ActualitésMacroLes règles nigérianes sur les données, trop nombreuses et superposées, mettent à l'épreuve les fintechs et les banques

Les règles nigérianes sur les données, trop nombreuses et superposées, mettent à l'épreuve les fintechs et les banques

Auteur: Techcabal·

Points clés

  • •La Banque centrale du Nigeria a introduit le 15 juin 2026 des règles exigeant que les institutions financières et les participants aux systèmes de paiement stockent et gèrent localement les données de transactions de paiement nigérianes d'ici au 1er janvier 2027.
  • •La Politique nationale du numérique en nuage, dévoilée environ deux mois après les règles de la CBN, établit un cadre plus large couvrant l'adoption du cloud, la classification des données, la cybersécurité et l'infrastructure numérique.
  • •La CBN se concentre sur la stabilité financière et le risque lié aux systèmes de paiement, tandis que la NITDA supervise les normes technologiques et l'infrastructure en nuage, la Nigeria Data Protection Commission ajoutant des exigences concernant les données personnelles et les transferts transfrontaliers.
  • •Selon les experts, les institutions pourraient être confrontées à une conformité concurrente, ce qui signifie que les entreprises doivent satisfaire aux deux régimes réglementaires lorsque les deux s'appliquent valablement à leurs données et infrastructures.
  • •Des questions techniques clés, telles que la possibilité de conserver les sauvegardes à l'étranger et la manière dont les prestataires étrangers peuvent se conformer, restent non résolues alors même que l'échéance de conformité de la CBN est fixée.
Les règles nigérianes sur les données, trop nombreuses et superposées, mettent à l'épreuve les fintechs et les banques

Le Nigeria demande aux banques, aux fintechs et aux sociétés de paiement de conserver davantage de données sur son territoire, au moment même où le gouvernement bâtit un cadre plus large pour l'infrastructure en nuage et la souveraineté des données. La question n'est pas de savoir si le Nigeria veut la localisation des données — c'est le cas — mais si deux régulateurs, agissant dans le cadre de mandats différents, peuvent la mettre en œuvre sans créer un labyrinthe de conformité coûteux.

Le 15 juin 2026, la Banque centrale du Nigeria (CBN) a introduit des règles exigeant que les institutions financières et les participants aux systèmes de paiement stockent et gèrent localement, d'ici au 1er janvier 2027, les données de transactions de paiement générées au Nigeria. Environ deux mois plus tard, le gouvernement nigérian a dévoilé sa Politique nationale du numérique en nuage, créant un cadre plus large pour l'adoption du cloud, la classification des données, la cybersécurité et l'infrastructure numérique.

Les deux cadres partagent la prémisse selon laquelle les infrastructures numériques critiques ne devraient pas se situer entièrement hors de portée réglementaire du Nigeria. Leurs mandats diffèrent toutefois. La CBN est chargée de la stabilité financière, des systèmes de paiement et du risque opérationnel, tandis que la National Information Technology Development Agency (NITDA) joue un rôle plus large couvrant les normes technologiques, l'infrastructure en nuage et les systèmes numériques.

Awe a décrit la situation comme une sorte de casse-tête, mais a indiqué percevoir la tension moins comme un affrontement entre régulateurs que comme une question de chevauchement de leurs mandats. « Je considère cela davantage comme une question de chevauchement réglementaire », a-t-il déclaré.

Des mandats différents, des systèmes partagés

Ce chevauchement existe parce que les services financiers dépendent des mêmes infrastructures que celles régies par la réglementation technologique plus générale. Une banque peut être régulée par la CBN tout en hébergeant ses applications chez un prestataire cloud soumis aux normes de la NITDA. Une fintech peut traiter des paiements sous licence de la CBN tout en s'appuyant sur des centres de données locaux, des logiciels étrangers ou des services de sauvegarde transfrontaliers.

Selon Awe, la CBN peut imposer des exigences technologiques et cloud aux institutions financières en raison de son mandat sectoriel, tandis que la NITDA assume une responsabilité plus large en matière de politique nationale des technologies de l'information et du cloud. La Nigeria Data Protection Commission ajoute une couche supplémentaire, notamment en ce qui concerne les données personnelles et les transferts transfrontaliers.

