Το APRA CPS 230 απαιτεί από τα ιδρύματα που ρυθμίζονται από την APRA να διαχειρίζονται τον λειτουργικό κίνδυνο, να ελέγχουν τους παρόχους τρίτων, να ορίζουν την ανοχή επιπτώσεων, να ελέγχουν τη συνέχεια της επιχείρησης και να διατηρούν την ανθεκτικότητα για κρίσιμες υπηρεσίες. Πρέπει να τεκμηριώσετε, να παρακολουθήσετε, να δοκιμάσετε και να αποδείξετε τη συμμόρφωση πριν από την προθεσμία CPS 230 για να αποφύγετε ρυθμιστικά ζητήματα.
Εάν εμπίπτετε στον κανονισμό APRA, το CPS 230 αλλάζει τον τρόπο διαχείρισης του λειτουργικού κινδύνου, της εξωτερικής ανάθεσης και της επιχειρηματικής συνέχειας. Δεν μπορείτε πλέον να βασίζεστε σε γενικές πολιτικές ή παρωχημένα πλαίσια. Πρέπει να αποδείξετε ότι ο οργανισμός σας μπορεί να συνεχίσει να παρέχει σημαντικές υπηρεσίες κατά τη διάρκεια διακοπής λειτουργίας, αποτυχίας προμηθευτή,περιστατικά στον κυβερνοχώρο, ή διακοπές συστήματος.
Πολλά ιδρύματα υποτιμούν πόση εργασία απαιτεί το CPS 230. Το πρότυπο αντικαθιστά τα CPS 231 και CPS 232, αλλά εισάγει επίσης αυστηρότερους κανόνες για επιχειρησιακή ανθεκτικότητα, ανοχή αντίκτυπου, κίνδυνο τρίτων και λογοδοσία του διοικητικού συμβουλίου. Πρέπει να χαρτογραφήσετε κάθε κρίσιμη λειτουργία, να ορίσετε μετρήσιμα όρια, να παρακολουθείτε τους παρόχους υπηρεσιών και να δοκιμάζετε τακτικά σενάρια ανάκτησης.
Δεν ετοιμάζετε έγγραφα για ελεγκτές. Χτίζετε ένα σύστημα που πρέπει να λειτουργεί κατά τη διάρκεια πραγματικών περιστατικών.
Αυτός ο οδηγός εξηγεί το CPS 230 με πλήρη λεπτομέρεια, συμπεριλαμβανομένων απαιτήσεων, προθεσμιών, λίστας ελέγχου, παραδειγμάτων, βημάτων υλοποίησης και προετοιμασίας ελέγχου. Εάν ακολουθήσετε αυτόν τον οδηγό, μπορείτε να δημιουργήσετε ένα πρόγραμμα συμμόρφωσης που να ανταποκρίνεται στην αξιολόγηση της APRA και να μειώνει τον λειτουργικό κίνδυνο σε ολόκληρο τον οργανισμό σας.
Χρησιμοποιήστε τοΥπολογιστής κινδύνων κυβερνοασφάλειας
Τι είναι το APRA CPS 230;

Το APRA CPS 230 είναι ένα πρότυπο προληπτικής εποπτείας που απαιτεί από τις τράπεζες, τους ασφαλιστές και τα συνταξιοδοτικά ταμεία να διατηρούν ισχυρή λειτουργική ανθεκτικότητα. Πρέπει να διασφαλίσετε ότι οι κρίσιμες υπηρεσίες συνεχίζονται ακόμη και όταν η τεχνολογία αποτυγχάνει, οι προμηθευτές σταματούν να λειτουργούν ή συμβαίνουν απροσδόκητα συμβάντα.
Το πρότυπο εστιάζει στον λειτουργικό κίνδυνο, την εξωτερική ανάθεση και την επιχειρησιακή συνέχεια ως ένα συνδυασμένο πλαίσιο.
Η APRA εισήγαγε το CPS 230 μετά από πολλά περιστατικά που έδειξαν ότι τα χρηματοπιστωτικά ιδρύματα συχνά αποτυγχάνουν λόγω λειτουργικών προβλημάτων παρά λόγω οικονομικής αδυναμίας.σύννεφοδιακοπές λειτουργίας, αποτυχίες προμηθευτών, περιστατικά στον κυβερνοχώρο και κακός σχεδιασμός αποκατάστασης προκάλεσαν σοβαρές διακοπές σε ολόκληρο τον κλάδο.
Σύμφωνα με το CPS 230, πρέπει να κατανοήσετε ακριβώς πώς λειτουργεί ο οργανισμός σας και πού η αποτυχία θα μπορούσε να προκαλέσει βλάβη.
Διαβάστε περισσότερα στο:Τι είναι το κλειδί ασφαλείας δικτύου;
Κύριοι στόχοι του CPS 230
- Προστατέψτε τους πελάτες από διακοπή της υπηρεσίας
- Μείωση του συστημικού κινδύνου στον χρηματοπιστωτικό τομέα
- Ενίσχυση της διαχείρισης λειτουργικού κινδύνου
- Βελτίωση των ελέγχων εξωτερικής ανάθεσης
- Διασφάλιση ισχυρής επιχειρηματικής συνέχειας
- Αύξηση της λογοδοσίας του διοικητικού συμβουλίου
- Απαιτούνται μετρήσιμα όρια ανοχής
Πρέπει να αποδείξετε ότι ο οργανισμός σας μπορεί να συνεχίσει να λειτουργεί εντός καθορισμένων ορίων.
Τι καλύπτει το CPS 230
| Περιοχή | Περιλαμβάνεται |
|---|---|
| Λειτουργικός κίνδυνος | Ναι |
| Εξωτερική ανάθεση | Ναι |
| Κίνδυνος τρίτων | Ναι |
| Επιχειρησιακή συνέχεια | Ναι |
| Ανάκτηση καταστροφών | Ναι |
| Ανοχή κρούσης | Ναι |
| Διακυβέρνηση διοικητικού συμβουλίου | Ναι |
| Μητρώο πωλητή | Ναι |
Αυτό καθιστά το CPS 230 ευρύτερο από τα προηγούμενα πρότυπα.
Διαβάστε περισσότερα στοΠώς μπορεί να χρησιμοποιηθεί το Generative AI στην κυβερνοασφάλεια
Γιατί το CPS 230 είναι πιο αυστηρό από τους παλιούς κανόνες;
Τα παλαιότερα πρότυπα επέτρεπαν πολιτικές υψηλού επιπέδου. Το CPS 230 απαιτεί απόδειξη.
Πρέπει να δείξετε:
- τεκμηριωμένες κρίσιμες λειτουργίες
- καθορισμένα επίπεδα ανοχής
- δοκιμασμένα σχέδια ανάκαμψης
- εγκεκριμένοι πάροχοι υπηρεσιών
- ενεργή παρακολούθηση
- έκθεση συμβουλίου
- ελεγκτικά τεκμήρια
Εάν δεν μπορείτε να αποδείξετε, η APRA σας θεωρεί μη συμμορφούμενους.
Εάν θέλετε να βελτιώσετε τη ρύθμιση ασφαλείας σας, διαβάστε τον οδηγό μας στοκυβερνοασφάλεια για δικηγορικά γραφείαγια να δείτε τις καλύτερες στρατηγικές προστασίας για επαγγελματίες νομικούς.
