尼日利亚数据本地化规则重叠:金融科技公司与银行面临合规考验
要点速览
- •尼日利亚央行于2026年6月15日出台规则,要求金融机构和支付系统参与者在2027年1月1日之前将尼日利亚支付交易数据在本地存储和管理。
- •在CBN规则出台约两个月后发布的《国家数字云政策》,建立了涵盖云服务采用、数据分类、网络安全和数字基础设施的更广泛框架。
- •CBN关注金融稳定和支付系统风险,NITDA则监管技术标准和云基础设施,尼日利亚数据保护委员会又就个人数据和跨境传输提出了额外要求。
- •专家表示,机构可能面临并行合规,即在两套制度对企业数据和基础设施安排均有效适用时,企业必须同时满足两者的要求。
- •诸如备份是否可以留在境外、外国服务商如何实现合规等关键技术问题仍未解决,尽管CBN的合规截止期限已经固定。

尼日利亚正要求银行、金融科技公司和支付公司将更多数据留在境内,与此同时,政府正在构建一个涵盖云基础设施和数据主权的更广泛框架。问题不在于尼日利亚是否想要数据本地化——它确实想要——而在于两个依据不同职权行事监管机构,能否在不制造代价高昂的合规迷宫的情况下将其落地。
2026年6月15日,尼日利亚央行(CBN)出台规则,要求金融机构和支付系统参与者在2027年1月1日之前,将尼日利亚境内产生的支付交易数据在本地存储和管理。大约两个月后,尼日利亚政府发布了《国家数字云政策》(National Digital Cloud Policy),为云服务采用、数据分类、网络安全和数字基础设施建立了更广泛的框架。
两套框架共享同一个前提:关键数字基础设施不应完全处于尼日利亚监管范围之外。但两者的职权有所不同。CBN关注的是金融稳定、支付系统和操作风险,而国家信息技术发展局(NITDA)的职责更为广泛,涵盖技术标准、云基础设施和数字系统。
Awe形容这一局面有点像拼图,但他认为这种紧张关系与其说是监管机构之间的冲突,不如说是职权如何重叠的问题。“我更倾向于把它看作一个监管重叠的问题,”他说。
职权不同,系统共享
之所以存在重叠,是因为金融服务依赖于更广泛的技术监管所管辖的同一套基础设施。一家银行可以接受CBN监管,同时将应用托管在须遵守NITDA标准的云服务商那里。一家金融科技公司可以在CBN牌照下处理支付,同时依赖本地数据中心、外国软件或跨境备份服务。
据Awe介绍,由于CBN拥有针对特定行业的职权,它可以对金融机构施加技术和云服务要求,而NITDA对国家信息技术和云政策负有更广泛的责任。尼日利亚数据保护委员会则增加了另一层监管,尤其是在个人数据和跨境传输方面。
由此形成的监管格局是:数据本地化的责任分散在多个机构之间,每个机构都依据不同的法定职权处理这一问题。
这并不意味着一种职权会自动抵消另一种。银行不能因为NITDA拥有更广泛的技术职权而无视CBN的规则。反过来,CBN对银行的管辖权也不会自动取代NITDA对其所依赖基础设施的要求。
Regcompass Consults执行合伙人Rahma Ibiyeye认为,区别在于基础设施与使用该基础设施的受监管机构之间。
“CBN与NITDA的角色之间存在法律边界,”Ibiyeye说,“不过这一边界并不意味着只有一个监管机构可以监管涉及云服务或数据中心服务的安排。”
按照这一逻辑,一家银行可以使用符合NITDA标准的数据中心,但仍须向CBN证明其支付数据的存储、安全保障、管理和恢复符合金融行业规则。这就是“并行合规”的逻辑。“在两套制度均有效适用之处,就必须同时遵守两者,”Ibiyeye说。
对企业而言,要决定生产数据、备份、灾难恢复系统和安全日志可以放在哪里,而云服务商则必须确定其基础设施是否既符合国家标准,又符合金融行业要求。
因此,问题不仅仅是数据是否应该留在本地,而是哪些数据、在什么条件下、放在什么基础设施上、由谁监管。
并非所有数据集都具有主权属性
两套框架可能是互补的。CBN的规则针对的是支付交易数据,而《国家数字云政策》对政府和受监管数据采取了更为分级的方式。
因此,在满足其他法律要求的前提下,金融科技公司可能需要对核心的尼日利亚支付数据进行本地化,同时对敏感度较低的工作负载使用跨境基础设施。
这将使尼日利亚获得更大的控制权,同时又不使其数字经济与全球云服务商隔绝。更艰巨的任务是将宽泛的原则转化为技术规则:什么才算核心支付数据?备份可以留在境外吗?灾难恢复系统必须本地化吗?外国服务商可以通过尼日利亚可用区或本地数据中心合作伙伴来实现合规吗?
AI专家Adeoye Abodunrin认为,各机构需要更清晰的职责划分。他说,NITDA应当在云系统、数据中心和数字基础设施的技术标准方面发挥主导作用,而CBN则应将这些标准应用于银行和支付公司,并增加针对金融行业风险的特定要求。
“NITDA应当是主导性的技术监管机构……而CBN则应通过银行业指引和战略投入,负责金融内容与金融场景,”Abodunrin说。
Ibiyeye围绕牌照问题作出了更明确的区分。CBN可以在其对操作和技术风险的监管中,要求银行及其他金融机构使用符合指定标准的云基础设施。但独立地对云服务商发放牌照或进行认证则另当别论:那将使CBN超越对金融机构风险的监管,更接近于直接监管技术提供商本身。
这些解释性问题目前尚无定论,但CBN的合规截止期限已经确定。金融机构和支付系统参与者必须在2027年1月1日之前,将尼日利亚境内产生的支付交易数据在本地存储和管理——这使得关于备份、灾难恢复和服务商安排的决策被置于固定的时间表上,而能够解答这些问题的技术规则仍在制定之中。
来源:TechCabal