EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez Control interno bancario · Instrucción BCEAO relativa al control interno

Su dispositivo de control interno medido sobre la Instrucción BCEAO, traducido en plan de acción con costes.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez Control interno bancario · Instrucción BCEAO relativa al control interno

Gobernanza y responsabilidad del dispositivoN1 → N5
Organización de las tres líneas de defensaN1 → N5
Control de las operaciones y procedimientos internosN1 → N5
Organización contable e información financieraN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza y responsabilidad del dispositivo6484
Organización de las tres líneas de defensa5379
Control de las operaciones y procedimientos internos6182
Organización contable e información financiera3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Instruction de la BCEAO relative au contrôle interne des établissements de crédit et compagnies financières de l’UMOA lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior y la acción que une ambos) el que convierte una constatación en una trayectoria.

¿Se hace seguimiento de las recomendaciones derivadas de los controles internos y de las misiones del supervisor hasta su cierre?

  1. N1

    Ningún seguimiento centralizado. Las recomendaciones circulan en los informes, sin un dispositivo que permita saber cuáles están resueltas.

  2. N2

    Existe un cuadro de seguimiento, alimentado cerca de los vencimientos. Las fechas de implementación suelen superarse sin decisión formal.

  3. N3

    Cada recomendación tiene un responsable, un plazo y un estado de avance revisado periódicamente. Los cierres se pronuncian sobre la base de evidencias.

  4. N4

    El seguimiento se presenta al comité de auditoría en cada sesión, los retrasos son objeto de una decisión documentada y los cierres son verificados por la auditoría interna.

  5. N5

    Las recomendaciones recurrentes se analizan por causa raíz, alimentan el plan de control y el mapa de riesgos, con seguimiento documentado de los efectos obtenidos.

Acción para pasar de N2 a N3

Asignar a cada recomendación abierta un responsable designado, un plazo y una evidencia de cierre esperada, e incluir la revisión del cuadro en el orden del día del comité de control interno trimestral.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen BCEAO.

De qué trata este marco de referencia

La Instrucción de la BCEAO relativa al control interno se aplica a los establecimientos de crédito, a las compañías financieras y, en parte, a los sistemas financieros descentralizados de la Unión Monetaria de África Occidental. Exige un dispositivo completo: un sistema de control de las operaciones y los procedimientos internos, una organización contable y de tratamiento de la información, dispositivos de medición y vigilancia de los riesgos de crédito, de mercado, de liquidez, de tipo de interés y operacional, un control del cumplimiento normativo, y una función de auditoría interna independiente. Precisa también los informes anuales que espera la Commission Bancaire de la UMOA y el papel del comité de auditoría.

En la práctica, el dispositivo es difícil de pilotar porque está distribuido. El control permanente de primer nivel corresponde a las áreas de negocio, el segundo nivel a funciones a menudo infradotadas, el tercero a una auditoría interna cuyo plan plurianual no cubre todo cada año. Las preguntas concretas se repiten de una entidad a otra. ¿Se ejecutan y documentan realmente los controles de primer nivel, o se reconstruyen antes de la misión? ¿Se hace seguimiento de las recomendaciones de la auditoría interna y de las misiones de la Commission Bancaire hasta su cierre efectivo? ¿El mapa de riesgos operacionales sirve para orientar el plan de control, o sigue siendo un documento anual?

Una confusión recurrente: el control interno sería asunto exclusivo del responsable de control permanente. La Instrucción atribuye la responsabilidad primera al órgano de administración y al órgano de dirección, con informes dirigidos a ellos y transmitidos al supervisor. El desarrollo del dispositivo prudencial Bâle II/III en la UEMOA, el ICAAP y las exigencias de supervisión consolidada refuerzan este punto: el control interno alimenta ahora la valoración del perfil de riesgo del establecimiento y la de su adecuación de fondos propios. Un dispositivo considerado débil se paga en otro lugar.

La auditoría de cumplimiento plantea una pregunta binaria: ¿se satisface la exigencia, sí o no? El diagnóstico de madurez plantea otra pregunta: ¿en qué nivel de control se encuentra la práctica, y qué acción concreta permite pasar al nivel siguiente? Para un dispositivo de control interno, el matiz es decisivo: entre un procedimiento escrito y un procedimiento aplicado, controlado y revisado, hay tres niveles de diferencia y otras tantas etapas que financiar.

En Datamensio, el marco de referencia está listo para usarse y sigue siendo suyo. La IA ajusta los ámbitos, las preguntas y las formulaciones de niveles a su tamaño y a su modelo de negocio, o construye una versión propia a partir de sus procedimientos, de su estatuto de auditoría y de sus informes de control interno. Las evaluaciones se realizan entidad por entidad, filial por filial, con comparación entre unidades de negocio y a lo largo del tiempo.

