APRA CPS 230 requiere que las instituciones reguladas por APRA gestionen el riesgo operativo, controlen a los proveedores externos, definan la tolerancia al impacto, prueben la continuidad del negocio y mantengan la resiliencia de los servicios críticos. Debe documentar, monitorear, probar y demostrar el cumplimiento antes de la fecha límite de CPS 230 para evitar problemas regulatorios.
Si está sujeto a la regulación APRA, CPS 230 cambia la forma en que gestiona el riesgo operativo, la subcontratación y la continuidad del negocio. Ya no se puede confiar en políticas generales o marcos obsoletos. Debe demostrar que su organización puede continuar brindando servicios críticos durante interrupciones, fallas del proveedor,incidentes cibernéticoso cortes del sistema.
Muchas instituciones subestiman la cantidad de trabajo que requiere el CPS 230. El estándar reemplaza a CPS 231 y CPS 232, pero también introduce reglas más estrictas para la resiliencia operativa, la tolerancia al impacto, el riesgo de terceros y la responsabilidad de la junta directiva. Debe mapear cada operación crítica, definir límites mensurables, monitorear a los proveedores de servicios y probar periódicamente escenarios de recuperación.
No está preparando documentos para los auditores. Estás construyendo un sistema que debe funcionar durante incidentes reales.
Esta guía explica CPS 230 con todo detalle, incluidos requisitos, plazos, una lista de verificación, ejemplos, pasos de implementación y preparación para la auditoría. Si sigue esta guía, podrá crear un programa de cumplimiento que resista la revisión APRA y reduzca el riesgo operativo en toda su organización.
Utilice nuestroCalculadora de riesgos de ciberseguridad
¿Qué es APRA CPS 230?

APRA CPS 230 es una norma prudencial que exige que los bancos, aseguradoras y fondos de jubilación mantengan una fuerte resiliencia operativa. Debe asegurarse de que los servicios críticos continúen incluso cuando la tecnología falla, los proveedores dejan de trabajar o ocurren eventos inesperados.
La norma se centra en el riesgo operativo, la subcontratación y la continuidad del negocio como un marco combinado.
APRA introdujo el CPS 230 después de que varios incidentes demostraran que las instituciones financieras a menudo fracasan debido a problemas operativos más que a debilidad financiera.NubeLas interrupciones, las fallas de los proveedores, los incidentes cibernéticos y la mala planificación de la recuperación causaron graves interrupciones en toda la industria.
Según CPS 230, debe comprender exactamente cómo opera su organización y dónde una falla podría causar daño.
Leer más sobre: ¿Qué es una clave de seguridad de red?
Principales objetivos de la CPS 230
- Proteger a los clientes de la interrupción del servicio
- Reducir el riesgo sistémico en el sector financiero
- Fortalecer la gestión del riesgo operativo
- Mejorar los controles de subcontratación
- Garantizar una sólida continuidad empresarial
- Incrementar la responsabilidad de la junta directiva
- Exigir límites de tolerancia mensurables
Debe mostrar evidencia de que su organización puede continuar operando dentro de límites definidos.
Qué cubre CPS 230
| Área | Incluido |
|---|---|
| Riesgo operativo | Sí |
| Subcontratación | Sí |
| Riesgo de terceros | Sí |
| Continuidad del negocio | Sí |
| Recuperación ante desastres | Sí |
| Tolerancia al impacto | Sí |
| Gobernanza del consejo | Sí |
| Registro de proveedores | Sí |
Esto hace que CPS 230 sea más amplio que los estándares anteriores.
Leer más sobre¿Cómo se puede utilizar la IA generativa en ciberseguridad
¿Por qué CPS 230 es más estricto que las reglas anteriores?
Los estándares más antiguos permitieron políticas de alto nivel. CPS 230 requiere prueba.
Debes mostrar:
- operaciones críticas documentadas
- niveles de tolerancia definidos
- planes de recuperación probados
- proveedores de servicios aprobados
- seguimiento activo
- informes de la junta directiva
- evidencia de auditoría
Si no puede presentar pruebas, el APRA lo considera incumplidor.
Si desea mejorar su configuración de seguridad, lea nuestra guía enciberseguridad para despachos de abogadospara ver las mejores estrategias de protección para los profesionales del derecho.
