AktualnościMakroNakładające się nigeryjskie przepisy o danych stawiają fintechy i banki przed testem zgodności

Nakładające się nigeryjskie przepisy o danych stawiają fintechy i banki przed testem zgodności

Autor: Techcabal·

Najważniejsze informacje

  • •15 czerwca 2026 roku Central Bank of Nigeria wprowadził zasady wymagające od instytucji finansowych i uczestników systemu płatniczego lokalnego przechowywania i zarządzania nigeryjskimi danymi transakcji płatniczych do 1 stycznia 2027 roku.
  • •National Digital Cloud Policy, ogłoszona około dwa miesiące po zasadach CBN, ustanawia szersze ramy obejmujące adopcję chmury, klasyfikację danych, cyberbezpieczeństwo i infrastrukturę cyfrową.
  • •CBN koncentruje się na stabilności finansowej i ryzyku systemu płatniczego, podczas gdy NITDA nadzoruje standardy technologiczne i infrastrukturę chmurową, a Nigeria Data Protection Commission dodaje wymogi dotyczące danych osobowych i transferów transgranicznych.
  • •Eksperci wskazują, że instytucje mogą stanąć w obliczu zgodności równoległej, co oznacza, że firmy muszą spełniać oba reżimy regulacyjne tam, gdzie oba mają ważne zastosowanie do ich danych i infrastruktury.
  • •Kluczowe pytania techniczne, takie jak to, czy kopie zapasowe mogą pozostać za granicą i jak zagraniczni dostawcy mogą spełnić wymogi, pozostają nierozstrzygnięte, mimo że termin zgodności CBN jest już ustalony.
Nakładające się nigeryjskie przepisy o danych stawiają fintechy i banki przed testem zgodności

Nigeria nakłania banki, fintechy i firmy płatnicze do przechowywania większej ilości danych w kraju, w momencie gdy rząd buduje szersze ramy dla infrastruktury chmurowej i suwerenności danych. Pytanie nie brzmi, czy Nigeria chce lokalizacji danych — chce — lecz czy dwa regulatorzy działające na podstawie różnych mandatów potrafią ją wdrożyć bez tworzenia kosztownego labiryntu zgodności.

15 czerwca 2026 roku Central Bank of Nigeria (CBN) wprowadził zasady wymagające od instytucji finansowych i uczestników systemu płatniczego lokalnego przechowywania i zarządzania danymi transakcji płatniczych generowanych w Nigerii do 1 stycznia 2027 roku. Około dwa miesiące później nigeryjski rząd ogłosił National Digital Cloud Policy, tworząc szersze ramy dla adopcji chmury, klasyfikacji danych, cyberbezpieczeństwa i infrastruktury cyfrowej.

Oba ramy łączy przesłanka, że krytyczna infrastruktura cyfrowa nie powinna znajdować się całkowicie poza zasięgiem regulacyjnym Nigerii. Ich mandaty różnią się jednak. CBN zajmuje się stabilnością finansową, systemami płatniczymi i ryzykiem operacyjnym, podczas gdy National Information Technology Development Agency (NITDA) pełni szerszą rolę obejmującą standardy technologiczne, infrastrukturę chmurową i systemy cyfrowe.

Awe opisał sytuację jako coś w rodzaju układanki ale stwierdził, że widzi napięcie mniej jako starcie regulatorów, a bardziej jako kwestię tego, jak ich mandaty się nakładają. „Patrzę na to raczej jako na kwestię nakładania się regulacji” — powiedział.

Różne mandaty, wspólne systemy

Nakładanie się wynika z tego, że usługi finansowe zależą od tej samej infrastruktury, którą reguluje szersza regulacja technologiczna. Bank może być regulowany przez CBN, a jednocześnie hostować aplikacje u dostawcy chmury podlegającego standardom NITDA. Fintech może przetwarzać płatności na podstawie licencji CBN, opierając się na lokalnych centrach danych, zagranicznym oprogramowaniu lub transgranicznych usługach kopii zapasowych.

Według Awe CBN może nakładać wymogi technologiczne i chmurowe na instytucje finansowe ze względu na swój sektorowy mandat, podczas gdy NITDA ponosi szerszą odpowiedzialność za krajową politykę technologii informacyjnej i chmury. Nigeria Data Protection Commission dodaje kolejną warstwę, szczególnie w zakresie danych osobowych i transferów transgranicznych.

Efektem jest krajobraz regulacyjny, w którym odpowiedzialność za lokalizację danych rozkłada się na wiele instytucji, z których każda podchodzi do kwestii z innego ustawowego mandatu.

