La Banque Centrale du Nigeria (CBN) impose un nouveau cadre de localisation des données, mais l’objectif va bien au-delà du simple stockage en local. Il s’agit de garantir la résilience des infrastructures financières et la souveraineté des données critiques.

Lors d’un récent événement organisé par TechCabal en collaboration avec Amazon Web Services (AWS), Dr Rakiya Yusuf, directrice du département de supervision des systèmes de paiement à la CBN, a souligné que la localisation ne se limite pas à la résilience. « La localisation n’est pas synonyme de résilience », a-t-elle déclaré. En juin, la CBN a ordonné aux banques, aux fintechs et aux autres acteurs des systèmes de paiement de stocker et gérer localement les données de paiement générées au Nigeria d’ici le 1er janvier 2027.

Pourquoi cette urgence ? En 2025, le Nigeria a traité plus de ₦1.2 quadrillion ($880.51 milliards) de transactions, une croissance rapide qui motive cette décision. Des pays comme l’Inde et l’Ouganda observent également que la concentration des données financières critiques sur des fournisseurs de cloud étrangers expose leur système financier à des risques de disruption et de dépendance.

Les enjeux vont au-delà du stockage local. La CBN s’interroge sur la souveraineté des données et la résilience systémique. Yusuf pose des questions cruciales : si une institution déplace sa base de données principale au Nigeria mais conserve ses sauvegardes à l’étranger, a-t-elle vraiment atteint la résilience ? Si la production est locale mais dépend d’un contrôle offshore, a-t-elle atteint la souveraineté ? Si une institution migre ses charges de travail vers un seul fournisseur local, renforce-t-elle la résilience systémique ?

La gouvernance des données est au cœur des préoccupations. La CBN exige que les institutions financières comprennent où leurs données sont stockées, comment elles sont traitées et protégées, et comment elles peuvent être récupérées en cas de panne. Yusuf insiste sur le fait que cette transition ne doit pas être déléguée uniquement aux équipes technologiques ou de sécurité. Elle implique la direction générale, les services risques, conformité, juridique, opérations et finance.

Les institutions doivent également évaluer leur dépendance aux fournisseurs de cloud, centres de données, logiciels et autres tiers. La CBN a identifié le manque de visibilité comme un risque majeur dans son cadre de cybersécurité 2024. Une banque nigériane typique compte plus de 200 partenaires commerciaux de premier rang, montrant la complexité de la gestion des tiers.

Les tests de résilience sont essentiels. Les institutions doivent simuler des pannes, des interruptions de connectivité ou l’indisponibilité d’un fournisseur pour évaluer leur capacité à récupérer rapidement les services critiques. L’objectif est d’éviter qu’une panne isolée ne se transforme en une disruption majeure du système financier.

Le temps presse. Yusuf encourage les institutions à ne pas attendre une certitude réglementaire totale pour agir. Les travaux de découverte des données, de cartographie des flux, d’évaluation des fournisseurs et des architectures doivent déjà être en cours. « La CBN attend des institutions qu’elles abordent cela comme un programme de transformation structuré, et non comme un exercice de conformité de dernière minute », a-t-elle déclaré.

Des questions persistent. Le secteur s’interroge sur la définition des données de transaction de paiement, le traitement des environnements hybrides, la possibilité de traitement transfrontalier et la gestion de la récupération après sinistre. Yusuf reconnaît ces interrogations comme naturelles lors du passage d’une politique de principe à son implémentation. La CBN continue d’engager les parties prenantes pour clarifier ces points.

En conclusion, la localisation des données au Nigeria est une étape cruciale pour renforcer la résilience et la souveraineté du système financier. Les institutions doivent agir rapidement et de manière stratégique pour se conformer à ces nouvelles exigences.