service information about subscribers of telecommunications networks and telecommunications messages;

      7) preventing unauthorized and (or) unintentional blocking of the operation of subscriber devices of telecommunication networks.

      3. Other unauthorized and (or) unintentional actions in relation to digital objects shall be:

      1) blocking of digital resources and digital infrastructure objects, committed in the form of actions leading to the restriction or closure of access to them;

      2) unauthorized and (or) unintentional modification of digital objects;

      3) unauthorized and (or) unintentional copying of digital resources;

      4) unauthorized and (or) unintentional destruction, loss of digital resources;

      5) disruption of digital objects;

      6) use of malicious software.

      4. Protection of digital objects shall be carried out according to the class assigned in accordance with the classifier.

      Footnote. Article 53 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 54. Organization of digital objects protection

      1. Protection of digital objects shall be carried out:

      1) in relation to digital resources – by their owners, holders and users;

      2) in relation to digital infrastructure objects and critically important digital objects – by their owners or holders.

      2. Owners or holders of digital infrastructure objects of the “digital government” and critically important digital objects shall be obliged to take measures to ensure:

      1) prevention of unauthorized access;

      2) timely detection of facts of unauthorized access, if such unauthorized access could not be prevented;

      3) minimizing the adverse consequences of violation of the access order;

      4) preventing unauthorized influence on the means of processing and transmitting digital resources;

      5) elimination of cybersecurity incidents and vulnerabilities;

      6) prompt restoration of digital resources modified or destroyed due to unauthorized access to them;

      7) immediate notification of the National cybersecurity coordination centre about a cybersecurity incident that has occurred, followed by sending digital data on the measures taken to eliminate the cybersecurity incident, with the exception of owners and (or) holders of digital resources containing information constituting state secrets;

      8) information interaction with the National cybersecurity coordination centre on issues of monitoring the cybersecurity of digital objects of the “digital government”;

      9) providing access to the National cybersecurity coordination centre to digital objects of the “digital government” and to cybersecurity centres to critically important digital objects for the purpose of conducting organizational and technical measures aimed at implementing monitoring of cybersecurity in accordance with the rules for monitoring the cybersecurity of digital objects of the “digital government” and critically important digital objects.

      3. Owners or holders of digital objects of state bodies shall be obliged to take measures to ensure:

      1) participation of digital objects with Internet access in the program of interaction with cybersecurity researchers for digital objects of the “digital government”;

      2) eliminating vulnerabilities identified through the program of interaction with cybersecurity researchers for digital objects of the “digital government”;

      3) performance of other duties in accordance with this Law and other laws of the Republic of Kazakhstan.

      4. Owners or holders of non-state digital objects intended for the digitalization of the activities of state bodies, prior to integration with digital objects of state bodies shall:

      1) take measures to ensure compliance with uniform requirements in the areas of digitalization and cybersecurity;

      2) create their own cybersecurity centre and ensure its functioning or acquire the services of a cybersecurity centre from third parties in accordance with the Civil Code of the Republic of Kazakhstan.

      5. Owners or holders of critically important digital objects, with the exception of state bodies, local government bodies, state legal entities, and quasi-public sector entities, within six months from the date of inclusion in the list of critically important digital objects shall:

      1) take measures to comply with uniform requirements in the areas of digitalization and cybersecurity related to the field of cybersecurity;

      2) create their own cybersecurity centre and ensure its functioning or acquire the services of a cybersecurity centre from third parties in accordance with the Civil Code of the Republic of Kazakhstan;

      3) undergo a testing procedure for compliance with cybersecurity requirements;

      4) provide information on the conducted cybersecurity audit to the authorized body in the field of cybersecurity.

      6. Management of Internet resources and digital infrastructure objects during emergency situations of social, natural and man-made nature, the introduction of a state of emergency or martial law shall be carried out by an authorized body in accordance with the legislation of the Republic of Kazakhstan.

      Footnote. Article 54 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 54-1. Uniform requirements in the areas of digitalization and cybersecurity

      1. Uniform requirements in the areas of digitalization and cybersecurity shall be approved by the resolution of the Government of the Republic of Kazakhstan.

      2. The provisions of the uniform requirements in the areas of digitalization and cybersecurity related to the area of cybersecurity shall be mandatory for application by state bodies, local government bodies, state legal entities, quasi-public sector entities, owners and holders of non-state digital objects integrated with digital objects of state bodies or intended for the formation of state digital resources, as well as owners and holders of critically important digital objects.

      3. The provisions of the uniform requirements in the areas of digitalization and cybersecurity shall not apply to digital systems in a secure design classified as state secrets, digital objects containing information constituting state secrets, as well as special-purpose telecommunications networks and (or) presidential, governmental and secure communications.

