Пересекающиеся правила Нигерии в области данных создают испытание для финтехов и банков
Ключевые выводы
- •15 июня 2026 года Центральный банк Нигерии ввел правила, требующие от финансовых институтов и участников платежной системы хранить и управлять платежными данными, генерируемыми в Нигерии, локально к 1 января 2027 года.
- •Национальная политика цифровых облаков, представленная примерно через два месяца после правил CBN, устанавливает более широкую основу, охватывающую внедрение облачных технологий, классификацию данных, кибербезопасность и цифровую инфраструктуру.
- •CBN фокусируется на финансовой стабильности и рисках платежных систем, тогда как NITDA контролирует технологические стандарты и облачную инфраструктуру, а Нигерийская комиссия по защите данных добавляет требования к персональным данным и трансграничной передаче.
- •Эксперты отмечают, что учреждения могут столкнуться с «параллельным соответствием»: компании должны выполнять обе системы регулирования там, где обе законно применяются к их данным и инфраструктуре.
- •Ключевые технические вопросы — например, могут ли резервные копии оставаться за границей и как иностранные провайдеры могут соответствовать требованиям — остаются нерешенными, несмотря на фиксированный дедлайн CBN.

Нигерия призывает банки, финтех-компании и платежные компании хранить больше данных внутри страны — как раз тогда, когда правительство формирует более широкую основу для облачной инфраструктуры и цифрового суверенитета. Вопрос не в том, хочет ли Нигерия локализации данных — хочет, — а в том, могут ли два регулятора, действующие на основании разных мандатов, внедрить её, не создав дорогостоящего лабиринта требований.
15 июня 2026 года Центральный банк Нигерии (CBN) ввел правила, требующие от финансовых институтов и участников платежной системы хранить и управлять платежными данными, генерируемыми в Нигерии, локально к 1 января 2027 года. Примерно два месяца спустя правительство Нигерии представило Национальную политику цифровых облаков, создающую более широкую основу для внедрения облачных технологий, классификации данных, кибербезопасности и цифровой инфраструктуры.
Обе системы исходят из предпосылки, что критически важная цифровая инфраструктура не должна полностью находиться вне зоны регулирования Нигерии. Однако их мандаты различаются. CBN занимается финансовой стабильностью, платежными системами и операционными рисками, тогда как Национальное агентство по развитию информационных технологий (NITDA) несет более широкую ответственность, охватывающую технологические стандарты, облачную инфраструктуру и цифровые системы.
Описывая ситуацию как своего рода головоломку, Аве отметил, что видит напряженность не столько как столкновение регуляторов, сколько как вопрос пересечения их мандатов. «Я рассматриваю это скорее как вопрос регуляторного дублирования», — сказал он.
Разные мандаты, общие системы
Пересечение существует потому, что финансовые услуги зависят от той же инфраструктуры, которую регулирует более широкое технологическое законодательство. Банк может регулироваться CBN, размещая приложения у облачного провайдера, который подчиняется стандартам NITDA. Финтех может обрабатывать платежи по лицензии CBN, полагаясь на локальные дата-центры, иностранное ПО или трансграничные сервисы резервного копирования.
По словам Аве, CBN может предъявлять финансовым институтам требования к технологиям и облакам в силу своего отраслевого мандата, тогда как NITDA несет более широкую ответственность за национальную политику в области ИТ и облаков. Нигерийская комисс по защите данных добавляет еще один уровень, особенно в части персональных данных и трансграничной передачи.
В результате складывается регуляторный ландшафт, в котором ответственность за локализацию данных распределена между несколькими учреждениями, каждое из которых подходит к вопросу со своего законодательного мандата.
Это не означает, что один мандат автоматически отменяет другой. Банк не может игнорировать правило CBN лишь потому, что у NITDA более широкий технологический охват. И наоборот, полномочия CBN в отношении банка не отменяют автоматически требования NITDA к инфраструктуре, на которую этот банк опирается.
Рахма Ибийeye, управляющий партнер Regcompass Consults, видит разграничение между инфраструктурой и регулируемым учреждением, которое её использует.
«Существует правовая граница между ролями CBN и NITDA, — сказала Ибийeye. — Хотя эта граница не означает, что только один регулятор может регулировать соглашения, связанные с облачными услугами или дата-центрами».
Согласно этой логике, банк может использовать дата-центр, соответствующий стандартам NITDA, и при этом обязан показать CBN, что его платежные данные хранятся, защищаются, управляются и восстанавливаются в соответствии с правилами финансового сектора. В этом и заключается логика «параллельного соответствия. Если обе системы регулирования законно применяются, необходимо соблюдать обе», — сказала Ибийeye.
Для бизнеса это означает решение вопросов о том, где могут находиться производственные данные, резервные копии, системы аварийного восстановления и журналы безопасности, а облачные провайдеры должны определить, соответствует ли их инфраструктура как национальным стандартам, так и требованиям финансового сектора.
Таким образом, вопрос не в том, должны ли данные быть локальными. Вопрос в том, какие данные, при каких условиях, на какой инфраструктуре и под чьим надзором.
Не каждый набор данных суверенен
Две системы могут быть взаимодополняющими. Правило CBN ориентировано на платежные транзакционные данные, тогда как Национальная политика цифровых облаков использует более градуированный подход к государственным и регулируемым данным.
Финтех, таким образом, может локализовать основные платежные данные Нигерии, используя трансграничную инфраструктуру для менее чувствительных задач — при соблюдении иных правовых требований. Это дало бы Нигерии больший контроль, не изолируя её цифровую экономику от глобальных облачных провайдеров.
Более сложная задача — перевести общие принципы в технические правила: что считается основными платежными данными? Могут ли резервные копии оставаться за границей? Должны ли системы аварийного восстановления быть локальными? Может ли иностранный провайдер соответствовать требованиям через нигерийскую зону доступности или локального партнера с дата-центром?
Эксперт по ИИ Адeoye Абодунрин утверждает, что агентствам необходимо более четкое распределение обязанностей. По его словам, NITDA должна лидировать в технических стандартах для облачных систем, дата-центров и цифровой инфраструктуры, в то время как CBN должна применять эти стандарты к банкам и платежным компаниям, добавляя требования, специфичные для рисков финансового сектора.
«NITDA должна быть ведущим техническим регулятором … а CBN отвечала бы за финансовое содержание и контекст с банковскими руководствами и стратегическими инициативами», — сказал Абодунрин.
Ибийeye проводит более четкое разграничение в вопросе лицензирования. CBN может требовать, чтобы банки и другие финансовые институты использовали облачную инфраструктуру, соответствующую установленным стандартам, в рамках своего надзора за операционными и технологическими рисками. Но независимое лицензирование или сертификация облачного провайдера — это иное: это вывело бы CBN за рамки регулирования риска финансового института ближе к непосредственному регулированию самого технологического провайдера.
Эти интерпретационные вопросы пока не имеют окончательных ответов, но дедлайн CBN уже установлен. Финансовые институты и участники платежной системы должны хранить и управлять платежными данными, генерируемыми в Нигерии, локально до 1 января 2027 года — что ставит решения о резервных копиях, аварий восстановлении и соглашениях с провайдерами в жесткие временные рамки, в то время как технические правила, которые могли бы дать ответы на эти вопросы, еще разрабатываются.
Источник: TechCabal