Skip to content
Fecha límite del CBN, 1 ene 2027: 99d 00h 25m restantes.Hable con nosotros
NuxFamily

Localización de datos del CBN

Localización de datos del CBN: qué debe estar en Nigeria el 1 de enero de 2027

El Banco Central de Nigeria exige que los datos de transacciones de pago (procesamiento, bases de datos, backups, identidad, claves y logs de auditoría) residan y permanezcan dentro del país. Esta página explica qué cubre la directiva, dónde fallan habitualmente los entornos y qué arquitecturas cumplen.

Tiempo hasta la fecha límite del CBN · 1 de enero de 2027

99días
00horas
25minutos
51segundos

Hora de África Occidental. Procesamiento primario, bases de datos, backups, claves y logs de auditoría deben estar en Nigeria para entonces.

Qué dice la directiva

Qué dice la directiva

La circular fija una única obligación con fecha: los datos de transacciones de pago del sistema de pagos nigeriano deben procesarse y almacenarse en Nigeria. No es una guía con periodo de gracia. La tabla reduce el texto a los ocho elementos que determinan su programa.

Emisor
Central Bank of Nigeria (CBN), como regulador del sistema de pagos nigeriano.
Fecha de publicación
15 de junio de 2026.
Fecha límite de cumplimiento
1 de enero de 2027. Unos dieciocho meses desde la publicación, y menos desde el día en que la mayoría de las entidades empezó a planificar.
Ámbito subjetivo
Bancos comerciales, fintechs, proveedores de servicios de pago licenciados, operadores de dinero móvil y demás participantes del sistema de pagos nigeriano. El ámbito sigue a la actividad, no al lugar de constitución.
Ámbito objetivo
Datos de transacciones de pago: entornos de procesamiento primario, bases de datos, backups y las funciones administrativas asociadas: gestión de identidades y accesos, claves de cifrado y logs de auditoría.
Prohibiciones expresas
Almacenar o procesar datos de pago fuera de Nigeria; depender de infraestructura cloud extranjera para cargas de pago; réplica transfronteriza de datos de pago.
Obligaciones adicionales
Cláusulas de localización en los contratos con proveedores, derechos de auditoría, facilitación de la inspección regulatoria, protocolos de notificación de brechas, un data mapping documentado y un modelo de gobierno del dato actualizado.
Consecuencias
Sanciones por incumplimiento y obligación permanente de conservar documentación probatoria que resista una inspección. En la práctica, el dosier de evidencias pesa tanto como la arquitectura.
Central Bank of Nigeria, circular de 15 de junio de 2026, “Introduction of Market Structure Requirements, Data Localisation, Ultimate Beneficial Ownership Disclosure, and Systemic Oversight Measures in the Nigeria Payments System”.

A quién aplica

A quién se aplica

El criterio es la participación en el sistema de pagos nigeriano, no el tamaño ni la propiedad. Si por sus sistemas pasan transacciones de pago que afectan a clientes, cuentas o instrumentos nigerianos, asuma que está dentro del ámbito y documente el razonamiento si concluye lo contrario.

  • Bancos comerciales

    El core bancario, la emisión y adquirencia de tarjetas, los canales conectados a NIBSS y los almacenes de datos que se alimentan de ellos están dentro del ámbito. La dificultad no suele estar en el core: está en la larga cola de sistemas adyacentes (conciliación, scoring de fraude, gestión de disputas, reporting) construidos sobre plataformas extranjeras mientras el core seguía siendo local.

  • Fintechs y startups de pagos

    Las compañías construidas íntegramente sobre un hyperscaler extranjero afrontan el mayor cambio, porque la localización afecta a la plataforma y no solo a una base de datos. Estar constituida fuera de Nigeria no elimina la obligación si las transacciones son nigerianas. Hay que mover cómputo, datos y gestión de claves a la vez, no por etapas.

  • Proveedores de servicios de pago licenciados

    Las switching companies, los PTSP, los PSSP y los superagentes custodian datos de transacciones por cuenta de otras entidades reguladas, de modo que cada cliente hereda su posición de cumplimiento. Las condiciones de licencia y la directiva apuntan en la misma dirección: el entorno de procesamiento y sus funciones administrativas pertenecen a Nigeria.

