EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade BCEAO · Segurança dos sistemas de informação e gestão dos riscos ligados aos SI

As suas práticas de segurança dos SI situadas face à diretiva BCEAO, e traduzidas num plano de ação quantificado.

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade BCEAO · Segurança dos sistemas de informação e gestão dos riscos ligados aos SI

Governação dos sistemas de informaçãoN1 → N5
Política de segurança da informaçãoN1 → N5
Mapeamento dos ativos e avaliação dos riscos SIN1 → N5
Gestão das identidades e dos acessosN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Governação dos sistemas de informação6484
Política de segurança da informação5379
Mapeamento dos ativos e avaliação dos riscos SI6182
Gestão das identidades e dos acessos3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico Diretiva da BCEAO relativa à gestão dos riscos ligados aos sistemas de informação das instituições de crédito, das sociedades financeiras e dos sistemas financeiros descentralizados da UMOA lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

As autorizações de acesso às aplicações sensíveis são objeto de uma revisão periódica?

  1. N1

    Nenhuma revisão organizada. Os direitos são atribuídos na abertura da conta e não são reexaminados depois.

  2. N2

    Há revisões por ocasião de uma auditoria ou de uma reorganização, em algumas aplicações, sem calendário nem formato definido.

  3. N3

    Uma revisão periódica é planeada e cobre as aplicações sensíveis. Os proprietários validam os direitos e os desvios são corrigidos.

  4. N4

    A revisão é sistemática em todo o perímetro, rastreada, com acompanhamento das retiradas até à sua execução e controlo de segundo nível.

  5. N5

    As revisões são apoiadas por ferramentas e alimentadas pelos movimentos de pessoal, os desvios recorrentes são analisados e corrigidos na origem, as regras de atribuição são revistas em consequência.

Ação para passar de N2 a N3

Estabelecer a lista das aplicações sensíveis com o seu proprietário de negócio, fixar uma revisão semestral das autorizações inscrita no calendário do controlo permanente, e exigir uma validação nominal dos direitos acompanhada de um prazo de retirada dos acessos não justificados.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem BCEAO.

Sobre o que trata este referencial

A diretiva da BCEAO relativa à gestão dos riscos ligados aos sistemas de informação aplica-se às instituições de crédito, às sociedades financeiras e aos sistemas financeiros descentralizados da União Monetária da África Ocidental. Exige um quadro de governação dos SI aprovado pelo órgão deliberativo, uma política de segurança da informação, um mapeamento dos ativos e dos riscos informáticos, uma função de segurança identificada e independente das equipas de exploração, o controlo dos prestadores informáticos, a gestão de incidentes com notificação ao supervisor, e a continuidade das atividades informáticas. A verificação do cumprimento destas exigências compete à Comissão Bancária da UMOA.

Na prática, o dispositivo pilota-se mal porque atravessa várias direções. A política de segurança existe muitas vezes, mas a sua tradução em procedimentos aplicáveis e em controlos verificáveis permanece parcial. As questões concretas repetem-se: o mapeamento dos ativos informáticos cobre as aplicações de negócio alojadas junto de terceiros, ou apenas o datacenter interno? As autorizações são revistas em prazos fixos, ou apenas na saída de um colaborador? Os incidentes de segurança são qualificados segundo critérios escritos que permitem decidir de uma notificação, ou tratados como simples incidentes de exploração?

O aumento dos serviços financeiros digitais na União deslocou o centro de gravidade do risco. A moeda eletrónica, a interoperabilidade dos pagamentos e o recurso crescente a prestadores regionais ou internacionais expõem instituições cuja organização informática foi dimensionada para um modelo de agências. Uma confusão frequente merece ser dissipada: a diretiva não se reduz à segurança técnica. Trata da governação do risco informático, da qual a segurança é apenas uma componente, ao lado da gestão de mudanças, da externalização e da continuidade.

O diagnóstico de maturidade responde a uma questão diferente da do controlo de conformidade. O controlo pergunta se a exigência é satisfeita, sim ou não, e conclui com uma constatação. O diagnóstico situa cada prática numa escala progressiva e indica a ação precisa que faz passar ao nível seguinte. Os dois complementam-se: o diagnóstico prepara a missão da Comissão Bancária e o exame do controlo interno, não o substitui.

No Datamensio, o referencial está pronto a usar e implementa-se tal e qual em várias entidades. Também pode adaptá-lo: a IA ajusta os domínios, reformula as perguntas conforme a sua organização, afina os níveis, ou constrói uma versão a partir da sua política de segurança e dos seus procedimentos existentes.

