EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Internes Kontrollsystem CEMAC · COBAC-Verordnung internes Kontrollsystem

Ihr internes Kontrollsystem, gemessen an der COBAC-Verordnung und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Internes Kontrollsystem CEMAC · COBAC-Verordnung internes Kontrollsystem

Allgemeine Organisation des DispositivsN1 → N5
Rolle von Geschäftsleitung und AufsichtsorganN1 → N5
Permanente KontrolleN1 → N5
Periodische Kontrolle und interne RevisionN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Allgemeine Organisation des Dispositivs6484
Rolle von Geschäftsleitung und Aufsichtsorgan5379
Permanente Kontrolle6182
Periodische Kontrolle und interne Revision3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus (ein Niveau, ein höheres Niveau und die verbindende Maßnahme) verwandelt eine Feststellung in eine Entwicklung.

Werden die Empfehlungen aus der periodischen Kontrolle und den Prüfungen der Aufsichtsbehörde bis zu ihrem Abschluss verfolgt?

  1. N1

    Die Empfehlungen stehen in den Prüfungsberichten. Zwischen zwei Prüfungen besteht keine organisierte Nachverfolgung.

  2. N2

    Eine Nachverfolgungstabelle wird von der internen Revision geführt. Sie wird unregelmäßig aktualisiert, und überschrittene Fristen lösen keine Erinnerung aus.

  3. N3

    Jede Empfehlung hat einen Verantwortlichen, eine Frist und einen Umsetzungsstand. Die Nachverfolgung wird periodisch überprüft, und Verzögerungen werden der Geschäftsleitung gemeldet.

  4. N4

    Der Abschluss wird erst nach Wirksamkeitsprüfung durch die interne Revision erklärt. Der Prüfungsausschuss prüft in jeder Sitzung den Stand der Empfehlungen, einschließlich jener der Aufsichtsbehörde.

  5. N5

    Wiederkehrende Grundursachen werden analysiert und fließen in die Überarbeitung des Kontrollplans der permanenten Kontrolle und des Prüfungsplans ein. Die Wirksamkeit der Nachverfolgung wird selbst bewertet.

Maßnahme für den Übergang von N2 zu N3

Jeder offenen Empfehlung einen benannten Verantwortlichen und eine Frist zuweisen und die Überprüfung des Umsetzungsstands auf die Tagesordnung des monatlichen Geschäftsleitungsausschusses setzen, mit expliziter Meldung überschrittener Fristen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf COBAC.

Worum es in diesem Referenzrahmen geht

Die COBAC-Verordnung zum internen Kontrollsystem legt Kreditinstituten und Finanzholdinggesellschaften der CEMAC die Organisationsanforderungen für ihr Kontrollsystem fest. Sie unterscheidet die permanente Kontrolle, ausgeübt auf erster Ebene durch die operativen Einheiten und auf zweiter Ebene durch dedizierte Funktionen, und die periodische Kontrolle, die der internen Revision anvertraut ist. Sie verlangt unabhängige Risikomanagement- und Compliance-Funktionen, ein System zur Messung und Überwachung des Kredit-, Markt-, Liquiditäts-, Zins- und operationellen Risikos, eine Prüfspur sowie einen jährlichen Bericht zum internen Kontrollsystem, der an die Aufsichtsbehörde übermittelt und dem Aufsichtsorgan vorgelegt wird.

Die Schwierigkeit liegt nicht im Kennen des Textes, sondern im Nachweis, dass das Dispositiv funktioniert. Die Fragen im Sitzungssaal sind konkret. Deckt der Kontrollplan der zweiten Ebene die tatsächlich risikorelevanten Prozesse ab, oder nur jene, die die Teams zu kontrollieren wissen? Werden die Empfehlungen der internen Revision und jene aus den Prüfungen der Aufsichtsbehörde bis zum Abschluss verfolgt, mit einem Wirksamkeitsnachweis? Berichtet der Compliance-Verantwortliche dem Aufsichtsorgan ohne Filter der Geschäftsleitung? Bei diesen Punkten reicht eine bloße Erklärung selten aus.

