EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad Internes Kontrollsystem Banken · Instruction der BCEAO zur internen Kontrolle

Ihr internes Kontrollsystem gemessen an der BCEAO-Instruktion, übersetzt in einen bezifferten Maßnahmenplan.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad Internes Kontrollsystem Banken · Instruction der BCEAO zur internen Kontrolle

Governance und Verantwortung des SystemsN1 → N5
Organisation der drei KontrolllinienN1 → N5
Kontrolle der Geschäftsvorgänge und internen VerfahrenN1 → N5
Organisation der Rechnungslegung und FinanzinformationN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance und Verantwortung des Systems6484
Organisation der drei Kontrolllinien5379
Kontrolle der Geschäftsvorgänge und internen Verfahren6182
Organisation der Rechnungslegung und Finanzinformation3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Instruction de la BCEAO relative au contrôle interne des établissements de crédit et compagnies financières de l’UMOA-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Genau dieser Mechanismus, ein Niveau, ein höheres Niveau und die verbindende Maßnahme, verwandelt eine Feststellung in eine Entwicklung.

Werden die Empfehlungen aus internen Kontrollen und Aufsichtsprüfungen bis zu ihrem Abschluss nachverfolgt?

  1. N1

    Keine zentrale Nachverfolgung. Die Empfehlungen zirkulieren in den Berichten, ohne ein System, das erkennen lässt, welche erledigt sind.

  2. N2

    Es gibt eine Nachverfolgungstabelle, die kurz vor den Fristen aktualisiert wird. Umsetzungstermine werden oft ohne Entscheidung überschritten.

  3. N3

    Jede Empfehlung hat einen Verantwortlichen, eine Frist und einen periodisch geprüften Fortschrittsstatus. Abschlüsse werden anhand von Nachweisen erklärt.

  4. N4

    Die Nachverfolgung wird bei jeder Sitzung dem Prüfungsausschuss vorgelegt, Verzögerungen werden dokumentiert entschieden und Abschlüsse durch die interne Revision überprüft.

  5. N5

    Wiederkehrende Empfehlungen werden nach Ursache analysiert, fließen in den Kontrollplan und die Risikolandkarte ein, mit dokumentierter Nachverfolgung der erzielten Wirkungen.

Maßnahme für den Übergang von N2 zu N3

Jeder offenen Empfehlung einen namentlich benannten Verantwortlichen, eine Frist und einen erwarteten Abschlussnachweis zuweisen, und die Überprüfung der Tabelle auf die Tagesordnung des vierteljährlichen Ausschusses für interne Kontrolle setzen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf BCEAO.

Worum es in diesem Referenzrahmen geht

Die Instruction de la BCEAO relative au contrôle interne gilt für Kreditinstitute, Finanzgesellschaften und, teilweise, für die dezentralisierten Finanzsysteme der Westafrikanischen Wirtschafts- und Währungsunion. Sie verlangt ein vollständiges System: eine Kontrolle der Geschäftsvorgänge und internen Verfahren, eine Organisation der Rechnungslegung und Informationsverarbeitung, Verfahren zur Messung und Überwachung von Kredit-, Markt-, Liquiditäts-, Zins- und operationellen Risiken, eine Compliance-Kontrolle und eine unabhängige interne Revisionsfunktion. Sie präzisiert außerdem die von der Commission Bancaire de l’UMOA erwarteten Jahresberichte und die Rolle des Prüfungsausschusses.

In der Praxis ist das System schwer zu steuern, weil es verteilt ist. Die permanente Kontrolle erster Stufe liegt bei den Fachbereichen, die zweite Stufe bei häufig unterbesetzten Funktionen, die dritte bei einer internen Revision, deren Mehrjahresplan nicht jedes Jahr alles abdeckt. Die konkreten Fragen ähneln sich von Institut zu Institut. Werden die Kontrollen erster Stufe wirklich durchgeführt und dokumentiert, oder erst vor der Prüfung rekonstruiert? Werden die Empfehlungen der internen Revision und der Prüfungen der Commission Bancaire bis zum tatsächlichen Abschluss nachverfolgt? Dient die Landkarte der operationellen Risiken zur Steuerung des Kontrollplans, oder bleibt sie ein Jahresdokument?

