La NCC ordena a los operadores de telecomunicaciones destinar presupuestos exclusivos para ciberseguridad
Puntos clave
- •La NCC requiere que todos los operadores de telecomunicaciones de Nigeria asignen una categoría presupuestaria separada y específica para el gasto en ciberseguridad, sujeta a la supervisión del consejo y a auditorías periódicas.
- •Los operadores deben notificar tanto a la NCC como a la Comisión Nigeriana de Protección de Datos dentro de las cuatro horas posteriores a la detección de cualquier ciberataque, seguido de actualizaciones cada cuatro horas y un informe de confirmación dentro de las 24 horas.
- •Cada operador de telecomunicaciones debe designar a un Director de Seguridad de la Información (CISO) responsable de evaluar, identificar y mitigar los riesgos de ciberseguridad de acuerdo con políticas aprobadas por el consejo.
- •Las empresas de telecomunicaciones están obligadas a conservar los registros de llamadas, los identificadores de usuario y los datos de tráfico dentro de Nigeria durante un mínimo de dos años para facilitar las verificaciones de las fuerzas del orden realizadas con una orden válida.
- •Los operadores deben presentar informes trimestrales detallando ciberataques, amenazas, incidentes, vulneraciones y medidas de mitigación al NCC-CSIRT dentro de los 15 días posteriores al cierre de cada trimestre.

La Comisión Nigeriana de Comunicaciones (NCC) ha ordenado a todos los operadores de telecomunicaciones del país destinar una parte específica de sus presupuestos a la ciberseguridad, como parte de un esfuerzo regulatorio más amplio para fortalecer las defensas del sector frente a las crecientes amenazas cibernéticas.
La directiva está contenida en la recién publicada Nota Guía sobre la Implementación del Marco de Resiliencia Cibernética para el Sector de Comunicaciones de Nigeria (CRF-NCS, por sus siglas en inglés), que actualiza un documento integral emitido originalmente por el regulador en febrero de 2026.
"Los proveedores de servicios deberán destinar un porcentaje adecuado del presupuesto total de la empresa a la ciberseguridad", establece el documento de implementación, añadiendo que "esta asignación deberá designarse bajo una categoría presupuestaria separada para facilitar la supervisión y el control por parte del Consejo de Administración y la alta dirección".
El marco se aplica a los principales operadores de telecomunicaciones de Nigeria, incluidos MTN, Airtel, Globacom, T2mobile y los proveedores de servicios de internet (ISP). Nigeria es el mercado de telecomunicaciones más grande de África por número de suscriptores, con más de 220 millones de conexiones móviles activas, lo que convierte la resiliencia del sector en un asunto de importancia nacional. Se espera que estas empresas respondan de manera efectiva y aprendan de los ataques cibernéticos, con énfasis en fortalecer la conciencia situacional de todo el sector y proteger los datos de los suscriptores.
Como empresas impulsadas por datos y volumen, los operadores de telecomunicaciones son particularmente vulnerables a ciberataques dirigidos a la información de los clientes, los registros de llamadas y los registros de recarga de saldo. Otras amenazas incluyen interrupciones del sistema, intrusiones dirigidas e infecciones de malware. El marco llega en un momento en que las redes de telecomunicaciones sustentan cada vez más el ecosistema de servicios financieros digitales de Nigeria, incluidas las transacciones bancarias basadas en USSD utilizadas por decenas de millones de nigerianos.
La NCC enfatizó que los operadores deben garantizar que se asignen fondos y recursos suficientes, alineados con sus estrategias de riesgo de ciberseguridad. El cumplimiento se verificará mediante auditorías periódicas, durante las cuales todos los planes implementados deberán reflejarse en las asignaciones presupuestarias.
Según los requisitos anunciados por primera vez en febrero de 2026, los operadores deben notificar tanto a la NCC como a la Comisión Nigeriana de Protección de Datos (NDPC, por sus siglas en inglés) dentro de las cuatro horas posteriores a la detección de cualquier ciberataque. Además, deben proporcionar a la NCC actualizaciones cada cuatro horas después de la detección y presentar un informe de confirmación dentro de las 24 horas. La participación de la NDPC refleja la coordinación entre las autoridades de telecomunicaciones y protección de datos tras la Ley de Protección de Datos de Nigeria de 2023, que estableció a la comisión como el regulador estatutario de protección de datos del país.
El documento de implementación también introduce obligaciones de informe trimestral. Los operadores deben presentar informes detallados que cubran ciberataques, amenazas, incidentes de ciberseguridad, vulneraciones y medidas de mitigación correspondientes a cada trimestre finalizado en junio, septiembre, diciembre y marzo. Estos informes deben presentarse ante el NCC-CSIRT dentro de los 15 días posteriores al cierre de cada trimestre.
Adicionalmente, el marco requiere que cada operador designe a un alto funcionario responsable de evaluar, identificar y mitigar los riesgos de ciberseguridad. Este funcionario tendrá el título de Director de Seguridad de la Información (CISO, por sus siglas en inglés).
"Los funcionarios deberán responder a los incidentes, establecer los estándares y controles apropiados, y supervisar el desarrollo y la ejecución de procesos y procedimientos de conformidad con la política o el marco de ciberseguridad y resiliencia cibernética aprobado por el Consejo, los Socios o el Propietario", señala el documento.
La NCC también ha ordenado a los operadores educar a los suscriptores sobre los riesgos de compartir credenciales de inicio de sesión, contraseñas, contraseñas de un solo uso (OTP) e información similar y confidencial con terceros, así como sobre las posibles consecuencias de dichas acciones. Se alienta a los nigerianos a reportar correos de phishing y sitios web fraudulentos a sus respectivos proveedores de servicios, quienes se espera que actúen con rapidez ante tales reportes.
La concientización en ciberseguridad va más allá de los clientes. La NCC requiere que las empresas realicen sesiones de concientización para el personal y los miembros de la junta directiva al menos dos veces al año, con el fin de cultivar una cultura consciente de los riesgos y comprometida con la mejora continua.
Para la recuperación posterior a un incidente, los operadores deben desarrollar estrategias para la restauración rápida de los sistemas afectados por incidentes, ataques o vulneraciones de ciberseguridad, incluida la provisión de servicios o sistemas alternativos a los clientes. Estas estrategias de recuperación deben ser aprobadas por el regulador.
Las empresas de telecomunicaciones también deben conservar los registros de llamadas, los identificadores de usuario y los datos de tráfico dentro de Nigeria durante un mínimo de dos años para facilitar las verificaciones de antecedentes por parte de las agencias de seguridad pertinentes que cuenten con una orden judicial válida.