Consulte nuestro último blog enCómo solucionar el error de comprobación de seguridad del kernel y comprobar si hay malware
Por qué se introdujo el CPS 230
El APRA introdujo el CPS 230 porque las fallas operativas se convirtieron en uno de los mayores riesgos en el sector financiero. Muchas instituciones tenían posiciones de capital sólidas, pero aun así experimentaron interrupciones, impacto en los clientes e incumplimientos regulatorios debido a controles operativos débiles.
La mayoría de las fallas fueron causadas por una mala supervisión de los proveedores, responsabilidades poco claras o planes de recuperación no probados. Las instituciones a menudo asumieron que sus sistemas funcionarían durante una crisis sin demostrarlo mediante pruebas.
CPS 230 te obliga a pasar de la suposición a la verificación.
Problemas comunes vistos antes del CPS 230
- servicios críticos no documentados
- proveedores no supervisados
- Contratos sin cláusulas de riesgo
- planes de recuperación no probados
- rendición de cuentas poco clara
- respuesta lenta a incidentes
- supervisión débil de la junta directiva
Estas debilidades crearon un grave riesgo para los clientes y el sistema financiero.
Metas APRA con CPS 230
| Objetivo | Explicación |
|---|---|
| Mejorar la resiliencia | Los proveedores deben cumplir las mismas normas |
| Reforzar el control de la subcontratación | La junta debe comprender el riesgo |
| Aumentar la rendición de cuentas | La junta directiva debe comprender el riesgo |
| Requerir pruebas | Los planes deben funcionar en la práctica |
| Definir tolerancia | Los límites deben ser mensurables |
| Reducir el riesgo sistémico | El fracaso no debe extenderse |
Ahora se debe tratar el riesgo operativo con la misma seriedad que el riesgo crediticio o el riesgo de liquidez.
Cómo CPS 230 cambia sus responsabilidades
Antes de CPS 230:
- centrado en políticas
- pruebas limitadas
- subcontratación separada
- continuidad separada
Después de CPS 230:
- marco integrado
- límites mensurables
- Se requiere control de proveedores
- pruebas obligatorias
- junta responsable
Este cambio afecta al riesgo, TI, cumplimiento, adquisiciones, asuntos legales y la alta dirección al mismo tiempo.
Si comienza tarde, la implementación se vuelve difícil porque deben revisar juntos los contratos, los sistemas, los procesos y la gobernanza.
¿Quién debe cumplir con CPS 230?
CPS 230 se aplica a todas las entidades reguladas por el APRA. Si APRA supervisa su organización, debe cumplir incluso si sus operaciones son pequeñas o están subcontratadas.
Muchas empresas asumen que la regla se aplica sólo a los bancos. Esto es incorrecto.
La norma se aplica a cualquier entidad regulada por la APRA, incluidas aseguradoras y administradores de pensiones.
Entidades obligadas a cumplir
| Tipo de entidad | Debe cumplir |
|---|---|
| Instituciones de depósito autorizadas | Sí |
| Bancos | Sí |
| Cooperativas de crédito | Sí |
| Sociedades de construcción | Sí |
| Aseguradores generales | Sí |
| Aseguradoras de vida | Sí |
| Aseguradoras de salud privadas | Sí |
| Fideicomisarios de jubilación | Sí |
| Grupos regulados por el APRA | Sí |
Si sus servicios críticos respaldan una entidad APRA, usted también puede verse afectado por los requisitos del proveedor.
Grupos y filiales
Si opera en una estructura de grupo, CPS 230 puede aplicarse a nivel de grupo y de entidad.
Debes asegurarte de:
- marco de riesgos coherente
- supervisión de servicios compartidos
- visibilidad del proveedor
- informes grupales
Muchas organizaciones fracasan aquí porque los servicios compartidos no están claramente controlados.
Los proveedores externos también se vieron afectados
Incluso si no está regulado, es posible que deba cumplir con los requisitos de CPS 230 si brinda servicios a una entidad regulada.
Ejemplos:
- proveedor de nube
- proveedor de software
- procesador de pagos
- Soporte informático
- centro de datos
- socio subcontratado
Los clientes pueden requerir:
- controles de seguridad
- notificación de incidentes
- derechos de auditoría
- pruebas de resiliencia
- actualizaciones del contrato
Esto hace que el CPS 230 también sea importante para los proveedores.
Debe cumplir con los requisitos de CPS 230 antes de la fecha de inicio oficial, no después. Muchas organizaciones no entienden esto y asumen que pueden comenzar la implementación una vez que el estándar entre en vigor. APRA espera que usted cumpla plenamente para la fecha de entrada en vigor, incluida la documentación, las pruebas, la revisión del proveedor y la aprobación de la junta.
