EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité sécurité des systèmes d’information · Règlement COBAC sécurité SI

Votre sécurité SI évaluée sur les exigences COBAC, traduite en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité sécurité des systèmes d’information · Règlement COBAC sécurité SI

Gouvernance du système d’informationN1 → N5
Politique de sécurité et corpus documentaireN1 → N5
Cartographie des actifs et des risques informatiquesN1 → N5
Gestion des identités et des habilitationsN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Gouvernance du système d’information6484
Politique de sécurité et corpus documentaire5379
Cartographie des actifs et des risques informatiques6182
Gestion des identités et des habilitations3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Règlement COBAC relatif à la sécurité des systèmes d’information des établissements assujettis (Commission Bancaire de l’Afrique Centrale, CEMAC) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les habilitations d’accès aux applications sensibles font-elles l’objet d’une revue périodique ?

  1. N1

    Aucune revue organisée. Les droits sont attribués à l’entrée en fonction et rarement retirés lors des mobilités ou des départs.

  2. N2

    Des revues ont lieu ponctuellement, à l’occasion d’une mission de contrôle ou d’un incident. Le périmètre et la méthode varient.

  3. N3

    Une revue est planifiée à échéance fixe sur les applications sensibles. Les responsables métier valident les droits de leurs équipes et les écarts sont corrigés.

  4. N4

    La revue couvre l’ensemble des applications, y compris les comptes à privilèges et les comptes des prestataires. Les résultats sont tracés et communiqués au contrôle permanent.

  5. N5

    Les écarts récurrents alimentent la révision des profils et des procédures d’habilitation, avec un suivi documenté des révisions et des indicateurs présentés à l’organe délibérant.

Action pour passer de N2 à N3

Fixer un calendrier de revue semestriel sur la liste des applications sensibles, désigner pour chacune un valideur métier, et inscrire la restitution des écarts à l’ordre du jour du comité de contrôle interne suivant.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur COBAC.

De quoi parle ce référentiel

Le règlement COBAC sur la sécurité des systèmes d’information impose aux établissements assujettis de la zone CEMAC un dispositif formalisé de maîtrise du risque informatique. Il couvre la gouvernance du SI et la responsabilité de l’organe délibérant, la politique de sécurité, la classification des actifs et des données, la gestion des accès et des habilitations, la sécurité des infrastructures et des applications, la continuité et la reprise d’activité, la gestion des incidents et leur notification à la Commission Bancaire, ainsi que l’encadrement des prestataires informatiques. Le contrôle périodique et le reporting au superviseur complètent le dispositif.

En pratique, l’exigence est plus simple à énoncer qu’à piloter. Les établissements de la sous-région combinent souvent un cœur bancaire ancien, une monétique externalisée, des canaux de banque digitale récents et des agences aux liaisons hétérogènes. Trois questions reviennent systématiquement. La politique de sécurité est-elle réellement appliquée dans les filiales et les agences, ou seulement approuvée au siège ? Les habilitations sont-elles revues à date fixe, y compris pour les comptes des prestataires et les comptes à privilèges ? Le plan de continuité a-t-il été testé sur un scénario réel, avec un procès-verbal exploitable par le contrôle périodique ?

Deux confusions méritent d’être dissipées. La première consiste à assimiler la conformité au règlement à l’existence d’un budget informatique et d’un pare-feu : le texte porte sur un dispositif de maîtrise, donc sur des rôles, des procédures, des preuves et des revues, pas sur un inventaire d’équipements. La seconde consiste à traiter la sécurité SI comme un sujet purement technique, alors que le règlement engage l’organe délibérant et s’articule avec les dispositifs de contrôle interne, de risque opérationnel et de sous-traitance déjà exigés par la COBAC. La cartographie des risques informatiques doit se lire dans la cartographie des risques de l’établissement.

Un audit de conformité conclut par un constat binaire : l’exigence est satisfaite ou elle ne l’est pas. Le diagnostic de maturité répond à une autre question. Il situe chaque pratique sur une échelle progressive, du geste ponctuel au dispositif piloté et révisé, et indique l’action précise qui fait passer au niveau supérieur. Cette lecture est celle dont a besoin une direction générale qui doit arbitrer entre plusieurs chantiers sur un exercice et justifier ses priorités devant le comité d’audit.

