Reifegrad Auslagerung · BCEAO-Richtlinie zur Auslagerung
Ihre ausgelagerten Dienstleistungen, verortet auf der BCEAO-Richtlinie und übersetzt in einen Maßnahmenplan.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Auslagerung · BCEAO-Richtlinie zur Auslagerung
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Directive de la BCEAO relative à l’externalisation des activités des établissements de crédit et des compagnies financières de l’UMOA-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (ein Niveau, ein höheres Niveau, und die Maßnahme, die beide verbindet) verwandelt eine Feststellung in eine Entwicklung.
Wird das im Vertrag vorgesehene Prüfungsrecht bei wesentlichen Leistungen tatsächlich ausgeübt?
- N1
Keine systematische Auditklausel in den Verträgen. Die Überwachung stützt sich auf den geschäftlichen Austausch mit dem Dienstleister.
- N2
Die Klausel ist in aktuellen Verträgen enthalten, wurde aber nie umgesetzt. Berichte des Dienstleisters werden ohne formalisierte Überprüfung entgegengenommen.
- N3
Wesentliche Leistungen werden einer dokumentierten jährlichen Überprüfung unterzogen, aktenbasiert oder vor Ort, mit einem an die Kontrollfunktionen verteilten Bericht.
- N4
Das Auditprogramm für Dienstleister ist nach Kritikalität geplant, Feststellungen führen zu Korrekturmaßnahmen, die bis zum Abschluss verfolgt und an das Leitungsorgan berichtet werden.
- N5
Das Programm wird nach Vorfällen, Entwicklungen des Dienstleisters und Erkenntnissen früherer Missionen überarbeitet, mit einer dokumentierten Nachverfolgung der Überarbeitungen.
Maßnahme für den Übergang von N2 zu N3
Die als wesentlich qualifizierten Leistungen auswählen, für jede eine jährliche aktenbasierte Überprüfung mindestens planen und die Berichterstattung der Feststellungen auf die Tagesordnung des Risikoausschusses des Folgequartals setzen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf BCEAO.
Worum es in diesem Referenzrahmen geht
Die BCEAO-Richtlinie zur Auslagerung legt fest, unter welchen Bedingungen ein Kreditinstitut, ein Zahlungsinstitut oder eine Finanzgesellschaft der UEMOA eine Tätigkeit, die es sonst selbst ausüben würde, einem Dritten übertragen kann. Sie beruht auf einem einfachen Grundsatz: Die Auslagerung überträgt die Durchführung, niemals die Verantwortung. Das Institut bleibt gegenüber der Commission Bancaire der UEMOA rechenschaftspflichtig für die Qualität der Leistung, die Beherrschung der damit verbundenen Risiken und den Schutz der Kundendaten. Der Text unterscheidet wesentliche oder wichtige Tätigkeiten, die einem verschärften Regime unterliegen, von sonstigen Leistungen.
In der Praxis lässt sich das Dispositiv nur schwer steuern. Die erste Schwierigkeit ist die Bestandsaufnahme: Wie viele Dienstleister sind tatsächlich im Einsatz, auch jene, die direkt von einem Fachbereich beauftragt wurden, ohne den Einkauf einzubeziehen? Die zweite Schwierigkeit ist die Qualifizierung: Wer entscheidet, dass eine Tätigkeit wesentlich ist, nach welchen Kriterien, und wie oft wird diese Einstufung überprüft? Die dritte ist die Kontrolle über die Zeit. Die Auditklauseln stehen im Vertrag, aber wurden sie schon einmal ausgeübt? Werden die Service-Level-Indikatoren verfolgt oder erst nach einem Vorfall konsultiert?
Zwei Entwicklungen verschieben das Thema. Zunächst das Cloud Computing: Die Speicherung von Bankdaten bei einem internationalen Anbieter wirft Fragen zu Standort, Reversibilität und tatsächlichem Zugang der Aufsichtsbehörde auf. Sodann die kaskadenartige Unterauslagerung: Der Hauptdienstleister stützt sich selbst auf Dritte, oft außerhalb des ursprünglichen Vertragsrahmens. Schließlich taucht regelmäßig eine Verwechslung auf, jene zwischen Auslagerung und einfachem Lieferkauf. Die Unterscheidung hängt nicht vom Vertragsvolumen ab, sondern von der Art der übertragenen Tätigkeit und ihrem wesentlichen Charakter.
Der Compliance-Audit endet mit einer binären Feststellung: Die Klausel steht im Vertrag, oder sie steht dort nicht. Die Reifegrad-Analyse stellt eine andere Frage. Auf welchem Beherrschungsniveau befindet sich das Dispositiv, Dienstleister für Dienstleister und Themenfeld für Themenfeld, und welche konkrete Maßnahme führt zum nächsthöheren Niveau. Ein vollständiges, aber nie aktualisiertes Register und ein unvollständiges, aber vierteljährlich überprüftes Register sind nicht gleichwertig, während der Audit sie gleich behandeln kann.
In Datamensio ist der Referenzrahmen einsatzbereit und bleibt der Ihre. Sie passen die Themenfelder, die Fragen und die Formulierung der Niveaus an. Die KI verfeinert diese Niveaus nach der CMMI-Methode oder erstellt eine an Ihre Organisation angepasste Variante ausgehend von Ihrer Auslagerungspolitik und Ihren Standardverträgen. Bankengruppen setzen denselben Referenzrahmen in mehreren Tochtergesellschaften ein und vergleichen die Ergebnisse zwischen Business Units.
