EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez Riesgo operacional · Reglamento COBAC riesgo operacional

Su dispositivo de riesgo operacional, medido sobre el reglamento COBAC y traducido en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez Riesgo operacional · Reglamento COBAC riesgo operacional

Gobernanza del dispositivoN1 → N5
Mapa de riesgosN1 → N5
Recopilación de incidentes y pérdidasN1 → N5
Dispositivos de mitigación y planes de acciónN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza del dispositivo6484
Mapa de riesgos5379
Recopilación de incidentes y pérdidas6182
Dispositivos de mitigación y planes de acción3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Règlement COBAC relatif à la gestion du risque opérationnel des établissements de crédit de la CEMAC lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿Los incidentes operacionales se recopilan, se califican y se explotan de manera sistemática?

  1. N1

    Ninguna recopilación organizada. Los incidentes son conocidos por los equipos afectados y no se consolidan.

  2. N2

    Existe una base y se ha definido un umbral de declaración, pero la alimentación depende de las sucursales y direcciones más implicadas. Las pérdidas no se cotejan con la contabilidad.

  3. N3

    La recopilación cubre todas las líneas de negocio, los incidentes se califican según una nomenclatura común y las pérdidas se cotejan con las cuentas de gastos.

  4. N4

    Cada incidente significativo da lugar a un análisis de causa y a una acción con trazabilidad, cuyo cierre se verifica. La base alimenta la revisión del mapa de riesgos.

  5. N5

    El historial de pérdidas se explota para calibrar los indicadores, los umbrales de tolerancia y la exigencia de fondos propios, con un seguimiento documentado de las revisiones.

Acción para pasar de N2 a N3

Designar un corresponsal de riesgo operacional por dirección y por sucursal, difundir la nomenclatura de eventos y el umbral de declaración, e incluir el cotejo de las pérdidas con la contabilidad en el programa del comité de riesgos trimestral.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen COBAC.

De qué trata este marco de referencia

El riesgo operacional se define como el riesgo de pérdidas derivadas de una inadecuación o de un fallo de los procedimientos, del personal, de los sistemas internos o de acontecimientos externos. El riesgo jurídico queda incluido. El dispositivo prudencial COBAC deriva de ello obligaciones precisas para las entidades de crédito de la zona CEMAC: identificación y mapa de riesgos por línea de negocio, recopilación e historial de incidentes y pérdidas, dispositivos de continuidad y de respaldo informático, marco de la subcontratación, implicación del órgano de administración y exigencia de fondos propios en concepto de riesgo operacional.

En la práctica, este dispositivo es difícil de gestionar porque atraviesa toda la entidad. La red de sucursales, la banca electrónica, los sistemas de información, el cumplimiento normativo y los recursos humanos aportan cada uno una parte de la materia, rara vez al mismo ritmo y rara vez con el mismo vocabulario. Tres preguntas se repiten. ¿La base de incidentes está realmente alimentada por las áreas de negocio, o se reconstruye al cierre del ejercicio por la dirección de riesgos? ¿El mapa de riesgos se coteja con las pérdidas observadas, o vive su propia vida en una carpeta? ¿Se prueban los planes de continuidad, y se hace seguimiento de las lecciones de las pruebas hasta su cierre?

Dos elementos de contexto pesan sobre las entidades de la zona. En primer lugar, el aumento de la supervisión sobre la seguridad de los sistemas de información y sobre la externalización: la dependencia de proveedores y de plataformas de banca electrónica regionales desplaza una parte del riesgo fuera de la entidad, sin desplazar la responsabilidad. En segundo lugar, una confusión frecuente que conviene aclarar: el riesgo operacional no es el control interno. El control interno proporciona los dispositivos de mitigación, el riesgo operacional mide la exposición residual y la materializa en pérdidas y en fondos propios.

Una auditoría de cumplimiento concluye con una constatación binaria: la exigencia se cumple o no se cumple. El diagnóstico de madurez responde a otra pregunta. En qué nivel de control se sitúa cada componente del dispositivo, y qué acción concreta permite pasar al nivel siguiente. La brecha entre la puntuación obtenida y el objetivo genera el plan de acción, que la IA agrupa en una hoja de ruta priorizada. La comparación entre entidades del grupo y con las evaluaciones anteriores hace visible el progreso ante el órgano de administración.

El marco de referencia está listo para usarse en Datamensio. Se adapta a su entidad: la IA ajusta los ámbitos, las preguntas y los niveles de madurez según el método CMMI, o construye una variante a partir de sus propios procedimientos, de su mapa de riesgos y de sus informes de control interno.

