Diagrama que muestra el modelo de gobernanza de IA de Nigeria centrado en la Estrategia Nacional de IA y la supervisión de la protección de datos
Diagrama que muestra el modelo de gobernanza de IA de Nigeria centrado en la Estrategia Nacional de IA y la supervisión de la protección de datos

¿Qué es la regulación de la IA en Nigeria?

Regulación de la IA: países y regiones

La regulación de la IA en Nigeria es actualmente un marco estratégico y transversal, no un AI Act nacional único. El instrumento oficial central es la Estrategia Nacional de Inteligencia Artificial de Nigeria, presentada ahora como la National Artificial Intelligence Strategy 2025, que establece la orientación política en materia de ética, inclusión, gobernanza, infraestructura y adopción. Las obligaciones vinculantes provienen principalmente de la legislación vigente, en especial la Nigeria Data Protection Act 2023 y las directivas del NDPC, además de las normas sectoriales y la legislación de economía digital pendiente.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

En lenguaje claro, Nigeria no regula la IA mediante un único estatuto federal. En cambio, utiliza una estrategia nacional para fijar la dirección y se apoya en la legislación existente para realizar la mayor parte del trabajo vinculante. Esto significa que el régimen de IA del país se compone de política pública, legislación de protección de datos, medidas de gobernanza digital, mandatos institucionales y propuestas legislativas en curso.

Esto importa porque "política de IA", "estrategia de IA" y "regulación de IA" no son lo mismo. La Estrategia Nacional de IA explica hacia dónde quiere ir el país y qué instituciones y salvaguardas desea construir. La regulación, en cambio, implica las obligaciones exigibles que ya se aplican cuando una organización despliega IA, especialmente cuando intervienen datos personales, toma de decisiones automatizada, transferencias transfronterizas o grupos vulnerables.

Por tanto, la respuesta práctica para la mayoría de las organizaciones es por capas. Conviene leer la Estrategia Nacional de IA para entender la dirección y la probable gobernanza futura. Luego hay que verificar las normas que ya son exigibles hoy, sobre todo la Nigeria Data Protection Act 2023 y la directiva de implementación de la Nigeria Data Protection Commission.

Por qué importa

Esto es importante porque muchas organizaciones siguen incurriendo en el error binario equivocado. O bien creen que Nigeria ya cuenta con un AI Act completo, o bien asumen que, al no existir un único estatuto de IA, la IA está en gran medida sin regular. Ambas visiones pueden generar riesgos evitables. Un sistema de IA que elabora perfiles de personas, apoya decisiones significativas, utiliza datos biométricos o de salud, atiende a menores o envía datos fuera de Nigeria ya puede activar obligaciones legales reales.

También importa desde el punto de vista estratégico. La orientación oficial de IA de Nigeria no se centra únicamente en el crecimiento y la adopción. Está enmarcada en torno a la innovación ética e inclusiva, la confianza pública, la capacidad local, los derechos humanos, el despliegue más seguro y la capacidad de gobernanza a largo plazo. Para fundadores, operadores, compradores, organismos públicos y asesores, eso significa que la alineación temprana no es solo una cuestión de higiene legal. Es también una cuestión de contratación, asociación, inversión y reputación.

Cómo funciona

Es ante todo una estrategia, no un estatuto de IA independiente

El modelo actual de Nigeria se entiende mejor como una estrategia nacional de IA superpuesta a la legislación preexistente. Oficialmente, el texto alojado en NCAIR es una Estrategia Nacional de Inteligencia Artificial de septiembre de 2025 que se describe a sí misma como un documento vivo. La estrategia establece un camino de cinco años articulado en torno a cinco grandes ejes: infraestructura fundacional, un ecosistema de IA más sólido, adopción sectorial, IA responsable y ética, y un marco de gobernanza robusto.

Eso le otorga a Nigeria una arquitectura oficial para la gobernanza de la IA, pero aún no funciona como un AI Act completo con obligaciones de conformidad directamente establecidas, requisitos de licencia o infracciones específicas de IA en toda la economía. En términos jurídicos, la estrategia es una hoja de ruta y una señal de política. En términos prácticos, indica a las organizaciones qué está tratando de construir el Estado, qué salvaguardas favorece y dónde es probable que la regulación se endurezca a continuación.

El modelo de gobernanza federal está distribuido entre varias instituciones

El liderazgo en política corresponde al Ministerio Federal de Comunicaciones, Innovación y Economía Digital. NITDA sigue siendo la principal institución tecnológica federal con potestad para emitir normas, directrices y marcos para las prácticas de tecnología de la información en Nigeria. NCAIR, que se integra en ese ecosistema, es el organismo especializado centrado en IA, robótica y tecnologías emergentes relacionadas, y presenta actualmente la política y la ética como una de sus prioridades estratégicas.

