NotizieMacroLe regole sui dati sovrapposte della Nigeria mettono alla prova fintech e banche

Le regole sui dati sovrapposte della Nigeria mettono alla prova fintech e banche

Autore: Techcabal·

Punti chiave

  • •La Central Bank of Nigeria ha introdotto il 15 giugno 2026 regole che richiedono agli istituti finanziari e ai partecipanti ai sistemi di pagamento di archiviare e gestire localmente, entro il 1 gennaio 2027, i dati delle transazioni di pagamento nigeriani.
  • •La National Digital Cloud Policy, presentata circa due mesi dopo le regole della CBN, stabilisce un quadro più ampio che copre l'adozione del cloud, la classificazione dei dati, la cybersecurity e l'infrastruttura digitale.
  • •La CBN si concentra sulla stabilità finanziaria e sul rischio dei sistemi di pagamento, mentre la NITDA supervisiona gli standard tecnologici e l'infrastruttura cloud, con la Nigeria Data Protection Commission che aggiunge requisiti sui dati personali e sui trasferimenti transfrontalieri.
  • •Gli esperti affermano che le istituzioni potrebbero dover affrontare una conformità concorrente: le aziende devono soddisfare entrambi i regimi regolatori laddove entrambi si applicano validamente ai loro dati e alle loro infrastrutture.
  • •Questioni tecniche chiave, come la possibilità di mantenere i backup all'estero e il modo in cui i fornitori esteri possano conformarsi, restano irrisolte nonostante la scadenza della CBN sia già fissata.
Le regole sui dati sovrapposte della Nigeria mettono alla prova fintech e banche

La Nigeria sta chiedendo a banche, fintech e società di pagamento di conservare una quota maggiore dei propri dati all'interno del Paese, proprio mentre il governo costruisce un quadro più ampio per l'infrastruttura cloud e la sovranità dei dati. La questione non è se la Nigeria voglia la localizzazione dei dati — la vuole — ma se due regolatori con mandati diversi possano attuarla senza creare un costoso labirinto di conformità.

Il 15 giugno 2026, la Central Bank of Nigeria (CBN) ha introdotto regole che richiedono agli istituti finanziari e ai partecipanti ai sistemi di pagamento di archiviare e gestire localmente, entro il 1 gennaio 2027, i dati delle transazioni di pagamento generati in Nigeria. Circa due mesi dopo, il governo nigeriano ha presentato la National Digital Cloud Policy, creando un quadro più ampio per l'adozione del cloud, la classificazione dei dati, la cybersecurity e l'infrastruttura digitale.

Entrambi i quadri condividono la premessa che le infrastrutture digitali critiche non debbano collocarsi interamente al di fuori della portata regolatoria della Nigeria. I loro mandati differiscono, tuttavia. La CBN si occupa di stabilità finanziaria, sistemi di pagamento e rischio operativo, mentre la National Information Technology Development Agency (NITDA) svolge un ruolo più ampio che copre gli standard tecnologici, l'infrastruttura cloud e i sistemi digitali.

Awe ha descritto la situazione come una sorta di puzzle, ma ha detto di vedere la tensione meno come uno scontro tra regolatori e più come una questione di sovrapposizione dei mandati. "La veo più come una questione di sovrapposizione regolatoria", ha detto.

Mandati diversi, sistemi condivisi

La sovrapposizione esiste perché i servizi finanziari dipendono dalle stesse infrastrutture governate dalla regolamentazione tecnologica più ampia. Una banca può essere regolata dalla CBN pur ospitando applicazioni presso un fornitore cloud soggetto agli standard NITDA. Una fintech può elaborare pagamenti con una licenza CBN affidandosi a data center locali, software esteri o servizi di backup transfrontalieri.

Secondo Awe, la CBN può imporre requisiti tecnologici e cloud agli istituti finanziari grazie al suo mandato specifico di settore, mentre la NITDA ha una responsabilità più ampia per la politica nazionale sulle tecnologie informatiche e il cloud. La Nigeria Data Protection Commission aggiunge unteriore livello, in particolare per quanto riguarda i dati personali e i trasferimenti transfrontalieri.

Il risultato è un panorama regolatorio in cui la responsabilità della localizzazione dei dati è distribuita tra più istituzioni, ciascuna delle quali affronta la questione da un mandato normativo diverso.

