EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez Externalización · Directiva de la BCEAO sobre externalización

Sus prestaciones externalizadas, situadas sobre la directiva BCEAO y traducidas en plan de acción.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez Externalización · Directiva de la BCEAO sobre externalización

Política y gobernanza de la externalizaciónN1 → N5
Inventario y calificación de las actividadesN1 → N5
Análisis previo y selección del proveedorN1 → N5
ContractualizaciónN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Política y gobernanza de la externalización6484
Inventario y calificación de las actividades5379
Análisis previo y selección del proveedor6182
Contractualización3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Directive de la BCEAO relative à l’externalisation des activités des établissements de crédit et des compagnies financières de l’UMOA lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) el que transforma una constatación en trayectoria.

¿Se ejerce efectivamente el derecho de auditoría previsto en el contrato sobre las prestaciones esenciales?

  1. N1

    Ninguna cláusula de auditoría sistemática en los contratos. El seguimiento se basa en los intercambios comerciales con el proveedor.

  2. N2

    La cláusula figura en los contratos recientes, pero nunca se ha aplicado. Los informes del proveedor se reciben sin revisión formalizada.

  3. N3

    Las prestaciones esenciales son objeto de una revisión anual documentada, sobre documentos o in situ, con un informe difundido a las funciones de control.

  4. N4

    El programa de auditoría de proveedores se planifica según la criticidad, las constataciones dan lugar a acciones correctivas seguidas hasta su cierre y comunicadas al órgano ejecutivo.

  5. N5

    El programa se revisa según los incidentes, la evolución del proveedor y las lecciones de misiones anteriores, con un seguimiento documentado de las revisiones.

Acción para pasar de N2 a N3

Seleccionar las prestaciones calificadas como esenciales, planificar para cada una una revisión anual sobre documentos como mínimo, e incluir el informe de resultados en el orden del día del comité de riesgos del trimestre siguiente.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen BCEAO.

De qué trata este marco de referencia

La directiva de la BCEAO sobre externalización fija las condiciones en las que una entidad de crédito, una entidad de pago o una sociedad financiera de la UMOA puede confiar a un tercero una actividad que de otro modo ejercería ella misma. Se basa en un principio simple: la externalización transfiere la ejecución, nunca la responsabilidad. La entidad sigue siendo responsable ante la Comisión Bancaria de la UMOA de la calidad del servicio, del control de los riesgos asociados y de la protección de los datos de su clientela. El texto distingue las actividades esenciales o importantes, sometidas a un régimen reforzado, de las demás prestaciones.

En la práctica, el dispositivo se gestiona con dificultad. La primera dificultad es el inventario: ¿cuántos proveedores intervienen realmente, incluidos los contratados directamente por una dirección de negocio sin pasar por compras? La segunda es la calificación: ¿quién decide que una actividad es esencial, con qué criterios, y con qué frecuencia se revisa esa clasificación? La tercera es el control a lo largo del tiempo. Las cláusulas de auditoría figuran en el contrato, pero ¿se han ejercido alguna vez? ¿Se siguen los indicadores de nivel de servicio, o solo se consultan tras un incidente?

Dos evoluciones desplazan el tema. La informática en la nube, en primer lugar: el alojamiento de datos bancarios en un proveedor internacional plantea la cuestión de la localización, de la reversibilidad y del acceso efectivo del supervisor. La subcontratación en cascada, en segundo lugar: el proveedor principal se apoya a su vez en terceros, a menudo fuera del ámbito contractual inicial. Por último, una confusión reaparece con frecuencia, la que existe entre externalización y simple compra de suministro. La distinción no depende del importe del contrato, sino de la naturaleza de la actividad confiada y de su carácter esencial.

La auditoría de conformidad concluye con una constatación binaria: la cláusula figura en el contrato, o no figura. El diagnóstico de madurez plantea otra cuestión. En qué nivel de control se encuentra el dispositivo, proveedor por proveedor y ámbito por ámbito, y qué acción precisa permite pasar al nivel superior. Un registro exhaustivo pero nunca actualizado y un registro parcial pero revisado cada trimestre no son equivalentes, aunque la auditoría pueda tratarlos de la misma manera.

En Datamensio, el marco de referencia está listo para usar y sigue siendo suyo. Usted ajusta los ámbitos, las preguntas y la formulación de los niveles. La IA perfecciona esos niveles según el método CMMI, o construye una variante adaptada a su organización a partir de su política de externalización y de sus contratos tipo. Los grupos bancarios despliegan el mismo marco de referencia en varias filiales y comparan los resultados entre unidades de negocio.

