Madurez BCEAO · Seguridad de los sistemas de información y gestión de los riesgos ligados a los SI
Sus prácticas de seguridad de los SI situadas sobre la directiva BCEAO, y traducidas en plan de acción cuantificado.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez BCEAO · Seguridad de los sistemas de información y gestión de los riesgos ligados a los SI
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Directive de la BCEAO relative à la gestion des risques liés aux systèmes d’information des établissements de crédit, des compagnies financières et des systèmes financiers décentralisés de l’UMOA lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.
¿Los permisos de acceso a las aplicaciones sensibles son objeto de una revisión periódica?
- N1
Ninguna revisión organizada. Los derechos se asignan al abrir la cuenta y no se vuelven a examinar después.
- N2
Se realizan revisiones con motivo de una auditoría o una reorganización, sobre algunas aplicaciones, sin calendario ni formato definido.
- N3
Se planifica una revisión periódica que cubre las aplicaciones sensibles. Los propietarios validan los derechos y las brechas se corrigen.
- N4
La revisión es sistemática en todo el ámbito, se registra, con seguimiento de las retiradas hasta su ejecución y control de segundo nivel.
- N5
Las revisiones están automatizadas y alimentadas por los movimientos de personal, las brechas recurrentes se analizan y corrigen desde su origen, las reglas de asignación se revisan en consecuencia.
Acción para pasar de N2 a N3
Establecer la lista de aplicaciones sensibles con su propietario de negocio, fijar una revisión semestral de los permisos inscrita en el calendario del control permanente, y exigir una validación nominal de los derechos junto con un plazo de retirada de los accesos no justificados.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen BCEAO.
De qué trata este marco de referencia
La directiva de la BCEAO relativa a la gestión de los riesgos ligados a los sistemas de información se aplica a las entidades de crédito, a las compañías financieras y a los sistemas financieros descentralizados de la Unión Monetaria de África Occidental. Exige un marco de gobernanza de los SI aprobado por el órgano deliberante, una política de seguridad de la información, una cartografía de los activos y de los riesgos informáticos, una función de seguridad identificada e independiente de los equipos de explotación, el control de los proveedores informáticos, la gestión de incidentes con notificación al supervisor, y la continuidad de las actividades informáticas. El control del cumplimiento de estos requisitos corresponde a la Commission Bancaire de la UMOA.
En la práctica, el dispositivo se gestiona mal porque atraviesa varias direcciones. La política de seguridad suele existir, pero su despliegue en procedimientos aplicables y controles verificables sigue siendo parcial. Las preguntas concretas se repiten: ¿la cartografía de los activos informáticos cubre las aplicaciones de negocio alojadas en terceros, o solo el centro de datos interno? ¿Los permisos de acceso se revisan en plazos fijos, o solo cuando un empleado se marcha? ¿Los incidentes de seguridad se califican según criterios escritos que permitan decidir una notificación, o se tratan como simples incidentes de explotación?
El auge de los servicios financieros digitales en la Unión ha desplazado el centro de gravedad del riesgo. El dinero electrónico, la interoperabilidad de los pagos y el recurso creciente a proveedores regionales o internacionales exponen a entidades cuya organización informática se dimensionó para un modelo de sucursales. Conviene despejar una confusión frecuente: la directiva no se reduce a la seguridad técnica. Trata de la gobernanza del riesgo informático, del que la seguridad es solo un componente, junto con la gestión de cambios, la externalización y la continuidad.
El diagnóstico de madurez responde a una pregunta distinta de la del control de cumplimiento. El control pregunta si el requisito se satisface, sí o no, y concluye con una constatación. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción precisa que permite pasar al nivel superior. Ambos se complementan: el diagnóstico prepara la inspección de la Commission Bancaire y el examen del control interno, no lo sustituye.
En Datamensio, el marco de referencia está listo para usar y se despliega tal cual sobre varias entidades. También puede adaptarlo: la IA ajusta los ámbitos, reformula las preguntas según su organización, afina los niveles, o construye una versión propia a partir de su política de seguridad y de sus procedimientos existentes.