Δείτε το τελευταίο μας ιστολόγιο στοΠώς να διορθώσετε την αποτυχία ελέγχου ασφαλείας πυρήνα και να ελέγξετε για κακόβουλο λογισμικό
Γιατί εισήχθη το CPS 230
Η APRA εισήγαγε το CPS 230 επειδή οι λειτουργικές αποτυχίες έγιναν ένας από τους μεγαλύτερους κινδύνους στον χρηματοπιστωτικό τομέα. Πολλά ιδρύματα είχαν ισχυρές κεφαλαιακές θέσεις, αλλά εξακολουθούσαν να αντιμετωπίζουν διακοπές λειτουργίας, επιπτώσεις στους πελάτες και ρυθμιστικές παραβιάσεις λόγω αδύναμων λειτουργικών ελέγχων.
Οι περισσότερες αποτυχίες προκλήθηκαν από κακή επίβλεψη του προμηθευτή, ασαφείς ευθύνες ή μη δοκιμασμένα σχέδια ανάκτησης. Τα ιδρύματα συχνά υπέθεταν ότι τα συστήματά τους θα λειτουργούσαν κατά τη διάρκεια μιας κρίσης χωρίς να το αποδείξουν μέσω δοκιμών.
Το CPS 230 σάς αναγκάζει να μετακινηθείτε από την υπόθεση στην επαλήθευση.
Συνήθη προβλήματα που παρατηρήθηκαν πριν από το CPS 230
- κρίσιμες υπηρεσίες που δεν τεκμηριώνονται
- πωλητές που δεν παρακολουθούνται
- Από συμβάσεις λείπουν ρήτρες κινδύνου
- σχέδια ανάκαμψης που δεν έχουν δοκιμαστεί
- ασαφής λογοδοσία
- αργή απόκριση περιστατικού
- αδύναμη εποπτεία του διοικητικού συμβουλίου
Αυτές οι αδυναμίες δημιούργησαν σοβαρό κίνδυνο για τους πελάτες και το χρηματοπιστωτικό σύστημα.
γκολ APRA με CPS 230
| Στόχος | Επεξήγηση |
|---|---|
| Βελτιώστε την ανθεκτικότητα | Οι πωλητές πρέπει να πληρούν τα ίδια πρότυπα |
| Ενίσχυση του ελέγχου εξωτερικής ανάθεσης | Το διοικητικό συμβούλιο πρέπει να κατανοήσει τον κίνδυνο |
| Αύξηση της λογοδοσίας | Το διοικητικό συμβούλιο πρέπει να κατανοήσει τον κίνδυνο |
| Απαιτείται δοκιμή | Τα σχέδια πρέπει να λειτουργούν στην πράξη |
| Ορισμός ανοχής | Τα όρια πρέπει να είναι μετρήσιμα |
| Μειώστε τον συστημικό κίνδυνο | Η αποτυχία δεν πρέπει να εξαπλωθεί |
Πρέπει πλέον να αντιμετωπίζετε τον λειτουργικό κίνδυνο εξίσου σοβαρά με τον πιστωτικό κίνδυνο ή τον κίνδυνο ρευστότητας.
Πώς το CPS 230 αλλάζει τις ευθύνες σας
Πριν από το CPS 230:
- με επίκεντρο την πολιτική
- περιορισμένες δοκιμές
- εξωτερική ανάθεση ξεχωριστά
- συνέχεια χωριστό
Μετά το CPS 230:
- ολοκληρωμένο πλαίσιο
- μετρήσιμα όρια
- Απαιτείται έλεγχος προμηθευτή
- υποχρεωτική δοκιμή
- διοικητικό συμβούλιο υπόλογο
Αυτή η αλλαγή επηρεάζει ταυτόχρονα τον κίνδυνο, την τεχνολογία πληροφοριών, τη συμμόρφωση, τις προμήθειες, τη νομική και ανώτερη διοίκηση.
Εάν ξεκινήσετε αργά, η εφαρμογή γίνεται δύσκολη γιατί πρέπει να αναθεωρήσετε τις συμβάσεις, τα συστήματα, τις διαδικασίες και τη διακυβέρνηση μαζί.
Ποιος πρέπει να συμμορφώνεται με το CPS 230;
Το CPS 230 ισχύει για όλες τις οντότητες που ελέγχονται από την APRA. Εάν η APRA εποπτεύει τον οργανισμό σας, πρέπει να συμμορφωθείτε ακόμη και αν οι δραστηριότητές σας είναι μικρές ή ανατίθενται σε εξωτερικούς συνεργάτες.
Πολλές εταιρείες υποθέτουν ότι ο κανόνας ισχύει μόνο για τις τράπεζες. Αυτό είναι λάθος.
Το πρότυπο ισχύει για κάθε οντότητα που ελέγχεται από την APRA, συμπεριλαμβανομένων των ασφαλιστών και των διαχειριστών συνταξιοδότησης.
Φορείς που υποχρεούνται να συμμορφωθούν
| Τύπος οντότητας | Πρέπει να συμμορφώνεται |
|---|---|
| Εξουσιοδοτημένα ιδρύματα καταθέσεων | Ναι |
| Τράπεζες | Ναι |
| Πιστωτικές ενώσεις | Ναι |
| Οικοδομικές εταιρείες | Ναι |
| Γενικοί ασφαλιστές | Ναι |
| Ασφαλιστές Ζωής | Ναι |
| Ιδιωτικοί ασφαλιστές υγείας | Ναι |
| Συνταξιοδοτικοί διαχειριστές | Ναι |
| APRA ρυθμιζόμενες ομάδες | Ναι |
Εάν οι κρίσιμες υπηρεσίες σας υποστηρίζουν μια οντότητα APRA, ενδέχεται επίσης να επηρεαστείτε από τις απαιτήσεις του προμηθευτή.
Όμιλοι και θυγατρικές
Εάν λειτουργείτε σε δομή ομάδας, το CPS 230 μπορεί να εφαρμοστεί σε επίπεδο ομάδας και οντότητας.
Πρέπει να διασφαλίσετε:
- συνεπές πλαίσιο κινδύνου
- επίβλεψη κοινής υπηρεσίας
- ορατότητα πωλητή
- ομαδική αναφορά
Πολλοί οργανισμοί αποτυγχάνουν εδώ επειδή οι κοινόχρηστες υπηρεσίες δεν ελέγχονται σαφώς.
Τρίτοι πάροχοι επηρέασαν επίσης
Ακόμα κι αν δεν είστε υπό ρύθμιση, μπορεί να χρειαστεί να πληροίτε τις απαιτήσεις του CPS 230 εάν παρέχετε υπηρεσίες σε μια ρυθμιζόμενη οντότητα.
Παραδείγματα:
- πάροχος cloud
- πωλητής λογισμικού
- επεξεργαστής πληρωμών
- Υποστήριξη πληροφορικής
- κέντρο δεδομένων
- συνεργάτης εξωτερικής ανάθεσης
Οι πελάτες ενδέχεται να απαιτήσουν:
- έλεγχοι ασφαλείας
- αναφορά περιστατικού
- δικαιώματα ελέγχου
- δοκιμή ανθεκτικότητας
- ενημερώσεις συμβάσεων
Αυτό καθιστά το CPS 230 σημαντικό και για τους προμηθευτές.
