Internes Kontrollsystem CEMAC · COBAC-Verordnung internes Kontrollsystem
Ihr internes Kontrollsystem, gemessen an der COBAC-Verordnung und in einen bezifferten Maßnahmenplan übersetzt.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Internes Kontrollsystem CEMAC · COBAC-Verordnung internes Kontrollsystem
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (ein Niveau, ein höheres Niveau und die verbindende Maßnahme) verwandelt eine Feststellung in eine Entwicklung.
Werden die Empfehlungen aus der periodischen Kontrolle und den Prüfungen der Aufsichtsbehörde bis zu ihrem Abschluss verfolgt?
- N1
Die Empfehlungen stehen in den Prüfungsberichten. Zwischen zwei Prüfungen besteht keine organisierte Nachverfolgung.
- N2
Eine Nachverfolgungstabelle wird von der internen Revision geführt. Sie wird unregelmäßig aktualisiert, und überschrittene Fristen lösen keine Erinnerung aus.
- N3
Jede Empfehlung hat einen Verantwortlichen, eine Frist und einen Umsetzungsstand. Die Nachverfolgung wird periodisch überprüft, und Verzögerungen werden der Geschäftsleitung gemeldet.
- N4
Der Abschluss wird erst nach Wirksamkeitsprüfung durch die interne Revision erklärt. Der Prüfungsausschuss prüft in jeder Sitzung den Stand der Empfehlungen, einschließlich jener der Aufsichtsbehörde.
- N5
Wiederkehrende Grundursachen werden analysiert und fließen in die Überarbeitung des Kontrollplans der permanenten Kontrolle und des Prüfungsplans ein. Die Wirksamkeit der Nachverfolgung wird selbst bewertet.
Maßnahme für den Übergang von N2 zu N3
Jeder offenen Empfehlung einen benannten Verantwortlichen und eine Frist zuweisen und die Überprüfung des Umsetzungsstands auf die Tagesordnung des monatlichen Geschäftsleitungsausschusses setzen, mit expliziter Meldung überschrittener Fristen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf COBAC.
Worum es in diesem Referenzrahmen geht
Die COBAC-Verordnung zum internen Kontrollsystem legt Kreditinstituten und Finanzholdinggesellschaften der CEMAC die Organisationsanforderungen für ihr Kontrollsystem fest. Sie unterscheidet die permanente Kontrolle, ausgeübt auf erster Ebene durch die operativen Einheiten und auf zweiter Ebene durch dedizierte Funktionen, und die periodische Kontrolle, die der internen Revision anvertraut ist. Sie verlangt unabhängige Risikomanagement- und Compliance-Funktionen, ein System zur Messung und Überwachung des Kredit-, Markt-, Liquiditäts-, Zins- und operationellen Risikos, eine Prüfspur sowie einen jährlichen Bericht zum internen Kontrollsystem, der an die Aufsichtsbehörde übermittelt und dem Aufsichtsorgan vorgelegt wird.
Die Schwierigkeit liegt nicht im Kennen des Textes, sondern im Nachweis, dass das Dispositiv funktioniert. Die Fragen im Sitzungssaal sind konkret. Deckt der Kontrollplan der zweiten Ebene die tatsächlich risikorelevanten Prozesse ab, oder nur jene, die die Teams zu kontrollieren wissen? Werden die Empfehlungen der internen Revision und jene aus den Prüfungen der Aufsichtsbehörde bis zum Abschluss verfolgt, mit einem Wirksamkeitsnachweis? Berichtet der Compliance-Verantwortliche dem Aufsichtsorgan ohne Filter der Geschäftsleitung? Bei diesen Punkten reicht eine bloße Erklärung selten aus.
Eine häufige Verwechslung besteht darin, das interne Kontrollsystem mit der internen Revision gleichzusetzen. Die interne Revision ist die periodische Kontrolle, sie ist ein Baustein des Dispositivs, nicht das Dispositiv selbst. Ein Institut kann über eine aktive Generalinspektion verfügen und dennoch eine nicht existierende permanente Kontrolle, nicht aktualisierte Risikolandkarten und einen auf eine Formalität reduzierten Berichtszyklus an den Vorstand aufweisen. Ein weiterer Kontextpunkt: Der Anstieg regionaler Aufsichtsanforderungen, ICAAP, Sicherheit der Informationssysteme, Auslagerung, stützt sich auf dieselbe Grundlage. Ein schwaches internes Kontrollsystem gefährdet alle übrigen Vorhaben.
Die Compliance-Prüfung stellt eine binäre Frage: Ist die Anforderung erfüllt oder nicht. Die Reifegradanalyse stellt eine Frage der Entwicklung: Auf welchem Beherrschungsniveau befindet sich jede Komponente des Dispositivs, und welche konkrete Maßnahme führt zur nächsten Stufe. Ein Kontrollplan, der existiert, aber je nach Filiale ungleich angewendet wird, ist weder konform noch abwesend: Er befindet sich auf einer Zwischenstufe, und genau diese Position erlaubt es, den verbleibenden Aufwand zu beziffern und für ein Geschäftsjahr zu planen.
In Datamensio ist der Referenzrahmen einsatzbereit und bleibt zugleich Ihrer. Die KI passt Themenfelder, Fragen und Niveaus an Ihre Größe, Ihre Netzwerkorganisation oder Ihren Status als Tochtergesellschaft einer regionalen Gruppe an. Sie kann auch eine Ableitung aus Ihren eigenen Dokumenten erstellen: Revisionscharta, Kontrollplan, Jahresbericht zum internen Kontrollsystem, Prüfungsschreiben der Aufsichtsbehörde.
