Localización de datos del CBN
FAQ: localización de datos del CBN en Nigeria
Respuestas sobre ámbito, plazo, backups, claves de cifrado, logs de auditoría y DR en la directiva de localización de datos de pago del CBN para 2027.
FAQ
Es una circular emitida por el Banco Central de Nigeria el 15 de junio de 2026 que exige que los datos de transacciones de pago del sistema de pagos nigeriano se procesen y almacenen dentro de Nigeria. Cubre el procesamiento primario, las bases de datos, los backups y las funciones administrativas asociadas: gestión de identidades y accesos, claves de cifrado y logs de auditoría. También exige cláusulas de localización en los contratos con proveedores, derechos de auditoría e inspección, protocolos de notificación de brechas y un data mapping documentado.
El 1 de enero de 2027. No se ha publicado ningún periodo transitorio posterior a esa fecha, así que lo prudente es asumir que una inspección puede llegar de inmediato. Las entidades que aún no hayan empezado deberían tratar el data mapping como primera tarea, porque determina el tamaño de todo lo demás.
Si procesa transacciones de pago de clientes, cuentas o instrumentos nigerianos, asuma que está dentro del ámbito con independencia de dónde esté registrada la sociedad. La directiva sigue a la participación en el sistema de pagos nigeriano. Si concluye que queda fuera, documente ese razonamiento ahora y no durante una inspección, y cuente con que sus clientes regulados le impondrán la obligación por contrato de todos modos.
Sí, para cargas que nunca contengan datos de transacciones de pago: colaboración corporativa, analítica de marketing sobre datos ajenos al pago y parte de la cadena de suministro de software. Lo que no puede hacer es depender de infraestructura cloud extranjera para el procesamiento, el almacenamiento, las claves, la identidad o los logs de auditoría. Todo lo que quede fuera necesita controles y evidencia de que los datos de pago no pueden alcanzarlo.
Sí. Se citan expresamente y un backup es una copia completa de datos de pago, así que un bucket de backup en el extranjero es uno de los incumplimientos más graves que puede arrastrar un entorno. Los archivos y snapshots también cuentan, incluidas las copias antiguas bajo políticas de retención larga. Si su nivel de backup es inmutable o vaulted, empiece pronto el trabajo de ciclo de vida, porque esas copias no se pueden borrar sin más a petición.
Dentro de Nigeria, en infraestructura que usted controle y con procedimientos de custodia y rotación demostrables. El cifrado de sobre no resuelve el problema: si la clave raíz vive en un KMS extranjero, el control sobre los datos de pago nigerianos está fuera del país. La respuesta habitual es un clúster HSM en el sitio primario, con una segunda unidad en el sitio de DR y una ceremonia de claves documentada.
No para los sistemas de pago. Los logs de auditoría están dentro del ámbito objetivo y, en la práctica, los logs de aplicación y de base de datos arrastran identificadores de cuenta, importes y datos de dispositivo, así que la redacción no es una defensa fiable. Opere el logging y el SIEM en el país con retención completa. Si un producto extranjero permanece para entornos ajenos al pago, use agentes y pipelines separados para que los sistemas de pago no puedan alcanzarlo.
No. La réplica transfronteriza de datos de pago está expresamente prohibida, y una réplica de DR en el extranjero significa que existe de forma continua una copia completa fuera de Nigeria. La recuperación ante desastres tiene que ser un segundo emplazamiento nigeriano. Eso tiene una consecuencia de diseño: el ancho de banda y la latencia entre dos instalaciones nigerianas pasan a determinar el objetivo de punto de recuperación alcanzable.
Un plano de control gestionado desde el extranjero ejerce funciones administrativas sobre sistemas de pago nigerianos y custodia credenciales, configuración y metadatos sobre ellos, por eso lo tratamos como dentro del ámbito. El CI/CD alojado que despliega directamente en producción y los agentes de monitorización con túnel de salida entran en la misma categoría. Traiga esos planos al país, o limítelos a entornos ajenos al pago y demuestre la separación con evidencia de red.
La directiva exige cláusulas de localización, derechos de auditoría, apoyo a la inspección regulatoria y protocolos de notificación de brechas en los acuerdos con proveedores. En la práctica implica renegociar con proveedores cloud, fabricantes de software, procesadores y cualquier parte con acceso remoto. Empiece pronto: los ciclos contractuales con grandes proveedores suelen durar más que la migración técnica, y un entorno técnicamente conforme con contratos que no lo son sigue incumpliendo.
Para un entorno de tamaño medio, de ocho a diez meses desde el mapeo hasta el régimen estable es una cifra realista, y la construcción y la migración se llevan la mayor parte. Los bancos grandes con muchos sistemas adyacentes tardan más, y la larga cola (reporting, conciliación, herramientas de fraude) suele costar más tiempo que el core. El calendario lo marcan los plazos de entrega de hardware, las ceremonias de claves y las ventanas de cutover, no solo el esfuerzo de ingeniería.
Un data mapping actualizado, la arquitectura objetivo con el perímetro marcado, los registros de custodia y ceremonia de claves, los contratos con las cláusulas exigidas, evidencia de red de que el tráfico de pagos no sale del país, resultados de pruebas de restauración y de DR, y certificados de borrado de las copias extranjeras. Recójalo de forma continua de los sistemas que lo generan. Un dosier montado después de recibir el requerimiento es más lento y menos creíble.
Aviso: Esta página es informativa y refleja nuestra lectura de la circular del CBN de 15 de junio de 2026 como socio tecnológico, no como despacho de abogados. No constituye asesoramiento legal ni crea una relación profesional. Confirme sus obligaciones con abogados nigerianos cualificados y con el Banco Central de Nigeria antes de tomar decisiones de cumplimiento.
¿Dónde está hoy su entorno?
Nueve preguntas sobre procesamiento, backups, claves, logs, recuperación ante desastres, contratos, data mapping y gobierno. Obtendrá una puntuación por bandas y acciones concretas por área en menos de cinco minutos, sin necesidad de dejar el correo para ver el resultado.