  • Operadores de dinero móvil

    Los libros mayores de monederos, los datos de la red de agentes, los registros KYC vinculados a transacciones y los logs de sesión USSD son datos de transacciones de pago. El problema habitual son las plataformas regionales compartidas entre varios mercados africanos, porque una única base de datos multipaís rara vez satisface la prohibición de réplica transfronteriza sin particionarse.

  • Otros participantes del sistema de pagos

    Procesadores, proveedores tecnológicos, agregadores y plataformas BNPL que almacenan o procesan datos de pago nigerianos quedan incluidos, tengan o no licencia del CBN. Si presta servicio a clientes regulados, ellos le trasladarán la obligación mediante las cláusulas contractuales que la directiva exige.

Qué debe localizarse

Qué debe localizarse

Dibuje el perímetro una vez, por escrito, y contraste cada sistema con él. La directiva cubre los datos y las funciones que los administran, y por eso una base de datos conforme en Lagos deja de serlo si sus claves, sus logs o sus operadores están fuera.

Debe estar dentro de Nigeria

  • Procesamiento primario: las aplicaciones y el cómputo que autorizan, compensan y liquidan transacciones de pago nigerianas.
  • Bases de datos de transacciones, incluidas réplicas de lectura, cachés y cualquier zona de staging o landing que contenga registros de transacciones.
  • Backups, snapshots y archivos de largo plazo de datos de pago, junto con los sistemas que los catalogan y los restauran.
  • Gestión de identidades y accesos de los sistemas de pago: directorios, gestión de accesos privilegiados y el servicio MFA que los protege.
  • Claves de cifrado y el KMS o HSM que las genera, custodia y rota, incluidos los procedimientos de custodia y depósito de claves.
  • Logs de auditoría y telemetría de seguridad de los sistemas de pago, desde las trazas de aplicación hasta los logs de base de datos y de sistema operativo.
  • Entornos de recuperación ante desastres con datos de pago, que deben ser un segundo emplazamiento nigeriano y no una región extranjera.
  • Herramientas administrativas con acceso permanente a los sistemas de pago: bastiones, orquestación, gestión de configuración y agentes de monitorización.

Puede quedar fuera (con condiciones)

  • Correo corporativo, colaboración y sistemas de RR. HH., siempre que nunca reciban datos de transacciones de pago por exportaciones, adjuntos o tickets de soporte.
  • Analítica de marketing, web y producto calculada sobre datos ajenos al pago, sin identificadores de cuenta, referencias de transacción ni datos de tarjeta en la carga útil.
  • Soporte remoto de proveedores, con acceso intermediado por un jump host nigeriano, limitado en el tiempo, grabado y aprobado por sesión, sin extracción de datos.
  • Servicios de la cadena de suministro de software (repositorios de código, registros de imágenes, servidores de licencias), siempre que transporten código y artefactos, nunca datos de transacciones.

El límite importa porque decide qué hay que mover y qué basta con controlar. Los sistemas que se quedan fuera necesitan evidencia de que no pueden recibir datos de pago (controles de salida, prevención de fuga de datos, cláusulas contractuales y procedimientos de soporte probados), no solo una declaración de que no los reciben. Cada excepción que invoque será una línea que un inspector puede pedirle que demuestre.

Las cinco brechas de cumplimiento más frecuentes

Los cinco incumplimientos que encontramos con más frecuencia

Estos cinco aparecen en casi todas las evaluaciones que hacemos, incluso en entornos cuyos responsables creían estar ya localizados. Comparten un patrón: la base de datos de transacciones se movió o se construyó en Nigeria, pero una función que la administra se quedó fuera.

  1. 01

    Claves de cifrado gestionadas en un KMS extranjero

    La base de datos corre en un datacenter nigeriano, pero las claves que la hacen legible están en AWS KMS, Azure Key Vault o Google Cloud KMS. El cifrado de sobre lo disimula bien: la clave de datos vive junto al dato, mientras que la que la desenvuelve nunca sale de la región extranjera. Una caída regional o una acción sobre la cuenta en el extranjero deja ilegibles los datos de pago nigerianos, y el control del acceso al dato reside fuera del país. Los equipos suelen descubrirlo solo al rastrear una dependencia de arranque, no leyendo un diagrama de arquitectura.