El plazo es estricto y la preparación tardía crea un grave riesgo de auditoría.
Fecha de entrada en vigor de CPS 230
| Artículo | Fecha |
|---|---|
| CPS 230 publicada | 2023 |
| Periodo de preparación | 2023-2025 |
| Fecha de entrada en vigor | 1 de julio de 2025 |
| Se espera un cumplimiento total | 1 de julio de 2025 |
Debes estar listo antes de la fecha límite, no trabajar para lograrla.
Qué significa pleno cumplimiento
El APRA espera algo más que políticas actualizadas. Debe mostrar evidencia de que el marco funciona.
Deberías haber completado:
- operaciones críticas identificadas
- tolerancia al impacto definida
- Registro de proveedores creado
- contratos revisados
- Aprobación del marco de riesgo operativo
- Continuidad del negocio probada
- presentación de informes a la junta directiva
- proceso de incidentes funcionando
Si están incompletos, no estás cumpliendo.
¿Por qué la implementación tarda más de lo esperado
CPS 230 afecta a varios departamentos al mismo tiempo.
| Zona afectada | ¿Por qué lleva tiempo? |
|---|---|
| Riesgo | Actualizaciones del marco |
| TI | Mapeo del sistema |
| Adquisiciones | Contratos de proveedores |
| Legales | Cláusulas contractuales |
| Cumplimiento | Documentación |
| Operaciones | Mapeo de servicios críticos |
| Tablero | Proceso de aprobación |
La mayoría de los retrasos ocurren en la revisión de proveedores y en el mapeo de servicios críticos.
Cronograma de preparación recomendado
| Fase | Tarea |
|---|---|
| Fase 1 | Evaluación de brechas |
| Fase 2 | Identificar operaciones críticas |
| Fase 3 | Definir tolerancia |
| Fase 4 | Revisar proveedores |
| Fase 5 | Marco de actualización |
| Fase 6 | Continuidad de la prueba |
| Fase 7 | Aprobación de la junta |
| Fase 8 | Preparación de la auditoría |
Debe comenzar temprano porque las actualizaciones de contratos por sí solas pueden llevar meses.
Requisito de operaciones críticas explicado en detalle

Una de las partes más importantes de CPS 230 es la identificación de operaciones críticas. Debes saber qué servicios son esenciales para tu organización y qué pasa si dejan de funcionar.
Una operación crítica es cualquier actividad que podría causar daños graves si se interrumpe.
El daño puede incluir:
- impacto en el cliente
- pérdida financiera
- incumplimiento regulatorio
- perturbación del mercado
- daño a la reputación
- incapacidad para operar
Debe documentar todas las operaciones críticas y mantener la lista actualizada.
Ejemplos de operaciones críticas
| Operación | Por qué crítico |
|---|---|
| Sistema bancario central | Los clientes no pueden acceder al dinero |
| Procesamiento de pagos | Las transacciones se detienen |
| Sistema de reclamaciones | Clientes no pagados |
| Plataforma de negociación | Riesgo de mercado |
| Portal del cliente | Servicio no disponible |
| Sistema de identidad | No se pueden verificar usuarios |
| Almacenamiento de datos | Pérdida de registros |
| Alojamiento en la nube | Interrupción del sistema |
No se puede decidir basándose únicamente en la importancia de TI. Debe considerar el impacto empresarial.
Información requerida para cada operación crítica
| Campo | Descripción |
|---|---|
| Nombre | Nombre de la operación |
| Propietario | Gerente responsable |
| Sistema | Tecnología utilizada |
| Proveedor | Tercero involucrado |
| Impacto | ¿Qué pasa si falla? |
| Tolerancia | Tiempo de inactividad permitido |
| Tiempo de recuperación | Objetivo |
| Límite de pérdida de datos | Pérdida permitida |
APRA espera que esta información sea precisa.
Cómo identificar operaciones críticas
Deberías preguntar:
- ¿Se perjudicarían los clientes?
- ¿Estaría preocupado el APRA?
- ¿Se produciría una pérdida financiera?
- ¿Dejaríamos de operar?
- ¿Se dañaría la reputación?
Si la respuesta es sí, es fundamental.
Errores comunes
- enumerar únicamente los sistemas informáticos
- ignorando a los proveedores
- faltan servicios compartidos
- No hay propietario asignado
- No hay tolerancia definida
Estos errores provocan hallazgos de auditoría.