      Footnote. The Law has been supplemented by Article 54-1 in accordance with the Law of the Republic of Kazakhstan dated 09.01.2026, № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 55. Measures for the protection of digital objects

      1. Legal measures for the protection of digital objects shall include:

      1) the requirements of the legislation of the Republic of Kazakhstan and the standards in the field of digitalization in force in the territory of the Republic of Kazakhstan;

      2) liability for violation of the digital legislation of the Republic of Kazakhstan;

      3) agreements concluded by the owner or holder of digital objects, which establish the conditions of operation, access or use of these objects, as well as liability for their violation.

      2. Organizational measures for the protection of digital objects shall include establishing and ensuring access control to the territory (buildings, premises) where access to digital objects can be achieved, as well as restricting access to them.

      3. Technical (software and hardware) measures for protecting digital objects shall include:

      1) the use of information security tools, and in relation to information constituting state secrets – exclusively with the use of information security tools constituting state secrets, developed, manufactured and (or) accepted into operation in accordance with the legislation of the Republic of Kazakhstan;

      2) use of access control systems and registration of access to digital objects;

      3) development of a security assignment to determine protection measures by owners or holders of digital objects based on approved security profiles.

      4. The use of technical (software and hardware) measures to protect digital objects must not cause harm or create a threat of harm to the life, health and property of individuals, as well as the property of legal entities and state property.

      Footnote. Article 55 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 56. Protection of digital resources containing personal data

      Owners and holders of digital systems containing personal data, the owner and (or) operator of the database containing personal data, as well as third parties, shall be obliged to take measures to protect them in accordance with this Law and the legislation of the Republic of Kazakhstan on personal data and their protection.

      This obligation arises from the moment of receipt of digital resources containing personal data, or the collection of personal data, until their destruction or depersonalization.

      Footnote. Article 56 as amended by the Law of the Republic of Kazakhstan dated June 25, 2020 № 347-VI (shall be enforced ten calendar days after the day of its first official publication); dated 06.04.2024 № 71-VIII (shall be enforced upon expiry of sixty calendar days after the day of its first official publication); dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months from the date of its first official publication).

Article 56-1. Protection of domain names in the space of the Kazakhstan segment of the Internet

      1. Internet resource with registered domain names. KZ and (or). ҚAZ is placed in the space of the Kazakhstan segment of the Internet.

      2. The use of .KZ and (or). ҚAZ domain names in the space of the Kazakhstan segment of the Internet when transmitting data by Internet resources is carried out using security certificates.

      Footnote. Chapter 9 is supplemented by Article 56-1 in accordance with the Law of the Republic of Kazakhstan dated 25.06.2020 № 347-VI (shall be enforced ten calendar days after the day of its first official publication).

SECTION 3.

      Footnote. The title of Section 3 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 10. EXPERTISE AND COORDINATION OF DOCUMENTS

      Footnote. The title of Chapter 10 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 57. Conclusions in the sphere of informatization and information security ensuring

      Footnote. Article 57 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 58. Conclusion of the expertise in the field of informatization for technical and economic justification or financial and economic justification for budget investments

      Footnote. Article 58 is excluded by the Law of the Republic of Kazakhstan dated 18.03.2019 № 237-VI (shall be enforced upon expiry of ten calendar days after its first official publication).

Article 59. Coordination of technical documentation and documentation on public-private partnership projects in the areas of digital environment and cybersecurity

      1. The approval of the technical specifications for the creation and development of a digital object of the "digital government" shall be carried out by the authorized body in the field of cybersecurity in the manner and within the timeframes determined by the rules for the preparation and review of technical specifications for the creation and development of digital objects of the "digital government", approved by the authorized body in the field of digitalization.

      2. Excluded by the Law of the Republic of Kazakhstan dated 14.07.2022 № 141-VII (shall be enforced from 01.01.2023).

      3. When creating and developing digital objects of the "digital government" within the framework of national and local public-private partnership projects in the field of digitalization, in accordance with the legislation of the Republic of Kazakhstan in the field of public-private partnership, the authorized body in the field of cybersecurity shall approve the tender documentation of the public-private partnership project, the business plan for the public-private partnership project during direct negotiations to determine the private partner.

      Footnote. Article 59 is in the wording of the Law of the Republic of Kazakhstan dated 18.03.2019 № 237-VI (shall be enforced upon expiry of ten calendar days after its first official publication); as amended by the Law of the Republic of Kazakhstan dated 25.06.2020 № 347-VI (shall be enforced ten calendar days after the day of its first official publication); dated 14.07.2022 № 141-VII (shall be enforced from 01.01.2023); dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months from the date of its first official publication).

Article 60. Conclusion of the authorized body on the calculation of costs for state procurement of goods, works and services in the field of informatization

      Footnote. Article 60 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 10-1. State control in the field of digitalization, as well as compliance with requirements for electronic documents and electronic digital signatures

      Footnote. The Law has been supplemented with Chapter 10-1 in accordance with the Law of the Republic of Kazakhstan dated 09.01.2026, № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 60-1. State control in the field of digitalization

      1. State control in the field of digitalization shall be carried out in the form of inspections, preventive control with a visit to the subject (object) of control, and preventive control without a visit to the subject (object) of control.