Eine häufige Verwechslung besteht darin, das interne Kontrollsystem mit der internen Revision gleichzusetzen. Die interne Revision ist die periodische Kontrolle, sie ist ein Baustein des Dispositivs, nicht das Dispositiv selbst. Ein Institut kann über eine aktive Generalinspektion verfügen und dennoch eine nicht existierende permanente Kontrolle, nicht aktualisierte Risikolandkarten und einen auf eine Formalität reduzierten Berichtszyklus an den Vorstand aufweisen. Ein weiterer Kontextpunkt: Der Anstieg regionaler Aufsichtsanforderungen, ICAAP, Sicherheit der Informationssysteme, Auslagerung, stützt sich auf dieselbe Grundlage. Ein schwaches internes Kontrollsystem gefährdet alle übrigen Vorhaben.

Die Compliance-Prüfung stellt eine binäre Frage: Ist die Anforderung erfüllt oder nicht. Die Reifegradanalyse stellt eine Frage der Entwicklung: Auf welchem Beherrschungsniveau befindet sich jede Komponente des Dispositivs, und welche konkrete Maßnahme führt zur nächsten Stufe. Ein Kontrollplan, der existiert, aber je nach Filiale ungleich angewendet wird, ist weder konform noch abwesend: Er befindet sich auf einer Zwischenstufe, und genau diese Position erlaubt es, den verbleibenden Aufwand zu beziffern und für ein Geschäftsjahr zu planen.

In Datamensio ist der Referenzrahmen einsatzbereit und bleibt zugleich Ihrer. Die KI passt Themenfelder, Fragen und Niveaus an Ihre Größe, Ihre Netzwerkorganisation oder Ihren Status als Tochtergesellschaft einer regionalen Gruppe an. Sie kann auch eine Ableitung aus Ihren eigenen Dokumenten erstellen: Revisionscharta, Kontrollplan, Jahresbericht zum internen Kontrollsystem, Prüfungsschreiben der Aufsichtsbehörde.

Referenznorm: Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit

Die bewerteten Themenfelder

  • Allgemeine Organisation des Dispositivs

    Architektur der drei Kontrollebenen, Trennung der Funktionen, die das Institut binden, von jenen, die sie kontrollieren, Formalisierung in einer Charta, Angemessenheit der Ressourcen.

  • Rolle von Geschäftsleitung und Aufsichtsorgan

    Verantwortung des Aufsichtsorgans für das Dispositiv, Prüfungsausschuss, Häufigkeit und Inhalt der Berichte, nachvollziehbare Entscheidungen, Genehmigung des Jahresberichts zum internen Kontrollsystem.

  • Permanente Kontrolle

    In Verfahren integrierte Kontrollen der ersten Ebene, identifizierte Funktion der zweiten Ebene, Kontrollplan, abgedeckter Umfang, Formalisierung und Nutzung der Ergebnisse.

  • Periodische Kontrolle und interne Revision

    Revisionscharta, Unabhängigkeit und Anbindung, risikobasierter Mehrjahresplan, Abdeckung von Tätigkeiten und Filialen, Qualität der Berichte, Verfolgung der Empfehlungen bis zum Abschluss.

  • Risikomanagement

    Unabhängige Risikofunktion, Risikolandkarte und ihre Aktualisierung, Messsysteme für Kredit-, Markt-, Liquiditäts-, Zins- und operationelles Risiko, Limitensystem und Behandlung von Überschreitungen.

  • Compliance und Geldwäschebekämpfung

    Identifizierte Compliance-Funktion, Kontrolle der Non-Compliance-Risiken, System zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung, Filterung, Meldungen, Beziehungen zur ANIF.

  • Informationssysteme und Prüfspur

    Sicherheit und Integrität der Daten, Zugriffsrechtemanagement, Nachvollziehbarkeit der Vorgänge vom Ursprung bis zur Verbuchung, Geschäftsfortführungsplan und Tests.

