Aller au contenu principal
Live
FintechNigériaNigéria

Nigeria : le double régime de données qui pèse sur les fintechs

La CBN impose aux institutions financières de stocker localement les données de paiement d'ici janvier 2027, tandis que la NITDA déploie sa politique nationale du cloud. Ce chevauchement de mandats oblige les fintechs et les banques à se conformer simultanément aux deux régimes, selon TechCabal.

4 min de lectureMis à jour il y a 11 h
Le gouverneur de la CBN, Olayemi Cardoso, demande aux institutions financières d'héberger leurs données sur des serveurs locaux.
Crédit image : CBN
Dans cet article
  1. Une échéance fixée à janvier 2027 pour les données de paiement
  2. Un chevauchement de mandats plutôt qu'un conflit
  3. Deux régimes applicables en parallèle

Une échéance fixée à janvier 2027 pour les données de paiement

La Banque centrale du Nigeria (CBN) a publié le 15 juin 2026 des règles qui obligent les institutions financières et les acteurs des systèmes de paiement à héberger et à gérer localement les données de transactions générées dans le pays, avec une entrée en application au 1er janvier 2027. Deux mois plus tard, le gouvernement nigérian a présenté sa Politique nationale du cloud numérique, un cadre plus large couvrant l'adoption du cloud, la classification des données, la cybersécurité et les infrastructures numériques, rapporte TechCabal.

Les deux textes reposent sur une même idée : les infrastructures numériques critiques ne doivent pas échapper totalement au contrôle réglementaire nigérian. Mais leurs mandats divergent. La CBN traite de stabilité financière, de systèmes de paiement et de risque opérationnel. La National Information Technology Development Agency (NITDA) intervient sur un périmètre plus vaste : normes technologiques, infrastructures cloud et systèmes numériques.

Un chevauchement de mandats plutôt qu'un conflit

Pour Awe, la situation relève moins d'une confrontation entre régulateurs que d'un enchevêtrement de compétences. « Je le vois davantage comme une question de chevauchement réglementaire », a-t-il déclaré.

Ce recouvrement s'explique par la dépendance des services financiers aux mêmes infrastructures que celles visées par la régulation technologique. Une banque peut être supervisée par la CBN tout en hébergeant ses applications chez un fournisseur cloud soumis aux normes de la NITDA. Une fintech peut traiter des paiements sous licence de la CBN tout en s'appuyant sur des centres de données locaux, des logiciels étrangers ou des services de sauvegarde transfrontaliers.

Selon Awe, la CBN peut imposer des exigences technologiques et cloud aux institutions financières au titre de son mandat sectoriel, tandis que la NITDA assume une responsabilité plus large sur les politiques nationales en matière de technologies de l'information et de cloud. La Nigeria Data Protection Commission ajoute une couche supplémentaire, notamment sur les données personnelles et les transferts transfrontaliers. Il en résulte un paysage réglementaire où la responsabilité de la localisation des données est répartie entre plusieurs institutions, chacune intervenant depuis un mandat légal distinct.

Deux régimes applicables en parallèle

Rahma Ibiyeye, associée gérante chez Regcompaz Consults, établit une distinction entre l'infrastructure et l'institution régulée qui l'utilise. « Il existe une frontière juridique entre les rôles de la CBN et de la NITDA », a-t-elle déclaré. « Cette frontière ne signifie pas pour autant qu'un seul régulateur peut encadrer un dispositif impliquant des services de cloud ou de centres de données. »

Une banque peut recourir à un centre de données conforme aux normes de la NITDA et devoir néanmoins démontrer à la CBN que ses données de paiement sont stockées, sécurisées, gérées et récupérables conformément aux règles du secteur financier. C'est la logique de la conformité concurrente : « là où les deux régimes s'appliquent valablement, il faut se conformer aux deux », selon Ibiyeye.

Pour les entreprises, cela implique de déterminer où peuvent résider les données de production, les sauvegardes, les systèmes de reprise après sinistre et les journaux de sécurité. Les fournisseurs cloud doivent, de leur côté, vérifier que leur infrastructure satisfait à la fois aux normes nationales et aux exigences du secteur financier. La question n'est donc pas seulement de savoir si les données doivent être locales, mais quelles données, dans quelles conditions, sur quelle infrastructure et sous quelle supervision.

Tous les jeux de données ne sont pas souverains

Les deux cadres peuvent se compléter. La règle de la CBN cible les données de transactions de paiement, tandis que la Politique nationale du cloud numérique adopte une approche plus graduée pour les données publiques et régulées. Une fintech pourrait ainsi devoir localiser ses données de paiement nigérianes essentielles tout en recourant à une infrastructure transfrontalière pour des charges moins sensibles, sous réserve du respect des autres obligations légales.

La difficulté consiste à traduire des principes généraux en règles techniques : qu'est-ce qui constitue une donnée de paiement primaire ? Les sauvegardes peuvent-elles rester à l'étranger ? Les systèmes de reprise après sinistre doivent-ils être locaux ? Un fournisseur étranger peut-il se conformer via une zone de disponibilité nigériane ou un partenaire local ?

Vers une répartition plus claire des rôles

Adeoye Abodunrin, expert en intelligence artificielle, plaide pour une clarification des responsabilités. Selon lui, la NITDA devrait piloter les normes techniques applicables aux systèmes cloud, aux centres de données et aux infrastructures numériques, tandis que la CBN appliquerait ces normes aux banques et aux entreprises de paiement, en y ajoutant des exigences propres au risque du secteur financier.

« La NITDA devrait être le régulateur technique chef de file… tandis que la CBN serait en charge du contenu financier et du contexte, avec les lignes directrices bancaires et les apports stratégiques », a-t-il déclaré.

Ibiyeye trace une frontière plus nette sur la question des licences. La CBN peut exiger des banques et des institutions financières qu'elles utilisent une infrastructure cloud conforme à des standards définis, dans le cadre de sa surveillance du risque opérationnel et technologique. Mais délivrer elle-même une licence ou une certification au fournisseur cloud serait d'une autre nature : cela ferait sortir la CBN de la régulation du risque d'une institution financière pour l'approcher de la régulation directe du prestataire technologique.

Maillage