Reifegrad Auslagerung · COBAC Verordnung Fremdvergabe
Ihre Auslagerungen kartiert, anhand der COBAC Verordnung bewertet und in einen Maßnahmenplan übersetzt.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Auslagerung · COBAC Verordnung Fremdvergabe
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Règlement COBAC relatif à l’externalisation des activités des établissements assujettis-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (ein Niveau, ein höheres Niveau, und die Maßnahme, die beide verbindet) macht aus einer Feststellung eine Entwicklung.
Verfügen Sie über ein Register der ausgelagerten Aktivitäten, das die wesentlichen identifiziert?
- N1
Kein Register. Die Dienstleistungsverträge werden von den Fachbereichen ohne konsolidierte Übersicht gehalten.
- N2
Eine Liste existiert, geführt von einer einzigen Abteilung. Sie ist unvollständig und die Einordnung wesentlicher Aktivitäten ist nicht formalisiert.
- N3
Das Register umfasst alle Leistungen, mit einem schriftlichen Kriterium zur Einordnung wesentlicher Aktivitäten. Es wird bei jedem neuen Vertrag aktualisiert.
- N4
Das Register wird periodisch mit der Kreditorenbuchhaltung abgeglichen, nennt Unterauftragnehmer zweiter Ebene und den Speicherort der Daten, und fließt in die Risikolandkarte ein.
- N5
Das Register bildet die Grundlage für Entscheidungen des Aufsichtsgremiums: Konzentration je Dienstleister, Abhängigkeit, Entscheidungen zur Rückverlagerung, mit dokumentierter Historie der Überarbeitungen.
Maßnahme für den Übergang von N2 zu N3
Die Kriterien zur Einordnung einer wesentlichen Aktivität in einem internen Vermerk formalisieren, die Verträge anhand der Lieferantenzahlungen der letzten zwölf Monate erfassen, und das konsolidierte Register dem Risikoausschuss im nächsten Quartal vorlegen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf COBAC.
Worum es in diesem Referenzrahmen geht
Die COBAC Verordnung zur Fremdvergabe stellt einen einfachen Grundsatz und eine Reihe anspruchsvoller Pflichten auf. Ein assujettiertes Institut kann einem Dritten eine Aktivität übertragen, auch eine wesentliche oder wichtige Aktivität, behält jedoch die volle Verantwortung gegenüber der Aufsichtsbehörde und seiner Kundschaft. In der Praxis erfordert dies eine interne Definition dessen, was wesentlich ist, eine vorherige Meldung an die Commission bancaire für diese Aktivitäten, einen schriftlichen Vertrag mit Regelungen zu Service Levels, Vertraulichkeit, Datenzugang und Zugang der Aufsichtsbehörde, sowie ein Kontrollverfahren für den Dienstleister über die gesamte Vertragsdauer.
Die Schwierigkeit liegt selten im Text, sondern in der dauerhaften Aufrechterhaltung des Verfahrens. Viele Institute stellen fest, dass sie kein vollständiges Register ihrer Auslagerungen besitzen: IT Verträge, die von der IT Abteilung unterschrieben wurden, Werttransporteure, das Management von Geldautomaten, Callcenter, Leistungen der Muttergesellschaft finden sich nicht im selben Verzeichnis. Wer entscheidet, dass eine Aktivität wesentlich ist? Sieht der Vertrag den Zugang der COBAC zu den Räumlichkeiten und Daten des Dienstleisters vor? Was geschieht, wenn dieser Dienstleister seine Leistung nächste Woche einstellt?
Zwei Verwechslungen kommen häufig vor. Die erste besteht darin, die konzerninterne Auslagerung als internes Thema zu behandeln: eine Leistung, die vom Sitz einer regionalen Gruppe oder von einem Servicezentrum außerhalb der CEMAC Zone erbracht wird, bleibt eine Auslagerung, mit zusätzlichen Fragen zum Speicherort der Daten und zur Kontinuität. Die zweite besteht darin, das kommerzielle Lieferanten Monitoring mit der aufsichtsrechtlichen Kontrolle des Dienstleisters zu verwechseln: die jährliche Vertragsprüfung durch den Einkauf ersetzt nicht die Bewertung des operationellen Risikos dieser Auslagerung, noch deren Einbindung in das interne Kontrollsystem und den Geschäftsfortführungsplan.
Die Reifegrad Analyse beantwortet eine andere Frage als das Compliance Audit. Das Audit schließt mit einer Abweichung oder Konformität zu einer gegebenen Anforderung ab. Die Analyse ordnet die Praxis auf einer progressiven Skala ein: Existiert das Register, ist es vollständig, wird es mit der Kreditorenbuchhaltung abgeglichen, wird es überarbeitet und für Entscheidungen genutzt. Sie zeigt anschließend die konkrete Maßnahme auf, die zum nächsten Niveau führt, mit Kosten und Frist. Die Analyse bereitet die Vor Ort Prüfung und den Austausch mit der Aufsichtsbehörde vor, stellt aber keine Bescheinigung aus.
In Datamensio ist der Referenzrahmen einsatzbereit und bleibt Ihr Eigentum. Sie passen Themenfelder, Fragen und Formulierungen der Niveaus an: die KI formuliert nach der CMMI Methode um und kann eine Variante entsprechend Ihrer Auslagerungspolitik, Ihrer internen Kontrollcharta oder Ihrer Vertragsmuster aus Ihren eigenen Dokumenten erstellen.