      2. Inspection and preventive control with a visit to the subject (object) of control shall be carried out in accordance with the Entrepreneurial Code of the Republic of Kazakhstan.

      3. Preventive control without visiting the subject (object) of control shall be carried out in accordance with this Law and the Entrepreneurial Code of the Republic of Kazakhstan.

      4. State control in the field of digitalization in relation to state bodies shall be carried out in accordance with Article 60-3 of this Law.

      5. The requirements of this Article shall not apply to the National Bank of the Republic of Kazakhstan and organizations included in its structure, as well as special state bodies of the Republic of Kazakhstan, unless otherwise provided by the laws of the Republic of Kazakhstan.

Article 60-2. Procedure for conducting preventive control without visiting the subject (object) of control in the field of digitalization

      1. Preventive control without visiting the subject (object) of control shall be carried out by the authorized body without visiting the subjects (objects) of control based on the analysis and data of digital systems, open sources, mass media, as well as other information about the activities of the subject (object) of control.

      2. The objectives of preventive control without visiting the subject (object) of control shall be the timely suppression and prevention of violations, granting the subject of control the right to independently eliminate violations identified as a result of preventive control without visiting the subject (object) of control, and reducing the administrative burden on the subject of control.

      3. In order to grant the right to independently eliminate violations to control subjects, preventive control without visiting the subject (object) of control shall be carried out only for those violations, the consequences of which can be eliminated in accordance with the legislation of the Republic of Kazakhstan.

      4. Based on the results of preventive control without visiting the subject (object) of control, a recommendation shall be made to eliminate the identified violations without initiating a case on an administrative offense, with a mandatory explanation to the subject of control of the procedure for their elimination.

      5. The recommendation to eliminate the identified violations must be delivered to the subject of control in person against signature or by other means confirming the fact of sending and receipt.

      6. A recommendation to eliminate the identified violations, sent in one of the following ways, shall be considered to have been delivered in the following cases:

      1) personal delivery – from the date of the note in the recommendation on receipt;

      2) by mail – registered letter with notification;

      3) electronically - from the date of sending by the authorized body to the email of the subject of control specified in the letter upon request by the authorized body.

      7. The recommendation to eliminate the identified violations must be implemented within thirty working days from the day following the day of its delivery.

      8. In the event of disagreement with the violations specified in the recommendation to eliminate the identified violations, the subject of control shall have the right to send an objection to the authorized body that sent the recommendation to eliminate the identified violations within five working days from the day following the day of its delivery.

      9. Failure to comply within the established timeframe with the recommendation to eliminate the identified violations shall result in the inclusion of the subject (object) of control in the semi-annual list of preventive control with a visit to the subject (object) of control.

      10. Preventive control without visiting the subject (object) of control shall be carried out no more than once per quarter.

Article 60-3. Procedure for conducting state control in the field of digitalization in relation to state bodies

      1. State control in the field of digitalization in relation to state bodies (hereinafter referred to as audited state bodies) shall be carried out by an authorized body in the form of inspections.

      Inspections are divided into periodic and unscheduled.

      Periodic inspections of inspected state bodies shall be carried out in accordance with the following sources of information:

      1) the results of previous inspections;

      2) results of monitoring reports and information;

      3) the results of the analysis of Internet resources of state bodies;

      4) information from the state technical service.

      2. Periodic inspections shall be carried out no more than once a year in accordance with the periodic inspection plan approved by the head of the authorized body in the field of cybersecurity.

      The authorized body, no later than December 1 of the year preceding the year in which the inspections are carried out, shall approve a plan for conducting periodic inspections.

      The plan for conducting periodic inspections shall be posted on the website of the authorized body no later than December 20 of the year preceding the year in which the inspections are conducted.

      The periodic inspection plan shall include:

      1) number and date of approval plan;

      2) name of the state body;

      3) the name of the state body being inspected;

      4) the location of the inspected state body;

      5) the timing of the inspection;

      6) subject of inspection;

      7) signature of the person authorized to sign the plan.

      Amendments and additions to the plan for conducting periodic inspections shall be made in cases of liquidation, reorganization of the inspected state body, change of its name, or redistribution of powers between the inspected state bodies.

      3. An unscheduled inspection is an inspection appointed by an authorized body in the following cases:

      1) the presence of confirmed complaints regarding the inspected state body, received from individuals and legal entities, regarding violations of the requirements of the legislation of the Republic of Kazakhstan on cybersecurity;

      2) appeals from individuals and legal entities whose rights and legitimate interests have been violated;

      3) the prosecutor’s demands regarding specific facts of harm or the threat of harm to the rights and legitimate interests of individuals and legal entities, the state;

      4) appeals from state bodies regarding specific facts of harm to the rights and legitimate interests of individuals and legal entities, the state, as well as specific facts of violations of the requirements of the legislation of the Republic of Kazakhstan, the failure to eliminate which entails harm to the rights and legitimate interests of individuals and legal entities;

      5) instructions from the criminal prosecution body on the grounds provided for by the Criminal Procedure Code of the Republic of Kazakhstan;

      6) the need to monitor the implementation of the report on the inspection results.