En el ámbito exigible, la Nigeria Data Protection Commission es central siempre que la IA toca datos personales. El NDPC es un regulador independiente en virtud de la Nigeria Data Protection Act 2023. Así, el modelo actual de gobernanza de IA de Nigeria es compartido, no concentrado en una única agencia exclusiva de IA. El ministerio fija la dirección, NITDA y NCAIR desarrollan la capacidad de política e implementación, y el NDPC aplica normas vinculantes de privacidad y gobernanza de datos cuando se tratan datos personales.

La agenda de gobernanza de la estrategia es ética, inclusiva y centrada en las personas

La estrategia destaca porque no enmarca la IA únicamente como política industrial. Su visión es explícitamente ética, inclusiva y orientada al desarrollo. Propone un Grupo de Expertos en Ética de IA de alto nivel, descrito también como una posible Comisión Nacional de Ética de IA, un conjunto de principios éticos nacionales de IA y un marco de evaluación ética para proyectos de IA. También reclama principios nacionales de IA, un marco nacional de política de IA, un marco nacional de gestión de riesgos de IA y un organismo regulador de gobernanza de IA.

La misma estrategia trata la inclusión y la transición social como cuestiones de gobernanza, no como asuntos secundarios. Vincula la política de IA con la disrupción laboral, la alfabetización digital, el acceso asequible, las poblaciones vulnerables y las preguntas más amplias sobre quién se beneficia del despliegue de IA. Esto es importante porque significa que el encuadre federal de Nigeria sobre la gobernanza de la IA es más amplio que la mera prueba de seguridad o la innovación del sector privado. Está ligado al valor público, la equidad, los derechos y el desarrollo nacional.

La legislación de protección de datos existente realiza hoy la mayor parte del trabajo vinculante

Para la mayoría de los despliegues reales, las obligaciones legales más exigentes provienen de la Nigeria Data Protection Act 2023. Si un sistema de IA trata datos personales, la organización necesita una base jurídica, avisos justos y transparentes, controles de seguridad adecuados y disciplina en torno a las transferencias transfronterizas. La Ley también exige una evaluación de impacto sobre la privacidad de los datos cuando el tratamiento pueda resultar probablemente en un alto riesgo para los derechos y libertades de un interesado.

La Ley es especialmente importante para la toma de decisiones automatizada. Otorga al interesado el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando dicha decisión produzca efectos jurídicos o igualmente significativos. Incluso cuando se permite dicho tratamiento, el responsable debe ofrecer salvaguardas como la posibilidad de obtener intervención humana, expresar un punto de vista e impugnar la decisión.

Las normas sobre datos personales sensibles también son relevantes para la IA. La Ley restringe el tratamiento de datos sensibles, y su definición incluye datos biométricos y genéticos, estado de salud, opiniones políticas, creencias religiosas y otras categorías prescritas. Si un despliegue utiliza esos tipos de datos para el entrenamiento de modelos, verificación de identidad, elaboración de perfiles, recomendación o puntuación, la capa de privacidad se vuelve mucho más exigente.

Las directrices del NDPC hacen más operativo el cumplimiento en materia de IA

La Nigeria Data Protection Act General Application and Implementation Directive 2025 hace más práctica la capa de privacidad para quienes despliegan IA. Establece que una DPIA es obligatoria en varios contextos habituales en el despliegue de IA, entre ellos la elaboración de perfiles, la toma de decisiones automatizada con efectos jurídicos o igualmente significativos, la monitorización sistemática, los datos sensibles o altamente personales, los interesados vulnerables, la atención sanitaria, los servicios financieros a través de dispositivos digitales, el comercio electrónico, los registros educativos, las transferencias transfronterizas y el tratamiento innovador que pueda suponer un riesgo significativo para la privacidad.

Para tecnologías emergentes como la IA, la Directiva va más lejos. Espera que los responsables y encargados del tratamiento documenten los parámetros técnicos y organizativos del tratamiento y diseñen los procesos relacionados con la IA conforme a los límites legales. Las consideraciones enumeradas incluyen el derecho contra las decisiones basadas únicamente en procesos automatizados, el derecho al olvido, las salvaguardas para los datos personales sensibles, las protecciones para menores y otros grupos vulnerables, la gobernanza transfronteriza de datos y la privacidad desde el diseño y por defecto.

La Directiva también exige una revisión más profunda de equidad y derechos. Vincula las DPIA a la evaluación del impacto diferencial, hace referencia a un enfoque de vulnerabilidad de los interesados y contempla pruebas en entornos de menor riesgo. Eso no equivale aún a un régimen completo de entorno de pruebas regulatorio, pero muestra que en Nigeria la vía de cumplimiento para la IA intensiva en datos ya es más amplia que el mero papeleo de aviso y consentimiento.