Norma de referencia: Directive de la BCEAO relative à l’externalisation des activités des établissements de crédit et des compagnies financières de l’UMOA

Los ámbitos evaluados

  • Política y gobernanza de la externalización

    Existencia de una política aprobada por el órgano de administración, roles y responsabilidades, umbrales de decisión, articulación con la estrategia y el dispositivo de gestión de riesgos.

  • Inventario y calificación de las actividades

    Registro de las prestaciones externalizadas, criterios de calificación de las actividades esenciales o importantes, tratamiento de las prestaciones intragrupo, frecuencia de actualización.

  • Análisis previo y selección del proveedor

    Estudio de oportunidad y riesgos antes de la decisión, diligencias sobre la capacidad financiera y técnica, verificación de las autorizaciones, criterios de selección trazados.

  • Contractualización

    Cláusulas de nivel de servicio, derecho de auditoría de la entidad y acceso del supervisor, confidencialidad y protección de datos, subcontratación en cascada, condiciones de resolución.

  • Información y relaciones con el supervisor

    Notificación previa o declaración de las externalizaciones esenciales, contenido del expediente remitido, trazabilidad de los intercambios con la Comisión Bancaria de la UMOA.

  • Control permanente y seguimiento de la prestación

    Indicadores de rendimiento seguidos, comités de pilotaje, ejercicio efectivo del derecho de auditoría, tratamiento de los incidentes e incumplimientos, informe al órgano ejecutivo.

  • Riesgos relativos a los sistemas de información y a los datos

    Localización y alojamiento de los datos, seguridad y accesos, informática en la nube, integración del proveedor a las exigencias de seguridad de la entidad.

  • Continuidad de actividad y reversibilidad

    Plan de continuidad del proveedor y su articulación con el de la entidad, pruebas conjuntas, estrategia de salida, plan de reversibilidad y condiciones de restitución de los datos.

  • Concentración y dependencia

    Identificación de los proveedores críticos comunes, medición de la dependencia, soluciones alternativas identificadas, seguimiento de la concentración a nivel de grupo.

  • Revisión periódica y mejora

    Revisión anual del dispositivo, recalificación de las actividades, lecciones aprendidas tras incidentes, inclusión en el plan de auditoría interna.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿El diagnóstico equivale a conformidad con la directiva BCEAO?

No. Datamensio mide la madurez de su dispositivo y prepara los intercambios con la Comisión Bancaria de la UMOA. No emite ninguna certificación. El diagnóstico identifica las brechas y la trayectoria, el control sobre el terreno sigue siendo competencia del supervisor.

¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad?

La auditoría verifica la presencia de una exigencia y concluye con una brecha o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite pasar al nivel siguiente. Ambos se complementan: el diagnóstico prepara, la auditoría valida.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una única sesión. La versión completa moviliza varios contribuyentes, riesgos, cumplimiento normativo, sistemas de información y compras, y suele extenderse entre una y dos semanas. La mayor parte del tiempo se dedica a recopilar los contratos y las evidencias de control.

¿Se puede adaptar el marco de referencia a nuestra entidad?

Sí. Usted modifica las preguntas, los niveles y los ámbitos, o parte de su propia política de externalización. La IA perfecciona las formulaciones de los niveles según el método CMMI y construye una variante a partir de sus documentos. El marco de referencia le pertenece.

¿Entran las prestaciones intragrupo dentro del alcance?

Sí. Una función de soporte compartida a nivel de una sociedad financiera o de una matriz sigue siendo una actividad confiada a un tercero jurídico distinto. El marco de referencia incluye preguntas dedicadas a su calificación y a su formalización contractual.

¿Cómo tratar los contratos de informática en la nube?

El ámbito dedicado a los sistemas de información cubre la localización de los datos, el acceso del supervisor, la subcontratación en cascada y la reversibilidad. Estos puntos se cruzan con la directiva BCEAO sobre gestión de riesgos relativos a los sistemas de información.

¿Se pueden comparar varias filiales del grupo?

Sí. El mismo marco de referencia se despliega en varias unidades de negocio, con una puntuación por ámbito y un benchmark entre entidades así como respecto a campañas anteriores. La IA agrupa las brechas en una hoja de ruta transversal, sin duplicar las acciones comunes.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato se transfiere fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen BCEAO.