      4. When conducting an inspection, officials of the authorized body shall have the right to:

      1) unimpeded access to the territory and premises of the inspected state body in accordance with the subject of the inspection upon presentation of the documents specified in paragraph 8 of this Article;

      2) receive documents (information) on paper and digital media or their copies for inclusion in the report on the inspection results, as well as access to automated databases (digital systems) in accordance with the subject of the inspection;

      3) carry out audio, photo and video recording;

      4) involve specialists, consultants and experts from state bodies, subordinate and other organizations.

      5. The inspected state body or its authorized representative during the inspection shall have the right:

      1) not to allow officials of the authorized body who have arrived to conduct the inspection to participate in the inspection in the following cases:

      exceeding or expiration of the time limits specified in the act on the appointment of an inspection (additional act on extension, if any) that do not correspond to the time limits established by this Article;

      absence of documents specified in paragraph 8 of this Article;

      2) to appeal the report on the inspection results in accordance with the procedure established by the legislation of the Republic of Kazakhstan.

      6. The inspected state body or its authorized representative, when conducting an inspection, shall be obliged to:

      1) ensure unimpeded access of officials of the authorized body to the territory and premises;

      2) submit documents (information) on paper and digital media or copies thereof to officials of the authorized body for inclusion in the report on the inspection results, as well as access to automated databases (digital systems) in accordance with the subject of the inspection;

      3) make a note on the second copy of the act on the appointment of the inspection and the act on the results of the inspection on the day of its completion.

      7. The inspection shall be carried out on the basis of the inspection appointment act.

      The act on the appointment of an inspection shall indicate:

      1) date and number of the act;

      2) name of the state body;

      3) the last name, first name, patronymic (if indicated in the identity document) and position of the person(s) authorized to conduct the inspection;

      4) information about specialists, consultants and experts from state bodies, subordinate and other organizations involved in conducting the inspection;

      5) the name of the state body being inspected and its location.

      In the event of an inspection of a structural subdivision of a state body, the act on the appointment of the inspection shall indicate its name and location;

      6) subject of inspection;

      7) type of inspection;

      8) the period of conducting an inspection;

      9) grounds for conducting the inspection;

      10) the period under inspection;

      11) the rights and obligations of the inspected state body;

      12) signature of the head of the inspected state body or his/her authorized person on receipt or refusal to receive the act;

      13) signature of the person authorized to sign the act.

      When conducting an inspection, the authorized body shall be obliged to notify the inspected state body of the inspection commencement at least one day before its commencement, indicating the subject of the inspection.

      The inspection commencement is considered to be the date of delivery of the inspection appointment act to the inspected state body.

      8. Officials of the authorized body who arrive at the object for inspection shall be required to present to the inspected state body:

      1) an act on the appointment of an inspection;

      2) service ID or identification card;

      3) if necessary – permission from the competent authority to visit restricted areas.

      9. The period for conducting the inspection shall be established taking into account the subject of the inspection, as well as the volume of upcoming works, and must not exceed ten working days.

      The inspection period may be extended only once, for no more than fifteen working days. The extension shall be granted by decision of the head of the authorized body.

      The extension of the inspection deadline shall be formalized by an additional act on the extension of the inspection deadline with notification of the inspected state body, which indicates the date and order number of the previous act on the appointment of the inspection and the reasons for the extension.

      A notice of extension of the inspection deadline shall be delivered to the inspected state body by the authorized body one working day before the extension with a delivery confirmation.

      10. Based on the results of the inspection, the officials of the authorized body conducting the inspection shall draw up a report on the results of the inspection.

      The first copy of the report on the inspection results in electronic form shall be submitted to the state body carrying out activities in the field of state legal statistics and special records within the limits of its competence; the second copy with copies of appendices, with the exception of copies of documents available in the original with the inspected state body, on paper against signature or in electronic form shall be handed to the inspected state body (the head or his/her authorized person) for familiarization and taking measures to eliminate the identified violations and other actions; the third copy remains with the authorized agency.

      11. The report on the inspection results shall indicate:

      1) date, time and place of drawing up the act;

      2) name of the state body;

      3) the number and date of the act on the appointment of the inspection (additional act on the extension of the period, if any);

      4) the last name, first name, patronymic (if indicated in the identity document) and position of the person(s) who conducted the inspection;

      5) information about specialists, consultants and experts from state bodies, subordinate and other organizations involved in conducting the inspection;

      6) the name of the inspected state body, and its location;

      7) subject of inspection;

      8) type of inspection;

      9) the term and period of the inspection;

      10) information on the results of the inspection, including the violations identified and their nature;

      11) requirements to eliminate identified violations of the requirements of the legislation of the Republic of Kazakhstan on cybersecurity, indicating the deadline for their implementation;

      12) information on familiarization or refusal to familiarize with the act by the head of the inspected state body or his/her authorized person, as well as persons present during the inspection, their signatures or a record of refusal to sign;

      13) signature of the officials who conducted the inspection.