Questo non significa che un mandato annulli automaticamente l'altro. Una banca non può ignorare una regola della CBN solo perché la NITDA ha una competenza tecnologica più ampia. Al contrario, l'autorità della CBN su una banca non sostituisce automaticamente i requisiti della NITDA per l'infrastruttura che la supporta.

Rahma Ibiyeye, socio direttore di Regcompass Consults, vede la distinzione come una questione tra l'infrastruttura e l'istituzione regolamentata che la utilizza.

"Esiste un confine giuridico tra i ruoli della CBN e della NITDA", ha detto Ibiyeye. "Tuttavia, quel confine non significa che un solo regolatore possa regolamentare un accordo che coinvolge servizi cloud o data center."

Secondo questa logica, una banca potrebbe utilizzare un data center che soddisfa gli standard NITDA e dover comunque dimostrare alla CBN che i suoi dati di pagamento sono archiviati, protetti, gestiti e recuperabili in conformità con le regole del settore finanziario. È la logica della "conformità concorrente. Dove entrambi i regimi si applicano validamente, deve conformarsi a entrambi", ha detto Ibiyeye.

Per le aziende, ciò significa decidere dove possono risiedere i dati di produzione, i backup, i sistemi di disaster recovery e i log di sicurezza, mentre i fornitori cloud devono determinare se la loro infrastruttura soddisfa sia gli standard nazionali sia i requisiti del settore finanziario.

La domanda, quindi, non è semplicemente se i dati debbano essere locali. È quali dati, a quali condizioni, su quale infrastruttura e sotto la supervisione di chi.

Non ogni dataset è sovrano

I due quadri possono essere complementari. La regola della CBN riguarda i dati delle transazioni di pagamento, mentre la National Digital Cloud Policy adotta un approccio più graduale ai dati governativi e regolamentati.

Una fintech potrebbe quindi dover localizzare i dati centrali dei pagamenti nigeriani utilizzando al contempo infrastrutture transfrontaliere per i carichi di lavoro meno sensibili, a condizione che siano soddisfatti gli altri requisiti legali. Ciò darebbe alla Nigeria un maggiore controllo senza isolare la sua economia digitale dai fornitori cloud globali.

Il compito più difficile è tradurre principi ampi in regole tecniche: cosa si qualifica come dati di pagamento primari? I backup possono rimanere all'estero? I sistemi di disaster recovery devono essere locali? Un fornitore estero può conformarsi attraverso una availability zone nigeriana o un partner locale con data center?

Adeoye Abodunrin, esperto di AI, sostiene che le agenzie necessitino di una divisione più chiara delle responsabilità. La NITDA, ha detto, dovrebbe guidare gli standard tecnici per i sistemi cloud, i data center e l'infrastruttura digitale, mentre la CBN dovrebbe applicare tali standard a banche e società di pagamento, aggiungendo requisiti specifici per il rischio del settore finanziario.

"La NITDA dovrebbe essere il regolatore tecnico principale ... mentre la CBN si occuperebbe del contenuto e del contesto finanziario con le linee guida bancarie e gli input strategici", ha detto Abodunrin.

Ibiyeye traccia una distinzione più netta riguardo alle licenze. La CBN può richiedere a banche e altri istituti finanziari utilizzare infrastrutture cloud che soddisfino standard specifici nell'ambito della sua supervisione del rischio operativo e tecnologico. Ma concedere indipendentemente licenze o certificazioni al fornitore cloud sarebbe diverso: sposterebbe la CBN oltre la regolamentazione del rischio di un istituto finanziario, avvicinandola alla regolamentazione diretta del fornitore tecnologico stesso.

Queste questioni interpretative non hanno ancora risposte definite, ma la scadenza della CBN è già fissata. Gli istituti finanziari e i partecipanti ai sistemi di pagamento hanno tempo fino al 1 gennaio 2027 per archiviare e gestire localmente i dati delle transazioni di pagamento generati in Nigeria — il che colloca le decisioni su backup, disaster recovery e accordi con i fornitori su una tempistica fissa, mentre le regole tecniche che risponderebbero a tali domande sono ancora in fase di definizione.

Fonte: TechCabal