La aplicación ya existe, y podrían seguir normas más específicas sobre IA

Incluso sin un estatuto de IA específico, la aplicación es real. Tras una investigación, el NDPC puede emitir órdenes de cumplimiento, exigir medidas correctoras, ordenar compensaciones, requerir una rendición de cuentas de los beneficios o imponer sanciones y tasas correctoras. Para los responsables o encargados del tratamiento de importancia principal, el límite superior puede alcanzar el mayor de N10 millones o el 2 por ciento de los ingresos brutos anuales del ejercicio financiero anterior. La misma arquitectura crea obligaciones operativas continuas para las entidades de importancia principal, incluido el registro y la presentación anual de auditorías de cumplimiento.

De cara al futuro, el panorama legal podría endurecerse aún más. Declaraciones oficiales de 2026 indican que Nigeria ha pasado del diseño de la estrategia a la implementación y está desarrollando directrices y marcos regulatorios más claros para el despliegue de IA. Al mismo tiempo, el National Digital Economy and e-Governance Bill sigue formando parte de la agenda legislativa activa y se ha presentado como un futuro marco para la gobernanza ética, transparente y basada en riesgos de tecnologías emergentes como la IA. La cautela importante es el calendario: los materiales oficiales muestran dirección e impulso, pero no todos los organismos o marcos de gobernanza de IA propuestos están aún establecidos por ley vinculante.

Ejemplos

Un ejemplo práctico del modelo actual de Nigeria proviene de la colaboración del NDPC con la Digital Impact Alliance. La Comisión trabajó con nueve innovadores locales que desarrollaban proyectos digitales en áreas como la mortalidad materna, el acceso asequible a la atención sanitaria y la inclusión financiera. El proyecto utilizó talleres, evaluaciones prácticas y apoyo de delegados de protección de datos para ayudar a los innovadores a incorporar la privacidad en los sistemas desde el principio. Para los operadores, la lección es sencilla: en Nigeria, el trabajo responsable con IA se espera cada vez más que comience con el diseño de privacidad y gobernanza, no que se añada a posteriori.

Otro ejemplo es el Nigeria AI Scaling Hub puesto en marcha por el ministerio federal con el apoyo de la Fundación Gates. El hub está diseñado para coordinar la ampliación del trabajo maduro de IA en salud, educación y agricultura mediante un modelo multiactor que reúne a organismos gubernamentales, academia, actores del sector privado y socios de desarrollo. Es una buena ilustración del estilo de gobernanza actual de Nigeria: utiliza programas, asociaciones y coordinación de interés público junto con la legislación general, en lugar de depender únicamente de un único estatuto de IA.

Un tercer ejemplo es la vía de cumplimiento para un despliegue de IA intensivo en datos en sectores como la atención sanitaria, los servicios financieros, el comercio electrónico o la educación. En virtud de la NDPA y la Directiva NDPC de 2025, una organización que utilice elaboración de perfiles o toma de decisiones automatizada significativa puede necesitar una DPIA antes de que comience el tratamiento, avisos de privacidad más sólidos, salvaguardas de revisión humana, controles de transferencia transfronteriza y, si se califica como responsable o encargado del tratamiento de importancia principal, registro y presentaciones anuales ante el NDPC.

Malentendidos frecuentes

Malentendido: Nigeria ya cuenta con un AI Act general en vigor. Corrección: el marco oficial revisado aquí sigue siendo de carácter estratégico. Las obligaciones vinculantes provienen principalmente de la Ley de Protección de Datos, las directivas del NDPC y otra legislación vigente.

Malentendido: la Estrategia Nacional de IA es jurídicamente vinculante del mismo modo que un estatuto. Corrección: es una hoja de ruta de política y gobernanza. Señala con fuerza la dirección, pero muchos de sus organismos y marcos clave siguen siendo propuestas en lugar de estar claramente establecidos por ley promulgada.

Malentendido: si no hay un AI Act, no existe riesgo real de aplicación. Corrección: el NDPC ya tiene poderes de investigación y sanción cuando el tratamiento de IA implica datos personales, y esos poderes pueden ser económicamente significativos.

Malentendido: la gobernanza de la IA en Nigeria se centra únicamente en promover startups y la adopción. Corrección: el encuadre oficial también abarca la ética, la inclusión, la responsabilidad, la privacidad, las protecciones para menores y grupos vulnerables, la transición social y la confianza pública.

Malentendido: solo las grandes plataformas extranjeras deben preocuparse. Corrección: la capa de privacidad y gobernanza de datos puede aplicarse a startups nacionales, organismos públicos, proveedores de servicios y cualquier organización que trate datos personales en contextos relevantes.

