A localização de dados é frequentemente enquadrada como manter os dados no país e protegê-los, mas as novas regras do Banco Central da Nigéria (CBN) tratam se bancos e fintechs podem acessar dados críticos, recuperar serviços e continuar processando pagamentos quando sua infraestrutura falha.

"Localização não é a mesma coisa que resiliência", disse a Dra. Rakiya Yusuf, diretora do Departamento de Supervisão de Sistemas de Pagamento da CBN, no Insights Power Brunch da TechCabal, organizado pelo braço de pesquisa e inteligência da TechCabal em colaboração com a Amazon Web Services (AWS) na quinta-feira, 10 de setembro.

Em junho, a CBN orientou bancos, empresas de pagamento, switches e outros participantes do sistema de pagamentos a armazenar e gerenciar localmente os dados de pagamento gerados na Nigéria até 1º de janeiro de 2027. Em 2025, a Nigéria processou mais de ₦1,2 quatrilhões (US$ 880,51 bilhões) em transações, e a CBN disse que esse crescimento rápido impulsionou sua iniciativa de localização.

Com o crescimento dos pagamentos digitais, bancos centrais incluindo Índia e Uganda estão percebendo que concentrar dados financeiros críticos e infraestrutura em provedores de nuvem estrangeiros pode deixar partes de seu sistema financeiro expostas a interrupções, dependências e decisões fora de seu controle.

Instituições financeiras na Nigéria agora devem examinar quem controla sua infraestrutura, onde ficam as cópias de segurança, em que medida são dependentes de provedores de tecnologia e se podem recuperar ou migrar seus dados quando algo der errado.

"Se uma instituição mover seu banco de dados primário para a Nigéria, mas mantiver sua cópia de segurança no exterior, alcançamos resiliência? Se a produção for local, mas a instituição permanecer completamente dependente de um plano de controle offshore, alcançamos soberania? Se uma instituição mover cargas de trabalho para um provedor local, mas criar um risco de concentração em todo o setor financeiro, fortalecemos a resiliência sistêmica? perguntou Yusuf.
O interesse da CBN, disse ela, estende-se à governança, proteção, processamento, recuperação e supervisão dos dados. Isso abrange todo o ciclo de vida dos dados, proporcionando às instituições financeiras visibilidade sobre onde seus dados estão, como são tratados e permitindo que elas reagem rapidamente quando os sistemas são interrompidos ou entram em estresse.
Os bancos devem conhecer seus dados
Yusuf disse que as instituições financeiras devem assumir a propriedade executiva da transição, em vez de tratá-la como um projeto de tecnologia ou segurança da informação.
"Isso não deve ser delegado inteiramente ao diretor de informações (CIO), ao diretor de tecnologia (CTO) ou à equipe de segurança da informação.", As implicações atravessam a tecnologia, o risco, a conformidade, o jurídico, as operações, a continuidade dos negócios e as finanças", disse ela.
Isso começa com a compreensão do que são os dados que uma instituição detém: onde eles originam, onde são processados e armazenados, onde são feitos backups, quem pode acessá-los e o que acontece quando um relacionamento com um provedor de tecnologia termina.
As instituições também precisam entender sua dependência de provedores de nuvem, data centers, provedores de conectividade, fornecedores de software, serviços gerenciados e outras partes terceirizadas, segundo Yusuf.
O framework cibernético baseado em riscos da CBN de 2024 identifica a falta de visibilidade como um dos riscos do uso de serviços em nuvem e exige que as instituições financeiras mantenham registros de seus provedores de nuvem e outras partes terceirizadas. Uma publicação da CBN observou que um banco típico na Nigéria tinha 200 ou mais parceiros comerciais de primeira linha em sua cadeia de suprimentos, demonstrando quantas partes terceirizadas os bancos podem precisar acompanhar.
As instituições financeiras também devem testar o que acontece quando o local primário fica fora do ar, a conectividade é interrompida ou um provedor torna-se indisponível, e com que rapidez serviços críticos e dados podem ser recuperados ou migrados. O objetivo é garantir que uma falha em um provedor ou peça de infraestrutura não deixe uma instituição incapaz de processar pagamentos ou acessar dados críticos, potencialmente transformando uma interrupção isolada em uma interrupção mais ampla do sistema financeiro.
Com a data limite se aproximando rapidamente, Yusuf disse que as instituições não devem esperar certeza regulatória completa antes de começar. A descoberta de dados, mapeamento do fluxo de dados, avaliações de carga de trabalho e fornecedores, revisões de contratos e arquitetura, avaliações de continuidade dos negócios e cibersegurança, bem como trabalhos de governança, já devem estar em andamento.
"A expectativa do BCB é que as instituições abordem isso como um programa estruturado de transformação, e não como um exercício de conformidade de última hora", disse ela.
Mas o setor ainda tem dúvidas sobre a implementação, incluindo o que constitui dados de transações de pagamento, como os ambientes híbridos devem ser tratados, se o processamento transfronteiriço será permitido e como a recuperação de desastres, arranjos em nuvem e arquiteturas tecnológicas existentes serão gerenciados.
"Estas não são perguntas irrazoáveis." São exatamente as perguntas que surgem quando uma política passa do princípio à implementação", disse ela. "O Banco Central, portanto, continuou a envolver partes interessadas e está trabalhando em orientações adicionais de implementação para abordar as questões práticas que surgiram." "Não anteciparei essas orientações hoje."
Nigéria não está fechando a porta para tecnologias globais
No entanto, Yusuf disse que a soberania dos dados não significa que a Nigéria esteja se afastando de empresas internacionais de tecnologia. Agências governamentais mantêm parcerias com provedores globais: a Microsoft trabalha com a Comissão Econômica e Financeira para Combate ao Crime (EFCC), agência anticorrupção do país, em análises baseadas em nuvem de inteligência artificial e aprendizado de máquina, enquanto a Amazon Web Services parceira com o Ministério Federal da Educação em programas de certificação em computação em nuvem e IA.
"A soberania dos dados não deve ser interpretada como a Nigéria virando as costas para a tecnologia global", disse ela. "Não se trata de dizer que a tecnologia estrangeira é inerentemente indesejável." Não se trata de substituir todos os provedores internacionais de tecnologia por um provedor nigeriano.
A Nigéria continua aberta à tecnologia global, capital, expertise e inovação, disse Yusuf. Mas os provedores internacionais que atendem instituições financeiras críticas devem ser capazes de operar dentro dos requisitos da Nigéria em matéria de regulação, resiliência, segurança e soberania.
No final das contas, ela disse, o BCCN não quer que o sucesso seja medido pelo número de servidores fisicamente localizados na Nigéria. Ele quer que os sistemas de pagamento críticos se tornem mais resilientes, que as instituições recuperem-se mais rapidamente de interrupções, que os reguladores tenham melhor visibilidade sobre dependências críticas e que os dados críticos sejam recuperáveis e migráveis quando necessário.
Uma verdadeira escala exige ir além das integrações superficiais para uma execução robusta. Nós filtramos o ruído do Moonshot 2026, otimizando a conferência estritamente para conexões de alto nível entre fundadores de startups, operadores financeiros globais, líderes empresariais e indivíduos que estão reconfigurando os quadros técnicos da África.
Obtenha 20% de desconto nos ingressos Early Bird por tempo limitado.


