Οδηγός συμμόρφωσης APRA CPS 230 με λίστα ελέγχου
Compliance & Regulations

Οδηγός συμμόρφωσης APRA CPS 230 με λίστα ελέγχου

Με Cyber Lad Team·

Το APRA CPS 230 απαιτεί από τα ιδρύματα που ρυθμίζονται από την APRA να διαχειρίζονται τον λειτουργικό κίνδυνο, να ελέγχουν τους παρόχους τρίτων, να ορίζουν την ανοχή επιπτώσεων, να ελέγχουν τη συνέχεια της επιχείρησης και να διατηρούν την ανθεκτικότητα για κρίσιμες υπηρεσίες. Πρέπει να τεκμηριώσετε, να παρακολουθήσετε, να δοκιμάσετε και να αποδείξετε τη συμμόρφωση πριν από την προθεσμία CPS 230 για να αποφύγετε ρυθμιστικά ζητήματα.

Εάν εμπίπτετε στον κανονισμό APRA, το CPS 230 αλλάζει τον τρόπο διαχείρισης του λειτουργικού κινδύνου, της εξωτερικής ανάθεσης και της επιχειρηματικής συνέχειας. Δεν μπορείτε πλέον να βασίζεστε σε γενικές πολιτικές ή παρωχημένα πλαίσια. Πρέπει να αποδείξετε ότι ο οργανισμός σας μπορεί να συνεχίσει να παρέχει σημαντικές υπηρεσίες κατά τη διάρκεια διακοπής λειτουργίας, αποτυχίας προμηθευτή,περιστατικά στον κυβερνοχώρο, ή διακοπές συστήματος.

Πολλά ιδρύματα υποτιμούν πόση εργασία απαιτεί το CPS 230. Το πρότυπο αντικαθιστά τα CPS 231 και CPS 232, αλλά εισάγει επίσης αυστηρότερους κανόνες για επιχειρησιακή ανθεκτικότητα, ανοχή αντίκτυπου, κίνδυνο τρίτων και λογοδοσία του διοικητικού συμβουλίου. Πρέπει να χαρτογραφήσετε κάθε κρίσιμη λειτουργία, να ορίσετε μετρήσιμα όρια, να παρακολουθείτε τους παρόχους υπηρεσιών και να δοκιμάζετε τακτικά σενάρια ανάκτησης.

Δεν ετοιμάζετε έγγραφα για ελεγκτές. Χτίζετε ένα σύστημα που πρέπει να λειτουργεί κατά τη διάρκεια πραγματικών περιστατικών.

Αυτός ο οδηγός εξηγεί το CPS 230 με πλήρη λεπτομέρεια, συμπεριλαμβανομένων απαιτήσεων, προθεσμιών, λίστας ελέγχου, παραδειγμάτων, βημάτων υλοποίησης και προετοιμασίας ελέγχου. Εάν ακολουθήσετε αυτόν τον οδηγό, μπορείτε να δημιουργήσετε ένα πρόγραμμα συμμόρφωσης που να ανταποκρίνεται στην αξιολόγηση της APRA και να μειώνει τον λειτουργικό κίνδυνο σε ολόκληρο τον οργανισμό σας.

Χρησιμοποιήστε τοΥπολογιστής κινδύνων κυβερνοασφάλειας

Τι είναι το APRA CPS 230;

apra cps 230
Πηγή: Australian Prudential Regulation Authority (APRA), Πρότυπο Διαχείρισης Λειτουργικού Κινδύνου CPS 230

Το APRA CPS 230 είναι ένα πρότυπο προληπτικής εποπτείας που απαιτεί από τις τράπεζες, τους ασφαλιστές και τα συνταξιοδοτικά ταμεία να διατηρούν ισχυρή λειτουργική ανθεκτικότητα. Πρέπει να διασφαλίσετε ότι οι κρίσιμες υπηρεσίες συνεχίζονται ακόμη και όταν η τεχνολογία αποτυγχάνει, οι προμηθευτές σταματούν να λειτουργούν ή συμβαίνουν απροσδόκητα συμβάντα.

Το πρότυπο εστιάζει στον λειτουργικό κίνδυνο, την εξωτερική ανάθεση και την επιχειρησιακή συνέχεια ως ένα συνδυασμένο πλαίσιο.

Η APRA εισήγαγε το CPS 230 μετά από πολλά περιστατικά που έδειξαν ότι τα χρηματοπιστωτικά ιδρύματα συχνά αποτυγχάνουν λόγω λειτουργικών προβλημάτων παρά λόγω οικονομικής αδυναμίας.σύννεφοδιακοπές λειτουργίας, αποτυχίες προμηθευτών, περιστατικά στον κυβερνοχώρο και κακός σχεδιασμός αποκατάστασης προκάλεσαν σοβαρές διακοπές σε ολόκληρο τον κλάδο.

Σύμφωνα με το CPS 230, πρέπει να κατανοήσετε ακριβώς πώς λειτουργεί ο οργανισμός σας και πού η αποτυχία θα μπορούσε να προκαλέσει βλάβη.

Διαβάστε περισσότερα στο:Τι είναι το κλειδί ασφαλείας δικτύου;

Κύριοι στόχοι του CPS 230

  • Προστατέψτε τους πελάτες από διακοπή της υπηρεσίας
  • Μείωση του συστημικού κινδύνου στον χρηματοπιστωτικό τομέα
  • Ενίσχυση της διαχείρισης λειτουργικού κινδύνου
  • Βελτίωση των ελέγχων εξωτερικής ανάθεσης
  • Διασφάλιση ισχυρής επιχειρηματικής συνέχειας
  • Αύξηση της λογοδοσίας του διοικητικού συμβουλίου
  • Απαιτούνται μετρήσιμα όρια ανοχής

Πρέπει να αποδείξετε ότι ο οργανισμός σας μπορεί να συνεχίσει να λειτουργεί εντός καθορισμένων ορίων.

Τι καλύπτει το CPS 230

ΠεριοχήΠεριλαμβάνεται
Λειτουργικός κίνδυνοςΝαι
Εξωτερική ανάθεσηΝαι
Κίνδυνος τρίτωνΝαι
Επιχειρησιακή συνέχειαΝαι
Ανάκτηση καταστροφώνΝαι
Ανοχή κρούσηςΝαι
Διακυβέρνηση διοικητικού συμβουλίουΝαι
Μητρώο πωλητήΝαι

Αυτό καθιστά το CPS 230 ευρύτερο από τα προηγούμενα πρότυπα.

Διαβάστε περισσότερα στοΠώς μπορεί να χρησιμοποιηθεί το Generative AI στην κυβερνοασφάλεια

Γιατί το CPS 230 είναι πιο αυστηρό από τους παλιούς κανόνες;

Τα παλαιότερα πρότυπα επέτρεπαν πολιτικές υψηλού επιπέδου. Το CPS 230 απαιτεί απόδειξη.

Πρέπει να δείξετε:

  • τεκμηριωμένες κρίσιμες λειτουργίες
  • καθορισμένα επίπεδα ανοχής
  • δοκιμασμένα σχέδια ανάκαμψης
  • εγκεκριμένοι πάροχοι υπηρεσιών
  • ενεργή παρακολούθηση
  • έκθεση συμβουλίου
  • ελεγκτικά τεκμήρια

Εάν δεν μπορείτε να αποδείξετε, η APRA σας θεωρεί μη συμμορφούμενους.