      The report on the inspection results shall be accompanied by documents related to the inspection results (if any) and their copies.

      12. If any comments and/or objections are raised based on the inspection results, the inspected government agency shall submit them in writing. These comments and/or objections shall be attached to the inspection results report, and a corresponding note shall be made to this effect.

      The authorized body must consider the comments and/or objections of the inspected state body to the report on the inspection results and provide a reasoned response within fifteen working days.

      In the event of a refusal to accept the report on the inspection results, a report shall be drawn up, which is signed by the officials conducting the inspection and the head of the inspected state body or his/her authorized representative.

      The inspected state body shall have the right to refuse to sign the act, providing a written explanation of the reason for the refusal.

      13. The completion of the inspection period shall be considered to be the day on which the inspection results report is delivered to the inspected state body no later than the inspection completion date specified in the inspection appointment report or the additional report on extending the inspection period.

      14. The timeframe for executing the report on the inspection results shall be determined taking into account the circumstances that influence the actual possibility of its execution, but not less than ten calendar days from the date of delivery of the report on the inspection results.

      15. When determining the deadlines for the execution of the report on the inspection results, the following shall be taken into account:

      1) the availability of organizational and technical capabilities of the inspected state body to eliminate violations;

      2) the timeframes for obtaining mandatory conclusions, approvals and other documents from state bodies, as established by the laws of the Republic of Kazakhstan.

      16. Upon expiration of the period for eliminating the identified violations, as established in the report on the inspection results, the inspected state body shall be obliged, within the period established in the report on the inspection results, to provide the authorized body with information on the elimination of the identified violations with supporting documents.

      In the event of failure to provide information on the elimination of the identified violations, the authorized body shall have the right to appoint an unscheduled inspection in accordance with subparagraph 6) of paragraph 3 of this Article.

      17. In the event of a violation of the rights and legitimate interests of the inspected state body during the inspection, the inspected state body shall have the right to appeal the decisions, actions (inaction) of officials of the authorized body to a higher official or to the court in the manner established by the legislation of the Republic of Kazakhstan.

Article 60-4. State control over compliance with requirements for electronic documents and electronic digital signatures

      State control over compliance with the requirements for electronic documents and electronic digital signatures shall be carried out in the form of an unscheduled inspection and preventive control with a visit to the subject (object) of control in accordance with the Entrepreneurial Code of the Republic of Kazakhstan, unless otherwise established by part two of this paragraph.

      In relation to state bodies, state control shall be exercised over compliance with the requirements for electronic documents and electronic digital signatures in accordance with this Law.

      The requirement of this paragraph shall not apply to the National Bank of the Republic of Kazakhstan and organizations included in its structure, and legal entities, fifty or more percent of voting shares (interests in the authorized capital) of which belong to the National Bank of the Republic of Kazakhstan or are under its trust management, as well as special state bodies of the Republic of Kazakhstan.

Article 60-5. Procedure for conducting state control over state bodies for compliance with requirements for electronic documents and electronic digital signatures

      1. State control over compliance with the requirements for electronic documents and electronic digital signatures in relation to state bodies (hereinafter – subjects of control) shall be carried out by the authorized body in the form of inspections.

      Inspections are divided into periodic and unscheduled.

      Periodic inspections of controlled entities shall be carried out in accordance with the following sources of information:

      1) the results of previous inspections;

      2) results of monitoring reports and information;

      3) the results of the analysis of Internet resources of state bodied;

      4) information from the “digital government” operator.

      2. Periodic inspections shall be carried out no more than once a year in accordance with the plan for conducting periodic inspections approved by the first head of the authorized body.

      The authorized body, no later than December 1 of the year preceding the year of inspections, shall approve a plan for conducting periodic inspections.

      The plan for conducting periodic inspections shall be posted on the website of the authorized body no later than December 20 of the year preceding the year of inspections.

      The periodic inspection plan shall include:

      1) number and date of approval plan;

      2) name of the state body;

      3) name of the subject of control;

      4) location of the subject (object) of control;

      5) the timing of the inspection;

      6) subject of inspection;

      7) signature of the person authorized to sign the plan.

      Amendments and additions to the plan for conducting periodic inspections shall be made in cases of liquidation, reorganization of the subject of control, change of its name or redistribution of powers between subjects of control.

