Reifegrad Sicherheit der Informationssysteme · COBAC Verordnung Sicherheit IS
Ihre IS Sicherheit bewertet anhand der COBAC Anforderungen, übersetzt in einen bezifferten Maßnahmenplan.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Sicherheit der Informationssysteme · COBAC Verordnung Sicherheit IS
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Règlement COBAC relatif à la sécurité des systèmes d’information des établissements assujettis (Commission Bancaire de l’Afrique Centrale, CEMAC)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Trajektorie.
Werden die Zugangsberechtigungen zu sensiblen Anwendungen periodisch überprüft?
- N1
Keine organisierte Überprüfung. Rechte werden bei Eintritt vergeben und bei Versetzungen oder Austritten selten entzogen.
- N2
Überprüfungen finden punktuell statt, anlässlich einer Kontrollmission oder eines Vorfalls. Geltungsbereich und Methode variieren.
- N3
Eine Überprüfung ist zu einem festen Termin für sensible Anwendungen geplant. Die Fachverantwortlichen validieren die Rechte ihrer Teams, und Abweichungen werden korrigiert.
- N4
Die Überprüfung deckt alle Anwendungen ab, einschließlich Konten mit privilegierten Rechten und Dienstleisterkonten. Die Ergebnisse werden dokumentiert und an die permanente Kontrolle kommuniziert.
- N5
Wiederkehrende Abweichungen fließen in die Überarbeitung der Profile und Berechtigungsverfahren ein, mit dokumentierter Nachverfolgung der Überarbeitungen und Kennzahlen, die dem Verwaltungsorgan vorgelegt werden.
Maßnahme für den Übergang von N2 zu N3
Einen halbjährlichen Überprüfungskalender für die Liste der sensiblen Anwendungen festlegen, für jede einen Fachverantwortlichen als Validierer benennen und die Berichterstattung der Abweichungen auf die Tagesordnung des nächsten Ausschusses für interne Kontrolle setzen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vorauf COBAC.
Worum es in diesem Referenzrahmen geht
Die COBAC Verordnung zur Sicherheit der Informationssysteme verpflichtet die unterstellten Einrichtungen der CEMAC Zone zu einem formalisierten Dispositiv zur Beherrschung des IT Risikos. Sie umfasst die Governance des Informationssystems und die Verantwortung des Verwaltungsorgans, die Sicherheitspolitik, die Klassifizierung von Anlagewerten und Daten, das Management von Zugängen und Berechtigungen, die Sicherheit von Infrastrukturen und Anwendungen, die Kontinuität und Wiederherstellung des Geschäftsbetriebs, das Management von Vorfällen samt Meldung an die Bankenkommission sowie die Steuerung der IT Dienstleister. Die periodische Kontrolle und das Reporting an die Aufsicht ergänzen das Dispositiv.
In der Praxis ist die Anforderung leichter zu formulieren als zu steuern. Die Institute der Subregion kombinieren häufig ein älteres Kernbankensystem, ausgelagertes Kartengeschäft, jüngere digitale Bankkanäle und Filialen mit heterogenen Verbindungen. Drei Fragen kehren systematisch wieder. Wird die Sicherheitspolitik in Tochtergesellschaften und Filialen tatsächlich angewendet, oder nur in der Zentrale genehmigt? Werden die Berechtigungen zu festen Terminen überprüft, einschließlich der Konten von Dienstleistern und der Konten mit privilegierten Rechten? Wurde der Kontinuitätsplan anhand eines realen Szenarios getestet, mit einem Protokoll, das von der periodischen Kontrolle verwertbar ist?
Zwei Verwechslungen sollten ausgeräumt werden. Die erste besteht darin, die Konformität mit der Verordnung mit dem Vorhandensein eines IT Budgets und einer Firewall gleichzusetzen: Der Text betrifft ein Steuerungsdispositiv, also Rollen, Verfahren, Nachweise und Überprüfungen, nicht ein Inventar von Ausrüstungen. Die zweite besteht darin, die IS Sicherheit als rein technisches Thema zu behandeln, obwohl die Verordnung das Verwaltungsorgan einbindet und sich mit den bereits von der COBAC geforderten Dispositiven zu interner Kontrolle, operationellem Risiko und Auslagerung verzahnt. Die Landkarte der IT Risiken muss im Rahmen der Risikolandkarte des Instituts gelesen werden.
Ein Konformitätsaudit endet mit einer binären Feststellung: Die Anforderung ist erfüllt oder nicht. Die Reifegradanalyse beantwortet eine andere Frage. Sie ordnet jede Praxis auf einer fortschreitenden Skala ein, von der punktuellen Maßnahme bis zum gesteuerten und überprüften Dispositiv, und zeigt die konkrete Maßnahme, die zum nächsten Niveau führt. Diese Betrachtung ist es, die eine Geschäftsleitung benötigt, die zwischen mehreren Vorhaben in einem Geschäftsjahr abwägen und ihre Prioritäten vor dem Prüfungsausschuss rechtfertigen muss.
Der Referenzrahmen ist in Datamensio einsatzbereit und bleibt anpassbar. Die KI passt Themenfelder, Fragen und Niveaus an Ihr Profil an, Geschäftsbank, Mikrofinanzinstitut oder Zahlungsinstitut, oder erstellt eine Ausprägung auf Basis Ihrer Sicherheitspolitik und Ihrer Kontrollberichte. Die festgestellten Abweichungen fließen direkt in eine priorisierte Roadmap ein, die über mehrere Konzerneinheiten konsolidierbar ist.