Requisito de tolerancia al impacto explicado

CPS 230 requiere que usted defina la tolerancia al impacto para cada operación crítica. Esto significa que debe decidir cuántas perturbaciones puede permitir antes de que se produzcan daños graves.
Debes utilizar límites mensurables. Las declaraciones generales no son suficientes.
La tolerancia al impacto le dice a APRA qué tan resiliente es su organización.
Qué debe incluir la tolerancia
- tiempo de inactividad máximo
- pérdida máxima de datos
- máximo impacto en el cliente
- máximo impacto financiero
- objetivo de tiempo de recuperación
- objetivo del punto de recuperación
Estos límites deben ser realistas y estar aprobados por la alta dirección.
Ejemplo de tabla de tolerancia al impacto
| Operación | Tiempo de inactividad máximo | Pérdida máxima de datos | Clientes afectados | Riesgo |
|---|---|---|---|---|
| Pagos | 2 horas | 5 minutos | Alto | Alto |
| Banca en línea | 4 horas | 15 minutos | Alto | Alto |
| Reclamaciones | 8 horas | 30 minutos | Medio | Medio |
| Sistema de recursos humanos | 24 horas | 1 hora | Bajo | Bajo |
Debes justificar cada límite.
Cómo definir la tolerancia correctamente
Deberías considerar:
- impacto en el cliente
- obligaciones legales
- pérdida financiera
- dependencia operativa
- dependencia del proveedor
- capacidad de recuperación
La tolerancia debe coincidir con la capacidad real de recuperación.
Requisito de aprobación
La tolerancia debe ser aprobada por:
- alta dirección
- función de riesgo
- junta o comité
No se pueden definir límites sin gobernanza.
Requisito de revisión
Debes revisar la tolerancia periódicamente.
Activadores de revisión:
- cambio de sistema
- cambio de proveedor
- incidente
- hallazgo de auditoría
- cambio de negocio
La tolerancia obsoleta es una cuestión de cumplimiento.
Requisito del marco de riesgo operativo explicado

CPS 230 requiere un marco formal de gestión de riesgos operativos que cubra toda la organización. Debe mostrar cómo se identifican, controlan, monitorean y reportan los riesgos.
El marco debe existir en la práctica, no sólo en el papel.
Qué debe incluir el marco
| Componente | Requerido |
|---|---|
| Política | Sí |
| Procedimientos | Sí |
| Registro de riesgos | Sí |
| Controles | Sí |
| Gestión de incidentes | Sí |
| Monitoreo | Sí |
| Informes | Sí |
| Revisión | Sí |
| Auditoría | Sí |
También debe demostrar quién es el responsable.
Ejemplo de estructura marco
| Sección | Contenido |
|---|---|
| Política | Reglas |
| Estándar | Requisitos |
| Procedimiento | Pasos |
| Controlar | Prevención |
| Monitoreo | Cheques |
| Informes | Gestión |
| Revisión | Mejora |
APRA espera coherencia en toda la organización.
Requisito de gestión de incidentes
Deberá registrar las incidencias operativas.
Ejemplos:
- interrupción del sistema
- fallo del proveedor
- ciberataque
- pérdida de datos
- error de procesamiento
Los registros de incidentes deben mostrar:
- fecha
- impacto
- causa
- acción tomada
- solución implementada
Si no se registran incidentes, el APRA asume un control débil.
Requisito de seguimiento
Debe realizar controles periódicos.
Ejemplos:
- disponibilidad del sistema
- desempeño del proveedor
- frecuencia de incidentes
- tiempo de recuperación
- fallos de control
El seguimiento debe informarse a la dirección.
Informes de la junta
El directorio debe recibir informes de riesgo operacional.
Los informes deben incluir:
- incidentes
- riesgo del proveedor
- violaciones de tolerancia
- resultados de las pruebas
- conclusiones de la auditoría
La supervisión de la junta es obligatoria según CPS 230.
CPS 230 impone requisitos muy estrictos sobre el riesgo de terceros y de subcontratación. Debe gestionar los proveedores de servicios como si fueran parte de su propia organización. Si un proveedor falla y su servicio crítico se detiene, APRA considera que es su falla, no la del proveedor.
Muchas instituciones subestiman esta sección, pero la mayor parte del trabajo de remediación del CPS 230 ocurre aquí porque los contratos, los registros de proveedores y los procesos de monitoreo a menudo están incompletos.
Un tercero es cualquier proveedor externo que respalde sus operaciones.