Norma de referencia: Directive de la BCEAO relative à la gestion des risques liés aux systèmes d’information des établissements de crédit, des compagnies financières et des systèmes financiers décentralisés de l’UMOA
Los ámbitos evaluados
Gobernanza de los sistemas de información
Aprobación del marco por el órgano deliberante, estrategia informática alineada con la estrategia de la entidad, comité dedicado, roles y responsabilidades, medios asignados.
Política de seguridad de la información
Política formalizada y validada, despliegue en procedimientos, alcance cubierto, periodicidad de revisión, difusión entre las áreas de negocio.
Cartografía de activos y evaluación de riesgos SI
Inventario de los activos informacionales y aplicativos, clasificación, identificación de vulnerabilidades, método de evaluación, priorización y aceptación de los riesgos residuales.
Gestión de identidades y accesos
Asignación y retirada de derechos, cuentas con privilegios, separación de funciones, revisión periódica de permisos, trazabilidad de los accesos.
Seguridad de las operaciones y las redes
Refuerzo de configuraciones, gestión de parches, segmentación, protección de equipos y servidores, copias de seguridad y restauraciones probadas, registro de eventos.
Gestión de cambios y proyectos informáticos
Procedimiento de puesta en producción, entornos separados, pruebas y validaciones, integración de la seguridad desde el diseño, gestión de versiones y reversiones.
Externalización y proveedores informáticos
Inventario de las prestaciones externalizadas, cláusulas de seguridad y auditoría, niveles de servicio, reversibilidad, vigilancia de los proveedores críticos y del alojamiento.
Gestión de incidentes de seguridad
Detección, calificación y clasificación de incidentes, plazos y circuitos de notificación a la autoridad de supervisión, análisis de causas, capitalización del conocimiento.
Continuidad de las actividades informáticas
Plan de contingencia informático, objetivos de recuperación, sitio de respaldo, pruebas periódicas y lecciones aprendidas, articulación con el plan de continuidad de negocio.
Control, auditoría y sensibilización
Controles permanentes sobre el ámbito SI, misiones de auditoría informática, seguimiento de las recomendaciones, indicadores reportados a la dirección, formación y sensibilización del personal.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Esta directiva da lugar a una certificación?
No. Se trata de un texto prudencial cuyo cumplimiento controla la Commission Bancaire de la UMOA, no de una norma certificable por un organismo acreditado. Datamensio mide la madurez de su dispositivo y prepara el examen del supervisor, no emite ninguna certificación.
¿Qué diferencia hay entre este diagnóstico y un control de cumplimiento?
El control verifica el cumplimiento de un requisito y concluye con una constatación. El diagnóstico sitúa la práctica en una escala de madurez y señala la acción que hace progresar un nivel. Produce una trayectoria, mientras que el control produce un estado.
¿Cuánto tiempo requiere la evaluación?
La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo con la DSI, el RSSI, el control interno y las áreas de negocio, se extiende generalmente entre una y dos semanas, dedicando la mayor parte del tiempo a la recopilación de evidencias.
¿El marco de referencia se puede adaptar a nuestra entidad?
Sí. Puede modificar las preguntas, los niveles, añadir sus propios ámbitos o partir de sus propios procedimientos. La IA construye una versión propia a partir de su política de seguridad, útil para un sistema financiero descentralizado cuya organización difiere de la de un banco de pleno ejercicio.
¿Se pueden comparar varias filiales del grupo?
Sí. El mismo marco de referencia se despliega en cada entidad, con una puntuación por ámbito y una comparativa entre unidades de negocio, así como con las campañas anteriores. Una hoja de ruta transversal consolida los planes de acción de las filiales y agrupa las acciones comunes.
¿Cómo se articula este diagnóstico con el control interno y el PCA?
Los requisitos se solapan ampliamente: continuidad informática, externalización, control permanente. Los resultados son reutilizables de un marco de referencia a otro y la hoja de ruta transversal permite cruzar los diagnósticos sin duplicar las acciones.
¿Se necesita experiencia técnica para responder?
Las preguntas versan sobre las prácticas de gobernanza y gestión, no sobre las configuraciones. Algunas requieren la aportación de un interlocutor técnico: el modo colaborativo permite asignar estas preguntas a la persona adecuada.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.



