
CBN, NDPA y el marco de ciberseguridad: un programa de cumplimiento, no tres
La directiva de localización del CBN se solapa con la NDPA 2023 y el marco de ciberseguridad del CBN. Cómo ejecutar un solo programa con un juego de controles y un dossier de evidencia.
Un banco o proveedor de pagos nigeriano a finales de 2026 se enfrenta a tres instrumentos regulatorios que alcanzan los mismos sistemas: la circular de localización de datos del CBN del 15 de junio de 2026, la Nigeria Data Protection Act 2023 y el marco de ciberseguridad basado en riesgo del CBN. Cada uno tiene su propio responsable en la mayoría de las entidades (el CTO, el delegado de protección de datos, el CISO) y cada uno tiene la tentación de ejecutar su propio proyecto. Eso produce tres inventarios de datos, tres juegos de controles, tres dossieres de evidencia y tres planes de migración solapados. También produce brechas en las costuras. Este artículo defiende un único programa y muestra cómo los tres marcos se proyectan sobre controles compartidos.
Qué pide cada marco
La directiva de localización de datos del CBN
Los datos de transacciones de pago (procesamiento primario, bases de datos, backups, IAM, claves de cifrado y logs de auditoría) deben almacenarse y gestionarse en Nigeria antes del 1 de enero de 2027. Sin almacenamiento ni procesamiento en el extranjero, sin dependencia de infraestructura cloud extranjera, sin réplica transfronteriza. Además: cláusulas de localización en contratos con proveedores, derechos de auditoría, facilitación de la inspección, protocolos de notificación de brechas, mapa de datos y gobierno del dato actualizado.
La Nigeria Data Protection Act 2023
Los datos personales de interesados nigerianos deben tratarse lícitamente, para fines determinados y con seguridad adecuada al riesgo. La ley establece derechos de los interesados, restringe las transferencias transfronterizas a jurisdicciones con protección adecuada o bajo garantías apropiadas, exige registros de actividades de tratamiento, impone la notificación de brechas y requiere evaluaciones de impacto para tratamientos de alto riesgo.
El marco de ciberseguridad basado en riesgo del CBN
Las entidades reguladas deben mantener una estructura de gobierno de ciberseguridad, evaluación de riesgos, implantación de controles y monitorización continua. Cubre identidad y acceso, cifrado, logging y monitorización, respuesta a incidentes, riesgo de terceros y continuidad de negocio, con obligaciones de reporte al CBN.
Dónde se solapan
Los datos de transacciones de pago son casi siempre datos personales (identifican a titulares de cuenta), así que la NDPA aplica a los mismos registros que cubre la directiva de localización. El marco de ciberseguridad gobierna los controles que protegen esos registros. En la práctica, los tres instrumentos plantean exigencias solapadas sobre los mismos artefactos:
| Requisito | Directiva de localización | NDPA 2023 | Marco de ciberseguridad |
|---|---|---|---|
| Inventario / mapa de datos | Requerido | Registro de tratamientos | Inventario de activos |
| Control de transferencias transfronterizas | Prohibidas para datos de pago | Restringidas; garantías requeridas | Riesgo de terceros |
| Cifrado y custodia de claves | Claves en Nigeria | Seguridad adecuada | Controles de cifrado |
| Gestión de identidades y accesos | IAM en Nigeria | Limitación de acceso | Controles IAM |
| Logs de auditoría | Logs en Nigeria | Responsabilidad proactiva | Logging y monitorización |
| Backups y recuperación | Backups en Nigeria | Disponibilidad, integridad | Continuidad de negocio |
| Contratos con proveedores | Cláusulas de localización y auditoría | Contratos de encargado | Riesgo de terceros |
| Notificación de brechas | Protocolos requeridos | Notificación a la NDPC y a interesados | Reporte de incidentes al CBN |
| Gobierno | Gobierno del dato actualizado | DPO, evaluación de impacto | Gobierno ciber, supervisión del consejo |
Cada fila es un control con tres citas regulatorias. Construir el control tres veces es desperdicio; construirlo una vez con tres citas es un programa.
Un programa: cómo estructurarlo
Un mapa de datos
El artefacto más valioso. Registra cada sistema que contiene datos de pago o personales, su ubicación, su operador, sus destinos de backup y logs, su custodio de claves y la base jurídica del tratamiento. Ese único documento es a la vez el mapa de datos de localización, el registro de tratamientos de la NDPA y el inventario de activos de ciberseguridad. Constrúyalo una vez, gestiónelo de forma centralizada y haga que cada frente de trabajo lo referencie en lugar de copiarlo.