  2. 02

    Réplicas de DR fuera del país

    El sitio primario está en Lagos y el destino de DR es una región cloud extranjera, elegida hace años porque salía más barata que una segunda instalación nigeriana. La réplica es continua, así que existe en todo momento una copia completa de datos de pago vivos en el extranjero, que es exactamente la réplica transfronteriza que la circular prohíbe. La exposición es permanente, no depende de que llegue a producirse un failover. Los runbooks lo agravan, porque asumen un punto de recuperación offshore que la entidad ya no puede utilizar legalmente.

  3. 03

    Logs agregados en un SaaS de observabilidad extranjero

    Los logs de aplicación, de base de datos y de seguridad se envían a Datadog, Splunk Cloud, New Relic o a un despliegue de Elastic Cloud alojado fuera de Nigeria. Esos logs están dentro del ámbito: las trazas de auditoría se citan expresamente en la directiva y el logging de payloads arrastra de forma rutinaria números de cuenta, importes, identificadores de dispositivo y datos de tarjeta enmascarados. El volumen hace que la redacción sea poco fiable, porque una sola sentencia de depuración nueva puede empezar a exportar campos que nadie ha revisado. Además es el fallo con más probabilidades de sobrevivir a una migración, porque la observabilidad rara vez figura en la lista de lo que se mueve.

  4. 04

    Backups en object storage regional

    Los volcados nocturnos y los snapshots aterrizan en un bucket S3 o equivalente de una nube regional (Ciudad del Cabo, Fráncfort, Dublín) porque ahí apuntaba la herramienta de backup cuando se instaló. Los backups están expresamente dentro del ámbito y un backup es una copia completa de la base de datos de pagos, así que suele ser el mayor volumen de datos mal ubicados del entorno. Las políticas de retención implican que siguen ahí copias de hace años, a menudo con una gestión de claves más débil que la de producción. Los niveles inmutables o vaulted añaden una complicación: no se pueden borrar sin más a petición.

  5. 05

    Planos de control SaaS que gobiernan la infraestructura local

    Las cargas corren en Nigeria pero se gobiernan desde fuera: un plano de control de Kubernetes gestionado, un gestor de secretos alojado, un servicio de CI/CD extranjero que despliega directamente en producción o un agente de monitorización con túnel de salida. Esos planos custodian credenciales, configuración y metadatos de los sistemas de pago, y ejercen funciones administrativas que la directiva sitúa dentro del perímetro. Además abren una vía de salida que ninguna regla de firewall bloquea, porque se abrió a propósito. La pregunta es sencilla: ¿quién podría cambiar hoy un sistema de pagos nigeriano, y desde dónde?

Su camino hasta el 1 de enero de 2027

Su camino hasta el 1 de enero de 2027

Las fases siguientes asumen un entorno de pagos de tamaño medio y un equipo que trabaja en esto además de su carga habitual. La secuencia importa más que las fechas: mapear antes de diseñar, claves y logs antes de mover la base de datos, y recoger evidencia sobre la marcha en lugar de montarla la semana previa a una inspección.

  1. 01

    Semanas 1-4

    Mapear y clasificar

    • Inventariar todo sistema que toque transacciones de pago nigerianas, incluidos reporting, conciliación y herramientas de fraude.
    • Trazar los flujos de datos de extremo a extremo, siguiendo backups, réplicas, envío de logs y exportaciones analíticas como flujos de primer nivel.
    • Localizar el material de claves, los servicios de identidad y el acceso administrativo de cada sistema dentro del ámbito.
    • Clasificar cada sistema como dentro del perímetro, fuera con controles, o a desmantelar.
    • Elaborar el data mapping que exige la directiva, en un formato legible para el regulador.
  2. 02