Referenznorm: Règlement COBAC relatif à l’externalisation des activités des établissements assujettis
Die bewerteten Themenfelder
Auslagerungspolitik und Governance
Vorhandensein einer vom Aufsichtsgremium validierten Politik, Kriterien zur Einordnung wesentlicher Aktivitäten, Rollen und Delegationen, Entscheidungsschwellen, Information der Geschäftsleitung.
Register der ausgelagerten Aktivitäten
Konsolidiertes Verzeichnis der Leistungen, Identifikation von Dienstleister und dessen Unterauftragnehmern, Kritikalität, Speicherort der Verarbeitungen und Daten, Abgleich mit der Kreditorenbuchhaltung.
Auswahl und Vorabprüfungen
Bewertung der technischen und finanziellen Leistungsfähigkeit des Dienstleisters, Prüfung seines Rufs und seiner Zuverlässigkeit, vorherige Risikoanalyse, Formalisierung der Entscheidung.
Meldung und Beziehungen zur Aufsichtsbehörde
Identifikation der meldepflichtigen Fälle an die Commission bancaire, Inhalt und Frist der Unterlagen, Nachvollziehbarkeit des Austauschs, Information bei wesentlichen Änderungen.
Vertragliche Ausgestaltung
Schriftlicher Vertrag, Service Levels und Kennzahlen, Vertraulichkeit und Bankgeheimnis, Eigentum und Zugang zu Daten, Prüfungsrecht des Instituts und Zugang der Aufsichtsbehörde, Regelung der Kettenauslagerung.
Kontrolle und Überwachung der Leistung
Benennung eines Verantwortlichen für die Überwachung, periodische Überprüfung der Service Levels, Vorfälle und Vertragsstrafen, Berichte des Dienstleisters, Einbindung in den permanenten und periodischen Kontrollplan.
Operationelles Risiko und Konzentration
Einbindung der Auslagerungen in die Risikolandkarte, Messung der Abhängigkeit und Konzentration auf einen Dienstleister, Risiken konzerninterner und grenzüberschreitender Leistungen.
Geschäftsfortführung und Reversibilität
Geschäftsfortführungspläne des Dienstleisters und des Instituts, gemeinsame Tests, Ausstiegsstrategie, Klauseln und Fristen zur Reversibilität, identifizierte Ersatzlösungen.
Datenschutz und Sicherheit der Systeme
Sicherheit von Zugängen und Übertragungen, Hosting und Speicherort, Aufbewahrung und Rückgabe der Daten bei Vertragsende, Abstimmung mit dem Sicherheitskonzept der IT Systeme.
Berichtswesen und kontinuierliche Verbesserung
Periodischer Ergebnisbericht an das Aufsichtsgremium, Steuerungskennzahlen des Auslagerungsportfolios, Erfahrungswerte aus Vorfällen, Überarbeitung der Politik.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Ist diese Analyse eine Konformitätsbescheinigung zur COBAC Verordnung?
Nein. Datamensio misst den Reifegrad der Praktiken und erstellt einen Maßnahmenplan. Es gibt keine Zertifizierung zu dieser Verordnung: die Prüfung liegt bei der Commission bancaire, der internen Kontrolle und der externen Revision. Die Analyse dient der Vorbereitung dieses Austauschs mit dokumentierten Elementen.
Was unterscheidet diese Analyse von einem Compliance Audit?
Das Audit schließt mit einer Abweichung oder Konformität zu einer Anforderung ab. Die Analyse ordnet jede Praxis auf einer Skala von fünf Niveaus ein und zeigt die Maßnahme, die um eine Stufe weiterbringt. Beide ergänzen sich: die Analyse bereitet vor und priorisiert, das Audit prüft.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version, kollaborativ mit der permanenten Kontrolle, der IT Abteilung, dem Einkauf und den Fachbereichen, dauert in der Regel eine bis zwei Wochen. Der größte Zeitaufwand entsteht beim Auffinden der Verträge und Überwachungsnachweise.
Deckt der Referenzrahmen konzerninterne Leistungen und solche außerhalb der CEMAC Zone ab?
Ja. Die Fragen unterscheiden Leistungen, die von einer Konzerneinheit erbracht werden, insbesondere von einem Sitz oder Servicezentrum außerhalb der CEMAC, und behandeln den Speicherort der Daten, den Zugang der Aufsichtsbehörde und die Kontinuität. Dies ist ein häufiger Prüfungspunkt bei Inspektionen.
Kann der Referenzrahmen an unsere Organisation angepasst werden?
Ja. Sie ändern Fragen, Niveaus und Themenfelder oder fügen eigene hinzu. Die KI formuliert die Niveaus nach der CMMI Methode um und kann eine Variante auf Basis Ihrer Auslagerungspolitik und Ihrer Vertragsmuster erstellen. Der Referenzrahmen gehört Ihnen.
Wie vergleicht man die Tochtergesellschaften untereinander?
Derselbe Referenzrahmen wird an mehrere Business Units verteilt, mit einem Score pro Themenfeld und einem Vergleich zwischen Einheiten sowie gegenüber früheren Kampagnen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne der Tochtergesellschaften und vermeidet die doppelte Bearbeitung desselben Dienstleisters.
Wie gelangt man vom Score zum Maßnahmenplan?
Sie legen ein Ziel pro Themenfeld fest. Die Abweichung zwischen Score und Ziel erzeugt die Maßnahmen, die die KI zu einer priorisierten Roadmap zusammenfasst. Der Leistungskatalog schlägt für jede Maßnahme eine Lösung vor, mit Kosten, Frist und erwartetem Effekt auf den Score.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI Modelle können ausgewählt werden, auch unter europäischen Lösungen.