      3. An unscheduled inspection is an inspection appointed by an authorized body in the following cases:

      1) the presence of confirmed appeals to the subject of control, received from individuals and legal entities, regarding violation of the requirements of the digital legislation of the Republic of Kazakhstan;

      2) appeals from individuals and legal entities whose rights and legitimate interests have been violated;

      3) the prosecutor’s demands regarding specific facts of harm or the threat of harm to the rights and legitimate interests of individuals and legal entities, the state;

      4) appeals from state bodies regarding specific facts of harm to the rights and legitimate interests of individuals and legal entities, the state, as well as specific facts of violations of the requirements of the legislation of the Republic of Kazakhstan, the failure to eliminate which entails harm to the rights and legitimate interests of individuals and legal entities;

      5) instructions from the criminal prosecution body on the grounds provided for by the Criminal Procedure Code of the Republic of Kazakhstan;

      6) the need to monitor the implementation of the report on the inspection results.

      4. When conducting an inspection, officials of the authorized body shall have the right to:

      1) unimpeded access to the territory and premises of the subject (object) of control in accordance with the subject of the inspection upon presentation of the documents specified in paragraph 8 of this Article;

      2) receive documents (information) on paper and electronic media or their copies for inclusion in the report on the inspection results, as well as access to automated databases (digital systems) in accordance with the subject of inspection;

      3) carry out audio, photo and video recording;

      4) involve specialists, consultants and experts from state bodies, subordinate and other organizations.

      5. During an inspection, the subjects of control or their authorized representatives shall have the right:

      1) not to allow the officials of the authorized body who have arrived to conduct the inspection to participate in the inspection in the following cases:

      exceeding or expiring the time limits specified in the act on appointing an inspection (additional act on extending the time limit, if any), which do not correspond to the time limits established by this Article;

      absence of documents specified in paragraph 8 of this Article;

      2) to appeal the report on the inspection results in accordance with the procedure established by the legislation of the Republic of Kazakhstan.

      6. Subjects of control or their authorized representatives during the inspection shall be obliged to:

      1) ensure unimpeded access of officials of the authorized body to the territory and premises of the subject (object) of control;

      2) submit documents (information) on paper and electronic media or copies thereof to officials of the authorized body for inclusion in the report on the inspection results, as well as access to automated databases (digital systems) in accordance with the subject of the inspection;

      3) make a note on the second copy of the act on the appointment of the inspection and the act on the results of the inspection on the day of its completion.

      7. The inspection shall be carried out on the basis of the inspection appointment report.

      The report on the appointment of an inspection shall indicate:

      1) date and number of the report;

      2) name of the state body;

      3) the last name, first name, patronymic (if indicated in the identity document) and position of the person(s) authorized to conduct the inspection;

      4) information about specialists, consultants and experts from state bodies, subordinate and other organizations involved in conducting the inspection;

      5) the name of the subject of control, its location.

      In the event of an inspection of a structural subdivision of a state body, the report on the appointment of the inspection shall indicate its name and location;

      6) subject of inspection;

      7) type of inspection;

      8) the period of conducting an inspection;

      9) grounds for conducting the inspection;

      10) the period under inspection;

      11) rights and obligations of the subject of control;

      12) signature of the head of the subject of control or his/her authorized person on receipt or refusal to receive the report;

      13) signature of the person authorized to sign the report.

      When conducting an inspection, the authorized body shall be obliged to notify the subject of control about the commencement of the inspection at least one day before its start, indicating the subject of the inspection.

      The commencement of the inspection shall be considered to be the date of delivery of the inspection appointment report to the subject of control.

      8. Officials of the authorized body who arrive at the object for inspection shall be required to present to the subject of inspection:

      1) a report on the appointment of an inspection;

      2) service ID or identification card;

      3) if necessary – permission from the competent authority to visit restricted areas.

      9. The period for conducting the inspection is established taking into account the subject of the inspection, as well as the volume of upcoming work, and must not exceed ten working days.

      The inspection period may be extended only once, for no more than fifteen working days. The extension shall be granted by decision of the head of the authorized body.

      The extension of the inspection deadline shall be formalized by an additional report on the extension of the inspection deadline with notification of the subject of control, which indicates the date and order number of the previous report on the appointment of the inspection and the reasons for the extension.

      A notice of extension of the inspection deadline shall be delivered to the subject of control by the authorized body one working day before the extension with a delivery confirmation.

      10. Based on the results of the inspection, the officials of the authorized body conducting the inspection shall draw up a report on the results of the inspection.

      The first copy of the report on the inspection results in electronic form shall be submitted to the state body carrying out activities in the field of state legal statistics and special records within the limits of its competence; the second copy with copies of appendices, with the exception of copies of documents that are in the original possession of the subject of control, on paper against signature or in digital form shall be handed over to the subject of control (the head or his/her authorized person) for familiarization and taking measures to eliminate the identified violations and other actions; the third copy remains with the authorized body.

