EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade Externalização · Diretiva da BCEAO sobre a externalização

As suas prestações externalizadas, situadas face à diretiva BCEAO e traduzidas em plano de ação.

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade Externalização · Diretiva da BCEAO sobre a externalização

Política e governação da externalizaçãoN1 → N5
Levantamento e qualificação das atividadesN1 → N5
Análise prévia e seleção do prestadorN1 → N5
ContratualizaçãoN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Política e governação da externalização6484
Levantamento e qualificação das atividades5379
Análise prévia e seleção do prestador6182
Contratualização3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico Diretiva da BCEAO relativa à externalização das atividades das instituições de crédito e das sociedades financeiras da UMOA lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

O direito de auditoria previsto no contrato é efetivamente exercido sobre as prestações essenciais?

  1. N1

    Nenhuma cláusula de auditoria sistemática nos contratos. O acompanhamento baseia-se nas trocas comerciais com o prestador.

  2. N2

    A cláusula consta dos contratos recentes, mas nunca foi aplicada. Os relatórios do prestador são recebidos sem revisão formalizada.

  3. N3

    As prestações essenciais são objeto de uma revisão anual documentada, documental ou no local, com um relatório partilhado com as funções de controlo.

  4. N4

    O programa de auditoria dos prestadores é planeado segundo a criticidade, as constatações dão origem a ações corretivas acompanhadas até ao fecho e reportadas ao órgão executivo.

  5. N5

    O programa é revisto em função dos incidentes, das evoluções do prestador e dos ensinamentos das missões anteriores, com um acompanhamento documentado das revisões.

Ação para passar de N2 a N3

Selecionar as prestações qualificadas como essenciais, planear para cada uma uma revisão anual documental, no mínimo, e incluir a apresentação das constatações na ordem do dia do comité de riscos do trimestre seguinte.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem BCEAO.

Sobre o que trata este referencial

A diretiva da BCEAO sobre a externalização fixa as condições em que uma instituição de crédito, uma instituição de pagamento ou uma sociedade financeira da UMOA pode confiar a um terceiro uma atividade que exerceria de outro modo por si própria. Baseia-se num princípio simples: a externalização transfere a execução, nunca a responsabilidade. A instituição continua responsável perante a Comissão Bancária da UMOA pela qualidade do serviço, pelo controlo dos riscos associados e pela proteção dos dados dos seus clientes. O texto distingue as atividades essenciais ou importantes, sujeitas a um regime reforçado, das restantes prestações.

Na prática, o dispositivo gere-se mal. A primeira dificuldade é o inventário: quantos prestadores intervêm realmente, incluindo os contratados diretamente por uma direção de negócio sem passar pelas compras? A segunda é a qualificação: quem decide que uma atividade é essencial, com que critérios, e com que frequência essa classificação é revista? A terceira é o controlo ao longo do tempo. As cláusulas de auditoria constam do contrato, mas foram alguma vez exercidas? Os indicadores de nível de serviço são acompanhados, ou apenas consultados depois de um incidente?

Duas evoluções deslocam o tema. A informática em nuvem, em primeiro lugar: o alojamento de dados bancários junto de um fornecedor internacional coloca a questão da localização, da reversibilidade e do acesso efetivo do supervisor. A subcontratação em cascata, em segundo lugar: o prestador principal apoia-se ele próprio em terceiros, muitas vezes fora do âmbito contratual inicial. Existe ainda uma confusão recorrente, a que se faz entre externalização e simples aquisição de fornecimento. A distinção não depende do valor do contrato, mas da natureza da atividade confiada e do seu carácter essencial.

A auditoria de conformidade conclui com uma constatação binária: a cláusula consta do contrato, ou não consta. O diagnóstico de maturidade coloca outra questão. A que nível de controlo se situa o dispositivo, prestador por prestador e domínio por domínio, e qual a ação precisa que permite passar ao nível superior. Um registo exaustivo mas nunca atualizado e um registo parcial mas revisto trimestralmente não têm o mesmo valor, ainda que a auditoria os possa tratar da mesma forma.

No Datamensio, o referencial está pronto a usar e continua a ser seu. A equipa ajusta os domínios, as perguntas e a formulação dos níveis. A IA afina esses níveis segundo o método CMMI, ou constrói uma variante adaptada à sua organização a partir da sua política de externalização e dos seus contratos-tipo. Os grupos bancários implementam o mesmo referencial em várias filiais e comparam os resultados entre unidades de negócio.

