Reifegrad Notfallplan zur Geschäftsfortführung · BCEAO Richtlinie PCA
Ihr Dispositiv zur Geschäftsfortführung, gemessen an der BCEAO Richtlinie und übersetzt in einen bezifferten Maßnahmenplan.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Notfallplan zur Geschäftsfortführung · BCEAO Richtlinie PCA
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Directive de la BCEAO relative au plan de continuité d’activité des établissements de crédit de l’UMOA-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.
Wird der Notfallplan zur Geschäftsfortführung getestet und werden die Ergebnisse genutzt
- N1
Kein Test wurde durchgeführt. Der Plan existiert nur als Dokument und wurde nie erprobt.
- N2
Vereinzelte Tests haben stattgefunden, beschränkt auf eine Table Top Übung oder eine isolierte technische Komponente. Die Feststellungen sind nicht formalisiert.
- N3
Ein jährliches Testprogramm ist definiert und wird auf die kritischen Tätigkeiten angewendet. Jede Übung führt zu einem Bericht und identifizierten Korrekturmaßnahmen.
- N4
Die Tests umfassen einen tatsächlichen Umschaltvorgang auf den Ausweichstandort mit den betroffenen Nutzern und binden die wesentlichen Dienstleister ein. Die Korrekturmaßnahmen werden bis zum Abschluss verfolgt und dem Leitungsorgan vorgestellt.
- N5
Die Testszenarien entwickeln sich entsprechend aufgetretener Vorfälle und Änderungen des Informationssystems. Die Ergebnisse fließen in die Business Impact Analyse und die Überarbeitung der Wiederherstellungsziele ein, mit einer dokumentierten Historie von Übung zu Übung.
Maßnahme für den Übergang von N2 zu N3
In den jährlichen Kontrollplan ein Testprogramm aufnehmen, das die durch die Business Impact Analyse als kritisch eingestuften Tätigkeiten abdeckt, für jede Übung einen Verantwortlichen und einen Termin festlegen und einen Standardbericht formalisieren, dessen Korrekturmaßnahmen im nächsten Risikoausschuss überprüft werden.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf PCA.
Worum es in diesem Referenzrahmen geht
Die BCEAO Richtlinie zum Notfallplan der Geschäftsfortführung verpflichtet die Kreditinstitute und die bankähnlichen Finanzinstitute der UMOA, über ein schriftliches, vom Leitungsorgan genehmigtes Dispositiv zu verfügen, das die Fortführung der wesentlichen Tätigkeiten bei einer schwerwiegenden Unterbrechung sicherstellt. Sie umfasst vier Pflichten: die kritischen Tätigkeiten mittels einer Business Impact Analyse identifizieren, Wiederherstellungsziele festlegen, die Notfall- und Ausweichverfahren formalisieren und anschließend das Dispositiv testen sowie über die Ergebnisse berichten. Die interne Kontrolle und die interne Revision haben dabei eine ausdrückliche Rolle.
In der Praxis ist der PCA eines der am stärksten deklarativen Dispositive des aufsichtsrechtlichen Regelwerks. Das Dokument existiert fast überall, seine Lebendigkeit ist wesentlich ungleichmäßiger. Stammen die Wiederherstellungsziele, RTO und RPO, aus einer von den Fachbereichen validierten Business Impact Analyse, oder wurden sie aus einer Vorlage übernommen. Hat der Ausweichstandort bereits ein Team unter realen Bedingungen mit Zugang zu den Produktionsanwendungen aufgenommen. Sind die wesentlichen Dienstleister, Hosting Anbieter, Telekommunikationsbetreiber, Anbieter des Zahlungsverkehrs Switch, vertraglich zu überprüfbaren Kontinuitätsverpflichtungen verpflichtet. Viele Institute entdecken die Lücke erst beim ersten Test unter realen Bedingungen.
