EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Contrôle interne CEMAC · Règlement COBAC contrôle interne

Votre contrôle interne, mesuré sur le règlement COBAC et traduit en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Contrôle interne CEMAC · Règlement COBAC contrôle interne

Organisation générale du dispositifN1 → N5
Rôle des organes exécutif et délibérantN1 → N5
Contrôle permanentN1 → N5
Contrôle périodique et audit interneN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Organisation générale du dispositif6484
Rôle des organes exécutif et délibérant5379
Contrôle permanent6182
Contrôle périodique et audit interne3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les recommandations issues du contrôle périodique et des missions du superviseur font-elles l’objet d’un suivi jusqu’à leur clôture ?

  1. N1

    Les recommandations figurent dans les rapports de mission. Aucun suivi organisé n’existe entre deux missions.

  2. N2

    Un tableau de suivi est tenu par l’audit interne. Il est mis à jour de façon irrégulière et les échéances dépassées ne déclenchent pas de relance.

  3. N3

    Chaque recommandation a un responsable, une échéance et un état d’avancement. Le suivi est revu périodiquement et les retards sont signalés à la direction générale.

  4. N4

    La clôture n’est prononcée qu’après vérification de l’effectivité par l’audit interne. Le comité d’audit examine l’état des recommandations à chaque séance, y compris celles du superviseur.

  5. N5

    Les causes racines récurrentes sont analysées et alimentent la révision du plan de contrôle permanent et du plan d’audit. L’efficacité du suivi est elle-même évaluée.

Action pour passer de N2 à N3

Attribuer à chaque recommandation ouverte un responsable nommé et une échéance, et inscrire la revue de l’état d’avancement à l’ordre du jour du comité de direction mensuel, avec signalement explicite des échéances dépassées.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur COBAC.

De quoi parle ce référentiel

Le règlement COBAC relatif au contrôle interne fixe aux établissements de crédit et aux holdings financières de la CEMAC les exigences d’organisation de leur dispositif de maîtrise des activités. Il distingue le contrôle permanent, exercé au premier niveau par les opérationnels et au deuxième niveau par des fonctions dédiées, et le contrôle périodique, confié à l’audit interne. Il impose des fonctions de gestion des risques et de conformité indépendantes, un système de mesure et de surveillance des risques de crédit, de marché, de liquidité, de taux et opérationnel, une piste d’audit, ainsi qu’un rapport annuel sur le contrôle interne transmis au superviseur et présenté à l’organe délibérant.

La difficulté n’est pas de connaître le texte, elle est de démontrer que le dispositif fonctionne. Les questions qui se posent en salle de comité sont concrètes. Le plan de contrôle permanent de deuxième niveau couvre-t-il les processus réellement porteurs de risque, ou seulement ceux que les équipes savent contrôler ? Les recommandations de l’audit interne et celles issues des missions du superviseur sont-elles suivies jusqu’à clôture, avec une preuve d’efficacité ? Le responsable de la conformité rend-il compte à l’organe délibérant sans filtre de la direction générale ? Sur ces points, le déclaratif suffit rarement.

Une confusion revient souvent : assimiler le contrôle interne à l’audit interne. L’audit interne est le contrôle périodique, il constitue un maillon du dispositif, pas le dispositif lui-même. Un établissement peut disposer d’une inspection générale active et présenter un contrôle permanent inexistant, des cartographies de risques non actualisées et un cycle de reporting au conseil réduit à une formalité. Autre point de contexte, la montée en charge des exigences prudentielles régionales, ICAAP, sécurité des systèmes d’information, externalisation, s’appuie sur le même socle : un contrôle interne faible fragilise l’ensemble des autres chantiers.

L’audit de conformité pose une question binaire : l’exigence est-elle satisfaite ou non. Le diagnostic de maturité pose une question de trajectoire : à quel niveau de maîtrise se situe chaque composante du dispositif, et quelle action précise fait passer au niveau supérieur. Un plan de contrôle existant mais appliqué de façon inégale selon les agences n’est ni conforme ni absent : il est à un niveau intermédiaire, et c’est cette position qui permet de chiffrer l’effort restant et de le programmer sur un exercice.

Dans Datamensio, le référentiel est prêt à l’emploi et reste le vôtre. L’IA ajuste les thématiques, les questions et les niveaux à votre taille, à votre organisation en réseau ou à votre statut de filiale d’un groupe régional. Elle peut aussi construire une déclinaison à partir de vos propres documents : charte d’audit, plan de contrôle, rapport annuel de contrôle interne, lettres de suite du superviseur.

