Skip to content
Fecha límite del CBN, 1 ene 2027: 99d 00h 25m restantes.Hable con nosotros
NuxFamily
Cumplimiento CBN 7 min de lectura· NuxFamily Engineering

Cinco lugares por los que sus datos de pago siguen saliendo de Nigeria

Mover la base de datos es lo fácil. Claves, réplicas de DR, observabilidad, backups y planos de control SaaS son por donde los datos de pago siguen cruzando la frontera tras la migración.

Cuando un banco nos dice que su plataforma de pagos "ya está en Nigeria", pedimos ver el mapa de datos. En la mayoría de los casos la base de datos primaria está efectivamente en Lagos. En casi todos los casos, algo más no lo está. La directiva del CBN del 15 de junio de 2026 es explícita en que el ámbito incluye backups, IAM, claves de cifrado y logs de auditoría, y prohíbe tanto la réplica transfronteriza como la dependencia de infraestructura cloud extranjera. Estos son los cinco lugares donde encontramos datos que siguen saliendo del país.

1. Claves de cifrado custodiadas en un KMS extranjero

El patrón: la base de datos reside en una instalación nigeriana, cifrada en reposo. La clave que la cifra está en el servicio de gestión de claves de un hiperescalar en Fráncfort, Dublín o Virginia, porque allí se creó la cuenta hace años.

Por qué importa: sin la clave, los datos son ilegibles. El servicio que custodia la clave controla, por tanto, el acceso a los datos de pago, y ese servicio es infraestructura extranjera. Cada operación de descifrado es además una llamada de red que cruza la frontera. En una lectura literal de la directiva, esto es a la vez una dependencia extranjera y una forma de procesamiento fuera de Nigeria.

Qué comprobar:

  • ¿Dónde se genera y almacena la clave raíz de cada almacén de datos?
  • ¿Dónde está la clave privada del certificado TLS de las APIs de pago?
  • ¿Qué servicio realiza el cifrado envolvente de los secretos de aplicación?
  • ¿Puede arrancar la plataforma, y descifrarse la base de datos, con todas las rutas de red al exterior cortadas?

La solución es un servicio de gestión de claves residente en Nigeria, normalmente un KMS respaldado por HSM en una instalación local, con una ceremonia de claves documentada y rotación en el país. Tratamos las decisiones de diseño en Gestión de claves de cifrado bajo la directiva del CBN.

2. Réplicas de recuperación ante desastres en una región extranjera

El patrón: una estrategia de DR bien diseñada con replicación asíncrona desde Lagos a una segunda región por resiliencia. La segunda región está en Sudáfrica o Europa porque era la zona disponible más cercana cuando se hizo el diseño.

Por qué importa: es el caso más claro de réplica transfronteriza prohibida. Es también el que los equipos de ingeniería más se resisten a eliminar, porque se construyó por una buena razón.

Qué comprobar:

  • Cada base de datos con replicación en streaming o por envío de logs: ¿dónde está cada réplica?
  • Replicación a nivel de almacenamiento (SAN, replicación entre regiones de almacenamiento de objetos): ¿dónde está el bucket o la cabina destino?
  • ¿Federación de clústeres Kubernetes o service mesh multiclúster que cruce fronteras?

La solución es un segundo emplazamiento nigeriano. Con 18 centros de datos comerciales y operadores como OADC, Rack Centre, Kasi Cloud, Galaxy Backbone y Equinix, una topología de dos sitios en el país es alcanzable. Nuestra solución de recuperación ante desastres se construye exactamente sobre esto: activo-pasivo o activo-activo entre dos instalaciones nigerianas, con replicación que nunca sale del perímetro.

3. Observabilidad y logs de auditoría enviados a SaaS extranjeros

El patrón: los logs de aplicación, los logs de auditoría de base de datos y los eventos de seguridad se reenvían a una plataforma SaaS de observabilidad o SIEM alojada en el extranjero. La plataforma es excelente, los cuadros de mando son maduros y nadie piensa en los logs como datos de pago.

Por qué importa: los logs de auditoría están nombrados en el ámbito de la directiva. Los logs de aplicación contienen de forma rutinaria identificadores de transacción, números de cuenta, importes y marcas de tiempo. Una línea de log con una referencia de transacción y un número de cuenta es un dato de pago. Agregar esos logs fuera de Nigeria es almacenar fuera de Nigeria.

Qué comprobar:

  • ¿Qué reenviadores de logs, agentes y exportadores están instalados en los sistemas de pago, y adónde envían?
  • ¿Captura la herramienta de APM cuerpos de peticiones o consultas a base de datos?
  • ¿Dónde almacena el SIEM los eventos en bruto y durante cuánto tiempo?
  • ¿Capturan las herramientas de seguimiento de errores trazas de pila con variables locales?

La solución es una pila de logging y observabilidad en el país. Los componentes open source (OpenSearch o Elasticsearch para logs y auditoría, Prometheus y Grafana para métricas, un SIEM autoalojado) funcionan bien en una nube privada nigeriana. Nuestra familia de búsqueda y analítica de texto cubre la parte de analítica de logs, con soporte oficial.