Πρέπει να πληροίτε τις απαιτήσεις του CPS 230 πριν από την επίσημη ημερομηνία έναρξης και όχι μετά. Πολλοί οργανισμοί το παρεξηγούν αυτό και υποθέτουν ότι μπορούν να ξεκινήσουν την εφαρμογή μόλις το πρότυπο ενεργοποιηθεί. Η APRA αναμένει από εσάς να συμμορφωθείτε πλήρως μέχρι την ημερομηνία έναρξης ισχύος, συμπεριλαμβανομένης της τεκμηρίωσης, των δοκιμών, της αναθεώρησης του προμηθευτή και της έγκρισης του διοικητικού συμβουλίου.
Η προθεσμία είναι αυστηρή και η καθυστερημένη προετοιμασία δημιουργεί σοβαρό κίνδυνο ελέγχου.
CPS 230 ημερομηνία έναρξης ισχύος
| Στοιχείο | Ημερομηνία |
|---|---|
| Δημοσιεύθηκε CPS 230 | 2023 |
| Περίοδος προετοιμασίας | 2023–2025 |
| Ημερομηνία έναρξης ισχύος | 1 Ιουλίου 2025 |
| Αναμένεται πλήρης συμμόρφωση | 1 Ιουλίου 2025 |
Πρέπει να είστε έτοιμοι πριν από τη λήξη της προθεσμίας, να μην εργάζεστε προς αυτήν την κατεύθυνση.
Τι σημαίνει πλήρης συμμόρφωση
Η APRA αναμένει κάτι περισσότερο από ενημερωμένες πολιτικές. Πρέπει να αποδείξετε ότι το πλαίσιο λειτουργεί.
Θα έπρεπε να έχετε ολοκληρώσει:
- κρίσιμες λειτουργίες που εντοπίστηκαν
- ορίζεται η ανοχή κρούσης
- Δημιουργήθηκε το μητρώο προμηθευτών
- αναθεωρήθηκαν συμβάσεις
- Εγκρίθηκε το πλαίσιο λειτουργικού κινδύνου
- Δοκιμάστηκε η επιχειρησιακή συνέχεια
- έκθεση του συμβουλίου σε ισχύ
- διεργασία συμβάντος που λειτουργεί
Εάν αυτά είναι ελλιπή, δεν συμμορφώνεστε.
Γιατί η υλοποίηση διαρκεί περισσότερο από το αναμενόμενο
Το CPS 230 επηρεάζει πολλά τμήματα ταυτόχρονα.
| Περιοχή που επηρεάστηκε | Γιατί θέλει χρόνο |
|---|---|
| Κίνδυνος | Ενημερώσεις πλαισίου |
| IT | Χαρτογράφηση συστήματος |
| Προμήθεια | Συμβάσεις πωλητών |
| Νομικά | Ρήτρες συμβολαίου |
| Συμμόρφωση | Τεκμηρίωση |
| Λειτουργίες | Κρίσιμη χαρτογράφηση υπηρεσιών |
| Διοικητικό Συμβούλιο | Διαδικασία έγκρισης |
Οι περισσότερες καθυστερήσεις συμβαίνουν στην αναθεώρηση προμηθευτή και στη χαρτογράφηση κρίσιμων υπηρεσιών.
Προτεινόμενο χρονοδιάγραμμα προετοιμασίας
| Φάση | Εργασία |
|---|---|
| Φάση 1 | Αξιολόγηση κενών |
| Φάση 2 | Προσδιορίστε κρίσιμες λειτουργίες |
| Φάση 3 | Ορισμός ανοχής |
| Φάση 4 | Αξιολογήστε προμηθευτές |
| Φάση 5 | Ενημέρωση πλαισίου |
| Φάση 6 | Συνέχεια δοκιμής |
| Φάση 7 | Έγκριση διοικητικού συμβουλίου |
| Φάση 8 | Προετοιμασία ελέγχου |
Θα πρέπει να ξεκινήσετε νωρίς, επειδή μόνο οι ενημερώσεις συμβολαίου μπορεί να διαρκέσουν μήνες.
Αναλυτικά επεξηγημένη απαίτηση κρίσιμων λειτουργιών

Ένα από τα πιο σημαντικά μέρη του CPS 230 είναι ο εντοπισμός κρίσιμων λειτουργιών. Πρέπει να γνωρίζετε ποιες υπηρεσίες είναι απαραίτητες για τον οργανισμό σας και τι συμβαίνει εάν σταματήσουν να λειτουργούν.
Μια κρίσιμη λειτουργία είναι κάθε δραστηριότητα που θα μπορούσε να προκαλέσει σοβαρή βλάβη εάν διακοπεί.
Η βλάβη μπορεί να περιλαμβάνει:
- επίδραση πελατών
- οικονομική ζημία
- κανονιστική παραβίαση
- διαταραχή της αγοράς
- ζημιά φήμης
- αδυναμία λειτουργίας
Πρέπει να τεκμηριώσετε όλες τις κρίσιμες λειτουργίες και να διατηρείτε τη λίστα ενημερωμένη.
Παραδείγματα κρίσιμων πράξεων
| Λειτουργία | Γιατί κρίσιμο |
|---|---|
| Βασικό τραπεζικό σύστημα | Οι πελάτες δεν έχουν πρόσβαση στα χρήματα |
| Επεξεργασία πληρωμής | Οι συναλλαγές σταματούν |
| Σύστημα αξιώσεων | Πελάτες που δεν πληρώνονται |
| Πλατφόρμα συναλλαγών | Κίνδυνος αγοράς |
| Πύλη πελατών | Η υπηρεσία δεν είναι διαθέσιμη |
| Σύστημα ταυτότητας | Δεν είναι δυνατή η επαλήθευση των χρηστών |
| Αποθήκευση δεδομένων | Απώλεια αρχείων |
| Cloud hosting | Διακοπή συστήματος |
Δεν μπορείτε να αποφασίσετε με βάση μόνο τη σημασία της πληροφορικής. Πρέπει να λάβετε υπόψη τον επιχειρηματικό αντίκτυπο.
Απαιτούμενες πληροφορίες για κάθε κρίσιμη λειτουργία
| Πεδίο | Περιγραφή |
|---|---|
| Όνομα | Όνομα λειτουργίας |
| Ιδιοκτήτης | Υπεύθυνος διευθυντής |
| Σύστημα | Τεχνολογία που χρησιμοποιείται |
| Πωλητής | Εμπλεκόμενος τρίτος |
| Επίδραση | Τι θα συμβεί αν αποτύχει |
| Ανοχή | Επιτρεπόμενος χρόνος διακοπής λειτουργίας |
| Χρόνος αποθεραπείας | Στόχος |
| Όριο απώλειας δεδομένων | Επιτρεπόμενη απώλεια |
Η APRA αναμένει ότι αυτές οι πληροφορίες είναι ακριβείς.
Πώς να προσδιορίσετε κρίσιμες λειτουργίες
Θα πρέπει να ρωτήσετε:
- Θα ζημιωθούν οι πελάτες;
- Θα ανησυχούσε η APRA;
- Θα υπάρξει οικονομική απώλεια;
- Θα σταματήσουμε να λειτουργούμε;
- Θα πληγεί η φήμη;
Εάν η απάντηση είναι ναι, είναι κρίσιμη.
