Maturité Externalisation · Règlement COBAC sous-traitance
Vos externalisations cartographiées, évaluées sur le règlement COBAC et traduites en plan d’action.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité Externalisation · Règlement COBAC sous-traitance
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic Règlement COBAC relatif à l’externalisation des activités des établissements assujettis lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Disposez-vous d’un registre des activités externalisées identifiant celles qui sont essentielles ?
- N1
Aucun registre. Les contrats de prestation sont détenus par les directions métiers, sans vue consolidée.
- N2
Une liste existe, tenue par une seule direction. Elle est incomplète et la qualification des activités essentielles n’est pas formalisée.
- N3
Le registre couvre l’ensemble des prestations, avec un critère écrit de qualification des activités essentielles. Il est mis à jour à chaque nouveau contrat.
- N4
Le registre est rapproché périodiquement de la comptabilité fournisseurs, mentionne les sous-traitants de second rang et la localisation des données, et alimente la cartographie des risques.
- N5
Le registre sert de base aux arbitrages de l’organe délibérant : concentration par prestataire, dépendance, décisions de réinternalisation, avec un historique documenté des révisions.
Action pour passer de N2 à N3
Formaliser en note interne les critères de qualification d’une activité essentielle, recenser les contrats à partir des règlements fournisseurs des douze derniers mois, puis présenter le registre consolidé au comité des risques du prochain trimestre.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur COBAC.
De quoi parle ce référentiel
Le règlement COBAC sur la sous-traitance pose un principe simple et une série d’obligations exigeantes. Un établissement assujetti peut confier à un tiers une activité, y compris une activité essentielle ou importante, mais il en conserve l’entière responsabilité vis-à-vis du superviseur et de sa clientèle. En pratique, cela suppose une définition interne de ce qui est essentiel, une notification préalable à la Commission bancaire pour ces activités, un contrat écrit couvrant les niveaux de service, la confidentialité, l’accès aux données et l’accès du superviseur, ainsi qu’un dispositif de contrôle du prestataire tout au long de la relation.
La difficulté est rarement le texte, elle est la tenue du dispositif dans la durée. Beaucoup d’établissements découvrent qu’ils ne disposent pas d’un registre complet de leurs externalisations : les contrats informatiques signés par la direction des systèmes d’information, les transporteurs de fonds, la gestion des guichets automatiques, les centres d’appel, les prestations rendues par la maison mère ne figurent pas dans le même inventaire. Qui décide qu’une activité est essentielle ? Le contrat prévoit-il l’accès de la COBAC aux locaux et aux données du prestataire ? Que se passe-t-il si ce prestataire cesse son service la semaine prochaine ?
Deux confusions reviennent souvent. La première consiste à traiter l’externalisation intragroupe comme un sujet interne : une prestation rendue depuis le siège d’un groupe régional ou depuis un centre de services situé hors zone CEMAC reste une externalisation, avec des questions supplémentaires de localisation des données et de continuité. La seconde consiste à confondre le suivi commercial du fournisseur et le contrôle prudentiel du prestataire : la revue annuelle du contrat par les achats ne remplace pas l’évaluation du risque opérationnel porté par cette externalisation, ni son intégration au dispositif de contrôle interne et au plan de continuité d’activité.
Le diagnostic de maturité répond à une autre question que l’audit de conformité. L’audit conclut par un écart ou une conformité sur une exigence donnée. Le diagnostic situe la pratique sur une échelle progressive : le registre existe-t-il, est-il exhaustif, est-il rapproché de la comptabilité fournisseurs, est-il révisé et utilisé pour arbitrer. Il indique ensuite l’action précise qui fait passer au niveau supérieur, avec un coût et un délai. Le diagnostic prépare l’inspection sur place et les échanges avec le superviseur, il ne délivre aucune attestation.
Dans Datamensio, le référentiel est prêt à l’emploi et reste le vôtre. Vous ajustez les thématiques, les questions et les formulations de niveaux : l’IA reformule selon la méthode CMMI, et peut construire une déclinaison adaptée à votre politique d’externalisation, à votre charte de contrôle interne ou à vos modèles de contrat à partir de vos propres documents.