Norma de referencia: Règlement COBAC relatif à la gestion du risque opérationnel des établissements de crédit de la CEMAC

Los ámbitos evaluados

  • Gobernanza del dispositivo

    Política de gestión del riesgo operacional aprobada por el órgano de administración, funciones de la unidad de riesgos, del control permanente y de la auditoría interna, comité de riesgos, apetito y umbrales de tolerancia.

  • Mapa de riesgos

    Desglose por línea de negocio y por proceso, identificación de eventos de riesgo, calificación en frecuencia e impacto, consideración de los dispositivos de mitigación, periodicidad de actualización.

  • Recopilación de incidentes y pérdidas

    Procedimiento de declaración, umbral de recopilación, plazos de notificación, calificación de los eventos, cotejo contable de las pérdidas, historial y explotación de la base.

  • Dispositivos de mitigación y planes de acción

    Controles de primer y segundo nivel, acciones correctivas derivadas de incidentes y de misiones de auditoría, designación de responsables, seguimiento de plazos y cierre.

  • Indicadores y supervisión

    Indicadores clave de riesgo, umbrales de alerta, cuadro de mando periódico, comunicación a la dirección general y al órgano de administración, coherencia entre indicadores y mapa de riesgos.

  • Continuidad de negocio y respaldo informático

    Análisis de impacto en el negocio, plan de continuidad y plan de respaldo, centro alternativo, copias de seguridad, programa de pruebas, explotación de las lecciones de las pruebas.

  • Seguridad de los sistemas de información y banca electrónica

    Gestión de accesos y permisos, registro de actividad, tratamiento de incidentes de seguridad, fraude en banca electrónica y en canales digitales, supervisión de transacciones.

  • Externalización y proveedores

    Inventario de actividades externalizadas, análisis de riesgo previo, cláusulas contractuales y niveles de servicio, derecho de auditoría, control de proveedores y reversibilidad.

  • Riesgo jurídico y seguridad de las personas

    Seguimiento de litigios y de las provisiones asociadas, cumplimiento contractual, seguridad de las sucursales y del transporte de fondos, prevención del fraude interno.

  • Fondos propios e informes prudenciales

    Método de cálculo de la exigencia en concepto de riesgo operacional, calidad de los datos fuente, articulación con el informe de control interno y los estados remitidos a la COBAC.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico equivale al cumplimiento del reglamento COBAC?

No. Datamensio mide la madurez de su dispositivo y prepara el diálogo con el supervisor. La verificación del cumplimiento corresponde a la COBAC y a sus órganos de control. El diagnóstico sirve para identificar las brechas antes de que sean detectadas.

¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento?

La auditoría concluye con una constatación binaria sobre cada exigencia. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite subir un nivel. Ambos se complementan: el diagnóstico prepara, la auditoría valida.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sola sesión por el responsable de riesgo operacional. La versión completa, en modo colaborativo, se extiende de una a dos semanas, y la mayor parte del tiempo se dedica a la recopilación con las áreas de negocio, los sistemas de información y el control interno.

¿Se puede adaptar el marco de referencia a nuestra entidad?

Sí. Los ámbitos, las preguntas y los niveles se pueden modificar. La IA construye también una variante a partir de sus procedimientos, de su mapa de riesgos y de sus informes de control interno. El marco de referencia le pertenece.

¿Cómo comparar varias filiales de un grupo regional?

Cada entidad realiza su evaluación sobre el mismo marco de referencia. Las puntuaciones por ámbito se comparan entre unidades de negocio y con las evaluaciones anteriores. Una hoja de ruta transversal consolida los planes de acción de las filiales sin duplicar las acciones comunes.

¿Se necesita experiencia técnica para responder?

Las preguntas versan sobre prácticas de gestión, no sobre configuraciones técnicas. Un responsable de riesgos o de control interno puede responderlas. Las preguntas relativas a la continuidad y a la seguridad de los sistemas de información se asignan al corresponsal competente en modo colaborativo.

¿Cómo se articula este marco de referencia con el control interno y el ICAAP?

El control interno proporciona los dispositivos de mitigación, el riesgo operacional mide la exposición residual, el ICAAP extrae de ello las consecuencias en capital. Los tres diagnósticos comparten parte de la materia y se cruzan en una hoja de ruta común.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato se transfiere fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen COBAC.