Συνήθη λάθη
- καταχωρώντας μόνο συστήματα πληροφορικής
- αγνοώντας τους πωλητές
- λείπουν κοινές υπηρεσίες
- Δεν έχει εκχωρηθεί κάτοχος
- Δεν έχει οριστεί ανοχή
Αυτά τα λάθη προκαλούν ευρήματα ελέγχου.
Επεξήγηση της απαίτησης ανοχής κρούσης

��ο CPS 230 απαιτεί να ορίσετε την ανοχή κρούσης για κάθε κρίσιμη λειτουργία. Αυτό σημαίνει ότι πρέπει να αποφασίσετε πόση διακοπή μπορείτε να επιτρέψετε πριν προκληθεί σοβαρή βλάβη.
Πρέπει να χρησιμοποιήσετε μετρήσιμα όρια. Οι γενικές δηλώσεις δεν αρκούν.
Η ανοχή σε κρούση λέει στην APRA πόσο ανθεκτικός είναι ο οργανισμός σας.
Τι πρέπει να περιλαμβάνει η ανοχή
- μέγιστος χρόνος διακοπής λειτουργίας
- μέγιστη απώλεια δεδομένων
- μέγιστος αντίκτυπος στον πελάτη
- μέγιστο δημοσιονομικό αντίκτυπο
- στόχος χρόνου αποκατάστασης
- στόχος σημείου ανάκτησης
Αυτά τα όρια πρέπει να είναι ρεαλιστικά και να εγκρίνονται από τα ανώτερα στελέχη.
Παράδειγμα πίνακα ανοχής κρούσης
| Λειτουργία | Μέγιστος χρόνος διακοπής λειτουργίας | Μέγιστη απώλεια δεδομένων | Πελάτες που επηρεάζονται | Κίνδυνος |
|---|---|---|---|---|
| Πληρωμές | 2 ώρες | 5 λεπτά | Υψηλό | Υψηλό |
| Ηλεκτρονική τραπεζική | 4 ώρες | 15 λεπτά | Υψηλό | Υψηλό |
| Απαιτήσεις | 8 ώρες | 30 λεπτά | Μεσαίο | Μεσαίο |
| Σύστημα HR | 24 ώρες | 1 ώρα | Χαμηλό | Χαμηλό |
Πρέπει να αιτιολογήσετε κάθε όριο.
Πώς να ορίσετε σωστά την ανοχή
Θα πρέπει να σκεφτείτε:
- επίδραση πελατών
- νομικές υποχρ��ώσεις
- οικονομική ζημία
- λειτουργική εξάρτηση
- εξάρτηση πωλητή
- ικανότητα ανάκτησης
Η ανοχή πρέπει να ταιριάζει με την πραγματική ικανότητα ανάκτησης.
Απαίτηση έγκρισης
Η ανοχή πρέπει να εγκριθεί από:
- ανώτερη διοίκηση
- συνάρτηση κινδύνου
- συμβούλιο ή επιτροπή
Δεν μπορείτε να ορίσετε όρια χωρίς διακυβέρνηση.
Απαίτηση επανεξέτασης
Πρέπει να αναθεωρείτε τακτικά την ανοχή.
Ενθαρρύνσεις για έλεγχο:
- αλλαγή συστήματος
- αλλαγή πωλητή
- περιστατικό
- πόρισμα ελέγχου
- αλλαγή επιχείρησης
Η παρωχημένη ανοχή είναι ζήτημα συμμόρφωσης.
Επεξήγηση της απαίτησης πλαισίου λειτουργικού κινδύνου

Το CPS 230 απαιτεί ένα επίσημο πλαίσιο διαχείρισης λειτουργικού κινδύνου που καλύπτει ολόκληρο τον οργανισμό. Πρέπει να δείξετε πώς εντοπίζονται, ελέγχονται, παρακολουθούνται και αναφέρονται οι κίνδυνοι.
Το πλαίσιο πρέπει να υπάρχει στην πράξη, όχι μόνο στα χαρτιά.
Τι πρέπει να περιλαμβάνει το πλαίσιο
| Συστατικό | Απαιτείται |
|---|---|
| Πολιτική | Ναι |
| Διαδικασίες | Ναι |
| Μητρώο κινδύνου | Ναι |
| Έλεγχοι | Ναι |
| Διαχείριση συμβάντων | Ναι |
| Παρακολούθηση | Ναι |
| Αναφορά | Ναι |
| Αξιολόγηση | Ναι |
| Έλεγχος | Ναι |
Πρέπει επίσης να δείξεις ποιος είναι υπεύθυνος.
Παράδειγμα δομής πλαισίου
| Ενότητα | Περιεχόμενο |
|---|---|
| Πολιτική | Κανόνες |
| Πρότυπο | Απαιτήσεις |
| Διαδικασία | Βήματα |
| Έλεγχος | Πρόληψη |
| Παρακολούθηση | Έλεγχοι |
| Αναφορά | Διαχείριση |
| Αξιολόγηση | Βελτίωση |
Η APRA αναμένει συνέπεια σε ολόκληρο τον οργανισμό.
Απαίτηση διαχείρισης συμβάντων
Πρέπει να καταγράψετε λειτουργικά περιστατικά.
Παραδείγματα:
- διακοπή συστήματος
- αποτυχία πωλητή
- κυβερνοεπίθεση
- απώλεια δεδομένων
- σφάλμα επεξεργασίας
Τα αρχεία συμβάντων πρέπει να δείχνουν:
- ημερομηνία
- αντίκτυπος
- αιτία
- ληφθείσα μέτρα
- επιδιόρθωση υλοποιήθηκε
Εάν τα περιστατικά δεν καταγράφονται, η APRA αναλαμβάνει αδύναμο έλεγχο.
Απαίτηση παρακολούθησης
Πρέπει να παρακολουθείτε τακτικά τους ελέγχους.
Παραδείγματα:
- διαθεσιμότητα συστήματος
- απόδοση πωλητή
- συχνότητα προσβολής
- χρόνος αποθεραπείας
- αστοχίες ελέγχου
Η παρακολούθηση πρέπει να αναφέρεται στη διοίκηση.
Έκθεση συμβουλίου
Το διοικητικό συμβούλιο πρέπει να λαμβάνει εκθέσεις λειτουργικού κινδύνου.
Οι αναφορές πρέπει να περιλαμβάνουν:
- περιστατικά
- κίνδυνος πωλητή
- παραβιάσεις ανοχής
- αποτελέσματα δοκιμών
- ευρήματα ελέγχου
Η εποπτεία του διοικητικού συμβουλίου είναι υποχρεωτική βάσει του CPS 230.
Το CPS 230 θέτει πολύ αυστηρές απαιτήσεις για τον κίνδυνο τρίτων και την εξωτερική ανάθεση. Πρέπει να διαχειρίζεστε τους παρόχους υπηρεσιών σαν να είναι μέρος του οργανισμού σας. Εάν ένας προμηθευτής αποτύχει και η κρίσιμη υπηρεσία σας σταματήσει, η APRA τη θεωρεί αποτυχία σας και όχι του πωλητή.
