NieuwsMacroNigeria's overlappende dataregels stellen fintechs en banken op de proef

Nigeria's overlappende dataregels stellen fintechs en banken op de proef

Auteur: Techcabal·

Belangrijkste punten

  • •De Centrale Bank van Nigeria introduceerde op 15 juni 2026 regels die financiële instellingen en deelnemers aan het betalingssysteem verplichten om in Nigeria gegenereerde betalingstransactiedata uiterlijk 1 januari 2027 lokaal op te slaan en te beheren.
  • •De National Digital Cloud Policy, onthuld ongeveer twee maanden na de CBN-regels, stelt een breder kader vast dat cloudadoptie, dataclassificatie, cybersecurity en digitale infrastructuur omvat.
  • •De CBN richt zich op financiële stabiliteit en betalingssysteemrisico, terwijl NITDA toezicht houdt op technologische normen en cloudinfrastructuur, met de Nigeria Data Protection Commission die vereisten toevoegt rond persoonsgegevens en grensoverschrijdende overdrachten.
  • •Experts zeggen dat instellingen te maken kunnen krijgen met gelijktijdige compliance, wat betekent dat bedrijven aan beide regelgevende regimes moeten voldoen waar beide geldig van toepassing zijn op hun data- en infrastructuurregelingen.
  • •Belangrijke technische vragen, zoals of back-ups in het buitenland kunnen blijven en hoe buitenlandse providers kunnen voldoen, blijven onopgelost, ook al staat de compliance-deadline van de CBN vast.
Nigeria's overlappende dataregels stellen fintechs en banken op de proef

Nigeria dringt er bij banken, fintechs en betaalbedrijven op aan meer van hun data in eigen land te houden, precies op het moment dat de overheid een breder kader bouwt voor cloudinfrastructuur en datasoevereiniteit. De vraag is niet of Nigeria datalokalisatie wil — dat wil het — maar of twee toezichthouders met verschillende mandaatduidingen dit kunnen implementeren zonder een kostbaar compliance-labyrint te creëren.

Op 15 juni 2026 introduceerde de Centrale Bank van Nigeria (CBN) regels die financiële instellingen en deelnemers aan het betalingssysteem verplichten om in Nigeria gegenereerde betalingstransactiedata uiterlijk 1 januari 2027 lokaal op te slaan en te beheren. Ongeveer twee maanden later onthulde de Nigeriaanse overheid haar National Digital Cloud Policy, die een breder kader creëerde voor cloudadoptie, dataclassificatie, cybersecurity en digitale infrastructuur.

Beide kaders delen de veronderstelling dat kritieke digitale infrastructuur niet volledig buiten Nigeria's regulerende reikwijdte zou moeten vallen. Hun mandaten verschillen echter. De CBN richt zich op financiële stabiliteit, betalingssystemen en operationeel risico, terwijl het National Information Technology Development Agency (NITDA) een bredere rol heeft die technologische normen, cloudinfrastructuur en digitale systemen omvat.

Awe beschreef de situatie als een soort puzzel, maar zei dat hij de spanning minder ziet als een botsing tussen toezichthouders dan als een vraag naar hoe hun mandaten overlappen. "Ik zie het meer als een kwestie van regelgevende overlap," zei hij.

Verschillende mandaten, gedeelde systemen

De overlap bestaat omdat financiële diensten afhankelijk zijn van dezelfde infrastructuur die door bredere technologieregulering wordt beheerst. Een bank kan worden gereguleerd door de CBN terwijl ze applicaties host bij een cloudprovider die onderworpen is aan NITDA-normen. Een fintech kan betalingen verwerken onder een CBN-licentie terwijl ze afhankelijk is van lokale datacenters, buitenlandse software of grensoverschrijdende back-updiensten.

Volgens Awe kan de CBN technologie- en cloudvereisten opleggen aan financiële instellingen vanwege haar sectorspecifieke mandaat, terwijl NITDA een bredere verantwoordelijkheid heeft nationaal IT- en cloudbeleid. De Nigeria Data Protection Commission voegt nog een laag toe, met name waar het gaat om persoonsgegevens en grensoverschrijdende overdrachten.

Het resultaat is een regelgevend landschap waarin de verantwoordelijkheid voor datalokalisatie verspreid is over meerdere instellingen, die elk het vraagstuk benaderen vanuit een andere wettelijke opdracht.

