Maturidade Externalização · Regulamento COBAC subcontratação
As suas externalizações mapeadas, avaliadas segundo o regulamento COBAC e traduzidas num plano de ação.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade Externalização · Regulamento COBAC subcontratação
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico Règlement COBAC relatif à l’externalisation des activités des établissements assujettis lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.
Dispõe de um registo das atividades externalizadas que identifica as que são essenciais?
- N1
Nenhum registo. Os contratos de prestação são detidos pelas direções de negócio, sem visão consolidada.
- N2
Existe uma lista, mantida por uma única direção. Está incompleta e a qualificação das atividades essenciais não está formalizada.
- N3
O registo cobre o conjunto das prestações, com um critério escrito de qualificação das atividades essenciais. É atualizado a cada novo contrato.
- N4
O registo é reconciliado periodicamente com a contabilidade de fornecedores, menciona os subcontratados de segundo nível e a localização dos dados, e alimenta o mapa de riscos.
- N5
O registo serve de base às decisões do órgão deliberativo: concentração por prestador, dependência, decisões de reinternalização, com um histórico documentado das revisões.
Ação para passar de N2 para N3
Formalizar numa nota interna os critérios de qualificação de uma atividade essencial, levantar os contratos a partir dos pagamentos a fornecedores dos últimos doze meses, e depois apresentar o registo consolidado ao comité de riscos do próximo trimestre.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira mediçãoem COBAC.
Sobre o que trata este referencial
O regulamento COBAC sobre a subcontratação estabelece um princípio simples e uma série de obrigações exigentes. Uma instituição sujeita pode confiar a um terceiro uma atividade, incluindo uma atividade essencial ou importante, mas mantém a inteira responsabilidade perante o supervisor e a sua clientela. Na prática, isto implica uma definição interna do que é essencial, uma notificação prévia à Comissão Bancária para essas atividades, um contrato escrito que cubra os níveis de serviço, a confidencialidade, o acesso aos dados e o acesso do supervisor, bem como um dispositivo de controlo do prestador ao longo de toda a relação.
A dificuldade raramente está no texto, está na manutenção do dispositivo ao longo do tempo. Muitas instituições descobrem que não dispõem de um registo completo das suas externalizações: os contratos informáticos assinados pela direção de sistemas de informação, os transportadores de fundos, a gestão de caixas automáticos, os centros de atendimento telefónico, as prestações realizadas pela casa-mãe não constam do mesmo inventário. Quem decide que uma atividade é essencial? O contrato prevê o acesso da COBAC às instalações e aos dados do prestador? O que acontece se esse prestador cessar o serviço na próxima semana?
Duas confusões surgem frequentemente. A primeira consiste em tratar a externalização intragrupo como um assunto interno: uma prestação realizada a partir da sede de um grupo regional ou de um centro de serviços situado fora da zona CEMAC continua a ser uma externalização, com questões adicionais de localização dos dados e de continuidade. A segunda consiste em confundir o acompanhamento comercial do fornecedor com o controlo prudencial do prestador: a revisão anual do contrato pelas compras não substitui a avaliação do risco operacional inerente a essa externalização, nem a sua integração no dispositivo de controlo interno e no plano de continuidade de negócio.
O diagnóstico de maturidade responde a uma questão diferente da auditoria de conformidade. A auditoria conclui por um desvio ou uma conformidade relativamente a uma exigência específica. O diagnóstico situa a prática numa escala progressiva: o registo existe, é exaustivo, é reconciliado com a contabilidade de fornecedores, é revisto e utilizado para decidir. Indica depois a ação precisa que permite passar ao nível seguinte, com um custo e um prazo. O diagnóstico prepara a inspeção no local e os contactos com o supervisor, não emite qualquer certificação.
No Datamensio, o referencial está pronto a usar e continua a ser seu. Pode ajustar os domínios, as perguntas e as formulações dos níveis: a IA reformula segundo o método CMMI, e pode construir uma versão adaptada à sua política de externalização, à sua carta de controlo interno ou aos seus modelos de contrato a partir dos seus próprios documentos.
Norma de referência: Règlement COBAC relatif à l’externalisation des activités des établissements assujettis
Os domínios avaliados
Política de externalização e governação
Existência de uma política aprovada pelo órgão deliberativo, critérios de qualificação das atividades essenciais, papéis e delegações, limiares de decisão, informação à direção geral.
