Skip to content
Fecha límite del CBN, 1 ene 2027: 99d 00h 25m restantes.Hable con nosotros
NuxFamily
Cumplimiento CBN 7 min de lectura· NuxFamily Engineering

CBN, NDPA y el marco de ciberseguridad: un programa de cumplimiento, no tres

La directiva de localización del CBN se solapa con la NDPA 2023 y el marco de ciberseguridad del CBN. Cómo ejecutar un solo programa con un juego de controles y un dossier de evidencia.

Un banco o proveedor de pagos nigeriano a finales de 2026 se enfrenta a tres instrumentos regulatorios que alcanzan los mismos sistemas: la circular de localización de datos del CBN del 15 de junio de 2026, la Nigeria Data Protection Act 2023 y el marco de ciberseguridad basado en riesgo del CBN. Cada uno tiene su propio responsable en la mayoría de las entidades (el CTO, el delegado de protección de datos, el CISO) y cada uno tiene la tentación de ejecutar su propio proyecto. Eso produce tres inventarios de datos, tres juegos de controles, tres dossieres de evidencia y tres planes de migración solapados. También produce brechas en las costuras. Este artículo defiende un único programa y muestra cómo los tres marcos se proyectan sobre controles compartidos.

Qué pide cada marco

La directiva de localización de datos del CBN

Los datos de transacciones de pago (procesamiento primario, bases de datos, backups, IAM, claves de cifrado y logs de auditoría) deben almacenarse y gestionarse en Nigeria antes del 1 de enero de 2027. Sin almacenamiento ni procesamiento en el extranjero, sin dependencia de infraestructura cloud extranjera, sin réplica transfronteriza. Además: cláusulas de localización en contratos con proveedores, derechos de auditoría, facilitación de la inspección, protocolos de notificación de brechas, mapa de datos y gobierno del dato actualizado.

La Nigeria Data Protection Act 2023

Los datos personales de interesados nigerianos deben tratarse lícitamente, para fines determinados y con seguridad adecuada al riesgo. La ley establece derechos de los interesados, restringe las transferencias transfronterizas a jurisdicciones con protección adecuada o bajo garantías apropiadas, exige registros de actividades de tratamiento, impone la notificación de brechas y requiere evaluaciones de impacto para tratamientos de alto riesgo.

El marco de ciberseguridad basado en riesgo del CBN

Las entidades reguladas deben mantener una estructura de gobierno de ciberseguridad, evaluación de riesgos, implantación de controles y monitorización continua. Cubre identidad y acceso, cifrado, logging y monitorización, respuesta a incidentes, riesgo de terceros y continuidad de negocio, con obligaciones de reporte al CBN.

Dónde se solapan

Los datos de transacciones de pago son casi siempre datos personales (identifican a titulares de cuenta), así que la NDPA aplica a los mismos registros que cubre la directiva de localización. El marco de ciberseguridad gobierna los controles que protegen esos registros. En la práctica, los tres instrumentos plantean exigencias solapadas sobre los mismos artefactos:

RequisitoDirectiva de localizaciónNDPA 2023Marco de ciberseguridad
Inventario / mapa de datosRequeridoRegistro de tratamientosInventario de activos
Control de transferencias transfronterizasProhibidas para datos de pagoRestringidas; garantías requeridasRiesgo de terceros
Cifrado y custodia de clavesClaves en NigeriaSeguridad adecuadaControles de cifrado
Gestión de identidades y accesosIAM en NigeriaLimitación de accesoControles IAM
Logs de auditoríaLogs en NigeriaResponsabilidad proactivaLogging y monitorización
Backups y recuperaciónBackups en NigeriaDisponibilidad, integridadContinuidad de negocio
Contratos con proveedoresCláusulas de localización y auditoríaContratos de encargadoRiesgo de terceros
Notificación de brechasProtocolos requeridosNotificación a la NDPC y a interesadosReporte de incidentes al CBN
GobiernoGobierno del dato actualizadoDPO, evaluación de impactoGobierno ciber, supervisión del consejo

Cada fila es un control con tres citas regulatorias. Construir el control tres veces es desperdicio; construirlo una vez con tres citas es un programa.

Un programa: cómo estructurarlo

Un mapa de datos

El artefacto más valioso. Registra cada sistema que contiene datos de pago o personales, su ubicación, su operador, sus destinos de backup y logs, su custodio de claves y la base jurídica del tratamiento. Ese único documento es a la vez el mapa de datos de localización, el registro de tratamientos de la NDPA y el inventario de activos de ciberseguridad. Constrúyalo una vez, gestiónelo de forma centralizada y haga que cada frente de trabajo lo referencie en lugar de copiarlo.