Ein häufiges Missverständnis: die interne Kontrolle sei allein Sache des Verantwortlichen für die permanente Kontrolle. Die Instruktion legt die primäre Verantwortung beim Aufsichtsorgan und beim geschäftsführenden Organ fest, mit Berichten, die an diese gerichtet und dem Aufseher übermittelt werden. Der Ausbau des Aufsichtsdispositivs Bâle II/III in der UEMOA, das ICAAP und die Anforderungen an die konsolidierte Aufsicht verstärken diesen Punkt: die interne Kontrolle fließt inzwischen in die Beurteilung des Risikoprofils des Instituts und seiner Eigenkapitalangemessenheit ein. Ein als schwach eingeschätztes System zahlt sich an anderer Stelle.

Die Compliance-Prüfung stellt eine binäre Frage: ist die Anforderung erfüllt, ja oder nein. Die Reifegrad-Analyse stellt eine andere Frage: auf welchem Beherrschungsniveau befindet sich die Praxis, und welche konkrete Maßnahme führt zum nächsten Niveau. Für ein internes Kontrollsystem ist diese Nuance entscheidend: zwischen einem geschriebenen Verfahren und einem angewendeten, kontrollierten und überarbeiteten Verfahren liegen drei Niveauunterschiede und ebenso viele zu finanzierende Schritte.

In Datamensio ist der Referenzrahmen sofort einsetzbar und bleibt Ihr Eigentum. Die KI passt Themenfelder, Fragen und Niveauformulierungen an Ihre Größe und Ihr Geschäftsmodell an, oder erstellt eine Ausprägung auf Basis Ihrer Verfahren, Ihrer Audit-Charta und Ihrer Berichte zur internen Kontrolle. Die Bewertungen erfolgen Einheit für Einheit, Tochtergesellschaft für Tochtergesellschaft, mit Vergleich zwischen Business Units und im Zeitverlauf.

Referenznorm: Instruction de la BCEAO relative au contrôle interne des établissements de crédit et compagnies financières de l’UMOA

Die bewerteten Themenfelder

  • Governance und Verantwortung des Systems

    Rolle des Aufsichtsorgans und des geschäftsführenden Organs, Prüfungsausschuss, Charta der internen Kontrolle, Ressourcenzuweisung, Unabhängigkeit der Kontrollfunktionen.

  • Organisation der drei Kontrolllinien

    In die Prozesse integrierte Kontrollen erster Stufe, permanente Kontrolle zweiter Stufe, interne Revision dritter Stufe, Aufgabentrennung und keine unvereinbaren Funktionshäufungen.

  • Kontrolle der Geschäftsvorgänge und internen Verfahren

    Verfahrenskorpus, Aktualisierung, Vollständigkeit der Kontrollpunkte, Nachvollziehbarkeit durchgeführter Kontrollen, Behandlung festgestellter Abweichungen.

  • Organisation der Rechnungslegung und Finanzinformation

    Prüfungspfad, Kontenabstimmung und -begründung, periodische Abschlüsse, Verlässlichkeit der Daten für das aufsichtsrechtliche Reporting.

  • Messung und Überwachung des Kreditrisikos

    Vergabe- und Delegationsverfahren, Rating und Klassifizierung von Forderungen, Rückstellungsbildung, Engagement-Überwachung, Risikostreuung und Großrisiken.

  • Markt-, Zins- und Liquiditätsrisiken

    Festgelegte und validierte Limits, Überschreitungsüberwachung, Messung der Fristentransformation, Liquiditätskennzahlen, Stressszenarien.