Los ejemplos incluyen:
- proveedores de nube
- Proveedores de TI
- proveedores de software
- procesadores de pagos
- servicios gestionados
- consultores
- equipos offshore
- centros de datos
- servicios grupales compartidos
Si el servicio soporta una operación crítica, el nivel de riesgo es mayor.
Lo que CPS 230 exige a los proveedores
| Requisito | Descripción |
|---|---|
| Debida diligencia | Antes de la incorporación |
| Contrato escrito | Con cláusulas de riesgo |
| Seguimiento del rendimiento | En curso |
| Notificación de incidentes | Requerido |
| Plan de salida | Debe existir |
| Visibilidad de los subcontratistas | Debe saber |
| Evaluación de riesgos | Requerido |
| Regístrate | Debe mantener |
Debe poder demostrarle a APRA que todos los proveedores críticos están controlados.
Debida diligencia antes de la incorporación
Antes de recurrir a un proveedor, debe evaluar el riesgo.
Deberías revisar:
- controles de seguridad
- estabilidad financiera
- resiliencia operativa
- protección de datos
- historial regulatorio
- subcontratistas
- riesgo de ubicación
Ejemplo de lista de verificación de diligencia debida:
| Verificar | Requerido |
|---|---|
| Revisión de seguridad | Sí |
| Revisión financiera | Sí |
| Revisión del contrato | Sí |
| Calificación de riesgo | Sí |
| Aprobación | Sí |
Debes mantener registros.
Requisitos del contrato
Los contratos deben incluir cláusulas de riesgo.
Las cláusulas requeridas pueden incluir:
- niveles de servicio
- requisitos de seguridad
- notificación de incidente
- derechos de auditoría
- derechos de rescisión
- protección de datos
- aprobación del subcontratista
- obligaciones de continuidad del negocio
Si a los contratos les faltan estos, debes actualizarlos.
Seguimiento continuo
Debe monitorear a los proveedores con regularidad.
Ejemplos:
- informes de rendimiento
- incidentes
- cortes
- resultados de la auditoría
- revisiones de control
El seguimiento debe estar documentado.
Requisito de estrategia de salida
Debe poder reemplazar a un proveedor si es necesario.
Su plan de salida debe incluir:
- proveedor alternativo
- migración de datos
- rescisión del contrato
- proceso de transición
Si no puede salir de forma segura, el riesgo es demasiado alto.
Requisito de registro del proveedor de servicios
CPS 230 requiere que usted mantenga un registro de proveedores de servicios, especialmente aquellos que respaldan operaciones críticas. Este registro debe ser preciso, completo y estar disponible para su revisión.
Muchas organizaciones no pasan las auditorías porque su lista de proveedores está incompleta.
Qué debe contener el registro
| Campo | Requerido |
|---|---|
| Nombre del proveedor | Sí |
| Servicio prestado | Sí |
| Crítico o no | Sí |
| Calificación de riesgo | Sí |
| Fecha del contrato | Sí |
| Fecha de renovación | Sí |
| Plan de salida | Sí |
| Propietario | Sí |
Debes mantener esto actualizado.
Ejemplo de registro de proveedor de servicios
| Proveedor | Servicio | Crítico | Riesgo | Plan de salida |
|---|---|---|---|---|
| AWS | Alojamiento | Sí | Alto | Sí |
| Proveedor A | Sistema de reclamaciones | Sí | Alto | Sí |
| Proveedor B | Sistema de recursos humanos | No | Bajo | Sí |
| Proveedor C | Nómina | No | Medio | Sí |
También debe vincular a los proveedores con las operaciones críticas.
Por qué el APRA exige esto
El APRA quiere visibilidad de la dependencia operativa.
Si un proveedor crítico falla, APRA debe saber:
- Qué servicio se detiene
- ¿Cuánto tiempo lleva la recuperación?
- ¿Qué copia de seguridad existe?
Sin un registro no se puede contestar.
Errores comunes
- proveedores faltantes
- datos obsoletos
- sin calificación de riesgo
- sin dueño
- sin plan de salida
Estos son hallazgos comunes de las auditorías.
Requisito de prueba de escenarios y continuidad del negocio
CPS 230 requiere que usted pruebe su capacidad para continuar las operaciones durante la interrupción. Los planes escritos no son suficientes. Debes demostrar que funcionan.
Las pruebas deben ser realistas y documentadas.
Debe probar escenarios que podrían afectar las operaciones críticas.
