Control interno CEMAC · Reglamento COBAC control interno
Su control interno, medido sobre el reglamento COBAC y traducido en un plan de acción cuantificado.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Control interno CEMAC · Reglamento COBAC control interno
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Este mecanismo (un nivel, un nivel superior, y la acción que conecta ambos) es lo que transforma una constatación en una trayectoria.
¿Las recomendaciones derivadas del control periódico y de las misiones del supervisor se someten a seguimiento hasta su cierre?
- N1
Las recomendaciones figuran en los informes de misión. No existe ningún seguimiento organizado entre dos misiones.
- N2
Un cuadro de seguimiento lo mantiene la auditoría interna. Se actualiza de forma irregular y los plazos vencidos no generan recordatorio.
- N3
Cada recomendación tiene un responsable, un plazo y un estado de avance. El seguimiento se revisa periódicamente y los retrasos se comunican a la dirección general.
- N4
El cierre solo se declara tras verificar su efectividad por la auditoría interna. El comité de auditoría examina el estado de las recomendaciones en cada sesión, incluidas las del supervisor.
- N5
Las causas raíz recurrentes se analizan y alimentan la revisión del plan de control permanente y del plan de auditoría. La eficacia del propio seguimiento se evalúa.
Acción para pasar de N2 a N3
Asignar a cada recomendación abierta un responsable nombrado y un plazo, e incluir la revisión del estado de avance en el orden del día del comité de dirección mensual, con señalización explícita de los plazos vencidos.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen COBAC.
De qué trata este marco de referencia
El reglamento COBAC relativo al control interno fija a las entidades de crédito y a las sociedades financieras holding de la CEMAC las exigencias de organización de su dispositivo de gestión de las actividades. Distingue el control permanente, ejercido en primer nivel por los equipos operativos y en segundo nivel por funciones dedicadas, y el control periódico, encomendado a la auditoría interna. Impone funciones de gestión de riesgos y de cumplimiento independientes, un sistema de medición y vigilancia de los riesgos de crédito, de mercado, de liquidez, de tipo de interés y operacional, una pista de auditoría, así como un informe anual sobre el control interno remitido al supervisor y presentado al órgano de administración.
La dificultad no está en conocer el texto, sino en demostrar que el dispositivo funciona. Las preguntas que se plantean en el comité son concretas. ¿El plan de control permanente de segundo nivel cubre los procesos realmente expuestos a riesgo, o solo aquellos que los equipos saben controlar? ¿Las recomendaciones de la auditoría interna y las derivadas de las misiones del supervisor se siguen hasta su cierre, con prueba de eficacia? ¿El responsable de cumplimiento informa al órgano de administración sin filtro de la dirección general? En estos puntos, la mera declaración rara vez basta.
Existe una confusión frecuente: equiparar el control interno con la auditoría interna. La auditoría interna es el control periódico, constituye un eslabón del dispositivo, no el dispositivo en sí. Una entidad puede disponer de una inspección general activa y presentar un control permanente inexistente, mapas de riesgos sin actualizar y un ciclo de reporte al consejo reducido a una formalidad. Otro elemento de contexto: el aumento de las exigencias prudenciales regionales, ICAAP, seguridad de los sistemas de información, externalización, se apoya en el mismo pilar: un control interno débil fragiliza el conjunto de los demás proyectos.
La auditoría de cumplimiento plantea una pregunta binaria: la exigencia se cumple o no. El diagnóstico de madurez plantea una pregunta de trayectoria: en qué nivel de dominio se encuentra cada componente del dispositivo, y qué acción concreta permite pasar al nivel superior. Un plan de control existente pero aplicado de forma desigual según las sucursales no es ni conforme ni inexistente: se encuentra en un nivel intermedio, y es esa posición la que permite cuantificar el esfuerzo restante y programarlo en un ejercicio.
En Datamensio, el marco de referencia está listo para usar y sigue siendo suyo. La IA ajusta los ámbitos, las preguntas y los niveles a su tamaño, a su organización en red o a su condición de filial de un grupo regional. También puede elaborar una versión adaptada a partir de sus propios documentos: carta de auditoría, plan de control, informe anual de control interno, cartas de seguimiento del supervisor.
Norma de referencia: Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit
Los ámbitos evaluados
Organización general del dispositivo
Arquitectura de los tres niveles de control, separación de las funciones que comprometen a la entidad y de las que las controlan, formalización en una carta, adecuación de los medios.
