Controlo interno CEMAC · Regulamento COBAC controlo interno
O seu controlo interno, medido face ao regulamento COBAC e traduzido num plano de ação orçamentado.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Controlo interno CEMAC · Regulamento COBAC controlo interno
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.
As recomendações resultantes do controlo periódico e das missões do supervisor são objeto de seguimento até ao seu encerramento?
- N1
As recomendações constam dos relatórios de missão. Não existe seguimento organizado entre duas missões.
- N2
Uma tabela de seguimento é mantida pela auditoria interna. É atualizada de forma irregular e os prazos ultrapassados não desencadeiam qualquer alerta.
- N3
Cada recomendação tem um responsável, um prazo e um estado de avanço. O seguimento é revisto periodicamente e os atrasos são comunicados à direção geral.
- N4
O encerramento só é declarado após verificação da efetividade pela auditoria interna. O comité de auditoria examina o estado das recomendações em cada sessão, incluindo as do supervisor.
- N5
As causas raiz recorrentes são analisadas e alimentam a revisão do plano de controlo permanente e do plano de auditoria. A própria eficácia do seguimento é avaliada.
Ação para passar de N2 a N3
Atribuir a cada recomendação em aberto um responsável nomeado e um prazo, e inscrever a revisão do estado de avanço na ordem de trabalhos do comité de direção mensal, com sinalização explícita dos prazos ultrapassados.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira mediçãoem COBAC.
Sobre o que trata este referencial
O regulamento COBAC relativo ao controlo interno fixa às instituições de crédito e às holdings financeiras da CEMAC as exigências de organização do seu dispositivo de domínio das atividades. Distingue o controlo permanente, exercido em primeiro nível pelos operacionais e em segundo nível por funções dedicadas, e o controlo periódico, confiado à auditoria interna. Impõe funções de gestão de riscos e de conformidade independentes, um sistema de medição e vigilância dos riscos de crédito, de mercado, de liquidez, de taxa e operacional, uma pista de auditoria, bem como um relatório anual sobre o controlo interno transmitido ao supervisor e apresentado ao órgão deliberativo.
A dificuldade não está em conhecer o texto, está em demonstrar que o dispositivo funciona. As questões que se colocam em sala de comité são concretas. O plano de controlo permanente de segundo nível cobre os processos realmente portadores de risco, ou apenas os que as equipas sabem controlar? As recomendações da auditoria interna e as resultantes das missões do supervisor são seguidas até ao encerramento, com prova de eficácia? O responsável pela conformidade presta contas ao órgão deliberativo sem filtro da direção geral? Sobre estes pontos, o declarativo raramente é suficiente.
Uma confusão surge frequentemente: equiparar o controlo interno à auditoria interna. A auditoria interna é o controlo periódico, constitui um elo do dispositivo, não o dispositivo em si. Uma instituição pode dispor de uma inspeção geral ativa e apresentar um controlo permanente inexistente, mapas de riscos não atualizados e um ciclo de reporting ao conselho reduzido a uma formalidade. Outro ponto de contexto, o crescimento das exigências prudenciais regionais, ICAAP, segurança dos sistemas de informação, externalização, assenta na mesma base: um controlo interno fraco fragiliza todos os outros projetos.
A auditoria de conformidade coloca uma questão binária: a exigência é satisfeita ou não. O diagnóstico de maturidade coloca uma questão de trajetória: em que nível de domínio se situa cada componente do dispositivo, e qual a ação precisa que permite passar ao nível seguinte. Um plano de controlo existente mas aplicado de forma desigual consoante as agências não está conforme nem ausente: está num nível intermédio, e é essa posição que permite orçamentar o esforço restante e programá-lo ao longo de um exercício.
No Datamensio, o referencial está pronto a usar e continua a ser seu. A IA ajusta os domínios, as perguntas e os níveis à sua dimensão, à sua organização em rede ou ao seu estatuto de filial de um grupo regional. Pode também construir uma adaptação a partir dos seus próprios documentos: carta de auditoria, plano de controlo, relatório anual de controlo interno, cartas de seguimento do supervisor.
Norma de referência: Règlement COBAC R-2016/04 relatif au contrôle interne des établissements de crédit
Os domínios avaliados
Organização geral do dispositivo
Arquitetura dos três níveis de controlo, separação entre funções que comprometem a instituição e as que as controlam, formalização numa carta, adequação dos meios.