Εάν θέλετε να βελτιώσετε τη ρύθμιση ασφαλείας σας, διαβάστε τον οδηγό μας στοκυβερνοασφάλεια για δικηγορικά γραφείαγια να δείτε τις καλύτερες στρατηγικές προστασίας για επαγγελματίες νομικούς.

Δείτε το τελευταίο μας ιστολόγιο στοΠώς να διορθώσετε την αποτυχία ελέγχου ασφαλείας πυρήνα και να ελέγξετε για κακόβουλο λογισμικό

Γιατί εισήχθη το CPS 230

Η APRA εισήγαγε το CPS 230 επειδή οι λειτουργικές αποτυχίες έγιναν ένας από τους μεγαλύτερους κινδύνους στον χρηματοπιστωτικό τομέα. Πολλά ιδρύματα είχαν ισχυρές κεφαλαιακές θέσεις, αλλά εξακολουθούσαν να αντιμετωπίζουν διακοπές λειτουργίας, επιπτώσεις στους πελάτες και ρυθμιστικές παραβιάσεις λόγω αδύναμων λειτουργικών ελέγχων.

Οι περισσότερες αποτυχίες προκλήθηκαν από κακή επίβλεψη του προμηθευτή, ασαφείς ευθύνες ή μη δοκιμασμένα σχέδια ανάκτησης. Τα ιδρύματα συχνά υπέθεταν ότι τα συστήματά τους θα λειτουργούσαν κατά τη διάρκεια μιας κρίσης χωρίς να το αποδείξουν μέσω δοκιμών.

Το CPS 230 σάς αναγκάζει να μετακινηθείτε από την υπόθεση στην επαλήθευση.

Συνήθη προβλήματα που παρατηρήθηκαν πριν από το CPS 230

  • κρίσιμες υπηρεσίες που δεν τεκμηριώνονται
  • πωλητές που δεν παρακολουθούνται
  • Από συμβάσεις λείπουν ρήτρες κινδύνου
  • σχέδια ανάκαμψης που δεν έχουν δοκιμαστεί
  • ασαφής λογοδοσία
  • αργή απόκριση περιστατικού
  • αδύναμη εποπτεία του διοικητικού συμβουλίου

Αυτές οι αδυναμίες δημιούργησαν σοβαρό κίνδυνο για τους πελάτες και το χρηματοπιστωτικό σύστημα.

γκολ APRA με CPS 230

ΣτόχοςΕπεξήγηση
Βελτιώστε την ανθεκτικότηταΟι πωλητές πρέπει να πληρούν τα ίδια πρότυπα
Ενίσχυση του ελέγχου εξωτερικής ανάθεσηςΤο διοικητικό συμβούλιο πρέπει να κατανοήσει τον κίνδυνο
Αύξηση της λογοδοσίαςΤο διοικητικό συμβούλιο πρέπει να κατανοήσει τον κίνδυνο
Απαιτείται δοκιμήΤα σχέδια πρέπει να λειτουργούν στην πράξη
Ορισμός ανοχήςΤα όρια πρέπει να είναι μετρήσιμα
Μειώστε τον συστημικό κίνδυνοΗ αποτυχία δεν πρέπει να εξαπλωθεί

Πρέπει πλέον να αντιμετωπίζετε τον λειτουργικό κίνδυνο εξίσου σοβαρά με τον πιστωτικό κίνδυνο ή τον κίνδυνο ρευστότητας.

Πώς το CPS 230 αλλάζει τις ευθύνες σας

Πριν από το CPS 230:

  • με επίκεντρο την πολιτική
  • περιορισμένες δοκιμές
  • εξωτερική ανάθεση ξεχωριστά
  • συνέχεια χωριστό

Μετά το CPS 230:

  • ολοκληρωμένο πλαίσιο
  • μετρήσιμα όρια
  • Απαιτείται έλεγχος προμηθευτή
  • υποχρεωτική δοκιμή
  • διοικητικό συμβούλιο υπόλογο

Αυτή η αλλαγή επηρεάζει ταυτόχρονα τον κίνδυνο, την τεχνολογία πληροφοριών, τη συμμόρφωση, τις προμήθειες, τη νομική και ανώτερη διοίκηση.

Εάν ξεκινήσετε αργά, η εφαρμογή γίνεται δύσκολη γιατί πρέπει να αναθεωρήσετε τις συμβάσεις, τα συστήματα, τις διαδικασίες και τη διακυβέρνηση μαζί.

Ποιος πρέπει να συμμορφώνεται με το CPS 230;

Το CPS 230 ισχύει για όλες τις οντότητες που ελέγχονται από την APRA. Εάν η APRA εποπτεύει τον οργανισμό σας, πρέπει να συμμορφωθείτε ακόμη και αν οι δραστηριότητές σας είναι μικρές ή ανατίθενται σε εξωτερικούς συνεργάτες.

Πολλές εταιρείες υποθέτουν ότι ο κανόνας ισχύει μόνο για τις τράπεζες. Αυτό είναι λάθος.

Το πρότυπο ισχύει για κάθε οντότητα που ελέγχεται από την APRA, συμπεριλαμβανομένων των ασφαλιστών και των διαχειριστών συνταξιοδότησης.

Φορείς που υποχρεούνται να συμμορφωθούν

Τύπος οντότηταςΠρέπει να συμμορφώνεται
Εξουσιοδοτημένα ιδρύματα καταθέσεωνΝαι
ΤράπεζεςΝαι
Πιστωτικές ενώσειςΝαι
Οικοδομικές εταιρείεςΝαι
Γενικοί ασφαλιστέςΝαι
Ασφαλιστές ΖωήςΝαι
Ιδιωτικοί ασφαλιστές υγείαςΝαι
Συνταξιοδοτικοί διαχειριστέςΝαι
APRA ρυθμιζόμενες ομάδεςΝαι

Εάν οι κρίσιμες υπηρεσίες σας υποστηρίζουν μια οντότητα APRA, ενδέχεται επίσης να επηρεαστείτε από τις απαιτήσεις του προμηθευτή.

Όμιλοι και θυγατρικές

Εάν λειτουργείτε σε δομή ομάδας, το CPS 230 μπορεί να εφαρμοστεί σε επίπεδο ομάδας και οντότητας.

Πρέπει να διασφαλίσετε:

  • συνεπές πλαίσιο κινδύνου
  • επίβλεψη κοινής υπηρεσίας
  • ορατότητα πωλητή
  • ομαδική αναφορά

Πολλοί οργανισμοί αποτυγχάνουν εδώ επειδή οι κοινόχρηστες υπηρεσίες δεν ελέγχονται σαφώς.

Τρίτοι πάροχοι επηρέασαν επίσης

Ακόμα κι αν δεν είστε υπό ρύθμιση, μπορεί να χρειαστεί να πληροίτε τις απαιτήσεις του CPS 230 εάν παρέχετε υπηρεσίες σε μια ρυθμιζόμενη οντότητα.

