Nowa polityka chmurowa Nigerii stawia rząd w centrum rynku chmury
Najważniejsze informacje
- •Federalne ministerstwa, departamenty i agencje muszą domyślnie projektować nowe systemy cyfrowe do wdrożenia w chmurze i mogą odstąpić od tej zasady jedynie dzięki zwolnieniom zatwierdzonym przez NITDA.
- •Polityka zastępuje nigeryjską politykę chmurową z 2019 i wprowadza ogólnorządowe ramy zamówień oraz zgodności, prowadzone przez NITDA, Galaxy Backbone i Bureau of Public Procurement.
- •Czteropoziomowy system klasyfikacji danych wprowadza surowsze zasady rezydencji dla wrażliwych danych rządowych i regulowanych, a najbardziej krytyczne dane muszą pozostać na infrastrukturze fizycznie zlokalizowanej w Nigerii.
- •Rząd chce przyciągnąć $250 million prywatnych inwestycji w infrastrukturę chmurową i danych w ciągu 12 miesięcy oraz $750 million w ciągu 24 miesięcy.
- •Polityka jest częścią szerszego wysiłku na rzecz lokalizacji infrastruktury cyfrowej, podczas gdy Nigeria kontynuuje prace nad projektem BRIDGE o wartości $1.6 billion dotyczącego światłowodów.

Nowo opublikowana Krajowa Polityka Cyfrowej Chmury Nigerii będzie wymagać od federalnych ministerstw, departamentów i agencji (MDA) priorytetowego traktowania infrastruktury chmurowej przy budowie nowych systemów i usług cyfrowych, co stawia rząd w roli potencjalnie dużego klienta dla dostawców usług chmurowych w kraju.
W poniedziałek Federalne Ministerstwo Komunikacji, Innowacji i Gospodarki Cyfrowej opublikowało Krajową Politykę Cyfrowej Chmury, czyli ramy określające sposób, w jaki Nigeria będzie budować, regulować i wykorzystywać infrastrukturę chmurową.
Polityka jest najnowszą próbą rządu ograniczenia zależności od systemów zagranicznych i przeniesienia większej części infrastruktury chmurowej do kraju. Ponad 90% cyfrowych danych i obciążeń przedsiębiorstw w Nigerii jest obecnie hostowanych na serwerach poza krajem, co powoduje szacowany odpływ kapitału w wysokości $850 million rocznie. Wdrożenie tej polityki ma rozwinąć nigeryjski rynek chmury i centrów danych, który według prognoz ma osiągnąć $782 million do 2031.
Nigeria dołącza do szerszej zmiany zachodzącej na kontynencie. Przepisy o ochronie danych w Kenii i Republice Południowej Afryki już nakładają warunki na transgraniczne transfery danych, bankowe regulacje w Egipcie wymagają od banków hostowania danych w kraju, a Afrykańska Kontynentalna Strefa Wolnego Handlu przyjęła w 2024 protokół handlu cyfrowego, który ustanawia kontynentalne zasady dotyczące przepływu danych. Na rynku krajowym polityka rozwija Narodową Politykę i Strategię Gospodarki Cyfrowej 2020–2030, która wymienia rozwój lokalnych treści jako jeden z ośmiu filarów.
„Nigeria musi przejść od bycia przede wszystkim konsumentem globalnej infrastruktury chmurowej do stania się konkurencyjną lokalizacją dla infrastruktury, inwestycji, kompetencji i usług cyfrowych, które zdefiniują kolejną fazę globalnej gospodarki cyfrowej”, powiedział Bosun Tijani, Minister Komunikacji, Innowacji i Gospodarki Cyfrowej, w oświadczeniu.
Polityka opiera się na założeniu, że wspólne przeniesienie systemów rządowych do chmury uczyni je szybszymi i bardziej niezawodnymi. Oznacza to, że platformy rządowe, z których Nigeryjczycy korzystają do uzyskiwania usług publicznych, prowadzenia rejestrów i weryfikacji tożsamości, mogą stać się mniej podatne na zakłócenia.
Czego wymaga polityka
Polityka czyni chmurę domyślnym modelem wdrażania obciążeń rządowych i wymaga od MDA oceny istniejących systemów oraz opracowania etapowych planów migracji do chmury. Ustala też zasady dotyczące tego, gdzie mogą być przechowywane i przetwarzane wrażliwe dane rządowe i regulowane, w jaki sposób rząd kupuje usługi chmurowe, jak rejestrowani są dostawcy chmury, jak firmy mogą przenosić dane między dostawcami oraz jakie zachęty rząd zaoferuje, aby przyciągnąć inwestycje w centra danych i inną infrastrukturę cyfrową.