Norma de referencia: Instruction de la BCEAO relative au contrôle interne des établissements de crédit et compagnies financières de l’UMOA

Los ámbitos evaluados

  • Gobernanza y responsabilidad del dispositivo

    Papel del órgano de administración y del órgano de dirección, comité de auditoría, estatuto de control interno, asignación de medios, independencia de las funciones de control.

  • Organización de las tres líneas de defensa

    Controles de primer nivel integrados en los procesos, control permanente de segundo nivel, auditoría interna de tercer nivel, segregación de funciones y ausencia de acumulación de tareas incompatibles.

  • Control de las operaciones y procedimientos internos

    Corpus procedimental, actualización, exhaustividad de los puntos de control, trazabilidad de los controles ejecutados, tratamiento de las anomalías detectadas.

  • Organización contable e información financiera

    Pista de auditoría, conciliaciones y justificación de las cuentas, cierres periódicos, fiabilidad de los datos utilizados en el reporte prudencial.

  • Medición y vigilancia del riesgo de crédito

    Dispositivo de concesión y delegación, calificación y clasificación de créditos, provisiones, seguimiento de las exposiciones, diversificación de riesgos y grandes riesgos.

  • Riesgos de mercado, de tipo de interés y de liquidez

    Límites fijados y validados, seguimiento de los excesos, medición de la transformación, indicadores de liquidez, escenarios de tensión.

  • Riesgo operacional y continuidad

    Mapa de riesgos operacionales, recopilación y análisis de incidentes y pérdidas, dispositivo de continuidad de negocio, dependencia de proveedores externalizados.

  • Cumplimiento, PBC/FT y protección de la clientela

    Vigilancia normativa, control de conformidad de los nuevos productos, dispositivo de lucha contra el blanqueo de capitales, tratamiento de reclamaciones, transparencia de las condiciones bancarias.

  • Seguridad de los sistemas de información

    Gestión de las habilitaciones, seguridad de las aplicaciones sensibles, registro de eventos, control de los desarrollos y de los cambios, copias de seguridad y pruebas de restauración.

  • Reporte, seguimiento de recomendaciones y mejora

    Informes anuales al supervisor, información a los órganos de gobierno, seguimiento hasta el cierre de las recomendaciones de auditoría interna, de los auditores de cuentas y de las misiones de la Commission Bancaire.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico equivale a una certificación de conformidad ante la Commission Bancaire?

No. Datamensio mide la madurez del dispositivo y prepara los plazos de control, no emite ninguna certificación. Solo el supervisor valora la conformidad, en sus controles documentales y de inspección in situ. El diagnóstico sirve para identificar las brechas antes de que sean detectadas.

¿Qué diferencia hay con la auditoría de cumplimiento realizada por la auditoría interna?

La auditoría concluye con una constatación de conformidad o una brecha sobre un alcance determinado. El diagnóstico sitúa la práctica en una escala de madurez progresiva e indica la acción que permite pasar al nivel superior. Ambos se complementan: el diagnóstico orienta el plan de auditoría, la auditoría verifica sobre el terreno.

¿Cuánto tiempo lleva la evaluación?

La versión corta se realiza en una sesión de trabajo. La versión completa, en modo colaborativo con el control permanente, el cumplimiento, los riesgos y la auditoría interna, se extiende generalmente entre una y dos semanas, dedicando la mayor parte del tiempo a la recopilación de las evidencias.

¿Es adaptable el marco de referencia a nuestro establecimiento?

Sí. Puede modificar las preguntas, las formulaciones de niveles y los ámbitos, o añadir los suyos propios. La IA también construye una versión propia a partir de sus procedimientos y de sus informes de control interno. El marco de referencia sigue siendo de su propiedad.

¿Se pueden comparar varias filiales del grupo?

Sí. El mismo marco de referencia se despliega en cada entidad, con una puntuación por ámbito comparable entre unidades de negocio y a lo largo del tiempo. Una hoja de ruta transversal consolida los diagnósticos para identificar las brechas comunes y las acciones que pueden compartirse a nivel de grupo.

¿Cómo se articula el diagnóstico con el ICAAP y el dispositivo prudencial Bâle II/III de la UEMOA?

La calidad del control interno condiciona la fiabilidad de los datos de riesgo utilizados en el ICAAP y en el reporte prudencial. Las evaluaciones realizadas sobre estos marcos se cruzan en una hoja de ruta común, sin duplicar las acciones ya emprendidas.

¿El plan de acción tiene coste asociado?

Cada brecha genera una acción, y el catálogo de servicios asocia a estas acciones un coste, un plazo y un impacto esperado en la puntuación. Usted decide sobre una base comparable en lugar de una lista de recomendaciones sin valorar.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen BCEAO.