Παραδείγματα:

  • πάροχος cloud
  • πωλητής λογισμικού
  • επεξεργαστής πληρωμών
  • Υποστήριξη πληροφορικής
  • κέντρο δεδομένων
  • συνεργάτης εξωτερικής ανάθεσης

Οι πελάτες ενδέχεται να απαιτήσουν:

  • έλεγχοι ασφαλείας
  • αναφορά περιστατικού
  • δικαιώματα ελέγχου
  • δοκιμή ανθεκτικότητας
  • ενημερώσεις συμβάσεων

Αυτό καθιστά το CPS 230 σημαντικό και για τους προμηθευτές.

Πρέπει να πληροίτε τις απαιτήσεις του CPS 230 πριν από την επίσημη ημερομηνία έναρξης και όχι μετά. Πολλοί οργανισμοί το παρεξηγούν αυτό και υποθέτουν ότι μπορούν να ξεκινήσουν την εφαρμογή μόλις το πρότυπο ενεργοποιηθεί. Η APRA αναμένει από εσάς να συμμορφωθείτε πλήρως μέχρι την ημερομηνία έναρξης ισχύος, συμπεριλαμβανομένης της τεκμηρίωσης, των δοκιμών, της αναθεώρησης του προμηθευτή και της έγκρισης του διοικητικού συμβουλίου.

Η προθεσμία είναι αυστηρή και η καθυστερημένη προετοιμασία δημιουργεί σοβαρό κίνδυνο ελέγχου.

CPS 230 ημερομηνία έναρξης ισχύος

ΣτοιχείοΗμερομηνία
Δημοσιεύθηκε CPS 2302023
Περίοδος προετοιμασίας2023–2025
Ημερομηνία έναρξης ισχύος1 Ιουλίου 2025
Αναμένεται πλήρης συμμόρφωση1 Ιουλίου 2025

Πρέπει να είστε έτοιμοι πριν από τη λήξη της προθεσμίας, να μην εργάζεστε προς αυτήν την κατεύθυνση.

Τι σημαίνει πλήρης συμμόρφωση

Η APRA αναμένει κάτι περισσότερο από ενημερωμένες πολιτικές. Πρέπει να αποδείξετε ότι το πλαίσιο λειτουργεί.

Θα έπρεπε να έχετε ολοκληρώσει:

  • κρίσιμες λειτουργίες που εντοπίστηκαν
  • ορίζεται η ανοχή κρούσης
  • Δημιουργήθηκε το μητρώο προμηθευτών
  • αναθεωρήθηκαν συμβάσεις
  • Εγκρίθηκε το πλαίσιο λειτουργικού κινδύνου
  • Δοκιμάστηκε η επιχειρησιακή συνέχεια
  • έκθεση του συμβουλίου σε ισχύ
  • διεργασία συμβάντος που λειτουργεί

Εάν αυτά είναι ελλιπή, δεν συμμορφώνεστε.

Γιατί η υλοποίηση διαρκεί περισσότερο από το αναμενόμενο

Το CPS 230 επηρεάζει πολλά τμήματα ταυτόχρονα.

Περιοχή που επηρεάστηκεΓιατί θέλει χρόνο
ΚίνδυνοςΕνημερώσεις πλαισίου
ITΧαρτογράφηση συστήματος
ΠρομήθειαΣυμβάσεις πωλητών
ΝομικάΡήτρες συμβολαίου
ΣυμμόρφωσηΤεκμηρίωση
ΛειτουργίεςΚρίσιμη χαρτογράφηση υπηρεσιών
Διοικητικό ΣυμβούλιοΔιαδικασία έγκρισης

Οι περισσότερες καθυστερήσεις συμβαίνουν στην αναθεώρηση προμηθευτή και στη χαρτογράφηση κρίσιμων υπηρεσιών.

Προτεινόμενο χρονοδιάγραμμα προετοιμασίας

ΦάσηΕργασία
Φάση 1Αξιολόγηση κενών
Φάση 2Προσδιορίστε κρίσιμες λειτουργίες
Φάση 3Ορισμός ανοχής
Φάση 4Αξιολογήστε προμηθευτές
Φάση 5Ενημέρωση πλαισίου
Φάση 6Συνέχεια δοκιμής
Φάση 7Έγκριση διοικητικού συμβουλίου
Φάση 8Προετοιμασία ελέγχου

Θα πρέπει να ξεκινήσετε νωρίς, επειδή μόνο οι ενημερώσεις συμβολαίου μπορεί να διαρκέσουν μήνες.

Αναλυτικά επεξηγημένη απαίτηση κρίσιμων λειτουργιών

apra cps 230
Πηγή: Australian Prudential Regulation Authority (APRA), Πρότυπο Διαχείρισης Λειτουργικού Κ��νδύνου CPS 230

Ένα από τα πιο σημαντικά μέρη του CPS 230 είναι ο εντοπισμός κρίσιμων λειτουργιών. Πρέπει να γνωρίζετε ποιες υπηρεσίες είναι απαραίτητες για τον οργανισμό σας και τι συμβαίνει εάν σταματήσουν να λειτουργούν.

Μια κρίσιμη λειτουργία είναι κάθε δραστηριότητα που θα μπορούσε να προκαλέσει σοβαρή βλάβη εάν διακοπεί.

Η βλάβη μπορεί να περιλαμβάνει:

  • επίδραση πελατών
  • οικονομική ζημία
  • κανονιστική παραβίαση
  • διαταραχή της αγοράς
  • ζημιά φήμης
  • αδυναμία λειτουργίας

Πρέπει να τεκμηριώσετε όλες τις κρίσιμες λειτουργίες και να διατηρείτε τη λίστα ενημερωμένη.

Παραδείγματα κρίσιμων πράξεων

ΛειτουργίαΓιατί κρίσιμο
Βασικό τραπεζικό σύστημαΟι πελάτες δεν έχουν πρόσβαση στα χρήματα
Επεξεργασία πληρωμήςΟι συναλλαγές σταματούν
Σύστημα αξιώσεωνΠελάτες που δεν πληρώνονται
Πλατφόρμα συναλλαγώνΚίνδυνος αγοράς
Πύλη πελατώνΗ υπηρεσία δεν είναι διαθέσιμη
Σύστημα ταυτότηταςΔεν είναι δυνατή η επαλήθευση των χρηστών
Αποθήκευση δεδομένωνΑπώλεια αρχείων
Cloud hostingΔιακοπή συστήματος

Δεν μπορείτε να αποφασίσετε με βάση μόνο τη σημασία της πληροφορικής. Πρέπει να λάβετε υπόψη τον επιχειρηματικό αντίκτυπο.

Απαιτούμενες πληροφορίες για κάθε κρίσιμη λειτουργία

ΠεδίοΠεριγραφή
ΌνομαΌνομα λειτουργίας
ΙδιοκτήτηςΥπεύθυνος διευθυντής
ΣύστημαΤεχνολογία που χρησιμοποιείται
ΠωλητήςΕμπλεκόμενος τρίτος
ΕπίδρασηΤι θα συμβεί αν αποτύχει
ΑνοχήΕπιτρεπόμενος χρόνος διακοπής λειτουργίας
Χρόνος αποθεραπείαςΣτόχος
Όριο απώλειας δεδομένωνΕπιτρεπόμενη απώλεια

Η APRA αναμένει ότι αυτές οι πληροφορίες είναι ακριβείς.