Zwei Entwicklungen machen das Thema anspruchsvoller. Der Ausbau der Zahlungsdienste, des elektronischen Geldes und der regionalen Interoperabilität hat die Kritikalität in weitgehend ausgelagerte technische Ketten verschoben: die Nichtverfügbarkeit eines Dienstleisters wird zur Nichtverfügbarkeit des Instituts. Zudem überschneiden sich die BCEAO Texte zur Sicherheit der Informationssysteme und zur Auslagerung mit dem PCA. Eine häufige Verwechslung besteht darin, die Geschäftsfortführung auf den IT Wiederherstellungsplan zu reduzieren, während die Richtlinie die Fortführung der Banktätigkeiten insgesamt anstrebt: Kassen, Zahlungsmittel, Kredit, regulatorische Rechnungslegung, Kundenbeziehung.
Die Konformitätsprüfung endet mit einer binären Antwort: der Plan existiert, er ist genehmigt, er ist getestet. Die Reifegradanalyse stellt eine andere Frage. Auf welchem Beherrschungsniveau befindet sich jede Komponente, und welche konkrete Maßnahme führt zur nächsten Stufe. Ein Institut, dessen PCA einmal jährlich anhand eines theoretischen Szenarios getestet wird, und ein Institut, das tatsächlich auf seinen Ausweichstandort umschaltet, sind beide konform. Sie befinden sich jedoch nicht auf demselben Reifegrad und werden nicht gleich reagieren.
In Datamensio ist der Referenzrahmen sofort einsatzbereit und passt sich Ihrer Organisation an. Die KI justiert die Themenfelder, die Fragen und die Formulierung der Niveaus nach Ihrer Größe, Ihrem Geschäftsmodell und Ihren Tätigkeiten, oder erstellt eine Ableitung aus Ihren eigenen Dokumenten: Kontinuitätspolitik, Business Impact Analyse, Testberichte. Eine Bankengruppe mit Präsenz in mehreren Ländern der Union kann denselben Referenzrahmen auf jeder Tochtergesellschaft anwenden und die Ergebnisse vergleichen.
Referenznorm: Directive de la BCEAO relative au plan de continuité d’activité des établissements de crédit de l’UMOA
Die bewerteten Themenfelder
Governance und Kontinuitätspolitik
Vom Leitungsorgan formalisierte und genehmigte Politik, Rollen des PCA Verantwortlichen und der Fachbereichsansprechpartner, Lenkungsausschuss, Verknüpfung mit dem internen Kontrollsystem, dediziertes Budget.
Business Impact Analyse
Erfassung der Tätigkeiten und Prozesse, Kritikalitätskriterien, Bestimmung der maximal zulässigen Unterbrechungsdauern, Wiederherstellungsziele RTO und RPO, Validierung durch die Fachbereiche, Aktualisierungsfrequenz.
Schadensszenarien und Risikobewertung
Berücksichtigte Szenarien (Nichtverfügbarkeit von Räumlichkeiten, Informationssystem, Personal, eines Dienstleisters, Strom oder Telekommunikationsausfall), Kohärenz mit der Kartierung der operationellen Risiken, periodische Überprüfung.
Ausweichstrategien und Lösungen
Ausweichstandort für Nutzer, IT und Datensicherung, Dimensionierung der Ressourcen, dokumentierte degradierte Betriebsarten für Kassen, Zahlungsmittel und Rechnungslegung, manuelle Ersatzverfahren.
Krisenmanagement Dispositiv
Krisenstab und Vertretungsregelungen, Auslösekriterien und Befugnis, Protokollführung, Notfallkommunikationsmittel, Verfahren zur Rückkehr zum Normalbetrieb.
Wesentliche Dienstleister und Auslagerung
Identifizierung der kritischen Dienstleister, vertraglich vereinbarte Kontinuitätsklauseln und Service Level, Notfallpläne der Dienstleister, gemeinsame Tests, Reversibilitäts- und Ersatzstrategien.
Tests und Übungen
Jährliches Testprogramm, Übungsarten (Table Top, technischer Umschalttest, Nutzerübung), abgedeckter Umfang, Erfolgskriterien, Bericht, Nachverfolgung der Korrekturmaßnahmen bis zum Abschluss.