Norme de référence : Règlement COBAC relatif à l’externalisation des activités des établissements assujettis
Les thématiques évaluées
Politique d’externalisation et gouvernance
Existence d’une politique validée par l’organe délibérant, critères de qualification des activités essentielles, rôles et délégations, seuils de décision, information de la direction générale.
Registre des activités externalisées
Inventaire consolidé des prestations, identification du prestataire et de ses sous-traitants, criticité, localisation des traitements et des données, rapprochement avec la comptabilité fournisseurs.
Sélection et diligences préalables
Évaluation de la capacité technique et financière du prestataire, vérification de sa réputation et de son honorabilité, analyse de risque préalable, formalisation de la décision.
Notification et relations avec le superviseur
Identification des cas soumis à notification à la Commission bancaire, contenu et délai des dossiers, traçabilité des échanges, information en cas de changement significatif.
Encadrement contractuel
Contrat écrit, niveaux de service et indicateurs, confidentialité et secret bancaire, propriété et accès aux données, droit d’audit de l’établissement et accès du superviseur, encadrement de la sous-traitance en chaîne.
Contrôle et suivi de la prestation
Désignation d’un responsable du suivi, revues périodiques des niveaux de service, incidents et pénalités, rapports du prestataire, intégration au plan de contrôle permanent et périodique.
Risque opérationnel et concentration
Intégration des externalisations à la cartographie des risques, mesure de la dépendance et de la concentration sur un prestataire, risques liés aux prestations intragroupe et transfrontalières.
Continuité d’activité et réversibilité
Plans de continuité du prestataire et de l’établissement, tests conjoints, stratégie de sortie, clauses et délais de réversibilité, solutions de repli identifiées.
Protection des données et sécurité des systèmes
Sécurité des accès et des échanges, hébergement et localisation, conservation et restitution des données en fin de contrat, articulation avec le dispositif de sécurité des systèmes d’information.
Reporting et amélioration continue
Restitution périodique à l’organe délibérant, indicateurs de pilotage du portefeuille d’externalisations, retours d’expérience sur incidents, révision de la politique.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
Ce diagnostic vaut-il attestation de conformité au règlement COBAC ?
Non. Datamensio mesure la maturité des pratiques et produit un plan d’action. Il n’existe pas de certification sur ce règlement : la vérification relève de la Commission bancaire, du contrôle interne et de l’audit externe. Le diagnostic sert à préparer ces échanges avec des éléments documentés.
Quelle différence entre ce diagnostic et un audit de conformité ?
L’audit conclut par un écart ou une conformité sur une exigence. Le diagnostic situe chaque pratique sur une échelle de cinq niveaux et indique l’action qui fait monter d’un cran. Les deux se complètent : le diagnostic prépare et priorise, l’audit contrôle.
Combien de temps prend l’évaluation ?
La version courte se remplit en une session de travail. La version complète, en mode collaboratif avec le contrôle permanent, la direction des systèmes d’information, les achats et les métiers, s’étale généralement sur une à deux semaines. L’essentiel du temps sert à retrouver les contrats et les preuves de suivi.
Le référentiel couvre-t-il les prestations intragroupe et hors zone CEMAC ?
Oui. Les questions distinguent les prestations rendues par une entité du groupe, notamment depuis un siège ou un centre de services hors CEMAC, et traitent la localisation des données, l’accès du superviseur et la continuité. C’est un point d’attention fréquent lors des inspections.
Peut-on adapter le référentiel à notre organisation ?
Oui. Vous modifiez les questions, les niveaux et les thématiques, ou ajoutez les vôtres. L’IA reformule les niveaux selon la méthode CMMI et peut générer une déclinaison à partir de votre politique d’externalisation et de vos modèles de contrat. Le référentiel vous appartient.
Comment comparer nos filiales entre elles ?
Le même référentiel se diffuse à plusieurs business units, avec un score par thématique et un comparatif entre entités et par rapport aux campagnes précédentes. Une feuille de route transversale consolide les plans d’action des filiales et évite de traiter deux fois le même prestataire.
Comment passe-t-on du score au plan d’action ?
Vous fixez une cible par thématique. L’écart entre le score et la cible génère les actions, que l’IA regroupe en feuille de route priorisée. Le catalogue de prestations propose une solution en face de chaque action, avec son coût, son délai et son effet attendu sur le score.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.