Le référentiel est prêt à l’emploi dans Datamensio et reste adaptable. L’IA ajuste les thématiques, les questions et les niveaux à votre profil, banque commerciale, établissement de microfinance ou établissement de paiement, ou construit une déclinaison à partir de votre politique de sécurité et de vos rapports de contrôle. Les écarts constatés alimentent directement une feuille de route priorisée, consolidable sur plusieurs entités du groupe.

Norme de référence : Règlement COBAC relatif à la sécurité des systèmes d’information des établissements assujettis (Commission Bancaire de l’Afrique Centrale, CEMAC)

Les thématiques évaluées

  • Gouvernance du système d’information

    Implication de l’organe délibérant et de l’organe exécutif, stratégie SI approuvée, comité dédié, rôles et responsabilités, désignation et positionnement du responsable de la sécurité, moyens alloués.

  • Politique de sécurité et corpus documentaire

    Politique de sécurité formalisée et validée, procédures d’application, périmètre couvert, diffusion aux entités et filiales, cycle de révision.

  • Cartographie des actifs et des risques informatiques

    Inventaire des actifs et des applications, classification des données, identification des vulnérabilités, évaluation des risques, articulation avec la cartographie des risques opérationnels.

  • Gestion des identités et des habilitations

    Attribution et retrait des droits, séparation des tâches, comptes à privilèges, comptes des prestataires, authentification, revue périodique des habilitations et traçabilité.

  • Sécurité des infrastructures et des applications

    Sécurisation des réseaux et des postes, cloisonnement, chiffrement, gestion des correctifs, sécurité des canaux de banque digitale et de la monétique, tests d’intrusion.

  • Exploitation et gestion des changements

    Procédures d’exploitation, gestion des mises en production, environnements de test séparés, sauvegardes et restaurations vérifiées, journalisation et supervision.

  • Continuité et reprise d’activité

    Plan de continuité d’activité et plan de secours informatique, site de repli, objectifs de reprise, scénarios testés, procès-verbaux d’exercice, mise à jour après test.

  • Gestion des incidents de sécurité

    Détection et qualification, registre des incidents, délais de traitement, notification à la Commission Bancaire, analyse des causes, retours d’expérience.

  • Prestataires et externalisation informatique

    Clauses contractuelles de sécurité et d’audit, réversibilité, niveaux de service, contrôle des prestataires d’infogérance et de monétique, localisation et accès aux données.

  • Contrôle, reporting et amélioration continue

    Couverture du SI par le contrôle permanent et périodique, indicateurs suivis, reporting à l’organe délibérant et au superviseur, suivi des recommandations, sensibilisation des collaborateurs.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Le règlement COBAC sécurité SI donne-t-il lieu à une certification ?

Non. Il s’agit d’un règlement prudentiel dont le respect est vérifié par la Commission Bancaire de l’Afrique Centrale, au travers du reporting et des missions de vérification. Datamensio mesure la maturité de votre dispositif et prépare ces échéances, il ne délivre aucune attestation.

Quelle différence entre ce diagnostic et un audit de conformité ?

L’audit conclut exigence par exigence, satisfaite ou non. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait passer au niveau supérieur. Les deux se complètent : le diagnostic prépare la mission et hiérarchise les chantiers, l’audit valide.

Combien de temps prend l’évaluation ?

La version courte se remplit en une session de travail. La version complète, en mode collaboratif avec la DSI, le RSSI et le contrôle interne, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à réunir les preuves auprès des équipes.

Le référentiel est-il adaptable à un établissement de microfinance ou de paiement ?

Oui. Les thématiques, les questions et les niveaux se modifient, et l’IA produit une déclinaison adaptée à votre taille et à votre profil d’activité à partir de vos documents internes. Vous restez propriétaire de votre référentiel.

Comment traiter plusieurs filiales dans différents pays de la zone ?

Chaque entité conduit son évaluation sur le même référentiel. Les scores se comparent par business unit et dans le temps, et une feuille de route transversale consolide les actions communes sans les dupliquer entité par entité.

Faut-il une expertise technique pour répondre ?

Les questions portent sur le dispositif de maîtrise, pas sur les configurations. Un responsable du contrôle interne peut renseigner une large part du référentiel. Le mode collaboratif permet d’affecter les questions techniques au correspondant compétent.

Comment ce diagnostic s’articule-t-il avec le contrôle interne et le risque opérationnel ?

Les exigences se recoupent largement : cartographie des risques, dispositif de contrôle, gestion des incidents, encadrement des prestataires. Les évaluations menées sur ces référentiels se croisent dans une feuille de route unique, ce qui évite de traiter deux fois la même action.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur COBAC.