Referenznorm: Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit
Die bewerteten Themenfelder
Allgemeine Organisation des Dispositivs
Architektur der drei Kontrollebenen, Trennung der Funktionen, die das Institut binden, von jenen, die sie kontrollieren, Formalisierung in einer Charta, Angemessenheit der Ressourcen.
Rolle von Geschäftsleitung und Aufsichtsorgan
Verantwortung des Aufsichtsorgans für das Dispositiv, Prüfungsausschuss, Häufigkeit und Inhalt der Berichte, nachvollziehbare Entscheidungen, Genehmigung des Jahresberichts zum internen Kontrollsystem.
Permanente Kontrolle
In Verfahren integrierte Kontrollen der ersten Ebene, identifizierte Funktion der zweiten Ebene, Kontrollplan, abgedeckter Umfang, Formalisierung und Nutzung der Ergebnisse.
Periodische Kontrolle und interne Revision
Revisionscharta, Unabhängigkeit und Anbindung, risikobasierter Mehrjahresplan, Abdeckung von Tätigkeiten und Filialen, Qualität der Berichte, Verfolgung der Empfehlungen bis zum Abschluss.
Risikomanagement
Unabhängige Risikofunktion, Risikolandkarte und ihre Aktualisierung, Messsysteme für Kredit-, Markt-, Liquiditäts-, Zins- und operationelles Risiko, Limitensystem und Behandlung von Überschreitungen.
Compliance und Geldwäschebekämpfung
Identifizierte Compliance-Funktion, Kontrolle der Non-Compliance-Risiken, System zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung, Filterung, Meldungen, Beziehungen zur ANIF.
Informationssysteme und Prüfspur
Sicherheit und Integrität der Daten, Zugriffsrechtemanagement, Nachvollziehbarkeit der Vorgänge vom Ursprung bis zur Verbuchung, Geschäftsfortführungsplan und Tests.
Rechnungslegungskontrolle und aufsichtsrechtliches Reporting
Abstimmung und Begründung der Konten, Kontrolle der Erstellung der regulatorischen Meldungen, Zuverlässigkeit der an die Aufsichtsbehörde übermittelten Meldungen, Einhaltung der Fristen.
Auslagerung und wesentliche Dienstleistungen
Erfassung ausgelagerter Tätigkeiten, vertragliche Kontroll- und Zugriffsklauseln, Überwachung der Dienstleister, Reversibilität.
Fehlfunktionen, Vorfälle und kontinuierliche Verbesserung
Erfassung und Meldung von Vorfällen und operationellen Verlusten, Schwellenwerte, Korrekturpläne, Erfahrungsauswertung, periodische Überarbeitung des Dispositivs.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Gilt diese Analyse als Konformitätsbescheinigung zur COBAC-Verordnung?
Nein. Datamensio misst den Reifegrad des Dispositivs und bereitet auf Aufsichtstermine vor. Die Beurteilung der Konformität liegt bei der COBAC und, für Prüfungsarbeiten, bei den Wirtschaftsprüfern. Die Analyse dient dazu, den eigenen Stand zu kennen, bevor diese ihn feststellen.
Was unterscheidet diese Analyse von der jährlichen internen Revision?
Die interne Revision prüft Prozesse und schließt mit Feststellungen und Empfehlungen ab. Die Analyse ordnet jede Komponente des Dispositivs auf einer Reifegradskala ein und zeigt die Maßnahme, die zur nächsten Stufe führt. Beide ergänzen sich: Die Analyse rahmt den Prüfungsplan, die Revision liefert den Nachweis vor Ort.
Wie lange dauert die Bewertung?
Die Kurzversion füllt ein Verantwortlicher der permanenten Kontrolle oder der internen Revision in 20 bis 30 Minuten aus. Die vollständige Version, kollaborativ mit Compliance, Risikomanagement, Rechnungswesen und Informationssystemen, erstreckt sich meist über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Nachweissammlung entfällt.
Ist der Referenzrahmen für ein Mikrofinanzinstitut oder eine kleine Struktur anpassbar?
Ja. Fragen, Niveaus und Themenfelder lassen sich ändern, und die KI erstellt eine an Größe und Status des Instituts angepasste Ableitung, auch für Mikrofinanzinstitute mit abweichenden Anforderungen. Sie können auch von Ihren eigenen internen Dokumenten ausgehen.
Können mehrere Tochtergesellschaften oder Filialen verglichen werden?
Ja. Derselbe Referenzrahmen wird an mehrere Business Units verteilt, mit einem Score je Einheit und Themenfeld, einem Benchmark zwischen Einheiten und einem Vergleich mit früheren Erhebungen. Die Maßnahmenpläne werden zu einer übergreifenden Roadmap zusammengeführt, wodurch dieselbe Abweichung nicht zehnmal bearbeitet werden muss.
Wie wird der Maßnahmenplan erstellt?
Die Abweichung zwischen erreichtem Score und festgelegtem Zielwert erzeugt die Maßnahmen. Die KI bündelt sie zu kohärenten Vorhaben und priorisiert sie. Der Leistungskatalog verknüpft jede Maßnahme mit einer Lösung samt Kosten, Frist und erwarteter Wirkung auf den Score, was eine Abwägung vor der Budgetierung ermöglicht.
Wie fügt sich dieser Referenzrahmen mit Governance, Geldwäschebekämpfung oder ICAAP zusammen?
Diese Systeme teilen dieselbe organisatorische Grundlage und dieselben Gremien. Eine solide Analyse des internen Kontrollsystems lässt sich größtenteils weiterverwenden. Die übergreifende Roadmap verknüpft mehrere Analysen, ohne gemeinsame Maßnahmen zu duplizieren.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.



