新聞宏觀經濟NCC強制奈及利亞電信業者編列專屬網路安全預算

NCC強制奈及利亞電信業者編列專屬網路安全預算

作者: TechNext24·

重點速覽

  • NCC要求所有奈及利亞電信業者編列單獨、專門的網路安全預算類別,該支出須接受董事會監督及定期稽核。
  • 業者必須在偵測到任何網路攻擊後4小時內同時通知NCC和奈及利亞資料保護委員會,其後每4小時提供更新,並在24小時內提交確認報告。
  • 每家電信業者必須任命一名首席資訊安全官,負責根據董事會核准的政策評估、識別和緩解網路安全風險。
  • 電信公司有義務將通話紀錄、使用者識別碼和流量資料保留在奈及利亞境內至少兩年,以協助執法機關在持有有效令狀下進行背景調查。
  • 業者必須在每季度結束後15天內向NCC-CSIRT提交季度報告,詳述網路攻擊、威脅、事件、資料外洩及緩解措施。
NCC強制奈及利亞電信業者編列專屬網路安全預算

奈及利亞通訊委員會(NCC)已指示國內所有電信業者將預算中專門的一部分撥付用於網路安全,這是加強該產業防禦日益升級之網路威脅的更廣泛監管措施的一環。

該指令載於新發布的《奈及利亞通訊產業網路韌性架構實施指引說明》(CRF-NCS),此文件更新了監管機關最初於2026年2月發布的綜合性文件。

「服務提供商應將公司總預算的適當比例分配給網路安全,」實施文件指出,並補充表示「此項分配應指定為單獨的預算類別,以利董事會及高層管理人員進行監督與管理。」

該架構適用於奈及利亞主要電信業者,包括MTN、Airtel、Globacom、T2mobile及網際網路服務提供商(ISP)。奈及利亞是非洲按訂閱人數計算最大的電信市場,擁有超過2.2億個活躍行動連線,使該產業的韌性成為具有全國性重要意義的議題。這些公司應有效地應對並從網路安全攻擊中汲取教訓,重點在於強化全產業的態勢感知並保護訂閱者資料。

作為資料驅動與高流量的企業,電信業者特別容易遭受針對客戶資訊、通話紀錄和話費充值紀錄的網路攻擊。其他威脅包括系統中斷、定向入侵和惡意軟體感染。該架構推出的時機,正值電信網路日益成為奈及利亞數位金融服務生態系統的基礎,包括數千萬奈及利亞人使用的USSD銀行交易。

NCC強調,業者必須確保分配充足的資金和資源,並與其網路安全風險策略保持一致。合規性將透過定期稽核來驗證,所有實施的計畫必須反映在預算分配中。

根據2026年2月首次公布的要求,業者在偵測到任何網路攻擊後,必須在4小時內同時通知NCC和奈及利亞資料保護委員會(NDPC)。他們還須在偵測後每4小時向NCC提供更新,並在24小時內提交確認報告。NDPC的參與反映了繼2023年《奈及利亞資料保護法》之後,電信與資料保護主管機關之間的協調,該法案確立了委員會作為該國法定資料保護監管機關的地位。

實施文件還引入了季度報告義務。業者必須針對截至6月、9月、12月和3月的每一季度,提交涵蓋網路攻擊、威脅、網路安全事件、資料外洩及緩解措施的詳細報告。這些報告應在每季度結束後15天內提交至NCC-CSIRT。

此外,該架構要求每家業者任命一名高階指定主管,負責評估、識別和緩解網路安全風險。該主管將擔任首席資訊安全官(CISO)。

「該主管應回應事件、建立適當的標準與控制措施,並監督流程與程序的開發和執行,以符合董事會、合夥人或所有者核准的網路安全與網路韌性政策或架構,」文件指出。

NCC還指示業者向訂閱者宣導與第三方共享登入憑證、密碼、一次性密碼(OTP)及類似敏感資訊的風險,以及此類行為可能帶來的後果。同時鼓勵奈及利亞民眾向各自的服務提供商檢舉網路釣魚郵件和詐騙網站,服務提供商應對此類報告迅速採取行動。

網路安全意識不僅限於客戶。NCC要求公司每年至少為員工和董事會成員舉辦兩次意識培訓課程,以培養具有風險意識且致力於持續改善的文化。

在事件後的恢復方面,業者必須制定策略,以快速恢復受網路安全事件、攻擊或資料外洩影響的系統,包括向客戶提供替代服務或系統。這些恢復策略必須經監管機關核准。

電信公司還須將通話紀錄、使用者識別碼和流量資料保留在奈及利亞境內至少兩年,以利相關安全機構在持有有效執法令狀的情況下進行背景調查。