Áreas de prueba requeridas
| Escenario | Debe probar |
|---|---|
| Fallo del sistema | Sí |
| Ataque cibernético | Sí |
| Interrupción del proveedor | Sí |
| Pérdida de datos | Sí |
| Interrupción de la nube | Sí |
| Corte del edificio | Sí |
| Personal no disponible | Sí |
| Fallo de energía | Sí |
Las pruebas deben involucrar a equipos reales.
Qué deben mostrar las pruebas de prueba
| Artículo | Requerido |
|---|---|
| Escenario | Sí |
| Fecha | Sí |
| Participantes | Sí |
| Resultado | Sí |
| Problemas encontrados | Sí |
| Corrección aplicada | Sí |
| Volver a probar | Sí |
Si las pruebas no están documentadas, APRA asume que no sucedió.
Pruebas de recuperación ante desastres
Debes probar la recuperación del sistema.
Ejemplos:
- restaurar copia de seguridad
- cambiar de centro de datos
- nube de conmutación por error
- recuperar base de datos
Debe demostrar que el tiempo de recuperación coincide con la tolerancia.
Pruebas de continuidad del negocio
Debe probar los procesos de negocio.
Ejemplos:
- procesamiento manual
- trabajo remoto
- sistema alternativo
- fallo del proveedor
Debe demostrar que las operaciones continúan.
Frecuencia de las pruebas
Las pruebas deben ser periódicas.
Expectativa típica:
| Prueba | Frecuencia |
|---|---|
| Sistemas críticos | anualmente |
| Vendedores | anualmente |
| Escenario completo | anualmente |
| Prueba de DR | anualmente |
| Mesa | varias veces |
Es posible que se requieran pruebas más frecuentes para personas de alto riesgo.
Responsabilidades del Directorio y de la Alta Gerencia
CPS 230 aumenta la responsabilidad en el nivel superior. La junta debe comprender el riesgo operativo, no sólo el riesgo financiero.
Debes demostrar que el liderazgo está involucrado.
Responsabilidades de la junta directiva
| Deber | Requerido |
|---|---|
| Aprobar el marco | Sí |
| Revisar informes | Sí |
| Monitorear incidentes | Sí |
| Revisar las pruebas | Sí |
| Aprobar tolerancia | Sí |
| Gestión de desafíos | Sí |
Las actas de la junta deben mostrar la discusión.
Responsabilidades de la alta dirección
| Deber | Requerido |
|---|---|
| Implementar el marco | Sí |
| Mantener controles | Sí |
| Notificar incidencias | Sí |
| Gestionar proveedores | Sí |
| Elaborar informes | Sí |
| Solucionar problemas | Sí |
La responsabilidad no se puede delegar completamente.
Reportando al consejo
Los informes deben incluir:
- resumen del incidente
- riesgo del proveedor
- violaciones de tolerancia
- resultados de la prueba
- conclusiones de la auditoría
- estado de remediación
Los informes deben ser regulares.
Problemas comunes de gobernanza
- junta no involucrada
- sin informes
- roles poco claros
- sin registro de aprobación
- sin discusión de riesgos
Estos causan problemas de cumplimiento.
CPS 230 frente a CPS 231 frente a CPS 232 frente a CPS 234
Muchas organizaciones todavía utilizan estándares antiguos. CPS 230 reemplaza a algunos de ellos y funciona junto con otros.
Debes entender la diferencia.
| Estándar | Tema | Estado |
|---|---|---|
| CPS 231 | Subcontratación | Reemplazado |
| CPS 232 | Continuidad del negocio | Reemplazado |
| CPS 234 | Seguridad de la información | Activo |
| CPS 220 | Gestión de riesgos | Activo |
| CPS 230 | Resiliencia operativa | Nuevo |
Qué cambió con el CPS 230
Antes:
- subcontratación separada
- continuidad separada
- riesgo separado
Ahora:
- un marco
- tolerancia medible
- El control de proveedores requiere
- pruebas y requiere un
- junta directiva debe rendir cuentas
Esto aumenta el trabajo pero mejora el control.
Relación con CPS 234
CPS 234 cubre la seguridad.
CPS 230 cubre las operaciones.
Debes alinear ambos.
Ejemplo:
| Área | CPS 230 | CPS 234 |
|---|---|---|
| Riesgo del proveedor | Sí | Sí |
| Seguridad | No | Sí |
| Continuidad | Sí | No |
| Marco de riesgos | Sí | Sí |
Deberías integrar controles.