Norma de referência: Diretiva da BCEAO relativa à externalização das atividades das instituições de crédito e das sociedades financeiras da UMOA

Os domínios avaliados

  • Política e governação da externalização

    Existência de uma política aprovada pelo órgão de administração, papéis e responsabilidades, limiares de decisão, articulação com a estratégia e o dispositivo de gestão de riscos.

  • Levantamento e qualificação das atividades

    Registo das prestações externalizadas, critérios de qualificação das atividades essenciais ou importantes, tratamento das prestações intragrupo, frequência de atualização.

  • Análise prévia e seleção do prestador

    Estudo de oportunidade e de riscos antes da decisão, diligências sobre a capacidade financeira e técnica, verificação das autorizações, critérios de seleção registados.

  • Contratualização

    Cláusulas de nível de serviço, direito de auditoria da instituição e acesso do supervisor, confidencialidade e proteção dos dados, subcontratação em cascata, condições de rescisão.

  • Informação e relações com o supervisor

    Notificação prévia ou declaração das externalizações essenciais, conteúdo do dossiê transmitido, rastreabilidade das trocas com a Comissão Bancária da UMOA.

  • Controlo permanente e acompanhamento da prestação

    Indicadores de desempenho acompanhados, comités de acompanhamento, exercício efetivo do direito de auditoria, tratamento dos incidentes e incumprimentos, reporte ao órgão executivo.

  • Riscos relacionados com os sistemas de informação e os dados

    Localização e alojamento dos dados, segurança e acessos, informática em nuvem, integração do prestador nas exigências de segurança da instituição.

  • Continuidade de atividade e reversibilidade

    Plano de continuidade do prestador e a sua articulação com o da instituição, testes conjuntos, estratégia de saída, plano de reversibilidade e condições de restituição dos dados.

  • Concentração e dependência

    Identificação dos prestadores críticos comuns, medição da dependência, soluções alternativas identificadas, acompanhamento da concentração ao nível do grupo.

  • Revisão periódica e melhoria

    Revisão anual do dispositivo, requalificação das atividades, lições aprendidas após incidentes, inclusão no plano de auditoria interna.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

O diagnóstico equivale a conformidade com a diretiva BCEAO?

Não. O Datamensio mede a maturidade do seu dispositivo e prepara as trocas com a Comissão Bancária da UMOA. Não emite qualquer atestado. O diagnóstico identifica os desvios e a trajetória, o controlo no local continua a ser da responsabilidade do supervisor.

Qual a diferença entre este diagnóstico e uma auditoria de conformidade?

A auditoria verifica a presença de uma exigência e conclui por um desvio ou uma conformidade. O diagnóstico situa cada prática numa escala progressiva e indica a ação que permite passar ao nível seguinte. Os dois complementam-se: o diagnóstico prepara, a auditoria valida.

Quanto tempo demora a avaliação?

A versão curta preenche-se numa única sessão. A versão completa mobiliza vários contribuidores, riscos, conformidade, sistemas de informação e compras, e estende-se geralmente por uma a duas semanas. A maior parte do tempo serve para recolher os contratos e as provas de controlo.

É possível adaptar o referencial à nossa instituição?

Sim. A equipa modifica as perguntas, os níveis e os domínios, ou parte da sua própria política de externalização. A IA afina as formulações dos níveis segundo o método CMMI e constrói uma variante a partir dos seus documentos. O referencial pertence à sua organização.

As prestações intragrupo entram no âmbito?

Sim. Uma função de suporte partilhada ao nível de uma sociedade financeira ou de uma empresa mãe continua a ser uma atividade confiada a um terceiro juridicamente distinto. O referencial inclui perguntas dedicadas à sua qualificação e formalização contratual.

Como tratar os contratos de informática em nuvem?

O domínio dedicado aos sistemas de informação cobre a localização dos dados, o acesso do supervisor, a subcontratação em cascata e a reversibilidade. Estes pontos cruzam-se com a diretiva BCEAO sobre a gestão dos riscos relacionados com os sistemas de informação.

É possível comparar várias filiais do grupo?

Sim. O mesmo referencial pode ser implementado em várias unidades de negócio, com uma pontuação por domínio e um benchmark entre entidades, bem como em relação às campanhas anteriores. A IA agrupa os desvios num roteiro transversal, sem duplicar as ações comuns.

Onde estão alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Sem qualquer transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.

Faça a sua primeira mediçãoem BCEAO.