Πώς να προσδιορίσετε κρίσιμες λειτουργίες

Θα πρέπει να ρωτήσετε:

  • Θα ζημιωθούν οι πελάτες;
  • Θα ανησυχούσε η APRA;
  • Θα υπάρξει οικονομική απώλεια;
  • Θα σταματήσουμε να λειτουργούμε;
  • Θα πληγεί η φήμη;

Εάν η απάντηση είναι ναι, είναι κρίσιμη.

Συνήθη λάθη

  • καταχωρώντας μόνο συστήματα πληροφορικής
  • αγνοώντας τους πωλητές
  • λείπουν κοινές υπηρεσίες
  • Δεν έχει εκχωρηθεί κάτοχος
  • Δεν έχει οριστεί ανοχή

Αυτά τα λάθη προκαλούν ευρήματα ελέγχου.

Επεξήγηση της απαίτησης ανοχής κρούσης

apra cps 230
Πηγή: Australian Prudential Regulation Authority (APRA), Πρότυπο Διαχείρισης Λειτουργικού Κινδύνου CPS 230

��ο CPS 230 απαιτεί να ορίσετε την ανοχή κρούσης για κάθε κρίσιμη λειτουργία. Αυτό σημαίνει ότι πρέπει να αποφασίσετε πόση διακοπή μπορείτε να επιτρέψετε πριν προκληθεί σοβαρή βλάβη.

Πρέπει να χρησιμοποιήσετε μετρήσιμα όρια. Οι γενικές δηλώσεις δεν αρκούν.

Η ανοχή σε κρούση λέει στην APRA πόσο ανθεκτικός είναι ο οργανισμός σας.

Τι πρέπει να περιλαμβάνει η ανοχή

  • μέγιστος χρόνος διακοπής λειτουργίας
  • μέγιστη απώλεια δεδομένων
  • μέγιστος αντίκτυπος στον πελάτη
  • μέγιστο δημοσιονομικό αντίκτυπο
  • στόχος χρόνου αποκατάστασης
  • στόχος σημείου ανάκτησης

Αυτά τα όρια πρέπει να είναι ρεαλιστικά και να εγκρίνονται από τα ανώτερα στελέχη.

Παράδειγμα πίνακα ανοχής κρούσης

ΛειτουργίαΜέγιστος χρόνος διακοπής λειτουργίαςΜέγιστη απώλεια δεδομένωνΠελάτες που επηρεάζονταιΚίνδυνος
Πληρωμές2 ώρες5 λεπτάΥψηλόΥψηλό
Ηλεκτρονική τραπεζική4 ώρες15 λεπτάΥψηλόΥψηλό
Απαιτήσεις8 ώρες30 λεπτάΜεσαίοΜεσαίο
Σύστημα HR24 ώρες1 ώραΧαμηλόΧαμηλό

Πρέπει να αιτιολογήσετε κάθε όριο.

Πώς να ορίσετε σωστά την ανοχή

Θα πρέπει να σκεφτείτε:

  • επίδραση πελατών
  • νομικές υποχρ��ώσεις
  • οικονομική ζημία
  • λειτουργική εξάρτηση
  • εξάρτηση πωλητή
  • ικανότητα ανάκτησης

Η ανοχή πρέπει να ταιριάζει με την πραγματική ικανότητα ανάκτησης.

Απαίτηση έγκρισης

Η ανοχή πρέπει να εγκριθεί από:

  • ανώτερη διοίκηση
  • συνάρτηση κινδύνου
  • συμβούλιο ή επιτροπή

Δεν μπορείτε να ορίσετε όρια χωρίς διακυβέρνηση.

Απαίτηση επανεξέτασης

Πρέπει να αναθεωρείτε τακτικά την ανοχή.

Ενθαρρύνσεις για έλεγχο:

  • αλλαγή συστήματος
  • αλλαγή πωλητή
  • περιστατικό
  • πόρισμα ελέγχου
  • αλλαγή επιχείρησης

Η παρωχημένη ανοχή είναι ζήτημα συμμόρφωσης.

Επεξήγηση της απαίτησης πλαισίου λειτουργικού κινδύνου

apra cps 230
Πηγή: Australian Prudential Regulation Authority (APRA), Πρότυπο Διαχείρισης Λειτουργικού Κινδύνου CPS 230

Το CPS 230 απαιτεί ένα επίσημο πλαίσιο διαχείρισης λειτουργικού κινδύνου που καλύπτει ολόκληρο τον οργανισμό. Πρέπει να δείξετε πώς εντοπίζονται, ελέγχονται, παρακολουθούνται και αναφέρονται οι κίνδυνοι.

Το πλαίσιο πρέπει να υπάρχει στην πράξη, όχι μόνο στα χαρτιά.

Τι πρέπει να περιλαμβάνει το πλαίσιο

ΣυστατικόΑπαιτείται
ΠολιτικήΝαι
ΔιαδικασίεςΝαι
Μητρώο κινδύνουΝαι
ΈλεγχοιΝαι
Διαχείριση συμβάντωνΝαι
ΠαρακολούθησηΝαι
ΑναφοράΝαι
ΑξιολόγησηΝαι
ΈλεγχοςΝαι

Πρέπει επίσης να δείξεις ποιος είναι υπεύθυνος.

Παράδειγμα δομής πλαισίου

ΕνότηταΠεριεχόμενο
ΠολιτικήΚανόνες
ΠρότυποΑπαιτήσεις
ΔιαδικασίαΒήματα
ΈλεγχοςΠρόληψη
ΠαρακολούθησηΈλεγχοι
ΑναφοράΔιαχείριση
ΑξιολόγησηΒελτίωση

Η APRA αναμένει συνέπεια σε ολόκληρο τον οργανισμό.

Απαίτηση διαχείρισης συμβάντων

Πρέπει να καταγράψετε λειτουργικά περιστατικά.

Παραδείγματα:

  • διακοπή συστήματος
  • αποτυχία πωλητή
  • κυβερνοεπίθεση
  • απώλεια δεδομένων
  • σφάλμα επεξεργασίας

Τα αρχεία συμβάντων πρέπει να δείχνουν:

  • ημερομηνία
  • αντίκτυπος
  • αιτία
  • ληφθείσα μέτρα
  • επιδιόρθωση υλοποιήθηκε

Εάν τα περιστατικά δεν καταγράφονται, η APRA αναλαμβάνει αδύναμο έλεγχο.

Απαίτηση παρακολούθησης

Πρέπει να παρακολουθείτε τακτικά τους ελέγχους.

Παραδείγματα:

  • διαθεσιμότητα συστήματος
  • απόδοση πωλητή
  • συχνότητα προσβολής
  • χρόνος αποθεραπείας
  • αστοχίες ελέγχου

Η παρακολούθηση πρέπει να αναφέρεται στη διοίκηση.

Έκθεση συμβουλίου

Το διοικητικό συμβούλιο πρέπει να λαμβάνει εκθέσεις λειτουργικού κινδύνου.

Οι αναφορές πρέπει να περιλαμβάνουν:

  • περιστατικά
  • κίνδυνος πωλητή
  • παραβιάσεις ανοχής
  • αποτελέσματα δοκιμών
  • ευρήματα ελέγχου

Η εποπτεία του διοικητικού συμβουλίου είναι υποχρεωτική βάσει του CPS 230.