Nie oznacza to, że jeden mandat automatycznie unieważnia drugi. Bank nie może zignorować zasady CBN dlatego, że NITDA ma szerszy zakres kompetencji technologicznych. Odwrotnie, uprawnienia CBN wobec banku nie zastępują automatycznie wymogów NITDA dla infrastruktury, która go obsługuje.

Rahma Ibiyeye, partner zarządzający w Regcompass Consults, postrzega rozróżnienie jako takie między infrastrukturą a regulowaną instytucją, która z niej korzysta.

„Istnieje granica prawna między rolami CBN i NITDA” — powiedział Ibiyeye. „Choć ta granica nie oznacza, że tylko jeden regulator może regulować rozwiązanie obejmujące usługi chmurowe lub centra danych.”

W tej logice bank mógłby korzystać z centrum danych spełniającego standardy NITDA, a mimo to musiałby wykazać przed CBN, że jego dane płatnicze są przechowywane, zabezpieczane, zarządzane i odzyskiwalne zgodnie z zasadami sektora finansowego. To logika „zgodności równoległej. Tam, gdzie oba reżimy mają ważne zastosowanie, należy spełniać oba” — powiedział Ibiyeye.

Dla firm oznacza to decydowanie, gdzie mogą znajdować się dane produkcyjne, kopie zapasowe, systemy odtwarzania po awarii i logi bezpieczeństwa, a dostawcy chmury muszą ustć, czy ich infrastruktura spełnia zarówno standardy krajowe, jak i wymogi sektora finansowego.

Pytaniem nie jest zatem jedynie to, czy dane powinny być lokalne. Chodzi o to, które dane, na jakich warunkach, na jakiej infrastrukturze i pod czyim nadzorem.

Nie każdy zbiór danych jest suwerenny

Oba ramy mogą być komplementarne. Zasada CBN dotyczy danych transakcji płatniczych, podczas gdy National Digital Cloud Policy przyjmuje bardziej stopniowane podejście do danych rządowych i regulowanych.

Fintech mógłby zatem potrzebować lokalizacji kluczowych nigeryjskich danych płatniczych, korzystając jednocześnie z infrastruktury transgranicznej dla mniej wrażliwych obciążeń, pod warunkiem spełnienia innych wymogów prawnych. Dałoby to Nigerii większą kontrolę bez izolowania jej gospodarki cyfrowej od globalnych dostawców chmury.

Trudniejszym zadaniem jest przełożenie ogólnych zasad na reguły techniczne: co kwalifikuje się jako podstawowe dane płatnicze? Czy kopie zapasowe mogą pozostać za granicą? Czy systemy odtwarzania po awarii muszą być lokalne? Czy zagraniczny dostawca może spełnić wymogi poprzez nigeryjską strefę dostępności lub lokalnego partnera centrum danych?

Adeoye Abodunrin, ekspert ds. AI, argumentuje, że agencje potrzebują jaśniejszego podziału odpowiedzialności. NITDA, jak powiedział, powinna przewodzić w zakresie standardów technicznych dla systemów chmurowych, centrów danych i infrastruktury cyfrowej, podczas gdy CBN powinien stosować te standardy do banków i firm płatniczych, dodając wymogi specyficzne dla ryzyka sektora finansowego.

„NITDA powinna być głównym regulatorem technicznym … podczas gdy CBN odpowiadałby za treść i kontekst finansowy poprzez wytyczne bankowe i wkład strategiczny” — powiedział Abodunrin.

Ibiyeye dokonuje ostrzejszego rozróżnienia w kwestii licencjonowania. CBN może wymagać od banków i innych instytucji finansowych korzystania z infrastruktury chmurowej spełniającej określone standardy w ramach nadzoru nad ryzykiem operacyjnym i technologicznym. Ale niezależne licencjonowanie lub certyfikacja chmury byłoby czymś innym: przeniosłoby CBN poza regulowanie ryzyka instytucji finansowej bliżej bezpośredniego regulowania samego dostawcy technologii.

Te kwestie interpretacyjne nie mają jeszcze ustalonych odpowiedzi, ale termin CBN jest już nieprzekraczalny. Instytucje finansowe i uczestnicy systemu płatniczego mają czas do 1 stycznia 2027 roku na lokalne przechowywanie iządzanie danymi transakcji płatniczych generowanych w Nigerii — co stawia decyzje dotyczące kopii zapasowych, odtwarzania po awarii i umów z dostawcami w sztywnym harmonogramie, podczas gdy reguły techniczne, które miałyby odpowiedzieć na te pytania, są dopiero opracowywane.

Źródło: TechCabal