      11. The report on the inspection results shall indicate:

      1) date, time and place of drawing up the report;

      2) name of the state body;

      3) the number and date of the report on appointment of the inspection (additional report on the extension of the period, if any);

      4) the last name, first name, patronymic (if indicated in the identity document) and position of the person(s) who conducted the inspection;

      5) information about specialists, consultants and experts from state bodies, subordinate and other organizations involved in conducting the inspection;

      6) the name of the subject of control, its location;

      7) subject of inspection;

      8) type of inspection;

      9) the term and period of the inspection;

      10) information on the results of the inspection, including the violations identified and their nature;

      11) requirements to eliminate identified violations of the requirements of the digital legislation of the Republic of Kazakhstan, indicating the deadline for their implementation;

      12) information on familiarization or refusal to familiarize with the report by the head of the subject of control or his/her authorized person, as well as persons present during the inspection, their signatures or a record of refusal to sign;

      13) signature of the officials who conducted the inspection.

      The report on the inspection results shall be accompanied by documents related to the inspection results (if any) and their copies.

      12. If the subject of control has any comments and/or objections based on the results of the audit, they must be submitted in writing. These comments and/or objections must be attached to the audit results report, and a corresponding note must be made to this effect.

      The authorized body must consider the comments and/or objections of the subject of control to the report on the inspection results and provide a reasoned response within fifteen working days.

      In case of refusal to accept the report on the results of the inspection, an act shall be drawn up, which shall be signed by the officials conducting the inspection and the head of the subject of control or his/her authorized representative.

      The subject of control shall have the right to refuse to sign the act, providing a written explanation of the reason for the refusal.

      13. The end of the inspection period shall be considered to be the day when the inspection results report is delivered to the subject of control no later than the inspection completion date specified in the inspection appointment report or the additional report on extending the inspection period.

      14. The timeframe for executing the report on the inspection results shall be determined taking into account the circumstances that influence the actual possibility of its execution, but not less than ten calendar days from the date of delivery of the report on the inspection results.

      15. When determining the deadlines for the execution of the report on the inspection results, the following shall be taken into account:

      1) the presence of organizational and technical capabilities of the subject of control to eliminate violations;

      2) the timeframes for obtaining mandatory conclusions, approvals and other documents from state bodies, as established by the laws of the Republic of Kazakhstan.

      16. Upon expiration of the period for eliminating the identified violations, established in the report on the inspection results, the subject of control shall be obliged, within the period established in the report on the inspection results, to provide the authorized body with information on the elimination of the identified violations with supporting documents.

      In the event of failure to provide information on the elimination of the identified violations, the authorized body shall have the right to appoint an unscheduled inspection in accordance with subparagraph 6) of paragraph 3 of this Article.

      17. In the event of a violation of the rights and legitimate interests of the subject of control during the inspection, the subject of control shall have the right to appeal the decisions, actions (inaction) of officials of the authorized body to a higher official or to the court in the manner established by the legislation of the Republic of Kazakhstan.

Chapter 11. Industry development and international cooperation in cybersecurity

      Footnote. The title of Chapter 11 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 61. State support for the development of the cybersecurity industry

      1. State support for the development of the cybersecurity industry shall be provided by authorized state bodies, the national development institute in the field of cybersecurity and other national development institutes with the aim of stimulating the development of the cybersecurity industry in the Republic of Kazakhstan.

      2. The National institute for development in the sphere of cybersecurity shall carry out its activities in accordance with this Law.

      3. Key principles of state support for the development of the cybersecurity industry shall be:

      1) development of the cybersecurity industry based on private entrepreneurship and public-private partnerships;

      2) priority for domestic legal entities when receiving orders for the development of cybersecurity;

      3) stimulation of the development of domestic software production, software products and production of technical equipment;

      4) development of the cybersecurity market structure;

      5) support for fair competition in the cybersecurity market.

      4. In accordance with the principles of state support, measures for the development of the cybersecurity industry, in addition to the measures provided for by the Entrepreneurial Code of the Republic of Kazakhstan, shall be:

      1) formation and development of the regulatory and methodological framework for activities in the cybersecurity industry, including the implementation of international standards;

      2) financing of projects in the cybersecurity industry;

      3) creation of conditions for venture and other extra-budgetary reimbursable financing of projects in the cybersecurity industry;

      4) investing in projects in the cybersecurity sector through participation in the authorized capital of legal entities, the creation of legal entities, including with foreign participation, and other methods provided for by the legislation of the Republic of Kazakhstan.

      Footnote. Article 61 is in the wording of the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 62. Personnel and scientific support for the digital technology sector

      1. The state shall create conditions for the training and retraining of specialists with technical, vocational, higher and postgraduate education on specialties in the field of digital technologies in domestic and foreign higher education institutions.

      2. Organizations, national companies, and their affiliates shall report as internship bases for students in vocational, technical, higher, and postgraduate education institutions specializing in digital technologies.

      3. Scientific support in the field of digital technologies shall be carried out through state support for scientific and scientific-technical activities in the field of digital technologies, including through the creation of conditions for the commercialization of technologies.