Debe utilizar una lista de verificación para confirmar que su organización esté lista antes de la fecha límite de CPS 230. Muchas instituciones creen que cumplen con las normas porque existen políticas, pero las auditorías a menudo muestran evidencia faltante, registros de proveedores incompletos o niveles de tolerancia indefinidos.
Utilice la lista de verificación a continuación para revisar su estado actual.
Lista de verificación de gobernanza
| Artículo | Requerido | Hecho |
|---|---|---|
| Aprobación del marco de riesgo operativo | Sí | |
| Operaciones críticas identificadas | Sí | |
| Tolerancia al impacto definida | Sí | |
| Se registra la aprobación de la junta | Sí | |
| Funciones y responsabilidades definidas | Sí | |
| Informes periódicos a la junta directiva | Sí |
Lista de verificación de operaciones críticas
| Artículo | Requerido | Hecho |
|---|---|---|
| Todos los servicios críticos enumerados | Sí | |
| Propietario asignado | Sí | |
| Sistemas mapeados | Sí | |
| Proveedores vinculados | Sí | |
| Objetivos de recuperación definidos | Sí | |
| Tolerancia aprobada | Sí |
Lista de verificación de riesgos de terceros
| Artículo | Requerido | Hecho |
|---|---|---|
| Registro de proveedores creado | Sí | |
| Proveedores críticos identificados | Sí | |
| Calificaciones de riesgo asignadas | Sí | |
| Contratos actualizados | Sí | |
| Planes de salida definidos | Sí | |
| Proceso de seguimiento activo | Sí |
Lista de verificación de continuidad del negocio
| Artículo | Requerido | Hecho |
|---|---|---|
| BCP actualizado | Sí | |
| Plan de recuperación ante desastres probado | Sí | |
| Pruebas de escenario realizadas | Sí | |
| Resultados documentados | Sí | |
| Problemas solucionados | Sí | |
| Nueva prueba completada | Sí |
Lista de verificación de riesgos operativos
| Artículo | Requerido | Hecho |
|---|---|---|
| Registro de riesgos actualizado | Sí | |
| Proceso de incidentes funcionando | Sí | |
| Controles probados | Sí | |
| Informes de seguimiento | Sí | |
| Revisión de auditoría interna | Sí |
Si falta algún elemento, no estás cumpliendo plenamente.
Guía de implementación paso a paso de CPS 230
Debe tratar al CPS 230 como un proyecto estructurado. Intentar actualizar todo a la vez suele fallar porque el estándar afecta a varios departamentos al mismo tiempo.
Siga un enfoque gradual.
Paso 1 – Realizar una evaluación de las deficiencias
Revisar los controles actuales contra CPS 230.
Verificar:
- políticas
- gestión de proveedores
- planes de continuidad
- marco de riesgos
- registros de pruebas
- informes de la junta directiva
Crea una lista de espacios vacíos.
Paso 2 – Identificar operaciones críticas
Trabajar con equipos de negocios.
Deberías:
- listar servicios
- identificar dependencias
- proveedores de enlaces
- asignar propietarios
- definir el impacto
No se limite a los sistemas de TI.
Paso 3 – Definir la tolerancia al impacto
Para cada operación crítica, defina:
- límite de tiempo de inactividad
- límite de pérdida de datos
- impacto en el cliente
- objetivo de recuperación
La tolerancia debe ser realista.
Paso 4: crear un registro de proveedores de servicios
Enumere todos los proveedores.
Incluye:
- servicio
- nivel de riesgo
- bandera crítica
- fecha del contrato
- plan de salida
Vincular proveedores con operaciones.
Paso 5 – Revisar los contratos
Actualizar acuerdos.
Añadir:
- cláusulas de seguridad
- notificación de incidentes
- derechos de auditoría
- requisitos de resiliencia
- derechos de rescisión
La revisión del contrato suele ser la que lleva más tiempo.
Paso 6 – Actualizar el marco de riesgo operativo
Actualizar documentos.
Incluye:
- política de riesgos
- proceso del incidente
- seguimiento
- presentación de informes
- pruebas
- gobernanza
Garantizar la coherencia.
Paso 7 – Probar la continuidad y la recuperación
Ejecute escenarios realistas.
Ejemplos:
- interrupción de la nube
- ciberataque
- fallo del proveedor
- pérdida de datos
- caída del sistema
Registrar resultados.
Paso 8 – Aprobación de la Junta
Presente:
- marco
- tolerancia
- riesgo del proveedor
- resultados de las pruebas
- plan de remediación
Aprobación récord.