Πολλά ιδρύματα υποτιμούν αυτήν την ενότητα, αλλά οι περισσότερες εργασίες αποκατάστασης του CPS 230 γίνονται εδώ επειδή οι συμβάσεις, τα μητρώα προμηθευτών και οι διαδικασίες παρακολούθησης είναι συχνά ελλιπείς.
Τρίτος είναι οποιοσδήποτε εξωτερικός πάροχος που υποστηρίζει τις λειτουργίες σας.
Τα παραδείγματα περιλαμβάνουν:
- πάροχοι cloud
- Πωλητές πληροφορικής
- προμηθευτές λογισμικού
- επεξεργαστές πληρωμών
- διαχειριζόμενες υπηρεσίες
- σύμβουλοι
- offshore ομάδες
- κέντρα δεδομένων
- κοινόχρηστες ομαδικές υπηρεσίες
Εάν η υπηρεσία υποστηρίζει μια κρίσιμη λειτουργία, το επίπεδο κινδύνου είναι υψηλότερο.
Τι απαιτεί το CPS 230 από τους προμηθευτές
| Απαίτηση | Περιγραφή |
|---|---|
| Δέουσα επιμέλεια | Πριν από την επιβίβαση |
| Έγγραφη σύμβαση | Με ρήτρες κινδύνου |
| Παρακολούθηση απόδοσης | Σε εξέλιξη |
| Αναφορά περιστατικών | Απαιτείται |
| Σχέδιο εξόδου | Πρέπει να υπάρχει |
| ορατότητα υπεργολάβου | Πρέπει να ξέρεις |
| Εκτίμηση κινδύνου | Απαιτείται |
| Εγγραφή | Πρέπει να διατηρηθεί |
Πρέπει να μπορείτε να δείξετε στην APRA ότι ελέγχεται κάθε σημαντικός προμηθευτής.
Η δέουσα επιμέλεια πριν από την επιβίβαση
Πριν χρησιμοποιήσετε έναν προμηθευτή, πρέπει να αξιολογήσετε τον κίνδυνο.
Θα πρέπει να αναθεωρήσετε:
- έλεγχοι ασφαλείας
- χρηματοπιστωτική σταθερότητα
- επιχειρησιακή ανθεκτικότητα
- προστασία δεδομένων
- ρυθμιστικό ιστορικό
- υπεργολάβοι
- κίνδυνος τοποθεσίας
Παράδειγμα λίστας ελέγχου δέουσας επιμέλειας:
| Έλεγχος | Απαιτείται |
|---|---|
| Έλεγχος ασφαλείας | Ναι |
| Οικονομικός έλεγχος | Ναι |
| Αναθεώρηση της σύμβασης | Ναι |
| Αξιολόγηση κινδύνου | Ναι |
| Έγκριση | Ναι |
Πρέπει να κρατάτε αρχεία.
Απαιτήσεις σύμβασης
Οι συμβάσεις πρέπει να περιλαμβάνουν ρήτρες κινδύνου.
Οι απαιτούμενες ρήτρες μπορεί να περιλαμβάνουν:
- επίπεδα εξυπηρέτησης
- απαιτήσεις ασφαλείας
- ειδοποίηση περιστατικού
- δικαιώματα ελέγχου
- δικαιώματα καταγγελίας
- προστασία δεδομένων
- έγκριση υπεργολάβου
- υποχρεώσεις επιχειρησιακής συνέχειας
Εάν λείπουν από τα συμβόλαια, πρέπει να τα ενημερώσετε.
Συνεχής παρακολούθηση
Πρέπει να παρακολουθείτε τακτικά τους προμηθευτές.
Παραδείγματα:
- εκθέσεις απόδοσης
- περιστατικά
- διακοπές
- αποτελέσματα ελέγχου
- αναθεωρήσεις ελέγχου
Η παρακολούθηση πρέπει να τεκμηριώνεται.
Απαίτηση στρατηγικής εξόδου
Πρέπει να μπορείτε να αντικαταστήσετε έναν προμηθευτή εάν χρειάζεται.
Το σχέδιο εξόδου σας πρέπει να περιλαμβάνει:
- εναλλακτικός πάροχος
- μετεγκατάσταση δεδομένων
- καταγγελία σύμβασης
- διαδικασία μετάβασης
Εάν δεν μπορείτε να βγείτε με ασφάλεια, ο κίνδυνος είναι πολύ υψηλός.
Απαίτηση μητρώου παρόχου υπηρεσιών
Το CPS 230 απαιτεί από εσάς να διατηρείτε ένα μητρώο παρόχων υπηρεσιών, ειδικά εκείνων που υποστηρίζουν κρίσιμες λειτουργίες. Αυτό το μητρώο πρέπει να είναι ακριβές, πλήρες και διαθέσιμο για έλεγχο.
Πολλοί οργανισμοί αποτυγχάνουν στους ελέγχους επειδή η λίστα προμηθευτών τους δεν είναι πλήρης.
Τι πρέπει να περιλαμβάνει το μητρώο
| Πεδίο | Απαιτείται |
|---|---|
| Όνομα προμηθευτή | Ναι |
| Παρεχόμενη υπηρεσία | Ναι |
| Κριτική ή μη | Ναι |
| Αξιολόγηση κινδύνου | Ναι |
| Ημερομηνία σύμβασης | Ναι |
| Ημερομηνία αν��νέωσης | Ναι |
| Σχέδιο εξόδου | Ναι |
| Ιδιοκτήτης | Ναι |
Πρέπει να το κρατήσετε ενημερωμένο.
Παράδειγμα μητρώου παρόχου υπηρεσιών
| Πωλητής | Υπηρεσία | Κριτική | Κίνδυνος | Σχέδιο εξόδου |
|---|---|---|---|---|
| AWS | Φιλοξενία | Ναι | Υψηλό | Ναι |
| Πωλητής Α | Σύστημα αξιώσεων | Ναι | Υψηλό | Ναι |
| Πωλητής Β | Σύστημα HR | Όχι | Χαμηλό | Ναι |
| Πωλητής Γ | Μισθοδοσία | Όχι | Μεσαίο | Ναι |
Θα πρέπει επίσης να συνδέσετε τους προμηθευτές με κρίσιμες λειτουργίες.
Γιατί το απαιτεί η APRA
Η APRA θέλει ορατότητα της λειτουργικής εξάρτησης.
Εάν ένας κρίσιμος προμηθευτής αποτύχει, η APRA πρέπει να γνωρίζει:
- Ποια υπηρεσία σταματά
- Πόσο χρόνο διαρκεί η αποκατάσταση;
- Τι αντίγραφο ασφαλείας υπάρχει
Χωρίς εγγραφή, δεν μπορείτε να απαντήσετε.
Συνήθη λάθη
- αγνοούμενοι πωλητές
- ξεπερασμένα δεδομένα
- χωρίς αξιολόγηση κινδύνου
- χωρίς ιδιοκτήτη
- χωρίς σχέδιο εξόδου
Αυτά είναι κοινά ευρήματα ��λέγχου.
Απαίτηση δοκιμής επιχειρησιακής συνέχειας και σεναρίου
Το CPS 230 απαιτεί από εσάς να δοκιμάσετε την ικανότητά σας να συνεχίσετε τις λειτουργίες κατά τη διάρκεια διακοπής. Τα γραπτά σχέδια δεν αρκούν. Πρέπει να αποδείξεις ότι λειτουργούν.