Referenznorm: Directive de la BCEAO relative à l’externalisation des activités des établissements de crédit et des compagnies financières de l’UMOA
Die bewerteten Themenfelder
Politik und Governance der Auslagerung
Vorhandensein einer vom Leitungsorgan genehmigten Politik, Rollen und Verantwortlichkeiten, Entscheidungsschwellen, Verknüpfung mit Strategie und Risikomanagement.
Erfassung und Qualifizierung der Tätigkeiten
Register ausgelagerter Leistungen, Kriterien zur Qualifizierung wesentlicher oder wichtiger Tätigkeiten, Behandlung gruppeninterner Leistungen, Aktualisierungsfrequenz.
Vorabanalyse und Auswahl des Dienstleisters
Chancen- und Risikoanalyse vor der Entscheidung, Sorgfaltsprüfungen zu finanzieller und technischer Kapazität, Prüfung von Zulassungen, dokumentierte Auswahlkriterien.
Vertragsgestaltung
Service-Level-Klauseln, Prüfungsrecht des Instituts und Zugang der Aufsichtsbehörde, Vertraulichkeit und Datenschutz, kaskadenartige Unterauslagerung, Kündigungsbedingungen.
Information und Beziehungen zur Aufsichtsbehörde
Vorabmeldung oder Anzeige wesentlicher Auslagerungen, Inhalt der übermittelten Unterlagen, Nachvollziehbarkeit des Austauschs mit der Commission Bancaire der UEMOA.
Laufende Kontrolle und Leistungsüberwachung
Verfolgte Leistungsindikatoren, Steuerungsausschüsse, tatsächliche Ausübung des Prüfungsrechts, Behandlung von Vorfällen und Verstößen, Berichterstattung an das Leitungsorgan.
Risiken bei Informationssystemen und Daten
Standort und Hosting der Daten, Sicherheit und Zugang, Cloud Computing, Einbindung des Dienstleisters in die Sicherheitsanforderungen des Instituts.
Geschäftskontinuität und Reversibilität
Kontinuitätsplan des Dienstleisters und dessen Abstimmung mit jenem des Instituts, gemeinsame Tests, Ausstiegsstrategie, Reversibilitätsplan und Bedingungen der Datenrückgabe.
Konzentration und Abhängigkeit
Identifizierung gemeinsamer kritischer Dienstleister, Messung der Abhängigkeit, identifizierte Alternativlösungen, Überwachung der Konzentration auf Gruppenebene.
Periodische Überprüfung und Verbesserung
Jährliche Überprüfung des Dispositivs, Neuqualifizierung von Tätigkeiten, Erfahrungswerte nach Vorfällen, Aufnahme in den internen Auditplan.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Bedeutet die Analyse Konformität mit der BCEAO-Richtlinie?
Nein. Datamensio misst den Reifegrad Ihres Dispositivs und bereitet den Austausch mit der Commission Bancaire der UEMOA vor. Es stellt keine Bescheinigung aus. Die Analyse identifiziert Abweichungen und die Entwicklung, die Vor-Ort-Kontrolle bleibt Sache der Aufsichtsbehörde.
Was unterscheidet diese Analyse von einem Compliance-Audit?
Der Audit prüft das Vorhandensein einer Anforderung und endet mit einer Abweichung oder Konformität. Die Analyse verortet jede Praxis auf einer progressiven Skala und gibt die Maßnahme an, die zum nächsten Niveau führt. Beide ergänzen sich: Die Analyse bereitet vor, der Audit bestätigt.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer einzigen Sitzung ausgefüllt. Die vollständige Version bindet mehrere Beitragende ein, Risiko, Compliance, Informationssysteme und Einkauf, und erstreckt sich in der Regel über ein bis zwei Wochen. Der Großteil der Zeit dient der Beschaffung von Verträgen und Kontrollnachweisen.
Kann der Referenzrahmen an unser Institut angepasst werden?
Ja. Sie ändern Fragen, Niveaus und Themenfelder oder gehen von Ihrer eigenen Auslagerungspolitik aus. Die KI verfeinert die Niveauformulierungen nach der CMMI-Methode und erstellt eine Variante ausgehend von Ihren Dokumenten. Der Referenzrahmen gehört Ihnen.
Fallen gruppeninterne Leistungen in den Geltungsbereich?
Ja. Eine auf Ebene einer Finanzgesellschaft oder einer Muttergesellschaft gebündelte Supportfunktion bleibt eine an einen rechtlich eigenständigen Dritten übertragene Tätigkeit. Der Referenzrahmen enthält eigene Fragen zu deren Qualifizierung und vertraglicher Formalisierung.
Wie geht man mit Cloud-Computing-Verträgen um?
Das Themenfeld zu Informationssystemen umfasst Datenstandort, Zugang der Aufsichtsbehörde, kaskadenartige Unterauslagerung und Reversibilität. Diese Punkte überschneiden sich mit der BCEAO-Richtlinie zum Management von IT-bezogenen Risiken.
Kann man mehrere Tochtergesellschaften der Gruppe vergleichen?
Ja. Derselbe Referenzrahmen wird in mehreren Business Units eingesetzt, mit einem Score je Themenfeld und einem Benchmark zwischen Einheiten sowie gegenüber früheren Kampagnen. Die KI bündelt die Abweichungen zu einer übergreifenden Roadmap, ohne gemeinsame Maßnahmen zu duplizieren.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.