Norme de référence : Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit

Les thématiques évaluées

  • Organisation générale du dispositif

    Architecture des trois niveaux de contrôle, séparation des fonctions engageant l’établissement et de celles qui les contrôlent, formalisation dans une charte, adéquation des moyens.

  • Rôle des organes exécutif et délibérant

    Responsabilité de l’organe délibérant sur le dispositif, comité d’audit, fréquence et contenu des reportings, décisions tracées, approbation du rapport annuel de contrôle interne.

  • Contrôle permanent

    Contrôles de premier niveau intégrés aux procédures, fonction de deuxième niveau identifiée, plan de contrôle, périmètre couvert, formalisation et exploitation des résultats.

  • Contrôle périodique et audit interne

    Charte d’audit, indépendance et rattachement, plan pluriannuel fondé sur les risques, couverture des activités et des agences, qualité des rapports, suivi des recommandations jusqu’à clôture.

  • Gestion des risques

    Fonction risques indépendante, cartographie des risques et son actualisation, systèmes de mesure du risque de crédit, de marché, de liquidité, de taux et opérationnel, dispositif de limites et traitement des dépassements.

  • Conformité et LCB-FT

    Fonction conformité identifiée, contrôle des risques de non-conformité, dispositif de lutte contre le blanchiment et le financement du terrorisme, filtrage, déclarations, relations avec l’ANIF.

  • Systèmes d’information et piste d’audit

    Sécurité et intégrité des données, gestion des habilitations, traçabilité des opérations de l’origine à la comptabilisation, plan de continuité d’activité et tests.

  • Contrôle comptable et reporting prudentiel

    Rapprochements et justification des comptes, contrôle de la production des états réglementaires, fiabilité des déclarations transmises au superviseur, délais de remise.

  • Externalisation et prestations essentielles

    Recensement des activités externalisées, clauses contractuelles de contrôle et d’accès, surveillance des prestataires, réversibilité.

  • Dysfonctionnements, incidents et amélioration continue

    Recensement et déclaration des incidents et pertes opérationnelles, seuils, plans correctifs, retours d’expérience, révision périodique du dispositif.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Ce diagnostic vaut-il attestation de conformité au règlement COBAC ?

Non. Datamensio mesure la maturité du dispositif et prépare les échéances de supervision. L’appréciation de la conformité relève de la COBAC et, pour les travaux d’assurance, des commissaires aux comptes. Le diagnostic sert à savoir où vous en êtes avant qu’ils ne le disent.

Quelle différence entre ce diagnostic et l’audit interne annuel ?

L’audit interne vérifie des processus et conclut par des constats et des recommandations. Le diagnostic situe chaque composante du dispositif sur une échelle de maturité et indique l’action qui fait monter d’un niveau. Les deux se complètent : le diagnostic cadre le plan d’audit, l’audit apporte la preuve terrain.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes par un responsable du contrôle permanent ou de l’audit interne. La version complète, en mode collaboratif avec la conformité, les risques, la comptabilité et les systèmes d’information, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à la collecte des preuves.

Le référentiel est-il adaptable à un établissement de microfinance ou à une petite structure ?

Oui. Les questions, les niveaux et les thématiques se modifient, et l’IA produit une déclinaison adaptée à la taille et au statut de l’établissement, y compris pour les établissements de microfinance dont les exigences diffèrent. Vous pouvez aussi partir de vos propres documents internes.

Peut-on comparer plusieurs filiales ou plusieurs agences ?

Oui. Le même référentiel se diffuse à plusieurs business units, avec un score par entité et par thématique, un benchmark entre entités et une comparaison avec les campagnes précédentes. Les plans d’action se consolident en une feuille de route transversale, ce qui évite de traiter dix fois le même écart.

Comment le plan d’action est-il produit ?

L’écart entre le score obtenu et la cible fixée génère les actions. L’IA les regroupe en chantiers cohérents et les priorise. Le catalogue de prestations associe à chaque action une solution avec son coût, son délai et son impact attendu sur le score, ce qui permet d’arbitrer avant de budgéter.

Comment ce référentiel s’articule-t-il avec la gouvernance, la LCB-FT ou l’ICAAP ?

Ces dispositifs partagent le même socle organisationnel et les mêmes instances. Un diagnostic de contrôle interne solide se réutilise en grande partie. La feuille de route transversale croise plusieurs audits sans dupliquer les actions communes.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur COBAC.