Referenznorm: Règlement COBAC relatif à la sécurité des systèmes d’information des établissements assujettis (Commission Bancaire de l’Afrique Centrale, CEMAC)
Die bewerteten Themenfelder
Governance des Informationssystems
Einbindung des Verwaltungsorgans und des Vorstands, genehmigte IS Strategie, dediziertes Komitee, Rollen und Verantwortlichkeiten, Benennung und Positionierung des Sicherheitsverantwortlichen, bereitgestellte Mittel.
Sicherheitspolitik und Dokumentenbestand
Formalisierte und validierte Sicherheitspolitik, Anwendungsverfahren, abgedeckter Geltungsbereich, Verbreitung an Einheiten und Tochtergesellschaften, Überarbeitungszyklus.
Landkarte der Anlagewerte und IT Risiken
Inventar der Anlagewerte und Anwendungen, Klassifizierung der Daten, Identifizierung von Schwachstellen, Risikobewertung, Verzahnung mit der Landkarte der operationellen Risiken.
Identitäts und Berechtigungsmanagement
Vergabe und Entzug von Rechten, Funktionstrennung, Konten mit privilegierten Rechten, Dienstleisterkonten, Authentifizierung, periodische Überprüfung der Berechtigungen und Nachvollziehbarkeit.
Sicherheit von Infrastrukturen und Anwendungen
Absicherung von Netzwerken und Arbeitsplätzen, Segmentierung, Verschlüsselung, Patch Management, Sicherheit der digitalen Bankkanäle und des Kartengeschäfts, Penetrationstests.
Betrieb und Änderungsmanagement
Betriebsverfahren, Management von Produktivsetzungen, getrennte Testumgebungen, geprüfte Datensicherungen und Wiederherstellungen, Protokollierung und Überwachung.
Kontinuität und Wiederherstellung des Geschäftsbetriebs
Geschäftskontinuitätsplan und IT Notfallplan, Ausweichstandort, Wiederherstellungsziele, getestete Szenarien, Testprotokolle, Aktualisierung nach dem Test.
Management von Sicherheitsvorfällen
Erkennung und Einstufung, Vorfallregister, Bearbeitungsfristen, Meldung an die Bankenkommission, Ursachenanalyse, Erfahrungsauswertungen.
Dienstleister und IT Auslagerung
Vertragsklauseln zu Sicherheit und Audit, Reversibilität, Service Level, Kontrolle der IT Outsourcing und Kartengeschäft Dienstleister, Datenstandort und Datenzugriff.
Kontrolle, Reporting und kontinuierliche Verbesserung
Abdeckung des Informationssystems durch permanente und periodische Kontrolle, verfolgte Kennzahlen, Reporting an das Verwaltungsorgan und die Aufsicht, Nachverfolgung der Empfehlungen, Sensibilisierung der Mitarbeiter.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Führt die COBAC Verordnung Sicherheit IS zu einer Zertifizierung?
Nein. Es handelt sich um eine aufsichtsrechtliche Verordnung, deren Einhaltung von der Commission Bancaire de l’Afrique Centrale durch Reporting und Prüfungsmissionen überprüft wird. Datamensio misst den Reifegrad Ihres Dispositivs und bereitet auf diese Termine vor, stellt aber keine Bescheinigung aus.
Was unterscheidet diese Analyse von einem Konformitätsaudit?
Das Audit schließt Anforderung für Anforderung ab, erfüllt oder nicht erfüllt. Die Analyse ordnet jede Praxis auf einer Reifegradskala ein und zeigt die Maßnahme, die zum nächsten Niveau führt. Beide ergänzen sich: Die Analyse bereitet die Mission vor und priorisiert die Vorhaben, das Audit validiert.
Wie lange dauert die Bewertung?
Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit IT Leitung, Sicherheitsverantwortlichem und interner Kontrolle, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit für das Zusammentragen von Nachweisen bei den Teams verwendet wird.
Ist der Referenzrahmen an ein Mikrofinanz oder Zahlungsinstitut anpassbar?
Ja. Themenfelder, Fragen und Niveaus lassen sich ändern, und die KI erstellt eine an Ihre Größe und Ihr Tätigkeitsprofil angepasste Ausprägung auf Basis Ihrer internen Dokumente. Sie bleiben Eigentümer Ihres Referenzrahmens.
Wie geht man mit mehreren Tochtergesellschaften in verschiedenen Ländern der Zone um?
Jede Einheit führt ihre Bewertung anhand desselben Referenzrahmens durch. Die Scores werden je Business Unit und im Zeitverlauf verglichen, und eine übergreifende Roadmap konsolidiert die gemeinsamen Maßnahmen, ohne sie je Einheit zu duplizieren.
Braucht man technisches Fachwissen zum Beantworten?
Die Fragen betreffen das Steuerungsdispositiv, nicht die Konfigurationen. Ein Verantwortlicher für interne Kontrolle kann einen Großteil des Referenzrahmens ausfüllen. Der kollaborative Modus ermöglicht es, technische Fragen dem zuständigen Ansprechpartner zuzuweisen.
Wie fügt sich diese Analyse in die interne Kontrolle und das operationelle Risiko ein?
Die Anforderungen überschneiden sich weitgehend: Risikolandkarte, Kontrolldispositiv, Vorfallmanagement, Steuerung der Dienstleister. Die auf diesen Referenzrahmen durchgeführten Bewertungen fließen in eine einzige Roadmap zusammen, was vermeidet, dieselbe Maßnahme zweimal zu behandeln.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Sicherung bei Scaleway. Keine Übertragung außerhalb der Europäischen Union. Die eingesetzten KI Modelle können ausgewählt werden, auch unter europäischen Lösungen.



