尼日利亚通信委员会强制要求电信运营商设立专门网络安全预算
要点速览
- •NCC要求所有尼日利亚电信运营商分配一个单独的专门预算类别用于网络安全支出,并接受董事会监督和定期审计。
- •运营商必须在检测到任何网络攻击后四小时内通知NCC和尼日利亚数据保护委员会,此后每四小时更新一次,并在24小时内提交确认报告。
- •每个电信运营商必须任命一名首席信息安全官,负责按照董事会批准的政策评估、识别和缓解网络安全风险。
- •电信公司有义务在尼日利亚境内保留通话记录、用户ID和流量数据至少两年,以配合持有有效令状的执法部门的背景调查。
- •运营商必须在每个季度结束后的15天内向NCC-CSIRT提交季度报告,详细说明网络攻击、威胁、事件、数据 breaches及缓解措施。

尼日利亚通信委员会(NCC)已指示国内所有电信运营商将预算中的专门部分用于网络安全,这是加强该行业应对日益严峻的网络威胁防御能力的更广泛监管举措的一部分。
该指令包含在新发布的《尼日利亚通信行业网络弹性框架实施指导意见》(CRF-NCS)中,是对监管机构于2026年2月最初发布的综合文件的更新。
"服务提供商应将公司总预算的适当比例分配给网络安全,"实施文件指出,并补充说"该分配应归入单独的预算类别,以便利董事会和高层管理人员的监督与审查。"
该框架适用于包括MTN、Airtel、Globacom、T2mobile及互联网服务提供商(ISP)在内的尼日利亚主要电信运营商。尼日利亚是非洲按用户数计算最大的电信市场,拥有超过2.2亿活跃移动连接,使该行业的弹性成为具有全国重要性的议题。这些公司被要求有效应对网络攻击并从中汲取教训,重点是加强全行业的安全态势感知和保护用户数据。
作为以数据和流量驱动的企业,电信运营商尤其容易遭受针对客户信息、通话记录和话费充值记录的网络攻击。其他威胁还包括系统中断、定向入侵和恶意软件感染。该框架出台之际,电信网络正日益成为尼日利亚数字金融服务生态系统的基础,包括数千万尼日利亚人使用的USSD银行交易服务。
NCC强调,运营商必须确保分配充足的资金和资源,并与网络安全风险战略保持一致。合规性将通过定期审计进行核查,所有已实施的计划必须在预算分配中有所体现。
根据2026年2月首次公布的要求,运营商必须在检测到任何网络攻击后四小时内通知NCC和尼日利亚数据保护委员会(NDPC)。此外,还须在检测后每四小时向NCC提供更新,并在24小时内提交确认报告。NDPC的参与反映了2023年《尼日利亚数据保护法》颁布后电信与数据保护机构之间的协调,该法案将委员会确立为该国的法定数据保护监管机构。
实施文件还引入了季度报告义务。运营商必须提交涵盖网络攻击、威胁、网络安全事件、数据泄露及缓解措施的详细报告,每季度截止月份分别为六月、九月、十二月和三月。这些报告须在每个季度结束后的15天内提交至NCC-CSIRT。
此外,该框架要求每个运营商任命一名高级指定官员,负责评估、识别和缓解网络安全风险。该官员将持有首席信息安全官(CISO)的头衔。
"该官员应负责响应事件,建立适当的标准和控制措施,并监督与董事会、合作伙伴或所有者批准的网络安全和网络弹性政策或框架相一致的流程和程序的开发与执行,"文件指出。
NCC还指示运营商向用户普及与第三方共享登录凭据、密码、一次性密码(OTP)及类似敏感信息的风险,以及此类行为可能带来的后果。鼓励尼日利亚人向各自的服务提供商报告钓鱼邮件和欺诈网站,运营商被要求对此类报告迅速采取行动。
网络安全意识的培养不仅限于客户。NCC要求公司每年至少为员工和董事会成员举办两次安全意识培训,以培养致力于持续改进的风险意识文化。
在事件后的恢复方面,运营商必须制定策略,以快速恢复受网络安全事件、攻击或数据泄露影响的系统,包括向客户提供替代服务或系统。这些恢复策略必须获得监管机构的批准。
电信公司还须在尼日利亚境内保留通话记录、用户ID和流量数据至少两年,以便相关安全机构在持有有效执法令状的情况下进行背景调查。