Το CPS 230 θέτει πολύ αυστηρές απαιτήσεις για τον κίνδυνο τρίτων και την εξωτερική ανάθεση. Πρέπει να διαχειρίζεστε τους παρόχους υπηρεσιών σαν να είναι μέρος του οργανισμού σας. Εάν ένας προμηθευτής αποτύχει και η κρίσιμη υπηρεσία σας σταματήσει, η APRA τη θεωρεί αποτυχία σας και όχι του πωλητή.

Πολλά ιδρύματα υποτιμούν αυτήν την ενότητα, αλλά οι περισσότερες εργασίες αποκατάστασης του CPS 230 γίνονται εδώ επειδή οι συμβάσεις, τα μητρώα προμηθευτών και οι διαδικασίες παρακολούθησης είναι συχνά ελλιπείς.

Τρίτος είναι οποιοσδήποτε εξωτερικός πάροχος που υποστηρίζει τις λειτουργίες σας.

Τα παραδείγματα περιλαμβάνουν:

  • πάροχοι cloud
  • Πωλητές πληροφορικής
  • προμηθευτές λογισμικού
  • επεξεργαστές πληρωμών
  • διαχειριζόμενες υπηρεσίες
  • σύμβουλοι
  • offshore ομάδες
  • κέντρα δεδομένων
  • κοινόχρηστες ομαδικές υπηρεσίες

Εάν η υπηρεσία υποστηρίζει μια κρίσιμη λειτουργία, το επίπεδο κινδύνου είναι υψηλότερο.

Τι απαιτεί το CPS 230 από τους προμηθευτές

ΑπαίτησηΠεριγραφή
Δέουσα επιμέλειαΠριν από την επιβίβαση
Έγγραφη σύμβασηΜε ρήτρες κινδύνου
Παρακολούθηση απόδοσηςΣε εξέλιξη
Αναφορά περιστατικώνΑπαιτείται
Σχέδιο εξόδουΠρέπει να υπάρχει
ορατότητα υπεργολάβουΠρέπει να ξέρεις
Εκτίμηση κινδύνουΑπαιτείται
ΕγγραφήΠρέπει να διατηρηθεί

Πρέπει να μπορείτε να δείξετε στην APRA ότι ελέγχεται κάθε σημαντικός προμηθευτής.

Η δέουσα επιμέλεια πριν από την επιβίβαση

Πριν χρησιμοποιήσετε έναν προμηθευτή, πρέπει να αξιολογήσετε τον κίνδυνο.

Θα πρέπει να αναθεωρήσετε:

  • έλεγχοι ασφαλείας
  • χρηματοπιστωτική σταθερότητα
  • επιχειρησιακή ανθεκτικότητα
  • προστασία δεδομένων
  • ρυθμιστικό ιστορικό
  • υπεργολάβοι
  • κίνδυνος τοποθεσίας

Παράδειγμα λίστας ελέγχου δέουσας επιμέλειας:

ΈλεγχοςΑπαιτείται
Έλεγχος ασφαλείαςΝαι
Οικονομικός έλεγχοςΝαι
Αναθεώρηση της σύμβασηςΝαι
Αξιολόγηση κινδύνουΝαι
ΈγκρισηΝαι

Πρέπει να κρατάτε αρχεία.

Απαιτήσεις σύμβασης

Οι συμβάσεις πρέπει να περιλαμβάνουν ρήτρες κινδύνου.

Οι απαιτούμενες ρήτρες μπορεί να περιλαμβάνουν:

  • επίπεδα εξυπηρέτησης
  • απαιτήσεις ασφαλείας
  • ειδοποίηση περιστατικού
  • δικαιώματα ελέγχου
  • δικαιώματα καταγγελίας
  • προστασία δεδομένων
  • έγκριση υπεργολάβου
  • υποχρεώσεις επιχειρησιακής συνέχειας

Εάν λείπουν από τα συμβόλαια, πρέπει να τα ενημερώσετε.

Συνεχής παρακολούθηση

Πρέπει να παρακολουθείτε τακτικά τους προμηθευτές.

Παραδείγματα:

  • εκθέσεις απόδοσης
  • περιστατικά
  • διακοπές
  • αποτελέσματα ελέγχου
  • αναθεωρήσεις ελέγχου

Η παρακολούθηση πρέπει να τεκμηριώνεται.

Απαίτηση στρατηγικής εξόδου

Πρέπει να μπορείτε να αντικαταστήσετε έναν προμηθευτή εάν χρειάζεται.

Το σχέδιο εξόδου σας πρέπει να περιλαμβάνει:

  • εναλλακτικός πάροχος
  • μετεγκατάσταση δεδομένων
  • καταγγελία σύμβασης
  • διαδικασία μετάβασης

Εάν δεν μπορείτε να βγείτε με ασφάλεια, ο κίνδυνος είναι πολύ υψηλός.

Απαίτηση μητρώου παρόχου υπηρεσιών

Το CPS 230 απαιτεί από εσάς να διατηρείτε ένα μητρώο παρόχων υπηρεσιών, ειδικά εκείνων που υποστηρίζουν κρίσιμες λειτουργίες. Αυτό το μητρώο πρέπει να είναι ακριβές, πλήρες και διαθέσιμο για έλεγχο.

Πολλοί οργανισμοί αποτυγχάνουν στους ελέγχους επειδή η λίστα προμηθευτών τους δεν είναι πλήρης.

Τι πρέπει να περιλαμβάνει το μητρώο

ΠεδίοΑπαιτείται
Όνομα προμηθευτήΝαι
Παρεχόμενη υπηρεσίαΝαι
Κριτική ή μηΝαι
Αξιολόγηση κινδύνουΝαι
Ημερομηνία σύμβασηςΝαι
Ημερομηνία αν��νέωσηςΝαι
Σχέδιο εξόδουΝαι
ΙδιοκτήτηςΝαι

Πρέπει να το κρατήσετε ενημερωμένο.

Παράδειγμα μητρώου παρόχου υπηρεσιών

ΠωλητήςΥπηρεσίαΚριτικήΚίνδυνοςΣχέδιο εξόδου
AWSΦιλοξενίαΝαιΥψηλόΝαι
Πωλητής ΑΣύστημα αξιώσεωνΝαιΥψηλόΝαι
Πωλητής ΒΣύστημα HRΌχιΧαμηλόΝαι
Πωλητής ΓΜισθοδοσίαΌχιΜεσαίοΝαι

Θα πρέπει επίσης να συνδέσετε τους προμηθευτές με κρίσιμες λειτουργίες.

Γιατί το απαιτεί η APRA

Η APRA θέλει ορατότητα της λειτουργικής εξάρτησης.

Εάν ένας κρίσιμος προμηθευτής αποτύχει, η APRA πρέπει να γνωρίζει:

  • Ποια υπηρεσία σταματά
  • Πόσο χρόνο διαρκεί η αποκατάσταση;
  • Τι αντίγραφο ασφαλείας υπάρχει

Χωρίς εγγραφή, δεν μπορείτε να απαντήσετε.

Συνήθη λάθη

  • αγνοούμενοι πωλητές
  • ξεπερασμένα δεδομένα
  • χωρίς αξιολόγηση κινδύνου
  • χωρίς ιδιοκτήτη
  • χωρίς σχέδιο εξόδου

Αυτά είναι κοινά ευρήματα ��λέγχου.

