NoticiasMacroLas reglas de datos superpuestas de Nigeria plantean una prueba de cumplimiento para fintechs y bancos

Las reglas de datos superpuestas de Nigeria plantean una prueba de cumplimiento para fintechs y bancos

Autor: Techcabal·

Puntos clave

  • •El Banco Central de Nigeria introdujo el 15 de junio de 2026 reglas que exigen a las instituciones financieras y participantes del sistema de pagos almacenar y gestionar localmente, para el 1 de enero de 2027, los datos de transacciones de pago generados en Nigeria.
  • •La Política Nacional de Nube Digital, presentada aproximadamente dos meses después de las reglas del CBN, establece un marco más amplio que abarca la adopción la nube, la clasificación de datos, la ciberseguridad y la infraestructura digital.
  • •El CBN se enfoca en la estabilidad financiera y el riesgo del sistema de pagos, mientras que NITDA supervisa los estándares tecnológicos y la infraestructura de nube, y la Comisión Nigeriana de Protección de Datos añade requisitos sobre datos personales y transferencias transfronterizas.
  • •Expertos señalan que las instituciones podrían enfrentar un cumplimiento concurrente, lo que significa que las empresas deben satisfacer ambos regímenes regulatorios cuando ambos aplican válidamente a sus acuerdos de datos e infraestructura.
  • •Preguntas técnicas clave, como si los respaldos pueden permanecer en el extranjero y cómo pueden cumplir los proveedores extranjeros, siguen sin resolverse aunque el plazo de cumplimiento del CBN ya está fijado.
Las reglas de datos superpuestas de Nigeria plantean una prueba de cumplimiento para fintechs y bancos

Nigeria está presionando a bancos, fintechs y empresas de pagos para que conserven más de sus datos dentro del país, justo cuando el gobierno construye un marco más amplio para la infraestructura de nube y la soberanía de datos. La pregunta no es si Nigeria quiere la localización de datos —la quiere—, sino si dos reguladores que trabajan con mandatos distintos pueden implementarla sin crear un costoso laberinto de cumplimiento.

El 15 de junio de 2026, el Banco Central de Nigeria (CBN) introdujo reglas que exigen a las instituciones financieras y participantes del sistema de pagos almacenar y gestionar localmente, para el 1 de enero de 2027, los datos de transacciones de pago generados en Nigeria. Aproximadamente dos meses después, el gobierno nigeriano presentó su Política Nacional de Nube Digital, que crea un marco más amplio para la adopción de la nube, la clasificación de datos, la ciberseguridad y la infraestructura digital.

Ambos marcos comparten la premisa de que la infraestructura digital crítica no debe quedar completamente fuera del alcance regulatorio de Nigeria. Sus mandatos, sin embargo, difieren. El CBN se ocupa de la estabilidad financiera, los sistemas de pagos y el riesgo operacional, mientras que la Agencia Nacional de Desarrollo de Tecnología de la Información (NITDA) tiene un rol más amplio que abarca estándares tecnológicos, infraestructura de nube y sistemas digitales.

Awe describió la situación como algo parecido a un rompecabezas, pero dijo que ve la tensión menos como un choque entre reguladores y más como una cuestión de cómo se superponen sus mandatos. "Lo veo más como una cuestión de superposición regulatoria", dijo.

Mandatos distintos, sistemas compartidos

La superposición existe porque los servicios financieros dependen de la misma infraestructura que gobierna la regulación tecnológica más amplia. Un banco puede estar regulado por el CBN mientras aloja aplicaciones con un proveedor de nube sujeto a los estándares de NITDA. Una fintech puede procesar pagos bajo una licencia del CBN mientras depende de centros de datos locales, software extranjero o servicios de respaldo transfronterizos.

Según Awe, el CBN puede imponer requisitos tecnológicos y de nube a las instituciones financieras debido a su mandato sectorial específico, mientras que NITDA tiene una responsabilidad más amplia sobre la política nacional de tecnología de la información y de la nube. La Comisión Nigeriana de Protección de Datos añade otra capa, particularmente en lo referente a datos personales y transferencias transfronterizas.

