
Qué exige realmente la directiva del CBN: una lectura técnica
Una lectura técnica, cláusula a cláusula, de la circular de localización de datos del CBN de junio de 2026: ámbito, prohibiciones, obligaciones secundarias y su impacto en la arquitectura.
La mayoría de los resúmenes de la circular del Banco Central de Nigeria de junio de 2026 la reducen a una frase: "los datos de pago deben permanecer en Nigeria antes del 1 de enero de 2027". La frase es correcta y casi inútil para un arquitecto. La directiva es específica sobre qué sistemas están en el ámbito, y esa especificidad es donde los proyectos triunfan o fracasan. Este artículo lee la directiva como necesita leerla un equipo de ingeniería.
El documento y las fechas
El 15 de junio de 2026 el CBN publicó la circular titulada Introduction of Market Structure Requirements, Data Localisation, Ultimate Beneficial Ownership Disclosure, and Systemic Oversight Measures in the Nigeria Payments System. La sección de localización de datos es una parte de un paquete más amplio, pero es la parte con una fecha límite de ingeniería inamovible: 1 de enero de 2027.
Eso da a las entidades reguladas poco más de seis meses desde la publicación. Para un banco que ejecuta cargas de pago críticas en una región de hiperescalar fuera de Nigeria, seis meses no es una ventana cómoda. Es factible solo si el ámbito se entiende desde el primer día.
A quién aplica
La directiva se aplica a los participantes del sistema de pagos nigeriano, lo que en la práctica significa:
- Bancos comerciales y otras entidades de depósito
- Proveedores de servicios de pago (PSP) licenciados, incluidos switches y procesadores
- Operadores de dinero móvil
- Fintechs con licencia del CBN que tratan datos de transacciones de pago
El criterio es funcional, no organizativo. Si su organización almacena o procesa datos de transacciones de pago nigerianas bajo una licencia del CBN, la obligación recae sobre esos datos con independencia de dónde esté su equipo de ingeniería o qué proveedor opere la plataforma.
Qué abarca "payment transaction data"
La circular no se limita al registro de la transacción. Nombra los entornos que rodean ese registro. Leído como un inventario de sistemas, el ámbito es:
| Componente | Qué significa en la práctica |
|---|---|
| Entornos de procesamiento primario | El cómputo que ejecuta el flujo de pago: módulos de pago del core bancario, switching, autorización, servicios de liquidación, APIs que reciben o devuelven datos de transacción |
| Bases de datos | Todo almacén de datos con registros de transacciones, incluidas réplicas de lectura, cachés y copias analíticas |
| Backups | Snapshots, volcados, archivos en almacenamiento de objetos y cualquier copia secundaria, esté donde esté |
| Gestión de identidades y accesos | Los directorios y servicios IAM que conceden acceso a lo anterior |
| Claves de cifrado | Los sistemas de gestión de claves que custodian las claves que protegen los datos de pago en reposo o en tránsito |
| Logs de auditoría | Los registros de quién accedió, modificó o exportó datos de pago |
Dos de estas líneas son las que más se omiten en el alcance inicial: claves de cifrado y logs de auditoría. Una base de datos en Lagos cifrada con una clave custodiada en un KMS extranjero sigue dependiendo, en una lectura literal, de infraestructura extranjera. Los logs de auditoría enviados a una plataforma SaaS de observabilidad extranjera son datos de pago saliendo del país. Tratamos ambos en artículos separados: Gestión de claves de cifrado bajo la directiva del CBN y Cinco lugares por los que sus datos de pago siguen saliendo de Nigeria.
Las prohibiciones
Se enuncian tres prohibiciones expresas:
- Ningún almacenamiento ni procesamiento de datos de pago fuera de Nigeria. Es la obligación principal.
- Ninguna dependencia de infraestructura cloud extranjera para esos datos. Es más amplio que el almacenamiento. Un plano de control, un servicio de orquestación o una base de datos gestionada que se opera desde fuera de Nigeria crea una dependencia aunque los bytes estén físicamente en el país.
- Ninguna réplica transfronteriza. Las copias de recuperación ante desastres en una región extranjera son el caso más frecuente. Los clústeres de base de datos multirregión entre Nigeria y Europa son otro.
La segunda prohibición es la que cambia las decisiones de arquitectura. No basta con elegir una zona de disponibilidad nigeriana de un proveedor global si el servicio que consume se administra, parchea y controla desde otro lugar. La lectura conservadora es que toda la pila (infraestructura, plano de control, plano de datos y operación) debe residir y poder operarse dentro de Nigeria.