Riesgos y límites

El límite principal es el estatus jurídico. La Estrategia Nacional de IA de Nigeria es un documento estratégico, no un estatuto de IA integral promulgado. Varias de sus ideas de gobernanza más importantes, entre ellas un organismo dedicado a la ética de la IA, principios nacionales de IA, un marco nacional de política de IA y un organismo regulador de gobernanza de IA independiente, deben leerse como propuestas u objetivos de implementación, a menos que y hasta que se les otorgue forma jurídica vinculante.

Otro límite es el alcance. Este artículo se centra en el panorama federal nacional, especialmente la Estrategia Nacional de IA y la capa de privacidad que actualmente realiza la mayor parte del trabajo exigible. No es un mapa completo sector por sector de la banca, las telecomunicaciones, los derechos de autor, la contratación pública, el derecho penal, la protección del consumidor o la regulación sanitaria. Los materiales oficiales también contienen cierta variación en fechas y denominaciones, incluidas referencias a un proceso de borrador de 2024 y un texto de estrategia de 2025. Eso no cambia el punto central, pero sí significa que las organizaciones deben verificar la última versión oficial de cualquier documento en el que se basen.

Por último, la legislación pendiente podría cambiar el panorama. El National Digital Economy and e-Governance Bill y otras actividades legislativas relacionadas con la IA señalan movimiento, pero las fuentes oficiales revisadas no permiten aún tratar esas propuestas como derecho de IA consolidado.

Qué hacer a continuación

Conviene tratar la IA en Nigeria como un programa de gobernanza activo, no como un asunto que puede esperar. El primer paso es mapear todos los casos de uso de IA en la organización: qué datos utiliza, si alguna decisión es totalmente automatizada, si se ven afectados menores u otros grupos vulnerables, si intervienen datos sensibles y si algún dato personal sale de Nigeria. Eso mostrará dónde se necesitan una DPIA, avisos más sólidos, salvaguardas de revisión humana, controles transfronterizos y aprobación a nivel de dirección.

A continuación, conviene alinear el modelo operativo con los ejes duraderos ya visibles en el marco oficial: equidad, responsabilidad, privacidad, inclusión, seguridad, contexto local y derechos humanos. Si la organización puede calificarse como responsable o encargado del tratamiento de importancia principal, hay que verificar ahora las obligaciones de registro y presentación anual ante el NDPC. Por último, conviene monitorizar las fuentes oficiales del FMCIDE, NITDA, NCAIR, NDPC y la Asamblea Nacional para detectar nuevas directrices, marcos de implementación y legislación promulgada.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Nigeria una ley nacional de IA?

No una ley independiente y completa a nivel federal, según las fuentes oficiales revisadas aquí. El modelo actual es una estrategia nacional más las leyes existentes, especialmente las normas de protección de datos.

¿Es jurídicamente vinculante la Estrategia Nacional de IA?

No del mismo modo que una ley o reglamento. Es una hoja de ruta de política y gobernanza que señala la dirección y las instituciones propuestas, mientras que las obligaciones vinculantes provienen principalmente de la legislación vigente.

¿Qué regulador nigeriano es más relevante para la IA hoy?

Depende del caso de uso. NITDA y NCAIR configuran el entorno federal de política y normas, mientras que el NDPC es la fuente actual más sólida de obligaciones exigibles relevantes para la IA cuando intervienen datos personales.

¿Abordan las normas nigerianas la toma de decisiones automatizada?

Sí. La Nigeria Data Protection Act otorga a los interesados protección frente a decisiones basadas únicamente en el tratamiento automatizado que tengan efectos jurídicos o igualmente significativos, con derechos de intervención humana e impugnación.

¿Cuándo es probable que se necesite una DPIA para la IA en Nigeria?

A menudo antes de lo que los equipos esperan. En virtud de la NDPA y la Directiva del NDPC, el tratamiento de datos personales de alto riesgo, la elaboración de perfiles, las decisiones automatizadas significativas, los datos sensibles, la salud, las finanzas, el comercio electrónico, la educación y las transferencias transfronterizas pueden activar todas ellas obligaciones de evaluación de impacto.

¿Están exentas las startups porque Nigeria quiere fomentar la innovación en IA?

No. La estrategia de Nigeria es favorable a la innovación, pero eso no desactiva las obligaciones de privacidad, equidad o seguridad. Las empresas en fase inicial pueden seguir estando sujetas a los requisitos del NDPC cuando tratan datos personales.

¿Podría Nigeria adoptar normas más específicas sobre IA en el futuro?

Sí. Las fuentes oficiales muestran trabajo de implementación activo, nuevos esfuerzos de orientación y legislación de economía digital en curso. La arquitectura nacional es clara, pero algunos detalles podrían aún consolidarse en obligaciones más explícitas más adelante.

Fuentes