Il en résulte un paysage réglementaire dans lequel la responsabilité de laisation des données est répartie entre plusieurs institutions, chacune abordant la question selon un mandat légal différent.

Cela ne signifie pas qu'un mandat annule automatiquement l'autre. Une banque ne peut ignorer une règle de la CBN au motif que la NITDA dispose d'un périmètre technologique plus étendu. Inversement, l'autorité de la CBN sur une banque ne supprime pas automatiquement les exigences de la NITDA applicables à l'infrastructure qui la soutient.

Rahma Ibiyeye, associée directrice de Regcompass Consults, voit la distinction entre l'infrastructure et l'institution régulée qui l'utilise.

« Il existe une frontière juridique entre les rôles de la CBN et de la NITDA », a déclaré Ibiyeye. « Bien que cette frontière ne signifie pas qu'un seul régulateur peut réglementer un dispositif impliquant des services cloud ou des centres de données. »

Selon cette logique, une banque pourrait utiliser un centre de données conforme aux normes de la NITDA tout en devant démontrer à la CBN que ses données de paiement sont stockées, sécurisées, gérées et récupérables conformément aux règles du secteur financier. C'est la logique de la « conformité concurrente. Lorsque les deux régimes s'appliquent valablement, il faut se conformer aux deux », a déclaré Ibiyeye.

Pour les entreprises, cela signifie décider où peuvent résider les données de production, les sauvegardes, les systèmes de reprise après sinistre et les journaux de sécurité, tandis que les prestataires cloud doivent déterminer si leur infrastructure répond à la fois aux normes nationales et aux exigences du secteur financier.

La question n'est donc pas simplement de savoir si les données doivent être locales. Il s'agit de quelles données, dans quelles conditions, sur quelle infrastructure et sous quelle supervision.

Toutes les données ne sont pas souveraines

Les deux cadres peuvent être complémentaires. La règle de la CBN vise les données de transactions de paiement, tandis que la Politique nationale du numérique en nuage adopte une approche plus progressive pour les données gouvernementales et réglementées.

Une fintech pourrait donc devoir localiser ses données nigérianes de paiement essentielles tout en utilisant une infrastructure transfrontalière pour des charges de travail moins sensibles, sous réserve du respect des autres exigences légales. Cela donnerait au Nigeria un contrôle accru sans isoler son économie numérique des prestataires cloud mondiaux.

La tâche la plus difficile consiste à traduire des principes généraux en règles techniques : qu'est-ce qui qualifie une donnée de paiement primaire ? Les sauvegardes peuvent-elles rester à l'étranger ? Les systèmes de reprise après sinistre doivent-ils être locaux ? Un prestataire étranger peut-il se conformer via une zone de disponibilité nigériane ou un partenaire local de centre de données ?

Adeoye Abodunrin, expert en IA, estime que les agences ont besoin d'une répartition plus claire des responsabilités. La NITDA, a-t-il dit, devrait diriger sur les normes techniques des systèmes cloud, des centres de données et des infrastructures numériques, tandis que la CBN appliquerait ces normes aux banques et aux sociétés de paiement, en y ajoutant des exigences propres aux risques du secteur financier.

« La NITDA devrait être le régulateur technique principal … tandis que la CBN serait chargée du contenu et du contexte financiers avec les directives bancaires et les contributions stratégiques », a déclaré Abodunrin.

Ibiyeye établit une distinction plus nette autour de l'agrément. La CBN peut exiger que les banques et autres institutions financières utilisent une infrastructure cloud conforme à des normes spécifiées dans le cadre de sa supervision du risque opérationnel et technologique. Mais agréer ou certifier indépendamment le cloud serait différent : cela amènerait la CBN au-delà de la régulation du risque d'une institution financière et plus près de la régulation directe du prestataire technologique lui-même.

Ces questions d'interprétation n'ont pas encore deponses arrêtées, mais l'échéance fixée par la CBN est déjà acquise. Les institutions financières et les participants aux systèmes de paiement ont jusqu'au 1er janvier 2027 pour stocker et gérer localement les données de transactions de paiement générées au Nigeria — ce qui place les décisions relatives aux sauvegardes, à la reprise après sinistre et aux dispositifs de prestataires sur un calendrier fixe, alors même que les règles techniques devant répondre à ces questions sont encore en cours d'élaboration.

Source : TechCabal