Papel dos órgãos executivo e deliberativo
Responsabilidade do órgão deliberativo sobre o dispositivo, comité de auditoria, frequência e conteúdo dos reportings, decisões registadas, aprovação do relatório anual de controlo interno.
Controlo permanente
Controlos de primeiro nível integrados nos procedimentos, função de segundo nível identificada, plano de controlo, âmbito coberto, formalização e exploração dos resultados.
Controlo periódico e auditoria interna
Carta de auditoria, independência e dependência hierárquica, plano plurianual baseado nos riscos, cobertura das atividades e agências, qualidade dos relatórios, seguimento das recomendações até ao encerramento.
Gestão de riscos
Função de risco independente, mapa de riscos e sua atualização, sistemas de medição do risco de crédito, de mercado, de liquidez, de taxa e operacional, dispositivo de limites e tratamento das ultrapassagens.
Conformidade e LBC-FT
Função de conformidade identificada, controlo dos riscos de não conformidade, dispositivo de luta contra o branqueamento de capitais e financiamento do terrorismo, filtragem, declarações, relações com a ANIF.
Sistemas de informação e pista de auditoria
Segurança e integridade dos dados, gestão das autorizações de acesso, rastreabilidade das operações desde a origem até à contabilização, plano de continuidade de negócio e testes.
Controlo contabilístico e reporting prudencial
Reconciliações e justificação das contas, controlo da produção dos mapas regulamentares, fiabilidade das declarações transmitidas ao supervisor, prazos de entrega.
Externalização e prestações essenciais
Levantamento das atividades externalizadas, cláusulas contratuais de controlo e de acesso, vigilância dos prestadores, reversibilidade.
Disfunções, incidentes e melhoria contínua
Levantamento e declaração de incidentes e perdas operacionais, limiares, planos corretivos, retornos de experiência, revisão periódica do dispositivo.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
Este diagnóstico vale como atestado de conformidade ao regulamento COBAC?
Não. O Datamensio mede a maturidade do dispositivo e prepara os prazos de supervisão. A apreciação da conformidade compete à COBAC e, para os trabalhos de garantia, aos revisores oficiais de contas. O diagnóstico serve para saber onde está antes de eles o dizerem.
Qual a diferença entre este diagnóstico e a auditoria interna anual?
A auditoria interna verifica processos e conclui com constatações e recomendações. O diagnóstico situa cada componente do dispositivo numa escala de maturidade e indica a ação que faz subir um nível. Os dois complementam-se: o diagnóstico enquadra o plano de auditoria, a auditoria fornece a prova no terreno.
Quanto tempo demora a avaliação?
A versão curta preenche-se em 20 a 30 minutos por um responsável do controlo permanente ou da auditoria interna. A versão completa, em modo colaborativo com a conformidade, os riscos, a contabilidade e os sistemas de informação, estende-se geralmente por uma a duas semanas, sendo a maior parte do tempo dedicada à recolha de provas.
O referencial é adaptável a uma instituição de microfinança ou a uma pequena estrutura?
Sim. As perguntas, os níveis e os domínios modificam-se, e a IA produz uma adaptação ajustada à dimensão e ao estatuto da instituição, incluindo para instituições de microfinança cujas exigências diferem. Também pode partir dos seus próprios documentos internos.
É possível comparar várias filiais ou várias agências?
Sim. O mesmo referencial é distribuído a várias unidades de negócio, com uma pontuação por entidade e por domínio, um benchmark entre entidades e uma comparação com as campanhas anteriores. Os planos de ação consolidam-se num roteiro transversal, o que evita tratar dez vezes o mesmo desvio.
Como é produzido o plano de ação?
O desvio entre a pontuação obtida e a meta fixada gera as ações. A IA agrupa-as em projetos coerentes e prioriza-as. O catálogo de prestações associa a cada ação uma solução com o seu custo, prazo e impacto esperado na pontuação, o que permite decidir antes de orçamentar.
Como se articula este referencial com a governação, o LBC-FT ou o ICAAP?
Estes dispositivos partilham a mesma base organizacional e as mesmas instâncias. Um diagnóstico de controlo interno sólido reutiliza-se em grande parte. O roteiro transversal cruza várias auditorias sem duplicar as ações comuns.
Onde estão alojados os dados?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.