  • Operationelles Risiko und Kontinuität

    Landkarte der operationellen Risiken, Erfassung und Analyse von Vorfällen und Verlusten, Business-Continuity-Dispositiv, Abhängigkeit von ausgelagerten Dienstleistern.

  • Compliance, LBC/FT und Kundenschutz

    Regulatorisches Monitoring, Compliance-Prüfung neuer Produkte, Dispositiv zur Bekämpfung der Geldwäsche, Beschwerdebearbeitung, Transparenz der Bankkonditionen.

  • Sicherheit der Informationssysteme

    Berechtigungsverwaltung, Sicherheit sensibler Anwendungen, Protokollierung, Kontrolle von Entwicklungen und Änderungen, Backups und Wiederherstellungstests.

  • Reporting, Nachverfolgung von Empfehlungen und Verbesserung

    Jahresberichte an den Aufseher, Information der Aufsichtsorgane, Nachverfolgung bis zum Abschluss der Empfehlungen der internen Revision, der Wirtschaftsprüfer und der Prüfungen der Commission Bancaire.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Gilt diese Analyse als Konformitätsbescheinigung gegenüber der Commission Bancaire?

Nein. Datamensio misst den Reifegrad des Systems und bereitet Kontrolltermine vor, stellt aber keine Bescheinigung aus. Allein der Aufseher beurteilt die Konformität, bei seinen Prüfungen anhand von Unterlagen und vor Ort. Die Analyse dient dazu, Lücken zu erkennen, bevor sie festgestellt werden.

Was unterscheidet dies von der durch die interne Revision durchgeführten Compliance-Prüfung?

Die Prüfung endet mit einer Feststellung von Konformität oder Abweichung für einen bestimmten Umfang. Die Analyse verortet die Praxis auf einer progressiven Reifegradskala und zeigt die Maßnahme, die zum nächsten Niveau führt. Beide ergänzen sich: die Analyse steuert den Prüfungsplan, die Prüfung verifiziert vor Ort.

Wie lange dauert die Bewertung?

Die Kurzversion lässt sich in einer Arbeitssitzung durchführen. Die vollständige Version, kollaborativ mit permanenter Kontrolle, Compliance, Risikomanagement und interner Revision, erstreckt sich meist über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Sammlung von Nachweisen entfällt.

Lässt sich der Referenzrahmen an unser Institut anpassen?

Ja. Sie ändern Fragen, Niveauformulierungen und Themenfelder oder fügen eigene hinzu. Die KI erstellt zudem eine Ausprägung auf Basis Ihrer Verfahren und Ihrer Berichte zur internen Kontrolle. Der Referenzrahmen bleibt Ihr Eigentum.

Lassen sich mehrere Tochtergesellschaften der Gruppe vergleichen?

Ja. Derselbe Referenzrahmen wird auf jede Einheit angewendet, mit einem Score je Themenfeld, der zwischen Business Units und im Zeitverlauf vergleichbar ist. Eine übergreifende Roadmap konsolidiert die Analysen, um gemeinsame Lücken und auf Gruppenebene bündelbare Maßnahmen zu erkennen.

Wie fügt sich die Analyse in das ICAAP und das Aufsichtsdispositiv Bâle II/III der UEMOA ein?

Die Qualität der internen Kontrolle bestimmt die Verlässlichkeit der im ICAAP und im aufsichtsrechtlichen Reporting verwendeten Risikodaten. Die auf diesen Referenzrahmen basierenden Bewertungen fließen in eine gemeinsame Roadmap ein, ohne bereits eingeleitete Maßnahmen zu duplizieren.

Ist der Maßnahmenplan beziffert?

Jede Lücke löst eine Maßnahme aus, und der Leistungskatalog verknüpft diese Maßnahmen mit Kosten, Frist und erwarteter Auswirkung auf den Score. Sie entscheiden auf vergleichbarer Grundlage statt anhand einer Liste unbewerteter Empfehlungen.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übertragung außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf BCEAO.