4. Backups en almacenamiento de objetos regional

El patrón: los volcados nocturnos de base de datos y los snapshots de volúmenes van a un bucket de almacenamiento de objetos. El bucket está en una región elegida por coste o por el valor por defecto de la herramienta de backup. A veces el bucket está en Nigeria, pero el producto de backup lo replica automáticamente a una segunda región por durabilidad.

Por qué importa: los backups están explícitamente en el ámbito. Un backup es una copia completa de la base de datos, y a menudo tiene controles de acceso más débiles que el sistema de producción.

Qué comprobar:

  • Para cada trabajo de backup: el destino, la retención y si el destino tiene habilitada la replicación entre regiones
  • Si el catálogo de metadatos del propio producto de backup (que puede incluir nombres de fichero, esquema y a veces datos de muestra) se almacena en el extranjero
  • Si los niveles archivados o "fríos" están en una región distinta del nivel caliente
  • Si algún desarrollador tiene un volcado ad hoc en un portátil o en una unidad cloud personal

La solución es almacenamiento de objetos en el país con inmutabilidad y una segunda copia también en el país. Es un problema resuelto con almacenamiento compatible con S3 como MinIO o Ceph desplegado en una instalación nigeriana. Nuestra familia de gobierno del dato y almacenamiento cubre la parte de almacenamiento, ciclo de vida y retención.

5. Planos de control SaaS y servicios gestionados

El patrón: el plano de datos está en Nigeria. El plano de control (lo que aprovisiona, configura, monitoriza y actualiza) es un SaaS operado desde el extranjero. Ejemplos: servicios Kubernetes gestionados con plano de control extranjero, consolas de base de datos como servicio, proveedores de identidad, gestores de secretos y servicios de CI/CD que custodian credenciales de despliegue.

Por qué importa: la directiva prohíbe la dependencia de infraestructura cloud extranjera, no solo el almacenamiento. Si el servicio que controla la plataforma de pagos se administra desde fuera de Nigeria, la plataforma depende de él. Los proveedores de identidad son un caso especialmente claro, porque IAM está nombrado en el ámbito: si sus ingenieros se autentican en producción a través de un servicio de identidad extranjero, un servicio extranjero controla el acceso a los datos de pago.

Qué comprobar:

  • Para cada componente de plataforma, ¿dónde está el plano de control? ¿Quién puede reconfigurarlo, y desde dónde?
  • ¿Dónde está alojado su proveedor de identidad, y custodia las credenciales que dan acceso a producción?
  • ¿Dónde está su gestor de secretos?
  • ¿Custodia su sistema de CI/CD credenciales que puedan leer o modificar datos de pago?

La solución es una plataforma autogestionada con plano de control residente en Nigeria: Kubernetes con su propio plano de control en el país, identidad autoalojada (Keycloak es la elección habitual), gestión de secretos autoalojada y CI/CD dentro del perímetro. Esto es el núcleo de lo que aporta una nube privada.

Una lista de comprobación para esta semana

ÁreaPreguntaEstado
Claves¿Todas las claves que protegen datos de pago se generan y custodian en Nigeria?
DR¿Todas las réplicas, snapshots y volúmenes replicados están en Nigeria?
Logs¿Todos los destinos de logs, trazas, APM y SIEM están en Nigeria?
Backups¿Todos los destinos de backup, catálogos y niveles fríos están en Nigeria?
Plano de control¿Orquestación, identidad, secretos y CI/CD se operan desde Nigeria?

Cualquier "no" es una brecha. El autodiagnóstico de preparación cubre estas cinco áreas más contratos, mapa de datos y gobierno, y lleva unos diez minutos.

Por qué se pasan por alto estos cinco

El hilo común es que cada uno de estos sistemas se eligió por una buena razón de ingeniería y está a un paso de "la base de datos". Los equipos inventarían la base de datos y se detienen. La directiva nombra los sistemas circundantes precisamente porque los reguladores han visto el mismo patrón. Un mapa de datos que parte de los flujos de datos en lugar de los servidores encuentra los cinco.


Esto no es asesoramiento legal. Este artículo describe patrones técnicos con fines de planificación. Consulte a sus asesores legales y de cumplimiento sobre cómo se aplica la directiva a su entidad.

NuxFamily construye y opera las plataformas que cierran estas brechas: gestión de claves en el país, recuperación ante desastres en dos sitios, observabilidad autoalojada y una nube privada con plano de control nigeriano. Si quiere ayuda con su mapa de datos o su arquitectura objetivo, consulte nuestro recurso sobre localización de datos del CBN o contacte con nosotros.

Reciba el briefing en su bandeja

Un email a la semana sobre cumplimiento del CBN e infraestructura soberana.

Un email a la semana sobre cumplimiento del CBN e infraestructura soberana. Baja en cualquier momento.

Todos los insights

Reciba el briefing en su bandeja

Un email a la semana sobre cumplimiento del CBN e infraestructura soberana.