Απαίτηση δοκιμής επιχειρησιακής συνέχειας και σεναρίου

Το CPS 230 απαιτεί από εσάς να δοκιμάσετε την ικανότητά σας να συνεχίσετε τις λειτουργίες κατά τη διάρκεια διακοπής. Τα γραπτά σχέδια δεν αρκούν. Πρέπει να αποδείξεις ότι λειτουργούν.

Οι δοκιμές πρέπει να είναι ρεαλιστικές και τεκμηριωμένες.

Πρέπει να δοκιμάσετε σενάρια που θα μπορούσαν να επηρεάσουν κρίσιμες λειτουργίες.

Απαιτούμενες περιοχές δοκιμών

ΣενάριοΠρέπει να δοκιμάσετε
Αποτυχία συστήματοςΝαι
ΚυβερνοεπίθεσηΝαι
Διακοπή πωλητήΝαι
Απώλεια δεδομένωνΝαι
Διακοπή νέφουςΝαι
Διακοπή κτιρίουΝαι
Μη διαθέσιμο προσωπικόΝαι
Διακοπή ρεύματοςΝαι

Οι δοκιμές πρέπει να περιλαμβάνουν πραγματικές ομάδες.

Ποια στοιχεία ελέγχου πρέπει να δείχνουν

ΣτοιχείοΑπαιτείται
ΣενάριοΝαι
ΗμερομηνίαΝαι
ΣυμμετέχοντεςΝαι
ΑποτέλεσμαΝαι
Βρέθηκαν ζητήματαΝαι
Εφαρμόστηκε επιδιόρθωσηΝαι
Επανάληψη δοκιμήςΝαι

Εάν η δοκιμή δεν είναι τεκμηριωμένη, η APRA υποθέτει ότι δεν συνέβη.

Δοκιμές αποκατάστασης καταστροφών

Πρέπει να δοκιμάσετε την ανάκτηση συστήματος.

Παραδείγματα:

  • επαναφορά αντιγράφου ασφαλείας
  • κέντρο δεδομένων μεταγωγής
  • σύννεφο ανακατεύθυνσης
  • ανάκτηση βάσης δεδομένων

Πρέπει να δείξετε ανοχή αντιστοιχεί στον χρόνο αποκατάστασης.

Δοκιμή επιχειρησιακής συνέχειας

Πρέπει να δοκιμάσετε τις επιχειρηματικές διαδικασίες.

Παραδείγματα:

  • χειρωνακτική επεξεργασία
  • εξ αποστάσεως εργασία
  • εναλλακτικό σύστημα
  • αποτυχία πωλητή

Πρέπει να δείξετε ότι οι λειτουργίες συνεχίζονται.

Συχνότητα δοκιμής

Οι δοκιμές πρέπει να είναι τακτικές.

Τυπική προσδοκία:

ΔοκιμήΣυχνότητα
Κρίσιμα συστήματαετησίως
Πωλητέςετησίως
Πλήρες σενάριοετησίως
Δοκιμή DRετησίως
Επιτραπέζιοπολλές φορές

Μπορεί να απαιτούνται συχνότερες δοκιμές για άτομα υψηλού κινδύνου.

Αρμοδιότητες Διοικητικού Συμβουλίου και Ανώτατης Διοίκησης

Το CPS 230 αυξάνει τη λογοδοσία σε ανώτερο επίπεδο. Το διοικητικό συμβούλιο πρέπει να κατανοήσει τον λειτουργικό κίνδυνο, όχι μόνο τον οικονομικό κίνδυνο.

Πρέπει να δείξετε ότι εμπλέκεται η ηγεσία.

Αρμοδιότητες ΔΣ

ΚαθήκονΑπαιτείται
Έγκριση πλαισίουΝαι
Αναφορές ελέγχουΝαι
Παρακολούθηση περιστατικώνΝαι
Δοκιμή επανεξέτασηςΝαι
Έγκριση ανοχήςΝαι
Διαχ��ίριση πρόκλησηςΝαι

Τα πρακτικά του συμβουλίου πρέπει να παρουσιάζουν συζήτηση.

Διευθυντικές αρμοδιότητες

ΚαθήκονΑπαιτείται
Εφαρμογή πλαισίουΝαι
Διατήρηση ελέγχωνΝαι
Αναφορά περιστατικώνΝαι
Διαχείριση πωλητώνΝαι
Προετοιμασία εκθέσεωνΝαι
Διορθώστε προβλήματαΝαι

Η ευθύνη δεν μπορεί να μεταβιβαστεί πλήρως.

Αναφορά στο συμβούλιο

Οι αναφορές πρέπει να περιλαμβάνουν:

  • περίληψη περιστατικού
  • κίνδυνος πωλητή
  • παραβιάσεις ανοχής
  • αποτελέσματα δοκιμών
  • ευρήματα ελέγχου
  • κατάσταση αποκατάστασης

Οι αναφορές πρέπει να είναι τακτικές.

Κοινά προβλήματα διακυβέρνησης

  • μη εμπλεκόμενο συμβούλιο
  • δεν υπάρχουν αναφορές
  • ασαφείς ρόλοι
  • καμία εγγραφή έγκρισης
  • κανένας κίνδυνος συζήτηση

Αυτά προκαλούν προβλήματα συμμόρφωσης.

CPS 230 vs CPS 231 vs CPS 232 vs CPS 234

Πολλοί οργανισμοί εξακολουθούν να χρησιμοποιούν παλιά πρότυπα. Το CPS 230 αντικαθιστά μερικά από αυτά και λειτουργεί μαζί με άλλα.

Πρέπει να καταλάβετε τη διαφορά.

ΠρότυποΘέμαΚατάσταση
CPS 231Εξωτερική ανάθεσηΑντικαταστάθηκε
CPS 232Επιχειρησιακή συνέχειαΑντικαταστάθηκε
CPS 234Ασφάλεια πληροφοριώνΕνεργός
CPS 220Διαχείριση κινδύνωνΕνεργός
CPS 230Λειτουργική ανθεκτικότηταΝέο

Τι άλλαξε με το CPS 230

Πριν:

  • εξωτερική ανάθεση ξεχωριστά
  • συνέχεια χωριστό
  • κίνδυνος ξεχωριστός

Τώρα:

  • ένα πλαίσιο
  • μετρήσιμη ανοχή
  • Ο έλεγχος του προμηθευτή απαιτεί
  • δοκιμή και απαιτεί ένα
  • συμβούλιο να λογοδοτήσει

Αυτό αυξάνει την εργασία αλλά βελτιώνει τον έλεγχο.

Σχέση με CPS 234

Το CPS 234 καλύπτει την ασφάλεια.

Το CPS 230 καλύπτει πράξεις.

Πρέπει να ευθυγραμμίσετε και τα δύο.

Παράδειγμα:

ΠεριοχήCPS 230CPS 234
Κίνδυνος πωλητήΝαιΝαι
ΑσφάλειαΌχιΝαι
ΣυνέχειαΝαιΌχι
Πλαίσιο κινδύνουΝαιΝαι

Θα πρέπει να ενσωματώσετε στοιχεία ελέγχου.