Οι δοκιμές πρέπει να είναι ρεαλιστικές και τεκμηριωμένες.
Πρέπει να δοκιμάσετε σενάρια που θα μπορούσαν να επηρεάσουν κρίσιμες λειτουργίες.
Απαιτούμενες περιοχές δοκιμών
| Σενάριο | Πρέπει να δοκιμάσετε |
|---|---|
| Αποτυχία συστήματος | Ναι |
| Κυβερνοεπίθεση | Ναι |
| Διακοπή πωλητή | Ναι |
| Απώλεια δεδομένων | Ναι |
| Διακοπή νέφους | Ναι |
| Διακοπή κτιρίου | Ναι |
| Μη διαθέσιμο προσωπικό | Ναι |
| Διακοπή ρεύματος | Ναι |
Οι δοκιμές πρέπει να περιλαμβάνουν πραγματικές ομάδες.
Ποια στοιχεία ελέγχου πρέπει να δείχνουν
| Στοιχείο | Απαιτείται |
|---|---|
| Σενάριο | Ναι |
| Ημερομηνία | Ναι |
| Συμμετέχοντες | Ναι |
| Αποτέλεσμα | Ναι |
| Βρέθηκαν ζητήματα | Ναι |
| Εφαρμόστηκε επιδιόρθωση | Ναι |
| Επανάληψη δοκιμής | Ναι |
Εάν η δοκιμή δεν είναι τεκμηριωμένη, η APRA υποθέτει ότι δεν συνέβη.
Δοκιμές αποκατάστασης καταστροφών
Πρέπει να δοκιμάσετε την ανάκτηση συστήματος.
Παραδείγματα:
- επαναφορά αντιγράφου ασφαλείας
- κέντρο δεδομένων μεταγωγής
- σύννεφο ανακατεύθυνσης
- ανάκτηση βάσης δεδομένων
Πρέπει να δείξετε ανοχή αντιστοιχεί στον χρόνο αποκατάστασης.
Δοκιμή επιχειρησιακής συνέχειας
Πρέπει να δοκιμάσετε τις επιχειρηματικές διαδικασίες.
Παραδείγματα:
- χειρωνακτική επεξεργασία
- εξ αποστάσεως εργασία
- εναλλακτικό σύστημα
- αποτυχία πωλητή
Πρέπει να δείξετε ότι οι λειτουργίες συνεχίζονται.
Συχνότητα δοκιμής
Οι δοκιμές πρέπει να είναι τακτικές.
Τυπική προσδοκία:
| Δοκιμή | Συχνότητα |
|---|---|
| Κρίσιμα συστήματα | ετησίως |
| Πωλητές | ετησίως |
| Πλήρες σενάριο | ετησίως |
| Δοκιμή DR | ετησίως |
| Επιτραπέζιο | πολλές φορές |
Μπορεί να απαιτούνται συχνότερες δοκιμές για άτομα υψηλού κινδύνου.
Αρμοδιότητες Διοικητικού Συμβουλίου και Ανώτατης Διοίκησης
Το CPS 230 αυξάνει τη λογοδοσία σε ανώτερο επίπεδο. Το διοικητικό συμβούλιο πρέπει να κατανοήσει τον λειτουργικό κίνδυνο, όχι μόνο τον οικονομικό κίνδυνο.
Πρέπει να δείξετε ότι εμπλέκεται η ηγεσία.
Αρμοδιότητες ΔΣ
| Καθήκον | Απαιτείται |
|---|---|
| Έγκριση πλαισίου | Ναι |
| Αναφορές ελέγχου | Ναι |
| Παρακολούθηση περιστατικών | Ναι |
| Δοκιμή επανεξέτασης | Ναι |
| Έγκριση ανοχής | Ναι |
| Διαχ��ίριση πρόκλησης | Ναι |
Τα πρακτικά του συμβουλίου πρέπει να παρουσιάζουν συζήτηση.
Διευθυντικές αρμοδιότητες
| Καθήκον | Απαιτείται |
|---|---|
| Εφαρμογή πλαισίου | Ναι |
| Διατήρηση ελέγχων | Ναι |
| Αναφορά περιστατικών | Ναι |
| Διαχείριση πωλητών | Ναι |
| Προετοιμασία εκθέσεων | Ναι |
| Διορθώστε προβλήματα | Ναι |
Η ευθύνη δεν μπορεί να μεταβιβαστεί πλήρως.
Αναφορά στο συμβούλιο
Οι αναφορές πρέπει να περιλαμβάνουν:
- περίληψη περιστατικού
- κίνδυνος πωλητή
- παραβιάσεις ανοχής
- αποτελέσματα δοκιμών
- ευρήματα ελέγχου
- κατάσταση αποκατάστασης
Οι αναφορές πρέπει να είναι τακτικές.
Κοινά προβλήματα διακυβέρνησης
- μη εμπλεκόμενο συμβούλιο
- δεν υπάρχουν αναφορές
- ασαφείς ρόλοι
- καμία εγγραφή έγκρισης
- κανένας κίνδυνος συζήτηση
Αυτά προκαλούν προβλήματα συμμόρφωσης.
CPS 230 vs CPS 231 vs CPS 232 vs CPS 234
Πολλοί οργανισμοί εξακολουθούν να χρησιμοποιούν παλιά πρότυπα. Το CPS 230 αντικαθιστά μερικά από αυτά και λειτουργεί μαζί με άλλα.
Πρέπει να καταλάβετε τη διαφορά.
| Πρότυπο | Θέμα | Κατάσταση |
|---|---|---|
| CPS 231 | Εξωτερική ανάθεση | Αντικαταστάθηκε |
| CPS 232 | Επιχειρησιακή συνέχεια | Αντικαταστάθηκε |
| CPS 234 | Ασφάλεια πληροφοριών | Ενεργός |
| CPS 220 | Διαχείριση κινδύνων | Ενεργός |
| CPS 230 | Λειτουργική ανθεκτικότητα | Νέο |
Τι άλλαξε με το CPS 230
Πριν:
- εξωτερική ανάθεση ξεχωριστά
- συνέχεια χωριστό
- κίνδυνος ξεχωριστός
Τώρα:
- ένα πλαίσιο
- μετρήσιμη ανοχή
- Ο έλεγχος του προμηθευτή απαιτεί
- δοκιμή και απαιτεί ένα
- συμβούλιο να λογοδοτήσει
Αυτό αυξάνει την εργασία αλλά βελτιώνει τον έλεγχο.
Σχέση με CPS 234
Το CPS 234 καλύπτει την ασφάλεια.
Το CPS 230 καλύπτει πράξεις.
Πρέπει να ευθυγραμμίσετε και τα δύο.
Παράδειγμα:
| Περιοχή | CPS 230 | CPS 234 |
|---|---|---|
| Κίνδυνος πωλητή | Ναι | Ναι |
| Ασφάλεια | Όχι | Ναι |
| Συνέχεια | Ναι | Όχι |
| Πλαίσιο κινδύνου | Ναι | Ναι |
Θα πρέπει να ενσωματώσετε στοιχεία ελέγχου.
