НовостиМакроNCC обязала нигерийских телеком-операторов создать отдельные бюджеты на кибербезопасность

NCC обязала нигерийских телеком-операторов создать отдельные бюджеты на кибербезопасность

Автор: TechNext24·

Ключевые выводы

  • NCC обязывает всех нигерийских телеком-операторов выделять отдельную, специальную бюджетную категорию исключительно для расходов на кибербезопасность под контролем совета директоров и при периодических аудитах.
  • Операторы обязаны уведомлять как NCC, так и Нигерийскую комиссию по защите данных в течение четырёх часов после обнаружения любой кибератаки с последующими обновлениями каждые четыре часа и подтверждающим отчётом в течение 24 часов.
  • Каждый телеком-оператор обязан назначить директора по информационной безопасности (CISO), ответственного за оценку, выявление и смягчение рисков кибербезопасности в соответствии с политиками, утверждёнными советом директоров.
  • Телеком-компании обязаны хранить журналы звонков, идентификаторы пользователей и данные о трафике на территории Нигерии не менее двух лет для содействия проверкам правоохранительных органов при наличии действительного ордера.
  • Операторы обязаны представлять ежеквартальные отчёты с подробными сведениями о кибератаках, угрозах, инцидентах, нарушениях и мерах по смягчению последствий в NCC-CSIRT в течение 15 дней после окончания каждого квартала.
NCC обязала нигерийских телеком-операторов создать отдельные бюджеты на кибербезопасность

Нигерийская комиссия по связи (NCC) обязала всех операторов телекоммуникаций в стране выделить отдельную часть бюджетов на кибербезопасность в рамках более масштабного регуляторного курса на укрепление защиты сектора от растущих киберугроз.

Директива содержится во вновь выпущенном Руководстве по внедрению рамочной программы киберустойчивости для сектора связи Нигерии (CRF-NCS), которое обновляет комплексный документ, первоначально выпущенный регулятором в феврале 2026 года.

«Поставщики услуг должны выделять соответствующий процент от общего бюджета компании на кибербезопасность», — говорится в документе по внедрению, с уточнением, что «эти ассигнования должны быть выделены в отдельную бюджетную категорию для обеспечения мониторинга и контроля со стороны совета директоров и высшего руководства».

Рамочная программа распространяется на крупнейших нигерийских телеком-операторов, включая MTN, Airtel, Globacom, T2mobile и интернет-провайдеров (ISP). Нигерия — крупнейший телеком-рынок Африки по числу абонентов с более чем 220 миллионами активных мобильных подключений, что делает устойчивость сектора вопросом национальной значимости. От этих компаний ожидается эффективное реагирование на кибератаки и извлечение уроков из них, с акцентом на укрепление ситуационной осведомлённости в масштабах сектора и защиту данных абонентов.

Будучи бизнесами, работающими с большими объёмами данных, телеком-операторы особенно уязвимы к кибератакам, нацеленным на клиентскую информацию, журналы звонков и записи пополнения баланса. К другим угрозам относятся сбои систем, целенаправленные вторжения и заражения вредоносным ПО. Рамочная программа появляется в тот момент, когда телеком-сети всё больше служат основой экосистемы цифровых финансовых услуг Нигерии, включая банковские транзакции на базе USSD, которыми пользуются десятки миллионов нигерийцев.

NCC подчеркнула, что операторы должны обеспечить выделение достаточных средств и ресурсов в соответствии со своими стратегиями кибербезопасности. Соблюдение требований будет проверяться путём периодических аудитов, в ходе которых все реализованные планы должны найти отражение в бюджетных ассигнованиях.

В соответствии с требованиями, впервые объявленными в феврале 2026 года, операторы обязаны уведомить как NCC, так и Нигерийскую комиссию по защите данных (NDPC) в течение четырёх часов после обнаружения любой кибератаки. Они также обязаны предоставлять NCC обновления каждые четыре часа после обнаружения и представить подтверждающий отчёт в течение 24 часов. Участие NDPC отражает координацию между органами регулирования связи и защиты данных после принятия Закона Нигерии о защите данных 2023 года, который учредил комиссию как национальный регулятор в сфере защиты данных.

Документ по внедрению также вводит обязательства по ежеквартальной отчётности. Операторы должны подавать подробные отчёты, охватывающие кибератаки, угрозы, инциденты в сфере кибербезопасности, нарушения и меры по смягчению последствий, за каждый квартал, заканчивающийся в июне, сентябре, декабре и марте. Эти отчёты должны направляться в NCC-CSIRT в течение 15 дней после окончания каждого квартала.

Кроме того, рамочная программа требует от каждого оператора назначить старшего должностного лица, ответственного за оценку, выявление и смягчение рисков кибербезопасности. Этот сотрудник будет носить должность директора по информационной безопасности (CISO).

«Должностные лица должны реагировать на инциденты, устанавливать соответствующие стандарты и средства контроля, а также контролировать разработку и исполнение процессов и процедур в соответствии с политикой и рамочной программой кибербезопасности и киберустойчивости, утверждёнными советом, партнёрами или собственником», — говорится в документе.

NCC также обязала операторов просвещать абонентов о рисках передачи учётных данных, паролей, одноразовых паролей (OTP) и подобной конфиденциальной информации третьим лицам, а также о возможных последствиях таких действий. Нигерийцам рекомендуется сообщать о фишинговых письмах и мошеннических сайтах своим поставщикам услуг, от которых ожидается оперативное реагирование на такие обращения.

Информированность в области кибербезопасности выходит за рамки обслуживания клиентов. NCC требует, чтобы компании проводили обучающие сессии для персонала и членов совета директоров не реже двух раз в год для формирования культуры осознанного отношения к рискам и приверженности постоянному совершенствованию.

На этапе восстановления после инцидентов операторы должны разработать стратегии быстрого восстановления систем, затронутых инцидентами, атаками или нарушениями в сфере кибербезопасности, включая предоставление клиентам альтернативных услуг или систем. Эти стратегии восстановления должны быть одобрены регулятором.

Телеком-компании также обязаны хранить журналы звонков, идентификаторы пользователей и данные о трафике на территории Нигерии не менее двух лет для содействия проверкам со стороны соответствующих органов безопасности при наличии действительного ордера правоохранительных органов.