EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

BCEAO Reifegrad · Sicherheit der Informationssysteme und Risikomanagement bezogen auf IS

Ihre Praktiken zur Sicherheit der IS, verortet auf der BCEAO Richtlinie und übersetzt in einen bezifferten Maßnahmenplan

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

BCEAO Reifegrad · Sicherheit der Informationssysteme und Risikomanagement bezogen auf IS

Governance der InformationssystemeN1 → N5
InformationssicherheitspolitikN1 → N5
Kartierung der Vermögenswerte und Risikobewertung der ISN1 → N5
Identitäts- und ZugriffsmanagementN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance der Informationssysteme6484
Informationssicherheitspolitik5379
Kartierung der Vermögenswerte und Risikobewertung der IS6182
Identitäts- und Zugriffsmanagement3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Directive de la BCEAO relative à la gestion des risques liés aux systèmes d’information des établissements de crédit, des compagnies financières et des systèmes financiers décentralisés de l’UMOA-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklungslinie.

Werden die Zugriffsberechtigungen auf sensible Anwendungen periodisch überprüft

  1. N1

    Keine organisierte Überprüfung. Rechte werden bei Kontoeröffnung vergeben und danach nicht mehr überprüft.

  2. N2

    Überprüfungen finden anlässlich eines Audits oder einer Reorganisation statt, für einige Anwendungen, ohne festen Kalender oder Format.

  3. N3

    Eine periodische Überprüfung ist geplant und deckt die sensiblen Anwendungen ab. Die Fachverantwortlichen validieren die Rechte, Abweichungen werden korrigiert.

  4. N4

    Die Überprüfung erfolgt systematisch über den gesamten Geltungsbereich, ist nachvollziehbar, mit Verfolgung der Entzüge bis zur Umsetzung und Kontrolle zweiter Stufe.

  5. N5

    Die Überprüfungen sind toolgestützt und werden durch Personalbewegungen gespeist, wiederkehrende Abweichungen werden an der Wurzel analysiert und korrigiert, die Vergaberegeln werden entsprechend angepasst.

Maßnahme für den Übergang von N2 zu N3

Die Liste der sensiblen Anwendungen mit ihrem fachlichen Verantwortlichen erstellen, eine halbjährliche Überprüfung der Berechtigungen im Kalender der permanenten Kontrolle festlegen und eine namentliche Validierung der Rechte verlangen, begleitet von einer Frist für den Entzug nicht begründeter Zugriffe.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf BCEAO.

Worum es in diesem Referenzrahmen geht

Die BCEAO Richtlinie zum Management der mit den Informationssystemen verbundenen Risiken gilt für Kreditinstitute, Finanzholdinggesellschaften und dezentrale Finanzsysteme der Westafrikanischen Wirtschafts- und Währungsunion. Sie verlangt einen vom Leitungsorgan genehmigten Governance Rahmen für die IS, eine Informationssicherheitspolitik, eine Kartierung der informationstechnischen Vermögenswerte und Risiken, eine identifizierte und von den Betriebsteams unabhängige Sicherheitsfunktion, die Steuerung der IT Dienstleister, das Management von Vorfällen mit Meldung an die Aufsichtsbehörde sowie die Kontinuität des IT Betriebs. Die Kontrolle der Einhaltung dieser Anforderungen liegt bei der Commission Bancaire der UMOA.

In der Praxis lässt sich das Dispositiv schwer steuern, weil es mehrere Fachbereiche durchzieht. Die Sicherheitspolitik existiert oft, ihre Umsetzung in anwendbare Verfahren und überprüfbare Kontrollen bleibt jedoch häufig unvollständig. Konkrete Fragen kehren wieder: Deckt die Kartierung der IT Vermögenswerte auch die bei Dritten gehosteten Fachanwendungen ab, oder nur das interne Rechenzentrum? Werden die Berechtigungen zu festen Terminen überprüft, oder nur beim Ausscheiden eines Mitarbeiters? Werden Sicherheitsvorfälle nach schriftlichen Kriterien eingestuft, die eine Meldeentscheidung ermöglichen, oder wie einfache Betriebsstörungen behandelt?

Das Wachstum der digitalen Finanzdienstleistungen in der Union hat den Schwerpunkt des Risikos verschoben. Elektronisches Geld, die Interoperabilität von Zahlungen und die zunehmende Nutzung regionaler oder internationaler Dienstleister setzen Institute Risiken aus, deren IT Organisation auf ein Filialmodell ausgelegt war. Ein häufiges Missverständnis sollte ausgeräumt werden: Die Richtlinie beschränkt sich nicht auf technische Sicherheit. Sie betrifft die Governance des IT Risikos, wobei Sicherheit nur eine Komponente neben Change Management, Auslagerung und Kontinuität darstellt.

Die Reifegrad Analyse beantwortet eine andere Frage als die Konformitätsprüfung. Die Prüfung fragt, ob eine Anforderung erfüllt ist, ja oder nein, und schließt mit einer Feststellung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und benennt die konkrete Maßnahme, die zum nächsten Niveau führt. Beide ergänzen sich: Die Analyse bereitet die Prüfung durch die Commission Bancaire und die interne Kontrolle vor, sie ersetzt sie nicht.

In Datamensio ist der Referenzrahmen einsatzbereit und lässt sich unverändert auf mehrere Einheiten ausrollen. Sie können ihn auch anpassen: Die KI passt die Themenfelder an, formuliert die Fragen entsprechend Ihrer Organisation um, verfeinert die Niveaus oder erstellt eine Variante ausgehend von Ihrer Sicherheitspolitik und Ihren bestehenden Verfahren.

