EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez Externalización · Reglamento COBAC subcontratación

Sus externalizaciones cartografiadas, evaluadas según el reglamento COBAC y traducidas en un plan de acción.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez Externalización · Reglamento COBAC subcontratación

Política de externalización y gobernanzaN1 → N5
Registro de actividades externalizadasN1 → N5
Selección y diligencia debida previaN1 → N5
Notificación y relaciones con el supervisorN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Política de externalización y gobernanza6484
Registro de actividades externalizadas5379
Selección y diligencia debida previa6182
Notificación y relaciones con el supervisor3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Règlement COBAC relatif à l’externalisation des activités des établissements assujettis lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿Dispone de un registro de las actividades externalizadas que identifique las esenciales?

  1. N1

    Ningún registro. Los contratos de prestación están en poder de las direcciones de negocio, sin visión consolidada.

  2. N2

    Existe una lista, mantenida por una sola dirección. Está incompleta y la calificación de las actividades esenciales no está formalizada.

  3. N3

    El registro cubre el conjunto de las prestaciones, con un criterio escrito de calificación de las actividades esenciales. Se actualiza con cada nuevo contrato.

  4. N4

    El registro se concilia periódicamente con la contabilidad de proveedores, menciona los subcontratistas de segundo nivel y la localización de los datos, y alimenta la cartografía de riesgos.

  5. N5

    El registro sirve de base a las decisiones del órgano de administración: concentración por proveedor, dependencia, decisiones de reinternalización, con un histórico documentado de las revisiones.

Acción para pasar de N2 a N3

Formalizar en una nota interna los criterios de calificación de una actividad esencial, recopilar los contratos a partir de los pagos a proveedores de los últimos doce meses, y presentar el registro consolidado al comité de riesgos del próximo trimestre.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen COBAC.

De qué trata este marco de referencia

El reglamento COBAC sobre subcontratación establece un principio simple y una serie de obligaciones exigentes. Una entidad sujeta puede encomendar a un tercero una actividad, incluida una actividad esencial o importante, pero conserva la responsabilidad plena frente al supervisor y a su clientela. En la práctica, esto supone una definición interna de lo que se considera esencial, una notificación previa a la Comisión Bancaria para dichas actividades, un contrato escrito que cubra los niveles de servicio, la confidencialidad, el acceso a los datos y el acceso del supervisor, así como un dispositivo de control del proveedor durante toda la relación.

La dificultad rara vez está en el texto normativo, sino en el mantenimiento del dispositivo en el tiempo. Muchas entidades descubren que no disponen de un registro completo de sus externalizaciones: los contratos informáticos firmados por la dirección de sistemas de información, los transportistas de fondos, la gestión de cajeros automáticos, los centros de atención telefónica, las prestaciones realizadas por la matriz no figuran en un mismo inventario. ¿Quién decide que una actividad es esencial? ¿El contrato prevé el acceso de la COBAC a las instalaciones y datos del proveedor? ¿Qué ocurre si ese proveedor deja de prestar el servicio la próxima semana?

Dos confusiones se repiten con frecuencia. La primera consiste en tratar la externalización intragrupo como un asunto interno: una prestación realizada desde la sede de un grupo regional o desde un centro de servicios situado fuera de la zona CEMAC sigue siendo una externalización, con cuestiones adicionales de localización de datos y continuidad. La segunda consiste en confundir el seguimiento comercial del proveedor con el control prudencial de la prestación: la revisión anual del contrato por parte de compras no sustituye la evaluación del riesgo operacional que conlleva esa externalización, ni su integración en el dispositivo de control interno y en el plan de continuidad de negocio.

El diagnóstico de madurez responde a una pregunta distinta de la auditoría de cumplimiento. La auditoría concluye con una brecha o un cumplimiento respecto a una exigencia dada. El diagnóstico sitúa la práctica en una escala progresiva: si el registro existe, si es exhaustivo, si se concilia con la contabilidad de proveedores, si se revisa y se utiliza para tomar decisiones. Después indica la acción precisa que permite pasar al nivel superior, con un coste y un plazo. El diagnóstico prepara la inspección in situ y los intercambios con el supervisor, no otorga ninguna certificación.

En Datamensio, el marco de referencia está listo para usar y sigue siendo suyo. Usted ajusta los ámbitos, las preguntas y las formulaciones de los niveles: la IA reformula según el método CMMI, y puede construir una variante adaptada a su política de externalización, a su carta de control interno o a sus modelos de contrato a partir de sus propios documentos.