Θα πρέπει να χρησιμοποιήσετε μια λίστα ελέγχου για να επιβεβαιώσετε ότι ο οργανισμός σας είναι έτοιμος πριν από την προθεσμία CPS 230. Πολλά ιδρύματα πιστεύουν ότι συμμορφώνονται επειδή υπάρχουν πολιτικές, αλλά οι έλεγχοι συχνά δείχνουν ελλιπή στοιχεία, ελλιπή μητρώα πωλητών ή ακαθόριστα επίπεδα ανοχής.
Χρησιμοποιήστε την παρακάτω λίστα ελέγχου για να ελέγξετε την τρέχουσα κατάστασή σας.
Λίστα ελέγχου διακυβέρνησης
| Στοιχείο | Απαιτείται | Έγινε |
|---|---|---|
| Εγκρίθηκε το πλαίσιο λειτουργικού κινδύνου | Ναι | |
| Εντοπίστηκαν κρίσιμες λειτουργίες | Ναι | |
| Ορίζεται ανοχή κρούσης | Ναι | |
| Καταγράφηκε η έγκριση του διοικητικού συμβουλίου | Ναι | |
| Καθορίζονται ρόλοι και αρμοδιότητες | Ναι | |
| Τακτική αναφορά στο συμβούλιο | Ναι |
Λίστα ελέγχου κρίσιμων λειτουργιών
| Στοιχείο | Απαιτείται | Έγινε |
|---|---|---|
| Όλες οι κρίσιμες υπηρεσίες που αναφέρονται | Ναι | |
| Ανατέθηκε κάτοχος | Ναι | |
| Συστήματα χαρτογραφημένα | Ναι | |
| Συνδεδεμένοι προμηθευτές | Ναι | |
| Ορίστηκαν στόχοι ανάκτησης | Ναι | |
| Εγκρίθηκε η ανοχή | Ναι |
Λίστα ελέγχου κινδύνου τρίτων
| Στοιχείο | Απαιτείται | Έγινε |
|---|---|---|
| Δημιουργήθηκε το μητρώο προμηθευτών | Ναι | |
| Εντοπίστηκαν σημαντικοί προμηθευτές | Ναι | |
| Εκχωρήθηκαν αξιολογήσεις κινδύνου | Ναι | |
| Τα συμβόλαια ενημερώθηκαν | Ναι | |
| Καθορίζονται σχέδια εξόδου | Ναι | |
| Ενεργή διαδικασία παρακολούθησης | Ναι |
Λίστα ελέγχου επιχειρησιακής συνέχειας
| Στοιχείο | Απαιτείται | Έγινε |
|---|---|---|
| BCP ενημερώθηκε | Ναι | |
| Δοκιμασμένο σχέδιο DR | Ναι | |
| Έγινε δοκιμή σεναρίου | Ναι | |
| Αποτελέσματα τεκμηριωμένα | Ναι | |
| Διορθώθηκαν ζητήματα | Ναι | |
| Ο επαναληπτικός έλεγχος ολοκληρώθηκε | Ναι |
Λίστα ελέγχου λειτουργικού κινδύνου
| Στοιχείο | Απαιτείται | Έγινε |
|---|---|---|
| Το μητρώο κινδύνου ενημερώθηκε | Ναι | |
| Διαδικασία συμβάντων που λειτουργεί | Ναι | |
| Δοκιμασμένοι έλεγχοι | Ναι | |
| Εκθέσεις παρακολούθησης | Ναι | |
| Επισκόπηση εσωτερικού ελέγχου | Ναι |
Εάν λείπει κάποιο στοιχείο, δεν συμμορφώνεστε πλήρως.
Οδηγός εφαρμογής βήμα προς βήμα CPS 230
Θα πρέπει να αντιμετωπίζετε το CPS 230 ως ένα δομημένο έργο. Η προσπάθεια να ενημερώσετε τα πάντα ταυτόχρονα συνήθως αποτυγχάνει επειδή το πρότυπο επηρεάζει πολλά τμήματα ταυτόχρονα.
Ακολουθήστε μια σταδιακή προσέγγιση.
Βήμα 1 – Εκτελέστε αξιολόγηση κενών
Ελέγξτε τους τρέχοντες ελέγχους έναντι του CPS 230.
Έλεγχος:
- πολιτικές
- διαχείριση πωλητών
- σχέδια συνέχειας
- πλαίσιο κινδύνου
- αρχεία δοκιμών
- έκθεση συμβουλίου
Δημιουργήστε μια λίστα κενών.
Βήμα 2 – Προσδιορισμός κρίσιμων λειτουργιών
Συνεργαστείτε με επιχειρηματικές ομάδες.
Θα πρέπει:
- υπηρεσίες λίστας
- προσδιορίζει τις εξαρτήσεις
- πωλητές συνδέσμων
- εκχωρήστε ιδιοκτήτες
- ορίστε αντίκτυπο
Μην περιορίζεστε σε συστήματα πληροφορικής.
Βήμα 3 – Ορίστε την ανοχή κρούσης
Για κάθε κρίσιμη λειτουργία, ορίστε:
- όριο χρό��ου διακοπής
- Όριο απώλειας δεδομένων
- επίδραση πελατών
- στόχος ανάκτησης
Η ανοχή πρέπει να είναι ρεαλιστική.
Βήμα 4 – Δημιουργία μητρώου παρόχου υπηρεσιών
Καταχωρίστε όλους τους προμηθευτές.
Συμπεριλάβετε:
- υπηρεσία
- επίπεδο κινδύνου
- κρίσιμη σημαία
- ημερομηνία σύμβασης
- σχέδιο εξόδου
Συνδέστε τους προμηθευτές με τις λειτουργίες.
Βήμα 5 – Επανεξέταση συμβάσεων
Ενημέρωση συμφωνιών.
Προσθήκη:
- ρήτρες ασφαλείας
- αναφορά περιστατικού
- δικαιώματα ελέγχου
- απαιτήσεις ανθεκτικότητας
- δικαιώματα καταγγελίας
Η επανεξέταση της σύμβασης συχνά διαρκεί περισσότερο.
Βήμα 6 – Ενημέρωση του πλαισίου λειτουργικού κινδύνου
Ενημέρωση εγγράφων.
Συμπεριλάβετε:
- πολιτική κινδύνου
- διαδικασία περιστατικού
- παρακολούθηση
- αναφορά
- δοκιμή
- διακυβέρνηση
Εξασφαλίστε συνέπεια.
Βήμα 7 – Δοκιμή συνέχειας και ανάκτησης
Εκτελέστε ρεαλιστικά σενάρια.
Παραδείγματα:
- διακοπή νέφους
- κυβερνοεπίθεση
- αποτυχία πωλητή
- απώλεια δεδομένων
- συντριβή συστήματος
Καταγράψτε τα αποτελέσματα.
Βήμα 8 – Έγκριση Διοικητικού Συμβουλίου
Παρόν:
- πλαίσιο
- ανοχή
- κίνδυνος πωλητή
- αποτελέσματα δοκιμών
- σχέδιο αποκατάστασης
Εγγραφή εγγραφής.