  • Rechnungslegungskontrolle und aufsichtsrechtliches Reporting

    Abstimmung und Begründung der Konten, Kontrolle der Erstellung der regulatorischen Meldungen, Zuverlässigkeit der an die Aufsichtsbehörde übermittelten Meldungen, Einhaltung der Fristen.

  • Auslagerung und wesentliche Dienstleistungen

    Erfassung ausgelagerter Tätigkeiten, vertragliche Kontroll- und Zugriffsklauseln, Überwachung der Dienstleister, Reversibilität.

  • Fehlfunktionen, Vorfälle und kontinuierliche Verbesserung

    Erfassung und Meldung von Vorfällen und operationellen Verlusten, Schwellenwerte, Korrekturpläne, Erfahrungsauswertung, periodische Überarbeitung des Dispositivs.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Gilt diese Analyse als Konformitätsbescheinigung zur COBAC-Verordnung?

Nein. Datamensio misst den Reifegrad des Dispositivs und bereitet auf Aufsichtstermine vor. Die Beurteilung der Konformität liegt bei der COBAC und, für Prüfungsarbeiten, bei den Wirtschaftsprüfern. Die Analyse dient dazu, den eigenen Stand zu kennen, bevor diese ihn feststellen.

Was unterscheidet diese Analyse von der jährlichen internen Revision?

Die interne Revision prüft Prozesse und schließt mit Feststellungen und Empfehlungen ab. Die Analyse ordnet jede Komponente des Dispositivs auf einer Reifegradskala ein und zeigt die Maßnahme, die zur nächsten Stufe führt. Beide ergänzen sich: Die Analyse rahmt den Prüfungsplan, die Revision liefert den Nachweis vor Ort.

Wie lange dauert die Bewertung?

Die Kurzversion füllt ein Verantwortlicher der permanenten Kontrolle oder der internen Revision in 20 bis 30 Minuten aus. Die vollständige Version, kollaborativ mit Compliance, Risikomanagement, Rechnungswesen und Informationssystemen, erstreckt sich meist über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Nachweissammlung entfällt.

Ist der Referenzrahmen für ein Mikrofinanzinstitut oder eine kleine Struktur anpassbar?

Ja. Fragen, Niveaus und Themenfelder lassen sich ändern, und die KI erstellt eine an Größe und Status des Instituts angepasste Ableitung, auch für Mikrofinanzinstitute mit abweichenden Anforderungen. Sie können auch von Ihren eigenen internen Dokumenten ausgehen.

Können mehrere Tochtergesellschaften oder Filialen verglichen werden?

Ja. Derselbe Referenzrahmen wird an mehrere Business Units verteilt, mit einem Score je Einheit und Themenfeld, einem Benchmark zwischen Einheiten und einem Vergleich mit früheren Erhebungen. Die Maßnahmenpläne werden zu einer übergreifenden Roadmap zusammengeführt, wodurch dieselbe Abweichung nicht zehnmal bearbeitet werden muss.

Wie wird der Maßnahmenplan erstellt?

Die Abweichung zwischen erreichtem Score und festgelegtem Zielwert erzeugt die Maßnahmen. Die KI bündelt sie zu kohärenten Vorhaben und priorisiert sie. Der Leistungskatalog verknüpft jede Maßnahme mit einer Lösung samt Kosten, Frist und erwarteter Wirkung auf den Score, was eine Abwägung vor der Budgetierung ermöglicht.

Wie fügt sich dieser Referenzrahmen mit Governance, Geldwäschebekämpfung oder ICAAP zusammen?

Diese Systeme teilen dieselbe organisatorische Grundlage und dieselben Gremien. Eine solide Analyse des internen Kontrollsystems lässt sich größtenteils weiterverwenden. Die übergreifende Roadmap verknüpft mehrere Analysen, ohne gemeinsame Maßnahmen zu duplizieren.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf COBAC.