    Semanas 5-9

    Diseñar el destino

    • Elegir el patrón de arquitectura: datacenter propio, colocation nigeriana o híbrido con perímetro de pagos aislado.
    • Dimensionar cómputo, almacenamiento y red del perímetro de pagos, incluido el sitio de DR y su ancho de banda.
    • Diseñar desde el inicio la gestión de claves, la identidad, el logging y el backup como servicios nacionales.
    • Fijar los objetivos de recuperación y verificar que un segundo emplazamiento nigeriano puede cumplirlos.
    • Acordar los cambios contractuales necesarios con cada proveedor, incluidos los derechos de auditoría e inspección.
  3. 03

    Semanas 10-20

    Construir la plataforma nigeriana

    • Instalar la base de nube privada en el sitio primario y en el de DR, con la segmentación de red de la que depende el perímetro.
    • Poner en servicio el clúster HSM y ejecutar la ceremonia de claves, con custodia y depósito documentados.
    • Desplegar identidad, logging, SIEM y backup nacionales antes de que llegue cualquier carga de pagos.
    • Bastionar la plataforma y someterla a test de intrusión, corrigiendo hallazgos antes de que aterricen datos.
    • Ensayar el cutover con datos sintéticos, incluida la vía de retroceso.
  4. 04

    Semanas 21-34

    Migrar y cambiar de entorno

    • Mover las cargas por oleadas, empezando por los sistemas cuya caída es más fácil de absorber.
    • Replicar las bases de datos de transacciones en el país y hacer el cutover en una ventana planificada con retroceso probado.
    • Recifrar los datos bajo las claves raíz nigerianas y retirar los key rings extranjeros.
    • Redirigir backups y observabilidad, y confirmar con evidencia de red que ningún tráfico de pagos sale del país.
    • Desmantelar réplicas, buckets y planos de control extranjeros, conservando los certificados de borrado.
  5. 05

    Semanas 35-40, y después de forma continua

    Evidencia y régimen estable

    • Montar el dosier de evidencias: data mapping, arquitectura, registros de custodia de claves, contratos, certificados de borrado y resultados de pruebas.
    • Ejecutar una prueba de restauración y un failover de DR al sitio nigeriano, y archivar los resultados.
    • Fijar los controles recurrentes que mantienen honesto el perímetro: monitorización de salida, revisiones de acceso y registro de cambios.
    • Informar al consejo y a la función de riesgos con una visión única de la directiva del CBN, la NDPA y el marco de ciberseguridad.
    • Programar un remapeo trimestral, porque siempre habrá sistemas nuevos que intenten salir del país.

Patrones de arquitectura que cumplen

Patrones de arquitectura que cumplen

Tres patrones cubren a casi todas las entidades con las que trabajamos. Se diferencian en quién es dueño del edificio, no en dónde residen los datos de pago: en los tres, el procesamiento, las bases de datos, los backups, las claves, la identidad y los logs están dentro de Nigeria.

Nube privada completa en datacenter propio

La entidad es propietaria de ambas instalaciones y opera todo el stack, con NuxFamily dando soporte a la plataforma. Aplicaciones de pago, bases de datos, gestión de claves y observabilidad se apoyan en una base de nube privada en el sitio primario, replicada a un sitio de DR propio. Nada en la ruta de pago depende de un proveedor externo, lo que acorta el argumento de cumplimiento y simplifica la inspección. El coste es de capital y de operación: dos instalaciones, energía y un equipo capaz de operarlas.

Ideal para: Bancos de primer nivel con datacenters existentes, presupuesto de capital y un equipo de infraestructura que ya opera a escala.

Nube privada completa para datos de pago en datacenter nigeriano propioNúcleo del perímetro de pagosServicios de apoyo nacionalesFuera de Nigeria, sin datos de pago

Nube privada en colocation nigeriana

Híbrido con perímetro de datos de pago aislado

NDPA 2023 y el marco de ciberseguridad del CBN

La NDPA 2023 y el marco de ciberseguridad del CBN

Tres instrumentos regulan ahora los mismos sistemas: la directiva de localización, la Nigeria Data Protection Act 2023 y el marco de ciberseguridad basado en riesgo del CBN. Tratados por separado producen tres proyectos, tres juegos de documentos y tres auditorías. Tratados como un único programa comparten casi toda la evidencia.