Nowe ramy zastępują Nigeria Cloud Computing Policy 2019, która po raz pierwszy wprowadziła zasadę Cloud First dla federalnych instytucji publicznych. Nowa polityka wskazuje, że zasada z 2019 była wdrażana nierównomiernie, ponieważ nie istniały jednolite ramy koordynujące popyt rządowy na chmurę, zamówienia, finansowanie, bezpieczeństwo i monitoring. Dokument próbuje zlikwidować te luki poprzez skonsolidowane zakupy, ogólnorządowy rynek chmurowy, rejestrację dostawców chmury i wiążące wymogi zgodności.
„Krajowa Polityka Cyfrowej Chmury zapewnia zatem zrównoważone ramy — takie, które promują inwestycje i konkurencję, wzmacniają krajowe kompetencje, modernizują rząd i stosują wymogi suwerenności wyłącznie tam, gdzie są one rzeczywiście konieczne”, zauważył minister.
Zgodnie z polityką wszystkie MDA mają domyślnie projektować nowe systemy, usługi i obciążenia cyfrowe do wdrożenia w chmurze. MDA może odstąpić od tej zasady wyłącznie po uzyskaniu opublikowanego, ograniczonego czasowo zwolnienia, które musi zostać ocenione przez National Information Technology Development Agency (NITDA) zgodnie z sekcją siódmą polityki.
„Wnioski o zwolnienie będą oceniane przez NITDA według opublikowanych kryteriów i rozstrzygane w opublikowanych terminach”, stwierdza polityka. „Zwolnienia będą ograniczone czasowo, podlegać okresowym przeglądom i będą rejestrowane w rejestrze prowadzonym przez NITDA”.
Jak będzie działać zamówienie publiczne
Galaxy Backbone Limited (GBB), agencja budująca i obsługująca infrastrukturę cyfrową dla usług rządowych, będzie agregować popyt na chmurę od wielu zarejestrowanych dostawców, w tym firm krajowych i międzynarodowych. Zamiast tego, by każda instytucja rządowa osobno negocjowała dostępne moce, GBB skonsoliduje ten popyt i wynegocjuje umowy ramowe.
Rząd będzie prowadził zamówienia za pośrednictwem National Digital Marketplace. NITDA zajmie się rejestracją i listowaniem dostawców; Bureau of Public Procurement (BPP) będzie nadzorować zgodność zamówień z przepisami; a GBB będzie odpowiadać za agregację, umowy ramowe i ustalenia handlowe z MDA.
Rynek wystartuje na infrastrukturze, w którą międzynarodowi operatorzy już zaczęli inwestować. Equinix przejął w 2022 operatora łączności i centrum danych MainOne z siedzibą w Lagos, a operatorzy neutralni wobec operatorów sieci, tacy jak Rack Centre i Africa Data Centres, zwiększyli moce w Lagos. Trzej najwięksi globalni dostawcy chmury — Microsoft, Amazon Web Services i Google Cloud — umieścili dotąd swoje afrykańskie regiony chmurowe w Republice Południowej Afryki, a luki tej polityka ma pomóc domknąć poprzez zachęty inwestycyjne.
Czteropoziomowy system klasyfikacji danych
Polityka tworzy czteropoziomowy system klasyfikacji, który porządkuje dane rządowe i regulowane według wrażliwości oraz wymaganego stopnia kontroli krajowej.
- Poziom 4, obejmujący informacje o bezpieczeństwie narodowym, obronności i infrastrukturze krytycznej, musi być hostowany wyłącznie na infrastrukturze fizycznie zlokalizowanej w Nigerii.
- Poziom 3, obejmujący dane finansowe, zdrowotne, biometryczne i tożsamościowe, musi być przechowywany w stanie spoczynku w Nigerii, a przetwarzanie poza krajem jest dozwolone wyłącznie przy zachowaniu ścisłych zabezpieczeń regulacyjnych.
- Poziom 2, obejmujący wewnętrzne operacyjne rejestry rządowe, może być wdrażany w środowiskach hybrydowych, w tym na zatwierdzonej infrastrukturze poza Nigerią, ale wyłącznie po uprzedniej autoryzacji.
- Poziom 1, przeznaczony do publicznego dostępu lub w innym przypadku niskiego ryzyka, może być hostowany w dowolnym miejscu bez ograniczeń rezydencyjnych.