Norma de referencia: Règlement COBAC relatif à l’externalisation des activités des établissements assujettis

Los ámbitos evaluados

  • Política de externalización y gobernanza

    Existencia de una política validada por el órgano de administración, criterios de calificación de las actividades esenciales, roles y delegaciones, umbrales de decisión, información a la dirección general.

  • Registro de actividades externalizadas

    Inventario consolidado de las prestaciones, identificación del proveedor y de sus subcontratistas, criticidad, localización de los tratamientos y de los datos, conciliación con la contabilidad de proveedores.

  • Selección y diligencia debida previa

    Evaluación de la capacidad técnica y financiera del proveedor, verificación de su reputación y honorabilidad, análisis de riesgo previo, formalización de la decisión.

  • Notificación y relaciones con el supervisor

    Identificación de los casos sujetos a notificación a la Comisión Bancaria, contenido y plazo de los expedientes, trazabilidad de los intercambios, información en caso de cambio significativo.

  • Marco contractual

    Contrato escrito, niveles de servicio e indicadores, confidencialidad y secreto bancario, propiedad y acceso a los datos, derecho de auditoría de la entidad y acceso del supervisor, regulación de la subcontratación en cadena.

  • Control y seguimiento de la prestación

    Designación de un responsable del seguimiento, revisiones periódicas de los niveles de servicio, incidencias y penalizaciones, informes del proveedor, integración en el plan de control permanente y periódico.

  • Riesgo operacional y concentración

    Integración de las externalizaciones en la cartografía de riesgos, medición de la dependencia y concentración en un proveedor, riesgos vinculados a las prestaciones intragrupo y transfronterizas.

  • Continuidad de negocio y reversibilidad

    Planes de continuidad del proveedor y de la entidad, pruebas conjuntas, estrategia de salida, cláusulas y plazos de reversibilidad, soluciones alternativas identificadas.

  • Protección de datos y seguridad de los sistemas

    Seguridad de los accesos e intercambios, alojamiento y localización, conservación y restitución de los datos al finalizar el contrato, articulación con el dispositivo de seguridad de los sistemas de información.

  • Informe de resultados y mejora continua

    Informe periódico al órgano de administración, indicadores de seguimiento de la cartera de externalizaciones, lecciones aprendidas sobre incidencias, revisión de la política.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico equivale a una certificación de cumplimiento del reglamento COBAC?

No. Datamensio mide la madurez de las prácticas y produce un plan de acción. No existe certificación sobre este reglamento: la verificación corresponde a la Comisión Bancaria, al control interno y a la auditoría externa. El diagnóstico sirve para preparar esos intercambios con elementos documentados.

¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento?

La auditoría concluye con una brecha o un cumplimiento respecto a una exigencia. El diagnóstico sitúa cada práctica en una escala de cinco niveles e indica la acción que permite subir un nivel. Ambos se complementan: el diagnóstico prepara y prioriza, la auditoría controla.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo con el control permanente, la dirección de sistemas de información, compras y las áreas de negocio, suele durar entre una y dos semanas. La mayor parte del tiempo se dedica a localizar los contratos y las evidencias de seguimiento.

¿El marco de referencia cubre las prestaciones intragrupo y fuera de la zona CEMAC?

Sí. Las preguntas distinguen las prestaciones realizadas por una entidad del grupo, en particular desde una sede o un centro de servicios fuera de la CEMAC, y abordan la localización de los datos, el acceso del supervisor y la continuidad. Es un punto de atención frecuente en las inspecciones.

¿Se puede adaptar el marco de referencia a nuestra organización?

Sí. Usted modifica las preguntas, los niveles y los ámbitos, o añade los suyos propios. La IA reformula los niveles según el método CMMI y puede generar una variante a partir de su política de externalización y de sus modelos de contrato. El marco de referencia le pertenece.

¿Cómo comparamos nuestras filiales entre sí?

El mismo marco de referencia se difunde a varias unidades de negocio, con una puntuación por ámbito y una comparativa entre entidades y respecto a campañas anteriores. Una hoja de ruta transversal consolida los planes de acción de las filiales y evita tratar dos veces al mismo proveedor.

¿Cómo se pasa de la puntuación al plan de acción?

Usted fija un objetivo por ámbito. La brecha entre la puntuación y el objetivo genera las acciones, que la IA agrupa en una hoja de ruta priorizada. El catálogo de prestaciones propone una solución frente a cada acción, con su coste, su plazo y su efecto esperado sobre la puntuación.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen COBAC.