Schulung, Sensibilisierung und Dokumentation
Schulung des Krisenstabs und der Ausweichteams, Sensibilisierung der Mitarbeiter, Zugänglichkeit und Versionierung der Verfahren außerhalb des Hauptinformationssystems, aktuelle Krisenverzeichnisse.
Fortführung der Kundenbeziehung und der Zahlungen
Aufrechterhaltung der Kundendienstleistungen im degradierten Modus, Verfügbarkeit von Geldautomaten und Zahlungsverkehr, Kundeninformation, Fortführung des Interbankenverkehrs und der regionalen Systeme.
Kontrolle, Reporting und kontinuierliche Verbesserung
Permanente und periodische Kontrollen des Dispositivs, verfolgte Kennzahlen, Reporting an das Leitungsorgan und die Aufsichtsbehörde, Erfahrungsauswertung nach Vorfällen, Aktualisierung des Plans.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Gilt diese Analyse als Konformitätsnachweis zur BCEAO Richtlinie
Nein. Datamensio misst den Reifegrad Ihres Dispositivs und bereitet die Prüfung vor, stellt jedoch keinen Nachweis aus. Die Konformität liegt bei der Commission Bancaire der UMOA und Ihren eigenen internen Kontrollarbeiten. Die Analyse zeigt Ihnen, wo Sie stehen und was noch zu tun bleibt.
Was unterscheidet dies von einer PCA Konformitätsprüfung
Die Prüfung überprüft das Vorhandensein der geforderten Elemente und endet mit einer Lücke oder einer Konformität. Die Analyse ordnet jede Komponente auf einer fortschreitenden Skala ein und zeigt die Maßnahme, die zur nächsten Stufe führt. Beide ergänzen sich: die Analyse bereitet die Prüfung vor, die Prüfung validiert.
Wie lange dauert die Bewertung
Die Kurzversion wird in einer einzigen Sitzung vom PCA Verantwortlichen ausgefüllt. Die vollständige Version, im kollaborativen Modus mit interner Kontrolle, IT Abteilung und Fachbereichen, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Sammlung von Nachweisen bei den Teams entfällt.
Ist der Referenzrahmen an unser Institut anpassbar
Ja. Sie ändern die Fragen, die Niveaus und die Themenfelder, oder Sie gehen von Ihren eigenen Dokumenten aus: die KI erstellt dann eine an Ihr Geschäftsmodell angepasste Ableitung, Universalbank, Zahlungsinstitut oder dezentrales Finanzsystem. Die Kontrolle über den Referenzrahmen liegt bei Ihnen.
Können mehrere Tochtergesellschaften der Gruppe verglichen werden
Ja. Derselbe Referenzrahmen wird auf jeder Business Unit eingesetzt, mit einem Score pro Themenfeld und einem Benchmark zwischen Einheiten sowie gegenüber vorherigen Kampagnen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne der verschiedenen Tochtergesellschaften und vermeidet die Doppelbearbeitung derselben Vorhaben.
Wie hängt der PCA mit der Sicherheit der Informationssysteme und der Auslagerung zusammen
Die drei BCEAO Texte überschneiden sich bei den kritischen Dienstleistern, der Verfügbarkeit und dem Vorfallmanagement. Eine solide PCA Analyse liefert eine wiederverwendbare Grundlage für diese beiden anderen Referenzrahmen, und die übergreifende Roadmap ermöglicht es, sie zu verknüpfen, ohne dieselbe Maßnahme doppelt zu behandeln.
Was liefert die Analyse konkret
Einen Score pro Themenfeld, ein Ziel und die Differenz zwischen beiden, die den Maßnahmenplan erzeugt. Die KI fasst die Maßnahmen in einer priorisierten Roadmap zusammen, und der Leistungskatalog ordnet jedem Element eine Lösung mit Kosten, Frist und Auswirkung auf den Score zu. Der Ergebnisbericht wird mit der Geschäftsleitung in einem Bereich in Ihrem Design geteilt.
Wo werden die Daten gehostet
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI Modelle können ausgewählt werden, auch unter europäischen Lösungen.