Las obligaciones secundarias
La directiva también enumera obligaciones más administrativas que arquitectónicas, pero son auditables y necesitan evidencia de ingeniería:
- Cláusulas de localización en los contratos con proveedores. Todo proveedor con acceso a datos de pago debe estar obligado contractualmente a mantenerlos en Nigeria.
- Derechos de auditoría. Su entidad debe poder auditar a esos proveedores, y el CBN debe poder inspeccionar.
- Facilitación de la inspección regulatoria. Los inspectores deben poder acceder a los sistemas física y lógicamente.
- Protocolos de notificación de brechas. Los procesos de incidentes deben estar documentados y ensayados.
- Data mapping. Un mapa actualizado y evidenciado de dónde reside y por dónde fluye cada clase de dato de pago.
- Gobierno del dato actualizado. Políticas, propiedad y controles alineados con el nuevo perímetro de residencia.
El mapa de datos es el artefacto que lo une todo. Es también el primer entregable de cualquier programa serio de cumplimiento, porque no se puede migrar lo que no se ha enumerado.
Cómo se ve el "cumplimiento" como evidencia
Los inspectores no leen intenciones; leen evidencias. Una posición de cumplimiento defendible a 1 de enero de 2027 consta de:
- Un inventario de datos con cada sistema que contiene datos de pago, su ubicación, su operador y sus destinos de backup
- Documentación de arquitectura que muestre el perímetro nigeriano y los controles en su frontera
- Registros de custodia de claves que prueben que las claves se generan, almacenan y rotan en el país
- Evidencia de retención de logs que muestre que los logs de auditoría permanecen en Nigeria el periodo requerido
- Contratos con cláusulas de localización y auditoría en vigor
- Resultados de pruebas de DR que demuestren la recuperación dentro de Nigeria
Si cualquiera de estos elementos depende de un servicio extranjero, hay una brecha, y la brecha necesita un plan de cierre con fecha.
Cómo se solapa con otros marcos
La circular no sustituye la Nigeria Data Protection Act 2023 ni el marco de ciberseguridad basado en riesgo del propio CBN. Se superpone a ellos. La consecuencia práctica es que un programa de localización debe ejecutarse como un único esfuerzo de gobierno que cubra los tres, no como tres proyectos paralelos con tres juegos de controles. Lo desarrollamos en CBN, NDPA y el marco de ciberseguridad: un programa de cumplimiento, no tres.
La directiva frente al mercado
Nigeria cuenta con unas 26 instalaciones de centro de datos, 18 de ellas comerciales, con 50–56 MW de capacidad operativa. Operadores como OADC, Rack Centre, Kasi Cloud, Galaxy Backbone y Equinix ofrecen colocation que satisface el requisito físico de residencia. La restricción que declara el sector no es el espacio; es la disponibilidad de plataformas cloud locales completas y de ingenieros que hayan construido y operado nube privada a escala. Es un problema de plataforma y de personas, y es resoluble dentro del plazo si el alcance se define ahora.
Una primera semana práctica
Si su entidad todavía no ha empezado, la primera semana debería producir:
- Un responsable nombrado del programa, reportando conjuntamente al CTO y al director de riesgos
- Un primer inventario de todos los sistemas que tocan datos de pago, incluidos backups, claves y logs
- Una clasificación de cada sistema como en el país, extranjero o dependiente de un servicio extranjero
- Una lista de todos los contratos de proveedor que necesitan cláusula de localización
- Una decisión sobre la arquitectura objetivo: instalación propia, colocation nigeriana o híbrido con perímetro aislado de datos de pago
El autodiagnóstico de preparación de este sitio recorre las mismas preguntas en unos diez minutos y ofrece un punto de partida estructurado.
Esto no es asesoramiento legal. Este artículo resume un documento regulatorio con fines de planificación técnica. Consulte a sus asesores legales y de cumplimiento sobre cómo se aplica la directiva a su entidad.
NuxFamily lleva dos décadas construyendo y operando plataformas de nube privada para bancos y grandes empresas europeas, y aplica ahora esa experiencia al mercado nigeriano. Si quiere una segunda opinión sobre su alcance, o un socio de ingeniería para la migración, consulte nuestro recurso sobre localización de datos del CBN o contacte con nosotros.