Θα πρέπει να χρησιμοποιήσετε μια λίστα ελέγχου για να επιβεβαιώσετε ότι ο οργανισμός σας είναι έτοιμος πριν από την προθεσμία CPS 230. Πολλά ιδρύματα πιστεύουν ότι συμμορφώνονται επειδή υπάρχουν πολιτικές, αλλά οι έλεγχοι συχνά δείχνουν ελλιπή στοιχεία, ελλιπή μητρώα πωλητών ή ακαθόριστα επίπεδα ανοχής.

Χρησιμοποιήστε την παρακάτω λίστα ελέγχου για να ελέγξετε την τρέχουσα κατάστασή σας.

Λίστα ελέγχου διακυβέρνησης

ΣτοιχείοΑπαιτείταιΈγινε
Εγκρίθηκε το πλαίσιο λειτουργικού κινδύνουΝαι
Εντοπίστηκαν κρίσιμες λειτουργίεςΝαι
Ορίζεται ανοχή κρούσηςΝαι
Καταγράφηκε η έγκριση του διοικητικού συμβουλίουΝαι
Καθορίζονται ρόλοι και αρμοδιότητεςΝαι
Τακτική αναφορά στο συμβούλιοΝαι

Λίστα ελέγχου κρίσιμων λειτουργιών

ΣτοιχείοΑπαιτείταιΈγινε
Όλες οι κρίσιμες υπηρεσίες που αναφέρονταιΝαι
Ανατέθηκε κάτοχοςΝαι
Συστήματα χαρτογραφημέναΝαι
Συνδεδεμένοι προμηθευτέςΝαι
Ορίστηκαν στόχοι ανάκτησηςΝαι
Εγκρίθηκε η ανοχήΝαι

Λίστα ελέγχου κινδύνου τρίτων

ΣτοιχείοΑπαιτείταιΈγινε
Δημιουργήθηκε το μητρώο προμηθευτώνΝαι
Εντοπίστηκαν σημαντικοί προμηθευτέςΝαι
Εκχωρήθηκαν αξιολογήσεις κινδύνουΝαι
Τα συμβόλαια ενημερώθηκανΝαι
Καθορίζονται σχέδια εξόδουΝαι
Ενεργή διαδικασία παρακολούθησηςΝαι

Λίστα ελέγχου επιχειρησιακής συνέχειας

ΣτοιχείοΑπαιτείταιΈγινε
BCP ενημερώθηκεΝαι
Δοκιμασμένο σχέδιο DRΝαι
Έγινε δοκιμή σεναρίουΝαι
Αποτελέσματα τεκμηριωμέναΝαι
Διορθώθηκαν ζητήματαΝαι
Ο επαναληπτικός έλεγχος ολοκληρώθηκεΝαι

Λίστα ελέγχου λειτουργικού κινδύνου

ΣτοιχείοΑπαιτείταιΈγινε
Το μητρώο κινδύνου ενημερώθηκεΝαι
Διαδικασία συμβάντων που λειτουργείΝαι
Δοκιμασμένοι έλεγχοιΝαι
Εκθέσεις παρακολούθησηςΝαι
Επισκόπηση εσωτερικού ελέγχουΝαι

Εάν λείπει κάποιο στοιχείο, δεν συμμορφώνεστε πλήρως.

Οδηγός εφαρμογής βήμα προς βήμα CPS 230

Θα πρέπει να αντιμετωπίζετε το CPS 230 ως ένα δομημένο έργο. Η προσπάθεια να ενημερώσετε τα πάντα ταυτόχρονα συνήθως αποτυγχάνει επειδή το πρότυπο επηρεάζει πολλά τμήματα ταυτόχρονα.

Ακολουθήστε μια σταδιακή προσέγγιση.

Βήμα 1 – Εκτελέστε αξιολόγηση κενών

Ελέγξτε τους τρέχοντες ελέγχους έναντι του CPS 230.

Έλεγχος:

  • πολιτικές
  • διαχείριση πωλητών
  • σχέδια συνέχειας
  • πλαίσιο κινδύνου
  • αρχεία δοκιμών
  • έκθεση συμβουλίου

Δημιουργήστε μια λίστα κενών.

Βήμα 2 – Προσδιορισμός κρίσιμων λειτουργιών

Συνεργαστείτε με επιχειρηματικές ομάδες.

Θα πρέπει:

  • υπηρεσίες λίστας
  • προσδιορίζει τις εξαρτήσεις
  • πωλητές συνδέσμων
  • εκχωρήστε ιδιοκτήτες
  • ορίστε αντίκτυπο

Μην περιορίζεστε σε συστήματα πληροφορικής.

Βήμα 3 – Ορίστε την ανοχή κρούσης

Για κάθε κρίσιμη λειτουργία, ορίστε:

  • όριο χρό��ου διακοπής
  • Όριο απώλειας δεδομένων
  • επίδραση πελατών
  • στόχος ανάκτησης

Η ανοχή πρέπει να είναι ρεαλιστική.

Βήμα 4 – Δημιουργία μητρώου παρόχου υπηρεσιών

Καταχωρίστε όλους τους προμηθευτές.

Συμπεριλάβετε:

  • υπηρεσία
  • επίπεδο κινδύνου
  • κρίσιμη σημαία
  • ημερομηνία σύμβασης
  • σχέδιο εξόδου

Συνδέστε τους προμηθευτές με τις λειτουργίες.

Βήμα 5 – Επανεξέταση συμβάσεων

Ενημέρωση συμφωνιών.

Προσθήκη:

  • ρήτρες ασφαλείας
  • αναφορά περιστατικού
  • δικαιώματα ελέγχου
  • απαιτήσεις ανθεκτικότητας
  • δικαιώματα καταγγελίας

Η επανεξέταση της σύμβασης συχνά διαρκεί περισσότερο.

Βήμα 6 – Ενημέρωση του πλαισίου λειτουργικού κινδύνου

Ενημέρωση εγγράφων.

Συμπεριλάβετε:

  • πολιτική κινδύνου
  • διαδικασία περιστατικού
  • παρακολούθηση
  • αναφορά
  • δοκιμή
  • διακυβέρνηση

Εξασφαλίστε συνέπεια.

Βήμα 7 – Δοκιμή συνέχειας και ανάκτησης

Εκτελέστε ρεαλιστικά σενάρια.

Παραδείγματα:

  • διακοπή νέφους
  • κυβερνοεπίθεση
  • αποτυχία πωλητή
  • απώλεια δεδομένων
  • συντριβή συστήματος

Καταγράψτε τα αποτελέσματα.

Βήμα 8 – Έγκριση Διοικητικού Συμβουλίου

Παρόν:

  • πλαίσιο
  • ανοχή
  • κίνδυνος πωλητή
  • αποτελέσματα δοκιμών
  • σχέδιο αποκατάστασης

Εγγραφή εγγραφής.

Βήμα 9 – Προετοιμάστε τεκμήρια ελέγχου

Έγγραφα αποθήκευσης:

  • μητρώα
  • εκθέσεις
  • δοκιμές
  • εγκρίσεις
  • συμβόλαια

Πρέπει να είστε έτοιμοι να επιδείξετε απόδειξη ανά πάσα στιγμή.