Referenznorm: Directive de la BCEAO relative à la gestion des risques liés aux systèmes d’information des établissements de crédit, des compagnies financières et des systèmes financiers décentralisés de l’UMOA

Die bewerteten Themenfelder

  • Governance der Informationssysteme

    Genehmigung des Rahmens durch das Leitungsorgan, IT Strategie im Einklang mit der Unternehmensstrategie, zuständiger Ausschuss, Rollen und Verantwortlichkeiten, zugewiesene Mittel.

  • Informationssicherheitspolitik

    Formalisierte und validierte Politik, Umsetzung in Verfahren, abgedeckter Geltungsbereich, Überprüfungsturnus, Verbreitung an die Fachbereiche.

  • Kartierung der Vermögenswerte und Risikobewertung der IS

    Bestandsaufnahme der Informations- und Anwendungswerte, Klassifizierung, Identifikation von Schwachstellen, Bewertungsmethode, Priorisierung und Akzeptanz von Restrisiken.

  • Identitäts- und Zugriffsmanagement

    Vergabe und Entzug von Rechten, privilegierte Konten, Aufgabentrennung, periodische Überprüfung der Berechtigungen, Nachvollziehbarkeit der Zugriffe.

  • Sicherheit des Betriebs und der Netzwerke

    Härtung der Konfigurationen, Patch Management, Segmentierung, Schutz von Arbeitsplätzen und Servern, getestete Backups und Wiederherstellungen, Protokollierung.

  • Management von Änderungen und IT Projekten

    Verfahren für die Produktivsetzung, getrennte Umgebungen, Tests und Abnahmen, Berücksichtigung der Sicherheit bereits im Entwurf, Versions- und Rollback Management.

  • Auslagerung und IT Dienstleister

    Erfassung ausgelagerter Leistungen, Sicherheits- und Prüfklauseln, Service Level, Reversibilität, Überwachung kritischer Dienstleister und des Hostings.

  • Management von Sicherheitsvorfällen

    Erkennung, Einstufung und Klassifizierung von Vorfällen, Fristen und Meldewege an die Aufsichtsbehörde, Ursachenanalyse, Wissenssicherung.

  • Kontinuität des IT Betriebs

    IT Notfallplan, Wiederherstellungsziele, Ausweichstandort, periodische Tests und Lessons Learned, Abstimmung mit dem Business Continuity Plan.

  • Kontrolle, Audit und Sensibilisierung

    Permanente Kontrollen im IS Geltungsbereich, IT Auditmissionen, Nachverfolgung von Empfehlungen, an die Leitung berichtete Kennzahlen, Schulung und Sensibilisierung der Mitarbeiter.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Führt diese Richtlinie zu einer Zertifizierung

Nein. Es handelt sich um einen aufsichtsrechtlichen Text, dessen Einhaltung von der Commission Bancaire der UMOA kontrolliert wird, nicht um eine durch eine akkreditierte Stelle zertifizierbare Norm. Datamensio misst den Reifegrad Ihres Dispositivs und bereitet die Prüfung durch die Aufsichtsbehörde vor, stellt aber kein Zertifikat aus.

Was unterscheidet diese Analyse von einer Konformitätsprüfung

Die Prüfung überprüft die Erfüllung einer Anforderung und schließt mit einer Feststellung. Die Analyse verortet die Praxis auf einer Reifegradskala und benennt die Maßnahme, die einen Fortschritt um ein Niveau bewirkt. Sie erzeugt eine Entwicklungslinie, während die Prüfung einen Status erzeugt.

Wie lange dauert die Bewertung

Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit IT, CISO, interner Kontrolle und Fachbereichen, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit für die Beweissammlung aufgewendet wird.

Ist der Referenzrahmen an unser Institut anpassbar

Ja. Sie ändern die Fragen und Niveaus, fügen eigene Themenfelder hinzu oder gehen von Ihren eigenen Verfahren aus. Die KI erstellt eine Variante ausgehend von Ihrer Sicherheitspolitik, was für ein dezentrales Finanzsystem nützlich ist, dessen Organisation sich von der einer Vollbank unterscheidet.

Können mehrere Tochtergesellschaften der Gruppe verglichen werden

Ja. Derselbe Referenzrahmen wird auf jede Einheit ausgerollt, mit einem Score je Themenfeld und einem Vergleich zwischen Business Units sowie mit früheren Erhebungen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne der Tochtergesellschaften und fasst gemeinsame Maßnahmen zusammen.

Wie fügt sich diese Analyse in die interne Kontrolle und den BCP ein

Die Anforderungen überschneiden sich weitgehend: IT Kontinuität, Auslagerung, permanente Kontrolle. Die Ergebnisse lassen sich von einem Referenzrahmen zum anderen weiterverwenden, und die übergreifende Roadmap ermöglicht es, die Analysen zu verknüpfen, ohne Maßnahmen zu duplizieren.

Braucht man technische Expertise für die Beantwortung

Die Fragen betreffen Governance und Managementpraktiken, nicht Konfigurationen. Einige erfordern den Beitrag eines technischen Ansprechpartners: Der kollaborative Modus erlaubt es, diese Fragen der richtigen Person zuzuweisen.

Wo werden die Daten gehostet

In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf BCEAO.