Dat betekent niet dat het ene mandaat automatisch het andere tenietdoet. Een bank kan een CBN-regel niet negeren omdat NITDA een bredere technologische opdracht heeft. Omgekeerd verdringt het gezag van de CBN over een bank niet automatisch de NITDA-vereisten voor de ondersteunende infrastructuur.

Rahma Ibiyeye, managing partner bij Regcompass Consults, ziet het onderscheid als een kwestie van de infrastructuur versus de gereguleerde instelling die deze gebruikt.

"Er is een juridische grens tussen de rollen van de CBN en NITDA," zei Ibiyeye. "Hoewel die grens niet betekent dat slechts één toezichthouder een regeling met cloud- of datacenterdiensten kan reguleren."

Volgens die logica kan een bank een datacenter gebruiken dat aan NITDA-normen voldoet en toch tegenover de CBN moeten aantonen dat haar betaalgegevens worden opgeslagen, beveiligd, beheerd en herstelbaar zijn conform de regels van de financiële sector. Dat is de logica van "gelijktijdige compliance. Waar beide regimes geldig van toepassing zijn, moet aan beide worden voldaan," zei Ibiyeye.

Voor bedrijven betekent dit beslissen waar productiedata, back-ups, disaster-recovery-systemen en beveiligingslogboeken kunnen staan, terwijl cloudproviders moeten vaststellen of hun infrastructuur zowel aan nationale normen als aan de eisen van de financiële sector voldoet.

De vraag is daarom niet simpelweg of data lokaal zou moeten zijn. Het gaat om welke data, onder welke omstandigheden, op welke infrastructuur en onder welk toezicht.

Niet elke dataset is soeverein

De twee kaders kunnen aanvullend zijn. De regel van de CBN richt zich op betalingstransactiedata, terwijl de National Digital Cloud Policy een meer geleidelijke aanpak hanteert voor overheids- en gereguleerde data.

Een fintech zou daarom kernbetelingsgegevens uit Nigeria lokaal moeten opslaan terwijl ze grensoverschrijdende infrastructuur gebruikt voor minder gevoelige werkbelastingen, mits aan andere wettelijke vereisten wordt voldaan. Dat zou Nigeria meer controle geven zonder zijn digitale economie te isoleren van wereldwijde cloudproviders.

De lastigere taak is het vertalen van brede principes naar technische regels: Wat kwalificeert als primaire betaaldata? Mogen back-ups in het buitenland blijven? Moeten disaster-recovery-systemen lokaal zijn? Kan een buitenlandse provider voldoen via een Nigeriaanse beschikbaarheidszone of een lokale datacenterpartner?

Adeoye Abodunrin, een AI-expert, betoogt dat de instanties een duidelijkere taakverdeling nodig hebben. NITDA zou volgens hem de leiding moeten nemen over technische normen voor cloudsysteem, datacenters en digitale infrastructuur, terwijl de CBN die normen zou moeten toepassen op banken en betaalbedrijven, met toevoeging van vereisten die specifiek zijn voor het risico van de financiële sector.

"NITDA zou de leidende technische toezichthouder moeten zijn … terwijl de CBN verantwoordelijk zou zijn voor de financiële inh en context met de bankrichtlijnen en strategische inbreng," zei Abodunrin.

Ibiyeye trekt een scherper onderscheid rond licenties. De CBN kan banken en andere financiële instellingen verplichten om cloudinfrastructuur te gebruiken die aan gespecificeerde normen voldoet als onderdeel van haar toezicht op operationeel en technologisch risico. Maar onafhankelijke licentieverlening of certificering van de cloud zou anders zijn: het zou de CBN verder brengen dan het reguleren van het risico van een financiële instelling en dichter bij het direct reguleren van de technologieprovider zelf.

Die interpretatievragen hebben nog geen definitieve antwoorden, maar de deadline van de CBN staat al vast. Financiële instellingen en deelnemers aan het betalingssysteem hebben tot 1 januari 2027 om in Nigeria gegenereerde betalingstransactiedata lokaal op te slaan en te beheren — wat beslissingen over back-ups, disaster recovery en providerregelingen op een vaste tijdlijn zet terwijl de technische regels die die vragen zouden beantwoorden nog worden uitgewerkt.

Bron: TechCabal