Papel de los órganos ejecutivo y de administración
Responsabilidad del órgano de administración sobre el dispositivo, comité de auditoría, frecuencia y contenido de los informes, decisiones documentadas, aprobación del informe anual de control interno.
Control permanente
Controles de primer nivel integrados en los procedimientos, función de segundo nivel identificada, plan de control, alcance cubierto, formalización y explotación de los resultados.
Control periódico y auditoría interna
Carta de auditoría, independencia y dependencia jerárquica, plan plurianual basado en riesgos, cobertura de las actividades y sucursales, calidad de los informes, seguimiento de las recomendaciones hasta su cierre.
Gestión de riesgos
Función de riesgos independiente, mapa de riesgos y su actualización, sistemas de medición del riesgo de crédito, de mercado, de liquidez, de tipo de interés y operacional, dispositivo de límites y tratamiento de los rebasamientos.
Cumplimiento normativo y LCB-FT
Función de cumplimiento identificada, control de los riesgos de incumplimiento, dispositivo de lucha contra el blanqueo y la financiación del terrorismo, filtrado, declaraciones, relaciones con la ANIF.
Sistemas de información y pista de auditoría
Seguridad e integridad de los datos, gestión de las autorizaciones de acceso, trazabilidad de las operaciones desde su origen hasta su contabilización, plan de continuidad de negocio y pruebas.
Control contable y reporte prudencial
Conciliaciones y justificación de las cuentas, control de la elaboración de los estados reglamentarios, fiabilidad de las declaraciones remitidas al supervisor, plazos de envío.
Externalización y prestaciones esenciales
Inventario de las actividades externalizadas, cláusulas contractuales de control y acceso, supervisión de los proveedores, reversibilidad.
Disfunciones, incidentes y mejora continua
Registro y declaración de incidentes y pérdidas operacionales, umbrales, planes correctivos, lecciones aprendidas, revisión periódica del dispositivo.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Este diagnóstico equivale a una certificación de conformidad con el reglamento COBAC?
No. Datamensio mide la madurez del dispositivo y prepara los plazos de supervisión. La valoración de la conformidad corresponde a la COBAC y, para los trabajos de aseguramiento, a los auditores de cuentas. El diagnóstico sirve para saber en qué punto se encuentra antes de que ellos lo determinen.
¿Qué diferencia hay entre este diagnóstico y la auditoría interna anual?
La auditoría interna verifica procesos y concluye con constataciones y recomendaciones. El diagnóstico sitúa cada componente del dispositivo en una escala de madurez e indica la acción que permite subir un nivel. Ambos se complementan: el diagnóstico enmarca el plan de auditoría, la auditoría aporta la prueba sobre el terreno.
¿Cuánto tiempo requiere la evaluación?
La versión corta se completa en 20 a 30 minutos por un responsable de control permanente o de auditoría interna. La versión completa, en modo colaborativo con cumplimiento, riesgos, contabilidad y sistemas de información, suele extenderse entre una y dos semanas, dedicándose la mayor parte del tiempo a la recopilación de evidencias.
¿El marco de referencia es adaptable a una entidad de microfinanzas o a una estructura pequeña?
Sí. Las preguntas, los niveles y los ámbitos se pueden modificar, y la IA elabora una versión adaptada al tamaño y al estatuto de la entidad, incluidas las entidades de microfinanzas cuyas exigencias difieren. También puede partir de sus propios documentos internos.
¿Se pueden comparar varias filiales o varias sucursales?
Sí. El mismo marco de referencia se difunde a varias unidades de negocio, con una puntuación por entidad y por ámbito, un benchmark entre entidades y una comparación con las campañas anteriores. Los planes de acción se consolidan en una hoja de ruta transversal, lo que evita tratar diez veces la misma brecha.
¿Cómo se elabora el plan de acción?
La diferencia entre la puntuación obtenida y el objetivo fijado genera las acciones. La IA las agrupa en proyectos coherentes y las prioriza. El catálogo de prestaciones asocia a cada acción una solución con su coste, su plazo y su impacto esperado sobre la puntuación, lo que permite decidir antes de presupuestar.
¿Cómo se articula este marco de referencia con la gobernanza, la LCB-FT o el ICAAP?
Estos dispositivos comparten el mismo pilar organizativo y las mismas instancias. Un diagnóstico de control interno sólido se reutiliza en gran parte. La hoja de ruta transversal cruza varias auditorías sin duplicar las acciones comunes.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato se transfiere fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.