Πώς να προετοιμαστείτε για τον έλεγχο CPS 230

Η APRA εξετάζει τα στοιχεία, όχι τις προθέσεις. Πρέπει να είστε σε θέση να δείξετε ότι το πλαίσιο σας λειτουργεί στην πράξη.

Οι ελεγκτές συνήθως ελέγχουν πρώτα τους παρακάτω τομείς.

Έγγραφα που ζητούν οι ελεγκτές

ΈγγραφοΑπαιτείται
Πολιτική λειτουργικού κινδύνουΝαι
Λίστα κρίσιμων λειτουργιώνΝαι
Πίνακας ανοχής κρούσηςΝαι
Μητρώο πωλητήΝαι
ΣυμβόλαιαΝαι
Εκθέσεις δοκιμώνΝαι
Ημερολόγιο συμβάντωνΝαι
Εκθέσεις συμβουλίουΝαι

Εάν λείπουν, ο κίνδυνος ελέγχου αυξάνεται.

Ερωτήσεις που μπορεί να κάνουν οι ελεγκτές

  • Πώς ορίζετε τις κρίσιμες λειτουργίες;
  • Πώς ορίζετε την ανοχή;
  • Ποιοι προμηθευτές υποστηρίζουν αυτήν την υπηρεσία;
  • Τι συμβαίνει εάν ο πωλητής αποτύχει;
  • Εμφάνιση του τελευταίου αποτελέσματος δοκιμής
  • Εμφάνιση έγκρισης του διοικητικού συμβουλίου
  • Εμφάνιση αρχείων περιστατικών

Πρέπει να απαντήσετε με στοιχεία.

Συμβουλές προετοιμασίας ελέγχου

  • Διατηρήστε τα ��γγραφα ενημερωμένα
  • κρατήστε το μητρώο ακριβές
  • δοκιμάζετε τακτικά
  • εγκρίσεις αρχείων
  • αποθήκευση αποδεικτικών στοιχείων κεντρικά

Μην προετοιμαστείτε μόνο όταν ξεκινήσει ο έλεγχος.

Κοινά λάθη CPS 230

Πολλοί οργανισμοί αποτυγχάνουν να συμμορφωθούν λόγω των ίδιων προβλημάτων.

Λίστα κοινών λαθών

ΛάθοςΑποτέλεσμα
Δεν υπάρχει λίστα κρίσιμων λειτουργιώνΜη συμμορφούμενο
Δεν έχει οριστεί ανοχήΜη συμμορφούμενο
Η λίστα προμηθευτών δεν είναι πλήρηςΕύρημα ελέγχου
Συμβόλαια ξεπερασμέναΥψηλού κινδύνου
Χωρίς δοκιμήΜη συμμορφούμενο
Το συμβούλ��ο δεν συμμετέχειΖήτημα διακυβέρνησης
Χωρίς στοιχείαΑποτυχία ελέγχου
Εμπλέκεται μόνο ITΑπουσία επιχειρηματικού κινδύνου

Το CPS 230 απαιτεί προσπάθεια σε επίπεδο οργανισμού.

Περιοχές μεγαλύτερου κινδύνου

  • εξωτερική ανάθεση
  • κοινές υπηρεσίες
  • πάροχοι cloud
  • δοκιμή ανάκτησης
  • τεκμηρίωση
  • διακυβέρνηση

Εστιάστε πρώτα σε αυτά.

Τελικές σκέψεις

Το CPS 230 σάς αναγκάζει να κατανοήσετε τον οργανισμό σας λεπτομερώς. Πρέπει να γνωρίζετε τι είναι κρίσιμο, πόσο καιρό μπορεί να αποτύχει, ποιος το υποστηρίζει και πώς ανακάμπτετε. Αυτό το πρότυπο δεν αφορά μόνο τη συμμόρφωση. Πρόκειται για επιχειρησιακή ανθεκτικότητα.

Εάν ξεκινήσετε νωρίς, η εφαρμογή γίνεται δομημένη. Εάν καθυστερήσετε, οι αξιολογήσεις προμηθευτών, ο ορισμός ανοχής και οι δοκιμές θα δημιουργήσουν μεγάλο φόρτο εργασίας κοντά στην προθεσμία.

Θα πρέπει να αντιμετωπίζετε το CPS 230 ως πρόγραμμα ανθεκτικότητας, όχι απλώς ως ρυθμιστική απαίτηση. Οι οργανισμοί που δημι��υργούν ισχυρούς ελέγχους όχι μόνο θα περάσουν τους ελέγχους αλλά θα μειώσουν επίσης τις διακοπές λειτουργίας, τον κίνδυνο πωλητή και τον αντίκτυπο στους πελάτες.

Δεν είστε σίγουροι από πού να ξεκινήσετε στην ασφάλεια στον κυβερνοχώρο; Διαβάστε το πλήρεςhackthebox εναντίον tryhackmeοδηγός για να κατανοήσετε ποια πλατφόρμα παρέχει καλύτερες διαδρομές μάθησης, ρεαλιστικά εργαστήρια και αξία σταδιοδρομίας.

Συχνές Ερωτήσεις

Τι είναι το APRA CPS 230 με απλά λόγια;

Το CPS 230 είναι ένα προληπτικό πρότυπο APRA που απαιτεί από τα χρηματοπιστωτικά ιδρύματα να διαχειρίζονται τον λειτουργικό κίνδυνο, να ελέγχουν την εξωτερική ανάθεση, να ορίζουν την ανοχή επιπτώσεων και να διασφαλίζουν ότι οι κρίσιμες υπηρεσίες συνεχίζονται κατά τη διάρκε��α διακοπών.

Πότε ξεκινά το CPS 230;

Το CPS 230 τίθεται σε ισχύ την 1η Ιουλίου 2025 και όλες οι οντότητες που ελέγχονται από την APRA πρέπει να συμμορφώνονται πλήρως μέχρι την ημερομηνία αυτή.

Το CPS 230 αντικαθιστά το CPS 231 και το CPS 232;

Ναι, το CPS 230 αντικαθιστά το CPS 231 outsourcing και το CPS 232 business continuity, συνδυάζοντάς τα σε ένα ενιαίο πρότυπο λειτουργικής ανθεκτικότητας.

Τι είναι η ανοχή κρούσης στο CPS 230;

Η ανοχή αντίκτυπου είναι το μέγιστο επίπεδο διαταραχής που μπορεί να επιτρέψει ο οργανισμός σας πριν προκληθεί σοβαρή ζημιά στους πελάτες, τις λειτουργίες ή το χρηματοπιστωτικό σύστημα.

Ποιος πρέπει να συμμορφώνεται με το CPS 230;

Όλες οι τράπεζες που ρυθμίζονται από την APRA, οι ασφαλιστές, οι διαχειριστές συνταξιοδότησης και οι σχετικές οντότητες πρέπει να συμμορφώνονται με το CPS 230, συμπεριλαμβανομένων των κρίσιμων παρόχων υπηρεσιών τους.

Είστε έτοιμοι να προστατευθείτε;

Ξεκινήστε το ταξίδι ασφαλείας σας σήμερα

Λάβετε μια δωρεάν διαβούλευση με τους ειδικούς μας στον τομέα της κυβερνοασφάλειας. Δεν απαιτείται δέσμευση.