  • Un registro, tres fuentes de obligación

    Construya un único registro de controles en el que cada requisito lleve su fuente. La directiva impulsa los controles de ubicación y de transferencia transfronteriza, la NDPA impulsa la base jurídica, los derechos de los interesados y las condiciones para encargados, y el marco de ciberseguridad impulsa la evaluación de riesgos, el testeo de controles y el reporte al consejo. La mayoría de los controles satisface más de una fuente, y ahí está el ahorro.

  • NDPA 2023: el data mapping sirve dos veces

    La NDPA exige un registro de actividades de tratamiento, una base jurídica por finalidad, un delegado de protección de datos y el respeto de los derechos de los interesados, además de obligaciones que se trasladan a los encargados. El data mapping que pide la directiva es sustancialmente el mismo artefacto. Elabórelo una vez pensando en ambos regímenes y registre la entidad ante la NDPC en lugar de tratarlo como un ejercicio aparte.

  • Ciberseguridad basada en riesgo: los controles que prueban la ubicación

    El marco de ciberseguridad del CBN ya exige segmentación, gestión de accesos privilegiados, logging, respuesta a incidentes y pruebas periódicas. Son exactamente los controles que demuestran que un perímetro de pagos es real. Amplíelos con monitorización de salida y evidencia de custodia de claves, y las mismas pruebas de control responderán a la vez a la pregunta de seguridad y a la de localización.

  • Un flujo de evidencia, un informe al consejo

    Recoja evidencia de forma continua de los sistemas que ya la producen (revisiones de acceso, registros de cambios, pruebas de restauración, failovers de DR, logs de flujo de red) en lugar de montarla antes de cada inspección. Repórtela al consejo en una visión única que cubra los tres instrumentos. La notificación de brechas es el ejemplo más claro: un único proceso de incidentes satisface al CBN y a la NDPC si se diseña así desde el principio.

¿Dónde está hoy su entorno?

Nueve preguntas sobre procesamiento, backups, claves, logs, recuperación ante desastres, contratos, data mapping y gobierno. Obtendrá una puntuación por bandas y acciones concretas por área en menos de cinco minutos, sin necesidad de dejar el correo para ver el resultado.

El camino con NuxFamily

  1. 01Assess
  2. 02Design
  3. 03Build
  4. 04Migrate
  5. 05Operate
  6. 06Evolve

Cada familia se entrega con el mismo camino de seis etapas, con soporte oficial 24×7 y transferencia de conocimiento incluidos.

FAQ

FAQ

Es una circular emitida por el Banco Central de Nigeria el 15 de junio de 2026 que exige que los datos de transacciones de pago del sistema de pagos nigeriano se procesen y almacenen dentro de Nigeria. Cubre el procesamiento primario, las bases de datos, los backups y las funciones administrativas asociadas: gestión de identidades y accesos, claves de cifrado y logs de auditoría. También exige cláusulas de localización en los contratos con proveedores, derechos de auditoría e inspección, protocolos de notificación de brechas y un data mapping documentado.

FAQ

Más de dos décadas

Construido por el equipo detrás de las plataformas de Santander, ING, Bankinter, Mapfre e Inditex

Más de veinte años diseñando, construyendo y operando nubes privadas para instituciones que no pueden permitirse fallar, y un modelo de entrega en el que le acompañamos del assessment a la operación.

Ver nuestro track record

20+

Años construyendo nubes privadas

40+

Nubes privadas entregadas

Aviso: Esta página es informativa y refleja nuestra lectura de la circular del CBN de 15 de junio de 2026 como socio tecnológico, no como despacho de abogados. No constituye asesoramiento legal ni crea una relación profesional. Confirme sus obligaciones con abogados nigerianos cualificados y con el Banco Central de Nigeria antes de tomar decisiones de cumplimiento.

¿Dónde está hoy su entorno?

Nueve preguntas sobre procesamiento, backups, claves, logs, recuperación ante desastres, contratos, data mapping y gobierno. Obtendrá una puntuación por bandas y acciones concretas por área en menos de cinco minutos, sin necesidad de dejar el correo para ver el resultado.

Sin listas de correo ni seguimientos automáticos. Respondemos personalmente en un día laborable.