Un catálogo de controles

Defina cada control una vez ("las claves de cifrado de datos de pago se generan y custodian en un KMS nigeriano respaldado por HSM con rotación trimestral") y etiquételo con cada marco que satisface. Auditores e inspectores de distintos organismos leen entonces la misma descripción de control y la misma evidencia.

Un dossier de evidencia

Diagramas de arquitectura, actas de ceremonia de claves, resultados de pruebas de DR, informes de retención de logs, anexos contractuales, revisiones de acceso y simulacros de brecha van a un único repositorio con un único índice. Cada elemento indica qué requisitos de qué marco evidencia. Cuando cualquiera de los tres reguladores inspecciona, el dossier ya está montado.

Un foro de gobierno

El CTO, el DPO y el CISO copresiden. El programa reporta al consejo a través del comité de riesgos existente. Las decisiones de arquitectura (qué instalación, qué patrón, qué KMS) se toman una vez con las tres perspectivas en la sala, lo que es más rápido que tomarlas tres veces.

Dónde divergen los marcos

Ejecutar un único programa no significa fingir que los instrumentos son idénticos. Tres diferencias importan:

  • Ámbito de los datos. La directiva de localización cubre los datos de transacciones de pago sean o no personales. La NDPA cubre los datos personales estén o no relacionados con pagos. La unión es mayor que cualquiera de los dos; el mapa de datos debe clasificar cada conjunto de datos en ambos ejes.
  • Reglas transfronterizas. La NDPA permite transferencias con garantías. La directiva de localización no, para datos de pago. Donde entran en conflicto, la regla más estricta gobierna el perímetro de pagos. Los datos personales no relacionados con pagos pueden seguir moviéndose bajo garantías de la NDPA si la entidad así lo decide.
  • Líneas de reporte. La NDPA reporta a la Nigeria Data Protection Commission; los instrumentos del CBN reportan al CBN. Los protocolos de notificación de brechas deben satisfacer ambos plazos y ambos destinatarios.

Una arquitectura que satisface los tres

El diseño que satisface al instrumento más estricto satisface a los demás. Una nube privada nigeriana con:

  • Un perímetro definido de datos de pago con cómputo, almacenamiento, backup y DR en el país
  • Un KMS en el país respaldado por HSM
  • Identidad autoalojada con acceso basado en roles, MFA y revisiones de acceso
  • Una pila de observabilidad y SIEM en el país con una retención que cumpla el requisito más largo
  • Backups inmutables en el país, probados mediante restauración
  • Contratos con proveedores con cláusulas de localización, auditoría y encargado de tratamiento

da a la directiva de localización su residencia, a la NDPA su seguridad y responsabilidad proactiva, y al marco de ciberseguridad sus controles y monitorización. Nuestra familia de plataforma de gobierno del dato cubre las herramientas de catalogación, linaje y retención que sustentan el mapa de datos compartido; el recurso sobre localización de datos del CBN cubre los patrones de arquitectura.

Una nota sobre secuenciación

La directiva de localización tiene la fecha más dura: 1 de enero de 2027. Úsela como elemento forzoso de todo el programa. Los controles construidos para la localización (mapa de datos, custodia de claves, residencia de logs, residencia de backups, cláusulas con proveedores) son los mismos que exigen la NDPA y el marco de ciberseguridad. Las entidades que traten la fecha límite de localización como una oportunidad para consolidar terminarán el año con un programa y un dossier de evidencia. Las que la traten como un proyecto de infraestructura aislado terminarán con una base de datos migrada y los mismos tres inventarios con los que empezaron.


Esto no es asesoramiento legal. Este artículo resume instrumentos regulatorios con fines de planificación técnica. Consulte a sus asesores legales y de cumplimiento sobre cómo se aplica cada uno a su entidad.

NuxFamily construye la parte de plataforma de este programa: la nube privada, la gestión de claves, la identidad, la observabilidad y el backup a los que puede apuntar un catálogo de controles unificado. Lo ha hecho bajo regulación bancaria europea durante dos décadas. Para hablar de cómo podría funcionar un único programa en su entidad, consulte nuestro recurso sobre localización de datos del CBN o contacte con nosotros.

Reciba el briefing en su bandeja

Un email a la semana sobre cumplimiento del CBN e infraestructura soberana.

Un email a la semana sobre cumplimiento del CBN e infraestructura soberana. Baja en cualquier momento.

Todos los insights

Reciba el briefing en su bandeja

Un email a la semana sobre cumplimiento del CBN e infraestructura soberana.