      Footnote. Article 62 as amended by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 12.

      Footnote. The title of Chapter 12 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 63. International cooperation in the field of cybersecurity

      1. International cooperation of the Republic of Kazakhstan in the field of cybersecurity shall be carried out in accordance with international treaties and the legislation of the Republic of Kazakhstan.

      2. Subjects of the digital environment of the Republic of Kazakhstan shall have the right to join international organizations and associations, and participate in international and foreign projects and programs.

      State bodies, in agreement with the authorized body, shall interact in the field of cybersecurity with state bodies of foreign states, international organizations, and foreign legal entities.

      3. International cooperation in the field of cybersecurity shall be carried out in the form of:

      1) interaction with state bodies of foreign states, international organizations and foreign legal entities, including participation in the implementation of measures to implement international treaties of the Republic of Kazakhstan;

      2) assisting in the formation of a stable and secure system of international (interstate) information interaction using digital technologies, including through the national gateway of the Republic of Kazakhstan;

      3) interaction with foreign legal entities to ensure the development of digital technologies, as well as personnel development and scientific cooperation;

      4) conducting, on an ongoing basis, jointly with foreign legal entities and international organizations, monitoring and forecasting the development of digital technologies;

      5) interaction with state bodies of foreign states and international organizations on issues of the safe use of digital technologies, as well as the establishment of a ban on actions that infringe on the digital infrastructure of the state and undermine the political, economic, social and other spheres of state activity;

      6) holding seminars, conferences and trainings in the Republic of Kazakhstan and abroad;

      7) establishing a ban on the use of digital technologies to the detriment of individuals, society and the state on the basis of reciprocity;

      8) joint financing and implementation of projects in the field of cybersecurity with foreign states, international organizations, foreign legal entities, foreign public organizations and foundations.

      4. International cooperation on the issues of digital technologies development, institutional support and exchange of experience and knowledge shall be carried out with the participation of state bodies of foreign states, international organizations and foreign legal entities.

      Footnote. Article 63 as amended by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Chapter 13. FINAL AND TRANSITIONAL PROVISIONS

Article 64. State control in the field of informatization

      Footnote. Article 64 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 64-1. The procedure for conducting preventive control without visiting the subject (object) of control

      Footnote. Article 64-1 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 64-2. The procedure for conducting state control over compliance with the legislation of the Republic of Kazakhstan on informatization in relation to state bodies

      Footnote. Article 64-2 has been excluded by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 65. Liability for violation of the legislation of the Republic of Kazakhstan on cybersecurity

      Violation of the legislation of the Republic of Kazakhstan on cybersecurity shall entail liability in accordance with the laws of the Republic of Kazakhstan.

      Footnote. Article 65 as amended by the Law of the Republic of Kazakhstan dated 09.01.2026 № 256-VIII (shall enter into force upon expiry of six months after the date of its first official publication).

Article 66. Transitional provision

      1. State bodies that have Internet resources and information systems of state bodies, introduced into industrial operation before the enactment of this Law and not having the protocol of tests for compliance with information security requirements, certificate of compliance with the requirements of information security, shall conduct their tests for compliance with information security requirements and certification within three years from the date of enactment of this Law.

      2. Non-state information systems integrated with information systems of state bodies or intended for forming of the state electronic information resources and not having the protocol of tests for compliance with information security requirements, the certificate of compliance to information security shall be tested for compliance with information security requirements and certification within three years from the date of enactment of the Law.

      3. Excluded by the Law of the Republic of Kazakhstan dated 19.06.2024 № 94-VIII (shall come into force sixty calendar days after the day of its first official publication).
      Footnote. Article 66 is in the wording of the Law of the Republic of Kazakhstan dated 28.12.2017 № 128-VI (shall be enforced upon expiry of ten calendar days after its first official publication); as amended by the Law of the Republic of Kazakhstan dated 03.05.2022 № 118-VII (shall be enforced upon the expiration of ten calendar days after the day of its first official publication); dated 19.06.2024 № 94-VIII (shall come into force sixty calendar days after the day of its first official publication).

Article 67. Procedure for the enactment of this Law

      1. This Law enters into enforce from January 1, 2016.

      2. Recognize as invalid the Law of the Republic of Kazakhstan dated January 11, 2007 "On informatization" (Gazette of the Parliament of the Republic of Kazakhstan, 2007, № 2, art. 13; 2009, № 15-16, art. 74; № 18, art. 84; 2010, № 5, art. 23; № 17-18, art. 111; 2011, № 1, art. 2; № 11, art. 102; № 15, art. 118; 2012, № 2, art. 13; № 8, art. 64; № 14, art. 95; № 15, art. 97; 2013, № 5-6, art. 30; № 7, art. 36; № 14, art. 75; 2014, № 1, art. 4; № 19-I, 19-II, art. 96; № 23, art. 143).

      President of the
Republic of Kazakhstan
N. NAZARBAYEV