Paso 9 – Preparar la evidencia de auditoría
Almacenar documentos:
- registros
- informes
- pruebas
- aprobaciones
- contratos
Debe estar listo para mostrar pruebas en cualquier momento.
Cómo prepararse para la auditoría CPS 230
El APRA revisa las pruebas, no las intenciones. Debe poder demostrar que su marco funciona en la práctica.
Los auditores normalmente comprobarán primero las siguientes áreas.
Documentos que solicitan los auditores
| Documento | Requerido |
|---|---|
| Política de riesgo operativo | Sí |
| Lista de operaciones críticas | Sí |
| Tabla de tolerancia al impacto | Sí |
| Registro de proveedores | Sí |
| Contratos | Sí |
| Informes de prueba | Sí |
| Registro de incidentes | Sí |
| Informes de la junta directiva | Sí |
Si falta alguno, aumenta el riesgo de auditoría.
Preguntas que pueden formular los auditores
- ¿Cómo se definen las operaciones críticas?
- ¿Cómo se establece la tolerancia?
- ¿Qué proveedores apoyan este servicio?
- ¿Qué sucede si el proveedor falla?
- Mostrar el último resultado de la prueba
- Mostrar aprobación de la junta
- Mostrar registros de incidentes
Debes responder con pruebas.
Consejos de preparación para la auditoría
- Mantener los documentos actualizados
- mantener el registro preciso
- probar regularmente
- aprobaciones récord
- almacenar pruebas de forma centralizada
No se prepare sólo cuando comience la auditoría.
Errores comunes de CPS 230
Muchas organizaciones no cumplen debido a los mismos problemas.
Lista de errores comunes
| Error | Resultado |
|---|---|
| No hay lista de operaciones críticas | No conforme |
| No hay tolerancia definida | No conforme |
| Lista de proveedores incompleta | Hallazgo de la auditoría |
| Contratos obsoletos | Alto riesgo |
| Sin pruebas | No conforme |
| Junta no involucrada | Cuestión de gobernanza |
| Sin pruebas | Falla en la auditoría |
| Sólo TI participa | Riesgo empresarial faltante |
CPS 230 requiere un esfuerzo de toda la organización.
Zonas de mayor riesgo
- subcontratación
- servicios compartidos
- proveedores de nube
- pruebas de recuperación
- documentación
- gobernanza
Concéntrate en estos primero.
Pensamientos finales
CPS 230 le obliga a comprender su organización en detalle. Debe saber qué es crítico, durante cuánto tiempo puede fallar, quién lo respalda y cómo se recupera. Esta norma no se trata sólo de cumplimiento. Se trata de resiliencia operativa.
Si comienza temprano, la implementación se estructura. Si se retrasa, las revisiones de los proveedores, la definición de tolerancias y las pruebas crearán una carga de trabajo importante cerca de la fecha límite.
Debe tratar el CPS 230 como un programa de resiliencia, no simplemente como un requisito reglamentario. Las organizaciones que crean controles sólidos no solo aprobarán las auditorías sino que también reducirán las interrupciones, el riesgo de los proveedores y el impacto en los clientes.
¿No estás seguro de por dónde empezar en ciberseguridad? Lea nuestro completohackthebox vs tryhackmeguía para comprender qué plataforma ofrece mejores rutas de aprendizaje, laboratorios realistas y valor profesional.
Preguntas frecuentes
¿Qué es APRA CPS 230 en términos simples?
CPS 230 es un estándar prudencial de APRA que requiere que las instituciones financieras gestionen el riesgo operativo, controlen la subcontratación, definan la tolerancia al impacto y garanticen que los servicios críticos continúen durante las interrupciones.
¿Cuándo comienza el CPS 230?
CPS 230 entrará en vigor el 1 de julio de 2025 y todas las entidades reguladas por el APRA deben cumplir plenamente para esa fecha.
¿CPS 230 reemplaza a CPS 231 y CPS 232?
Sí, CPS 230 reemplaza la subcontratación CPS 231 y la continuidad del negocio CPS 232, combinándolas en un único estándar de resiliencia operativa.
¿Qué es la tolerancia al impacto en CPS 230?
La tolerancia al impacto es el nivel máximo de disrupción que su organización puede permitir antes de que se produzcan daños graves a los clientes, las operaciones o el sistema financiero.
¿Quién debe cumplir con CPS 230?
Todos los bancos, aseguradoras, fideicomisarios de jubilación y entidades relacionadas regulados por APRA deben cumplir con CPS 230, incluidos sus proveedores de servicios críticos.