Un catálogo de controles
Defina cada control una vez ("las claves de cifrado de datos de pago se generan y custodian en un KMS nigeriano respaldado por HSM con rotación trimestral") y etiquételo con cada marco que satisface. Auditores e inspectores de distintos organismos leen entonces la misma descripción de control y la misma evidencia.
Un dossier de evidencia
Diagramas de arquitectura, actas de ceremonia de claves, resultados de pruebas de DR, informes de retención de logs, anexos contractuales, revisiones de acceso y simulacros de brecha van a un único repositorio con un único índice. Cada elemento indica qué requisitos de qué marco evidencia. Cuando cualquiera de los tres reguladores inspecciona, el dossier ya está montado.
Un foro de gobierno
El CTO, el DPO y el CISO copresiden. El programa reporta al consejo a través del comité de riesgos existente. Las decisiones de arquitectura (qué instalación, qué patrón, qué KMS) se toman una vez con las tres perspectivas en la sala, lo que es más rápido que tomarlas tres veces.
Dónde divergen los marcos
Ejecutar un único programa no significa fingir que los instrumentos son idénticos. Tres diferencias importan:
- Ámbito de los datos. La directiva de localización cubre los datos de transacciones de pago sean o no personales. La NDPA cubre los datos personales estén o no relacionados con pagos. La unión es mayor que cualquiera de los dos; el mapa de datos debe clasificar cada conjunto de datos en ambos ejes.
- Reglas transfronterizas. La NDPA permite transferencias con garantías. La directiva de localización no, para datos de pago. Donde entran en conflicto, la regla más estricta gobierna el perímetro de pagos. Los datos personales no relacionados con pagos pueden seguir moviéndose bajo garantías de la NDPA si la entidad así lo decide.
- Líneas de reporte. La NDPA reporta a la Nigeria Data Protection Commission; los instrumentos del CBN reportan al CBN. Los protocolos de notificación de brechas deben satisfacer ambos plazos y ambos destinatarios.
Una arquitectura que satisface los tres
El diseño que satisface al instrumento más estricto satisface a los demás. Una nube privada nigeriana con:
- Un perímetro definido de datos de pago con cómputo, almacenamiento, backup y DR en el país
- Un KMS en el país respaldado por HSM
- Identidad autoalojada con acceso basado en roles, MFA y revisiones de acceso
- Una pila de observabilidad y SIEM en el país con una retención que cumpla el requisito más largo
- Backups inmutables en el país, probados mediante restauración
- Contratos con proveedores con cláusulas de localización, auditoría y encargado de tratamiento
da a la directiva de localización su residencia, a la NDPA su seguridad y responsabilidad proactiva, y al marco de ciberseguridad sus controles y monitorización. Nuestra familia de plataforma de gobierno del dato cubre las herramientas de catalogación, linaje y retención que sustentan el mapa de datos compartido; el recurso sobre localización de datos del CBN cubre los patrones de arquitectura.
Una nota sobre secuenciación
La directiva de localización tiene la fecha más dura: 1 de enero de 2027. Úsela como elemento forzoso de todo el programa. Los controles construidos para la localización (mapa de datos, custodia de claves, residencia de logs, residencia de backups, cláusulas con proveedores) son los mismos que exigen la NDPA y el marco de ciberseguridad. Las entidades que traten la fecha límite de localización como una oportunidad para consolidar terminarán el año con un programa y un dossier de evidencia. Las que la traten como un proyecto de infraestructura aislado terminarán con una base de datos migrada y los mismos tres inventarios con los que empezaron.
Esto no es asesoramiento legal. Este artículo resume instrumentos regulatorios con fines de planificación técnica. Consulte a sus asesores legales y de cumplimiento sobre cómo se aplica cada uno a su entidad.
NuxFamily construye la parte de plataforma de este programa: la nube privada, la gestión de claves, la identidad, la observabilidad y el backup a los que puede apuntar un catálogo de controles unificado. Lo ha hecho bajo regulación bancaria europea durante dos décadas. Para hablar de cómo podría funcionar un único programa en su entidad, consulte nuestro recurso sobre localización de datos del CBN o contacte con nosotros.


