新聞宏觀經濟奈及利亞重疊的資料法規為金融科技業者與銀行帶來合規考驗

奈及利亞重疊的資料法規為金融科技業者與銀行帶來合規考驗

作者: Techcabal·

重點速覽

  • •奈及利亞中央銀行於2026年6月15日推出規定,要求金融機構與支付系統參與者在2027年1月1日前將奈及利亞支付交易資料於境內儲存並管理。
  • •於CBN規定公布約兩個月後發布的《國家數位雲端政策》,建立了涵蓋雲端採用、資料分類、網路安全與數位基礎設施的更廣泛框架。
  • •CBN關注金融穩定與支付系統風險,NITDA則監管技術標準與雲端基礎設施,奈及利亞資料保護委員會另就個人資料與跨境傳輸提出要求。
  • •專家表示,機構可能面臨「同時合規」,即在兩套制度皆有效適用時,企業須同時滿足兩者的資料與基礎設施安排要求。
  • •諸如備份能否留在境外、外國供應商如何達成合規等關鍵技術問題仍未解決,儘管CBN的合規期限已經確定。
奈及利亞重疊的資料法規為金融科技業者與銀行帶來合規考驗

奈及利亞正要求銀行、金融科技公司與支付企業將更多資料留在境內,而與此同時,政府也正在為雲端基礎設施與資料主權建立更廣泛的框架。問題不在於奈及利亞是否想要資料在地化——它確實想——而在於兩個職權不同的監管機構能否在不製造成本高昂的合規迷宮的情況下加以落實。

2026年6月15日,奈及利亞中央銀行(CBN)推出規定,要求金融機構與支付系統參與者在2027年1月1日前,將在奈及利亞產生的支付交易資料於境內儲存並管理。約兩個月後,奈及利亞政府公布《國家數位雲端政策》,為雲端採用、資料分類、網路安全與數位基礎設施建立更廣泛的框架。

兩項框架的共同前提是,關鍵數位基礎設施不應完全置於奈及利亞監管範圍之外。然而兩者的職權並不相同。CBN關注金融穩定、支付系統與營運風險,而國家資訊技術發展署(NITDA)則承擔更廣泛的角色,涵蓋技術標準、雲端基礎設施與數位系統。

Awe形容目前的情況有如一道難題,但他認為這種緊張關係與其說是監管機構之間的衝突,不如說是職權如何重疊的問題。他表示:「我更把它視為監管職權重疊的問題。」

職權不同,系統共用

之所以出現重疊,是為金融服務依賴於更廣泛科技法規所管轄的同一套基礎設施。一家銀行可能受CBN監管,同時將應用程式託管於須遵守NITDA標準的雲端供應商。一家金融科技公司可能持有CBN牌照處理支付,同時依賴本地資料中心、外國軟體或跨境備份服務。

據Awe表示,CBN可基於其行業專屬職權對金融機構施加技術與雲端要求,而NITDA則對國家資訊技術與雲端政策負有更廣泛的責任。奈及利亞資料保護委員會則增加了另一層規範,尤其是在個人資料與跨境傳輸方面。

結果是一種監管格局:資料在地化的責任分散於多個機構之間,各自依據不同的法定職權處理此議題。

這並不意味著一項職權會自動抵銷另一項。銀行不能因為NITDA擁有更廣泛的科技職權而無視CBN的規定。反過來,CBN對銀行的監管權也不會自動取代NITDA對支持該銀行之基礎設施的要求。

Regcompass Consults管理合夥人Rahma Ibiyeye認為,這一區別在於基礎設施與使用該基礎設施的受監管機構之間。

「CBN與NITDA的角色之間存在法律界線,」Ibiyeye說。「但這條界線並不意味著只有一個監管機構可以監管涉及雲端或資料中心服務的安排。」

按照這一邏輯,一家銀行可以使用符合NITDA標準的資料中心,同時仍須向CBN證明其支付資料依金融業規則進行儲存、保全、管理與可復原。Ibiyeye說:「這就是『同時合規』的邏輯。當兩套制度皆有效適用時,就必須同時遵守兩者。」

對企業而言,這意味著要決定生產資料、備份、災難復原系統與安全日誌可以存放於何處,而雲端供應商則須確認其基礎設施是否符合國家標準與金融業要求。

因此,問題不僅僅是資料是否應留在本地,而是哪些資料、在什麼條件下、在什麼基礎設施上,以及由誰監管。

並非每個資料集都具主權性

這兩項框架可能是互補的。CBN的規定針對支付交易資料,而《國家數位雲端政策》對政府與受監管資料採取更漸進的方式。

因此,金融科技公司可能需要在符合其他法律要求的前提下,將核心的奈及利亞支付資料在地化,同時對較不敏感的工作負載使用跨境基礎設施。這將使奈及利亞獲得更大的控制權,而不會使其數位經濟與全球雲端供應商隔絕。

更艱鉅的任務是將廣泛原則轉化為技術則:哪些資料屬於主要支付資料?備份能否留在境外?災難復原系統是否必須設在本地?外國供應商能否透過奈及利亞可用區或本地資料中心合作夥伴來達成合規?

AI專家Adeoye Abodunrin認為,這些機構需要更明確的職責分工。他表示,NITDA應主導雲端系統、資料中心與數位基礎設施的技術標準,而CBN則應將這些標準適用於銀行與支付公司,並增加針對金融業風險的要求。

「NITDA應是主要技術監管機構……而CBN則負責透過銀行業指引與策略性投入,管理金融層面的內容與背景,」Abodunrin說。

Ibiyeye在發照問題上作了更明確的區分。CBN可要求銀行與其他金融機構使用符合特定標準的雲端基礎設施,作為其對營運與技術風險監管的一部分。但獨立對雲端供應商發照或認證則是另一回事:這將使CBN超越對金融機構風險的監管,更接近直接監管技術供應商本身。

這些解釋性問題尚無定論,但CBN的期限已經確定。金融機構與支付系統參與者須在2027年1月1日前,將在奈及利亞產生的支付交易資料於境內儲存並管理——這使得有關備份、災難復原與供應商安排的決策落入固定時程,而能解答這些問題的技術規則仍在制定中。

來源:TechCabal