Βήμα 9 – Προετοιμάστε τεκμήρια ελέγχου
Έγγραφα αποθήκευσης:
- μητρώα
- εκθέσεις
- δοκιμές
- εγκρίσεις
- συμβόλαια
Πρέπει να είστε έτοιμοι να επιδείξετε απόδειξη ανά πάσα στιγμή.
Πώς να προετοιμαστείτε για τον έλεγχο CPS 230
Η APRA εξετάζει τα στοιχεία, όχι τις προθέσεις. Πρέπει να είστε σε θέση να δείξετε ότι το πλαίσιο σας λειτουργεί στην πράξη.
Οι ελεγκτές συνήθως ελέγχουν πρώτα τους παρακάτω τομείς.
Έγγραφα που ζητούν οι ελεγκτές
| Έγγραφο | Απαιτείται |
|---|---|
| Πολιτική λειτουργικού κινδύνου | Ναι |
| Λίστα κρίσιμων λειτουργιών | Ναι |
| Πίνακας ανοχής κρούσης | Ναι |
| Μητρώο πωλητή | Ναι |
| Συμβόλαια | Ναι |
| Εκθέσεις δοκιμών | Ναι |
| Ημερολόγιο συμβάντων | Ναι |
| Εκθέσεις συμβουλίου | Ναι |
Εάν λείπουν, ο κίνδυνος ελέγχου αυξάνεται.
Ερωτήσεις που μπορεί να κάνουν οι ελεγκτές
- Πώς ορίζετε τις κρίσιμες λειτουργίες;
- Πώς ορίζετε την ανοχή;
- Ποιοι προμηθευτές υποστηρίζουν αυτήν την υπηρεσία;
- Τι συμβαίνει εάν ο πωλητής αποτύχει;
- Εμφάνιση του τελευταίου αποτελέσματος δοκιμής
- Εμφάνιση έγκρισης του διοικητικού συμβουλίου
- Εμφάνιση αρχείων περιστατικών
Πρέπει να απαντήσετε με στοιχεία.
Συμβουλές προετοιμασίας ελέγχου
- Διατηρήστε τα ��γγραφα ενημερωμένα
- κρατήστε το μητρώο ακριβές
- δοκιμάζετε τακτικά
- εγκρίσεις αρχείων
- αποθήκευση αποδεικτικών στοιχείων κεντρικά
Μην προετοιμαστείτε μόνο όταν ξεκινήσει ο έλεγχος.
Κοινά λάθη CPS 230
Πολλοί οργανισμοί αποτυγχάνουν να συμμορφωθούν λόγω των ίδιων προβλημάτων.
Λίστα κοινών λαθών
| Λάθος | Αποτέλεσμα |
|---|---|
| Δεν υπάρχει λίστα κρίσιμων λειτουργιών | Μη συμμορφούμενο |
| Δεν έχει οριστεί ανοχή | Μη συμμορφούμενο |
| Η λίστα προμηθευτών δεν είναι πλήρης | Εύρημα ελέγχου |
| Συμβόλαια ξεπερασμένα | Υψηλού κινδύνου |
| Χωρίς δοκιμή | Μη συμμορφούμενο |
| Το συμβούλ��ο δεν συμμετέχει | Ζήτημα διακυβέρνησης |
| Χωρίς στοιχεία | Αποτυχία ελέγχου |
| Εμπλέκεται μόνο IT | Απουσία επιχειρηματικού κινδύνου |
Το CPS 230 απαιτεί προσπάθεια σε επίπεδο οργανισμού.
Περιοχές μεγαλύτερου κινδύνου
- εξωτερική ανάθεση
- κοινές υπηρεσίες
- πάροχοι cloud
- δοκιμή ανάκτησης
- τεκμηρίωση
- διακυβέρνηση
Εστιάστε πρώτα σε αυτά.
Τελικές σκέψεις
Το CPS 230 σάς αναγκάζει να κατανοήσετε τον οργανισμό σας λεπτομερώς. Πρέπει να γνωρίζετε τι είναι κρίσιμο, πόσο καιρό μπορεί να αποτύχει, ποιος το υποστηρίζει και πώς ανακάμπτετε. Αυτό το πρότυπο δεν αφορά μόνο τη συμμόρφωση. Πρόκειται για επιχειρησιακή ανθεκτικότητα.
Εάν ξεκινήσετε νωρίς, η εφαρμογή γίνεται δομημένη. Εάν καθυστερήσετε, οι αξιολογήσεις προμηθευτών, ο ορισμός ανοχής και οι δοκιμές θα δημιουργήσουν μεγάλο φόρτο εργασίας κοντά στην προθεσμία.
Θα πρέπει να αντιμετωπίζετε το CPS 230 ως πρόγραμμα ανθεκτικότητας, όχι απλώς ως ρυθμιστική απαίτηση. Οι οργανισμοί που δημι��υργούν ισχυρούς ελέγχους όχι μόνο θα περάσουν τους ελέγχους αλλά θα μειώσουν επίσης τις διακοπές λειτουργίας, τον κίνδυνο πωλητή και τον αντίκτυπο στους πελάτες.
Δεν είστε σίγουροι από πού να ξεκινήσετε στην ασφάλεια στον κυβερνοχώρο; Διαβάστε το πλήρεςhackthebox εναντίον tryhackmeοδηγός για να κατανοήσετε ποια πλατφόρμα παρέχει καλύτερες διαδρομές μάθησης, ρεαλιστικά εργαστήρια και αξία σταδιοδρομίας.
Συχνές Ερωτήσεις
Τι είναι το APRA CPS 230 με απλά λόγια;
Το CPS 230 είναι ένα προληπτικό πρότυπο APRA που απαιτεί από τα χρηματοπιστωτικά ιδρύματα να διαχειρίζονται τον λειτουργικό κίνδυνο, να ελέγχουν την εξωτερική ανάθεση, να ορίζουν την ανοχή επιπτώσεων και να διασφαλίζουν ότι οι κρίσιμες υπηρεσίες συνεχίζονται κατά τη διάρκε��α διακοπών.
Πότε ξεκινά το CPS 230;
Το CPS 230 τίθεται σε ισχύ την 1η Ιουλίου 2025 και όλες οι οντότητες που ελέγχονται από την APRA πρέπει να συμμορφώνονται πλήρως μέχρι την ημερομηνία αυτή.
Το CPS 230 αντικαθιστά το CPS 231 και το CPS 232;
Ναι, το CPS 230 αντικαθιστά το CPS 231 outsourcing και το CPS 232 business continuity, συνδυάζοντάς τα σε ένα ενιαίο πρότυπο λειτουργικής ανθεκτικότητας.
Τι είναι η ανοχή κρούσης στο CPS 230;
Η ανοχή αντίκτυπου είναι το μέγιστο επίπεδο διαταραχής που μπορεί να επιτρέψει ο οργανισμός σας πριν προκληθεί σοβαρή ζημιά στους πελάτες, τις λειτουργίες ή το χρηματοπιστωτικό σύστημα.
Ποιος πρέπει να συμμορφώνεται με το CPS 230;
Όλες οι τράπεζες που ρυθμίζονται από την APRA, οι ασφαλιστές, οι διαχειριστές συνταξιοδότησης και οι σχετικές οντότητες πρέπει να συμμορφώνονται με το CPS 230, συμπεριλαμβανομένων των κρίσιμων παρόχων υπηρεσιών τους.