Registo das atividades externalizadas
Inventário consolidado das prestações, identificação do prestador e dos seus subcontratados, criticidade, localização dos tratamentos e dos dados, reconciliação com a contabilidade de fornecedores.
Seleção e diligências prévias
Avaliação da capacidade técnica e financeira do prestador, verificação da sua reputação e idoneidade, análise de risco prévia, formalização da decisão.
Notificação e relações com o supervisor
Identificação dos casos sujeitos a notificação à Comissão Bancária, conteúdo e prazo dos processos, rastreabilidade dos contactos, informação em caso de alteração significativa.
Enquadramento contratual
Contrato escrito, níveis de serviço e indicadores, confidencialidade e sigilo bancário, propriedade e acesso aos dados, direito de auditoria da instituição e acesso do supervisor, enquadramento da subcontratação em cadeia.
Controlo e acompanhamento da prestação
Nomeação de um responsável pelo acompanhamento, revisões periódicas dos níveis de serviço, incidentes e penalidades, relatórios do prestador, integração no plano de controlo permanente e periódico.
Risco operacional e concentração
Integração das externalizações no mapa de riscos, medição da dependência e da concentração num prestador, riscos associados às prestações intragrupo e transfronteiriças.
Continuidade de negócio e reversibilidade
Planos de continuidade do prestador e da instituição, testes conjuntos, estratégia de saída, cláusulas e prazos de reversibilidade, soluções de recurso identificadas.
Proteção de dados e segurança dos sistemas
Segurança dos acessos e das trocas, alojamento e localização, conservação e devolução dos dados no final do contrato, articulação com o dispositivo de segurança dos sistemas de informação.
Relatórios e melhoria contínua
Relatório periódico ao órgão deliberativo, indicadores de pilotagem da carteira de externalizações, aprendizagens sobre incidentes, revisão da política.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
Este diagnóstico constitui certificação de conformidade com o regulamento COBAC?
Não. O Datamensio mede a maturidade das práticas e produz um plano de ação. Não existe certificação sobre este regulamento: a verificação é da competência da Comissão Bancária, do controlo interno e da auditoria externa. O diagnóstico serve para preparar esses contactos com elementos documentados.
Qual a diferença entre este diagnóstico e uma auditoria de conformidade?
A auditoria conclui por um desvio ou uma conformidade relativamente a uma exigência. O diagnóstico situa cada prática numa escala de cinco níveis e indica a ação que permite subir um nível. Os dois complementam-se: o diagnóstico prepara e prioriza, a auditoria controla.
Quanto tempo demora a avaliação?
A versão curta preenche-se numa sessão de trabalho. A versão completa, em modo colaborativo com o controlo permanente, a direção de sistemas de informação, as compras e as áreas de negócio, estende-se geralmente por uma a duas semanas. A maior parte do tempo é dedicado a localizar os contratos e as provas de acompanhamento.
O referencial abrange as prestações intragrupo e fora da zona CEMAC?
Sim. As perguntas distinguem as prestações realizadas por uma entidade do grupo, nomeadamente a partir de uma sede ou de um centro de serviços fora da CEMAC, e tratam da localização dos dados, do acesso do supervisor e da continuidade. É um ponto de atenção frequente durante as inspeções.
É possível adaptar o referencial à nossa organização?
Sim. Pode modificar as perguntas, os níveis e os domínios, ou adicionar os seus próprios. A IA reformula os níveis segundo o método CMMI e pode gerar uma versão a partir da sua política de externalização e dos seus modelos de contrato. O referencial pertence-lhe.
Como comparar as nossas filiais entre si?
O mesmo referencial pode ser difundido por várias unidades de negócio, com uma pontuação por domínio e uma comparação entre entidades e face às campanhas anteriores. Um roteiro transversal consolida os planos de ação das filiais e evita tratar duas vezes o mesmo prestador.
Como se passa da pontuação ao plano de ação?
Define-se uma meta por domínio. O desvio entre a pontuação e a meta gera as ações, que a IA agrupa num roteiro priorizado. O catálogo de prestações propõe uma solução para cada ação, com o seu custo, prazo e efeito esperado na pontuação.
Onde estão alojados os dados?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.