Norma de referência: Diretiva da BCEAO relativa à gestão dos riscos ligados aos sistemas de informação das instituições de crédito, das sociedades financeiras e dos sistemas financeiros descentralizados da UMOA

Os domínios avaliados

  • Governação dos sistemas de informação

    Aprovação do quadro pelo órgão deliberativo, estratégia informática alinhada com a estratégia da instituição, comité dedicado, papéis e responsabilidades, meios atribuídos.

  • Política de segurança da informação

    Política formalizada e validada, tradução em procedimentos, perímetro coberto, periodicidade de revisão, difusão junto das áreas de negócio.

  • Mapeamento dos ativos e avaliação dos riscos SI

    Inventário dos ativos informacionais e aplicacionais, classificação, identificação das vulnerabilidades, método de avaliação, hierarquização e aceitação dos riscos residuais.

  • Gestão das identidades e dos acessos

    Atribuição e retirada de direitos, contas com privilégios, separação de funções, revisão periódica das autorizações, rastreabilidade dos acessos.

  • Segurança das operações e das redes

    Reforço das configurações, gestão de correções, segmentação, proteção dos postos e dos servidores, cópias de segurança e restauros testados, registo de eventos.

  • Gestão das mudanças e dos projetos informáticos

    Procedimento de entrada em produção, ambientes separados, testes e homologações, integração da segurança desde a conceção, gestão de versões e de recuos.

  • Externalização e prestadores informáticos

    Levantamento das prestações externalizadas, cláusulas de segurança e de auditoria, níveis de serviço, reversibilidade, vigilância dos prestadores críticos e do alojamento.

  • Gestão dos incidentes de segurança

    Deteção, qualificação e classificação dos incidentes, prazos e circuitos de notificação à autoridade de supervisão, análise das causas, capitalização.

  • Continuidade das atividades informáticas

    Plano de recuperação informática, objetivos de recuperação, local de contingência, testes periódicos e lições retiradas, articulação com o plano de continuidade de negócio.

  • Controlo, auditoria e sensibilização

    Controlos permanentes sobre o perímetro SI, missões de auditoria informática, acompanhamento das recomendações, indicadores comunicados à direção, formação e sensibilização do pessoal.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

Esta diretiva dá origem a uma certificação?

Não. Trata-se de um texto prudencial cujo cumprimento é controlado pela Comissão Bancária da UMOA, não de uma norma certificável por um organismo acreditado. O Datamensio mede a maturidade do seu dispositivo e prepara o exame do supervisor, não emite qualquer atestado.

Qual a diferença entre este diagnóstico e um controlo de conformidade?

O controlo verifica a satisfação de uma exigência e conclui com uma constatação. O diagnóstico situa a prática numa escala de maturidade e designa a ação que faz progredir um nível. Produz uma trajetória, onde o controlo produz um estado.

Quanto tempo demora a avaliação?

A versão curta preenche-se numa sessão de trabalho. A versão completa, em modo colaborativo com a direção de SI, o responsável de segurança, o controlo interno e as áreas de negócio, estende-se geralmente por uma a duas semanas, sendo o essencial do tempo dedicado à recolha de provas.

O referencial é adaptável à nossa instituição?

Sim. Pode modificar as perguntas, os níveis, acrescentar os seus domínios ou partir dos seus próprios procedimentos. A IA constrói uma versão a partir da sua política de segurança, útil para um sistema financeiro descentralizado cuja organização difere da de um banco de pleno exercício.

É possível comparar várias filiais do grupo?

Sim. O mesmo referencial implementa-se em cada entidade, com uma pontuação por domínio e uma comparação entre unidades de negócio, bem como com as campanhas anteriores. Um roteiro transversal consolida os planos de ação das filiais e agrupa as ações comuns.

Como se articula este diagnóstico com o controlo interno e o PCA?

As exigências sobrepõem-se largamente: continuidade informática, externalização, controlo permanente. Os resultados são reutilizáveis de um referencial para outro e o roteiro transversal permite cruzar os diagnósticos sem duplicar as ações.

É necessária uma competência técnica para responder?

As perguntas incidem sobre as práticas de governação e de gestão, não sobre as configurações. Algumas requerem o contributo de um interlocutor técnico: o modo colaborativo permite atribuir essas perguntas à pessoa certa.

Onde estão alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, inclusive entre soluções europeias.

Faça a sua primeira mediçãoem BCEAO.