El resultado es un panorama regulatorio en el que la responsabilidad de la localización de datos está repartida entre múltiples instituciones, cada una abordando el tema desde un mandato legal distinto.

Eso no significa que un mandato cancele automáticamente al otro. Un banco no puede ignorar una regla del CBN porque NITDA tenga una competencia tecnológica más amplia. A la inversa, la autoridad del CBN sobre un banco no desplaza automáticamente los requisitos de NIT para la infraestructura que lo sostiene.

Rahma Ibiyeye, socia gerente de Regcompass Consults, ve la distinción como una entre la infraestructura y la institución regulada que la utiliza.

"Existe un límite legal entre los roles del CBN y de NITDA", dijo Ibiyeye. "Aunque ese límite no significa que solo un regulador pueda regular un acuerdo que involucre servicios de nube o centros de datos".

Bajo esa lógica, un banco podría usar un centro de datos que cumpla con los estándares de NITDA y aun así tener que demostrar al CBN que sus datos de pagos se almacenan, protegen, gestionan y pueden recuperarse conforme a las reglas del sector financiero. Esa es la lógica del "cumplimiento concurrente. Donde ambos regímenes aplican válidamente, debe cumplir con ambos", dijo Ibiyeye.

Para las empresas, esto significa decidir dónde pueden ubicarse los datos de producción, los respaldos, los sistemas de recuperación ante desastres y los registros de seguridad, mientras que los proveedores de nube deben determinar si su infraestructura cumple tanto con los estándares nacionales como con los requisitos del sector financiero.

La pregunta, por lo tanto, no es simplemente si los datos deben ser locales. Es qué datos, bajo qué condiciones, en qué infraestructura y bajo la supervisión de quién.

No todo conjunto de datos es soberano

Los dos marcos pueden ser complementarios. La regla del CBN se dirige a los datos de transacciones de pago, mientras que la Política Nacional de Nube Digital adopta un enfoque más gradual para los datos gubernamentales y regulados.

Una fintech podría, por lo tanto, necesitar localizar los datos centrales de pagos de Nigeria mientras usa infraestructura transfronteriza para cargas de trabajo menos sensibles, siempre que se cumplan otros requisitos legales. Eso daría a Nigeria un mayor control sin aislar su economía digital de los proveedores globales de nube.

La tarea más difícil es traducir los principios generales en reglas técnicas: ¿Qué califica como datos primarios de pagos? ¿Pueden los respaldos permanecer en el extranjero? ¿Deben ser locales los sistemas de recuperación ante desastres? ¿Puede un proveedor extranjero cumplir mediante una zona de disponibilidad nigeriana o un socio local de centros de datos?

Adeoye Abodunrin, experto en IA, sostiene que las agencias necesitan una división de responsabilidades más clara. NITDA, dijo, debería liderar los estándares técnicos para sistemas de nube, centros de datos e infraestructura digital, mientras que el CBN debería aplicar esos estándares a bancos y empresas de pagos, añadiendo requisitos específicos del riesgo del sector financiero.

"NITDA debería ser el regulador técnico principal… mientras que el CBN estaría a cargo del contenido y contexto financiero con las guías bancarias y los aportes estratégicos", dijo Abodunrin.

Ibiyeye traza una distinción más marcada en torno a las licencias. El CBN puede exigir a bancos y otras instituciones financieras que usen infraestructura de nube que cumpla estándares específicos como parte de su supervisión del riesgo operacional y tecnológico. Pero licenciar o certificar de manera independiente al proveedor de nube sería distinto: llevaría al CBN más allá de regular el riesgo de una institución financiera y más cerca de regular directamente al proveedor de tecnología.

Estas preguntas interpretativas aún no tienen respuestas definidas, pero el plazo del CBN ya está fijado. Las instituciones financieras y participantes del sistema de pagos tienen hasta el 1 de enero de 2027 para almacenar y gestionar localmente los datos de transacciones de pago generados en Nigeria —lo que pone las decisiones sobre respaldos, recuperación ante desastres y acuerdos con proveedores en un cronograma fijo mientras las reglas técnicas que responderían esas preguntas aún se están elaborando.

Fuente: TechCabal