„Klasyfikacja ma pierwszeństwo przed typem danych: ta sama kategoria informacji może być traktowana inaczej w zależności od kontekstu, w jakim jest przechowywana, oraz konsekwencji jej naruszenia”, stwierdza polityka.
Polityka nie wprowadza ogólnej zasady, że wszystkie dane wytworzone w Nigerii muszą pozostać w kraju. Wymogi klasyfikacji i rezydencji dotyczą danych wytwarzanych przez sam rząd federalny albo danych powstających na podstawie federalnych regulacji, licencji, zezwoleń lub dyrektyw, które zostały formalnie oznaczone jako dane suwerenne.
W przypadku regulowanych podmiotów generujących dane, w tym fintechów i healthtechów, sam fakt podlegania regulacjom nie oznacza automatycznie, że każda kategoria danych, które posiadają, staje się objęta zasadami suwerenności. Jednak regulator, taki jak Central Bank of Nigeria lub Nigeria Data Protection Commission, może wystąpić o uznanie określonej kategorii regulowanych przez siebie danych za dane suwerenne, co obejmie tę kategorię tymi zasadami rezydencji.
Nadzór i egzekwowanie
Polityka rozdziela odpowiedzialność między instytucje rządowe. NITDA będzie zapewniać nadzór regulacyjny, standardy i potwierdzenie zgodności. GBB będzie odpowiadać za realizację operacyjną, infrastrukturę wspólną i agregację, natomiast BPP będzie nadzorować zgodność z wymogami zamówień publicznych.
Dostawcy i MDA, którzy nie będą przestrzegać zasad, mogą otrzymać nakazy naprawcze, zawieszenie wdrożenia oraz — w przypadku dostawców — sankcje, zawieszenie lub cofnięcie rejestracji. Istotne naruszenia dotyczące danych Poziomu 3 lub Poziomu 4 mogą zostać przekazane do Office of the National Security Adviser i innych właściwych organów.
24-miesięczny plan wdrożenia
Rząd ma 24-miesięczną mapę drogową, która ma przeprowadzić politykę od ram do wdrożenia.
W pierwszych sześciu miesiącach priorytetem będzie uruchomienie polityki, przeprowadzenie ocen bazowych, wydanie dyrektyw wdrożeniowych, ustanowienie wymaganych instytucji oraz wdrożenie środków ułatwiających inwestycje.
Między szóstym a dwunastym miesiącem rząd planuje uruchomić National Digital Marketplace, rozpocząć migrację priorytetowych MDA, włączyć zarejestrowanych dostawców chmury oraz rozpocząć działania związane z rozwojem regionalnego rynku — wynika z oświadczenia Ministerstwa Komunikacji, Innowacji i Gospodarki Cyfrowej.
Ostatnie 12 miesięcy planu skupi się na skalowaniu migracji rządowych, zwiększaniu mocy infrastruktury, włączaniu uczestniczących stanów do ram, poprawie regionalnej łączności i przyspieszeniu eksportu usług cyfrowych.
Rząd federalny wyznaczył również cele finansowe i operacyjne dla tej mapy drogowej. Zamierza przyciągnąć $250 million prywatnych inwestycji do nigeryjskiej infrastruktury chmurowej i danych w ciągu pierwszych 12 miesięcy, zwiększając tę kwotę do $750 million w ciągu 24 miesięcy, wraz z kolejnym wzrostem zgodnej z przepisami pojemności hostingu i rozwojem regionalnego rynku eksportu chmury Nigerii.
„Nasze podejście jest celowo otwarte i nastawione na inwestycje. Chcemy, aby nigeryjscy i międzynarodowi dostawcy inwestowali, budowali moce, rozwijali talenty i obsługiwali zarówno rynek nigeryjski, jak i szerszy kontynent afrykański z Nigerii”, powiedział Tijani. „Jednocześnie rząd ma obowiązek zapewnić, by jego najbardziej wrażliwe zasoby cyfrowe były zarządzane i zabezpieczane w sposób zgodny z naszymi interesami narodowymi”.
Równoległa rozbudowa infrastruktury
Polityka pojawia się w momencie, gdy Nigeria jednocześnie pracuje nad budową fizycznej infrastruktury, która umożliwi powstanie krajowego rynku chmury. Building Resilient Digital Infrastructure for Growth (BRIDGE) Project to projekt infrastruktury cyfrowej o wartości $1.6 billion, mający na celu rozbudowę krajowego kręgosłupa szerokopasmowego. Oczekuje się, że projekt wdroży 90,000 kilometrów otwartego światłowodu w całym kraju, zwiększając krajowy szkielet światłowodowy do około 120,000 kilometrów.