ナイジェリアの重複するデータ規制がフィンテック企業と銀行に課すコンプライアンスの試練
重要ポイント
- •ナイジェリア中央銀行は2026年6月15日、金融機関および決済システム参加者に対し、ナイジェリアの決済取引データを2027年1月1日までに国内で保存・管理することを義務付ける規則を導入した。
- •CBN規則のおよそ2か月後に発表された国家デジタルクラウド政策は、クラウド導入、データ分類、サイバーセキュリティ、デジタルインフラを網羅する幅広い枠組みを確立している。
- •CBNは金融の安定と決済システムのリスクを所管し、NITDAは技術標準とクラウドインフラを監督する。さらにナイジェリアデータ保護委員会が、個人データおよび越境移転に関する要件を加えている。
- •専門家は、企業が「同時コンプライアンス」に直面する可能性があると指摘する。つまり、両制度がデータやインフラの取り組みに正当に適用される場合、双方の規制を満たさなければならない。
- •CBNのコンプライアンス期限は確定しているがバックアップを海外に置けるか、外国プロバイダーがどのようにコンプライアンスを果たせるかといった重要な技術的論点は依然として未解決のままである。

ナイジェリアは、政府がクラウドインフラとデータ主権に関する幅広い枠組みを構築する中で、銀行、フィンテック企業、決済会社に対し、より多くのデータを国内に保持するよう求めている。問われているのは、ナイジェリアがデータローカライゼーションを望むかどうかではなく、それを望んでいるのは確実だが、異なる所管を持つ2つの規制当局が、コストのかかるコンプライアンスの迷路を生み出すことなく実施できるかどうかである。
2026年6月15日、ナイジェリア中央銀行(CBN)は、金融機関および決済システム参加者に対し、ナイジェリア国内で発生した決済取引データを2027年1月1日までに国内で保存・管理することを義務付ける規則を導入した。およそ2か月後、ナイジェリア政府は「国家デジタルクラウド政策」を発表し、クラウド導入、データ分類、サイバーセキュリティ、デジタルインフラを網羅するより幅広い枠組みを確立した。
どちらの枠組みも、重要なデジタルインフラがナイジェリアの規制の及ばない範囲に完全に置かれるべきではないという前提を共有している。しかし、両者の所管は異なる。CBNは金融の安定、決済システム、運営リスクを所管し、一方の国家情報技術開発庁(NITDA)は、技術標準、クラウドインフラ、デジタルシステムをカバーするより幅広い役割を担っている。
Awe氏はこの状況をある種のパズルと表現しつつ、この緊張を規制当局同士の衝突としてではなく、両者の所管がいかに重複するかという問題として捉えている。「私はこれを、むしろ規制の重複の問題として見ています」と同氏は述べた。
異なる所管、共有されるシステム
この重複が存在するのは、金融サービスが、より幅広いテクノロジー規制の対象となる同じインフラに依存しているからだ。銀行はCBNの規制下にありながら、NITDAの基準の対象となるクラウドプロバイダー上でアプリケーションをホストすることがある。フィンテック企業は、CBのライセンスに基づいて決済を処理しながら、国内のデータセンター、外国製ソフトウェア、または国境を越えたバックアップサービスに依存している可能性がある。
Awe氏によれば、CBNは分野別の所管に基づいて金融機関に技術・クラウド要件を課すことができる一方、NITDAは国家の情報技術およびクラウド政策全般についてより幅広い責任を負っている。さらに、ナイジェリアデータ保護委員会が、特に個人データおよび越境移転に関連して、もう一つの層を加えている。
その結果、データローカライゼーションの責任が複数の機関に分散し、それぞれが異なる法的根拠からこの問題に取り組む規制環境が形成されている。
これは、一方の所管がもう一方を自動的に打ち消すことを意味しない。銀行は、NITDAがより広い技術的な権限を持つことを理由に、CBNの規則を無視することはできない。逆に、銀行に対するCBNの権限が、それを支えるインフラに関するNITDAの要件を自動的に排除することもない。
Regcompass ConsultsのマネージングパートナーであるRahma Ibiyeye氏は、この区別を、インフラとそれを利用する規制対象機関の間の区別として捉えている。
「CBNとNITDAの役割の間には法的な境界線があります」とIbiyeye氏は述べた。「ただし、その境界線が、クラウドやデータセンター関連の取り組みを規制できるのが一つの規制当局だけであることを意味するわけではありません。」
この論理に従えば、銀行はNITDAの基準を満たすデータセンターを利用しながら、決済データが金融セクターの規則に沿って保存、保護、管理、復元可能であることをCBNに対して示す必要があるかもしれない。「これが『同時コンプライアンス』の論理です。両方の制度が正当に適用される場合には、両方を遵守しなければなりません」とIbiyeye氏は述べた。
企業にとってこれは、本番データ、バックアップ、災害復旧システム、セキュリティログをどこに置くことができるかを判断することを意味する。一方、クラウドプロバイダーは、自社のインフラが国家基準と金融セクターの要件の両方を満たしているかを確認しなければならない。
したがって、問われているのは単にデータを国内に置くべきかどうかではない。どのデータを、どの条件下で、どのインフラ上に、誰の監督の下で置くのか、という問題である。
すべてのデータセットが主権を持つわけではない
両枠組みは相互補完的かもしれない。CBNの規則は決済取引データを対象とし、一方の国家デジタルクラウド政策は政府データや規制対象データに対してより段階的なアプローチを採っている。
したがって、フィンテック企業は、他の法的要件を満たすことを条件に、中核となるナイジェリアの決済データは国内化しつつ、機密性の低いワークロードには越境インフラを利用する必要があるかもしれない。それにより、ナイジェリアのデジタル経済を世界的なウドプロバイダーから切り離すことなく、より大きな統制を得ることができる。
より難しい課題は、こうした大まかな原則を技術的な規則に翻訳することである。何が一次決済データに該当するのか。バックアップは海外に置いたままにできるのか。災害復旧システムは国内になければならないのか。外国プロバイダーは、ナイジェリアのアベイラビリティゾーンや現地のデータセンターパートナーを通じてコンプライアンスを果たせるのか。
AI専門家のAdeoye Abodunrin氏は、各機関がより明確な責任分担を必要としていると主張する。同氏によれば、NITDAはクラウドシステム、データセンター、デジタルインフラの技術標準を主導し、CBNはその基準を銀行や決済会社に適用し、金融セクターのリスクに特有の要件を追加すべきだという。
「NITDAが筆頭の技術規制当局であるべきであり、一方のCBNは銀行ガイドラインと戦略的インプットを通じて、金融に関わる内容と文脈を担当すべきです」とAbodunrin氏は述べた。
Ibiyeye氏は、ライセンシングをめぐってより明確な区別を設けている。CBNは、運営・技術リスクの監督の一環として、銀行や他の金融機関に対し、所定の基準を満たすクラウドインフラの利用を求めることができる。しかし、クラウドプロバイダーを独自にライセンス発行や認証する場合は話が異なる。それはCBNの役割を金融機関のリスク規制から越え、テクノロジープロバイダーそのものを直接規制することに近づくことになる。
こうした解釈をめぐる論点にはまだ確立された答えがないが、CBNの期限はすでに確定している。金融機関および決済システム参加者は、2027年1月1日までにナイジェリア国内で発生した決済取引データを国内で保存・管理しなければならない。つまり、それらの論点に答える技術的規則がまだ整備されている最中に、バックアップ、災害復旧、プロバイダー契約に関する意思決定は固定されたタイムラインに置かれているのだ。
出典: TechCabal