Guía de cumplimiento APRA CPS 230 con lista de verificación
Compliance & Regulations

Guía de cumplimiento APRA CPS 230 con lista de verificación

Por Cyber Lad Team·

APRA CPS 230 requiere que las instituciones reguladas por APRA gestionen el riesgo operativo, controlen a los proveedores externos, definan la tolerancia al impacto, prueben la continuidad del negocio y mantengan la resiliencia de los servicios críticos. Debe documentar, monitorear, probar y demostrar el cumplimiento antes de la fecha límite de CPS 230 para evitar problemas regulatorios.

Si está sujeto a la regulación APRA, CPS 230 cambia la forma en que gestiona el riesgo operativo, la subcontratación y la continuidad del negocio. Ya no se puede confiar en políticas generales o marcos obsoletos. Debe demostrar que su organización puede continuar brindando servicios críticos durante interrupciones, fallas del proveedor,incidentes cibernéticoso cortes del sistema.

Muchas instituciones subestiman la cantidad de trabajo que requiere el CPS 230. El estándar reemplaza a CPS 231 y CPS 232, pero también introduce reglas más estrictas para la resiliencia operativa, la tolerancia al impacto, el riesgo de terceros y la responsabilidad de la junta directiva. Debe mapear cada operación crítica, definir límites mensurables, monitorear a los proveedores de servicios y probar periódicamente escenarios de recuperación.

No está preparando documentos para los auditores. Estás construyendo un sistema que debe funcionar durante incidentes reales.

Esta guía explica CPS 230 con todo detalle, incluidos requisitos, plazos, una lista de verificación, ejemplos, pasos de implementación y preparación para la auditoría. Si sigue esta guía, podrá crear un programa de cumplimiento que resista la revisión APRA y reduzca el riesgo operativo en toda su organización.

Utilice nuestroCalculadora de riesgos de ciberseguridad

¿Qué es APRA CPS 230?

apra cps 230
Fuente: Autoridad Australiana de Regulación Prudencial (APRA), Norma de Gestión de Riesgo Operacional CPS 230

APRA CPS 230 es una norma prudencial que exige que los bancos, aseguradoras y fondos de jubilación mantengan una fuerte resiliencia operativa. Debe asegurarse de que los servicios críticos continúen incluso cuando la tecnología falla, los proveedores dejan de trabajar o ocurren eventos inesperados.

La norma se centra en el riesgo operativo, la subcontratación y la continuidad del negocio como un marco combinado.

APRA introdujo el CPS 230 después de que varios incidentes demostraran que las instituciones financieras a menudo fracasan debido a problemas operativos más que a debilidad financiera.NubeLas interrupciones, las fallas de los proveedores, los incidentes cibernéticos y la mala planificación de la recuperación causaron graves interrupciones en toda la industria.

Según CPS 230, debe comprender exactamente cómo opera su organización y dónde una falla podría causar daño.

Leer más sobre: ​​¿Qué es una clave de seguridad de red?

Principales objetivos de la CPS 230

  • Proteger a los clientes de la interrupción del servicio
  • Reducir el riesgo sistémico en el sector financiero
  • Fortalecer la gestión del riesgo operativo
  • Mejorar los controles de subcontratación
  • Garantizar una sólida continuidad empresarial
  • Incrementar la responsabilidad de la junta directiva
  • Exigir límites de tolerancia mensurables

Debe mostrar evidencia de que su organización puede continuar operando dentro de límites definidos.

Qué cubre CPS 230

ÁreaIncluido
Riesgo operativo
Subcontratación
Riesgo de terceros
Continuidad del negocio
Recuperación ante desastres
Tolerancia al impacto
Gobernanza del consejo
Registro de proveedores

Esto hace que CPS 230 sea más amplio que los estándares anteriores.

Leer más sobre¿Cómo se puede utilizar la IA generativa en ciberseguridad

¿Por qué CPS 230 es más estricto que las reglas anteriores?

Los estándares más antiguos permitieron políticas de alto nivel. CPS 230 requiere prueba.

Debes mostrar:

  • operaciones críticas documentadas
  • niveles de tolerancia definidos
  • planes de recuperación probados
  • proveedores de servicios aprobados
  • seguimiento activo
  • informes de la junta directiva
  • evidencia de auditoría

Si no puede presentar pruebas, el APRA lo considera incumplidor.

Si desea mejorar su configuración de seguridad, lea nuestra guía enciberseguridad para despachos de abogadospara ver las mejores estrategias de protección para los profesionales del derecho.

Consulte nuestro último blog enCómo solucionar el error de comprobación de seguridad del kernel y comprobar si hay malware

Por qué se introdujo el CPS 230

El APRA introdujo el CPS 230 porque las fallas operativas se convirtieron en uno de los mayores riesgos en el sector financiero. Muchas instituciones tenían posiciones de capital sólidas, pero aun así experimentaron interrupciones, impacto en los clientes e incumplimientos regulatorios debido a controles operativos débiles.

La mayoría de las fallas fueron causadas por una mala supervisión de los proveedores, responsabilidades poco claras o planes de recuperación no probados. Las instituciones a menudo asumieron que sus sistemas funcionarían durante una crisis sin demostrarlo mediante pruebas.

CPS 230 te obliga a pasar de la suposición a la verificación.

Problemas comunes vistos antes del CPS 230

  • servicios críticos no documentados
  • proveedores no supervisados ​​
  • Contratos sin cláusulas de riesgo
  • planes de recuperación no probados
  • rendición de cuentas poco clara
  • respuesta lenta a incidentes
  • supervisión débil de la junta directiva

Estas debilidades crearon un grave riesgo para los clientes y el sistema financiero.

Metas APRA con CPS 230

ObjetivoExplicación
Mejorar la resilienciaLos proveedores deben cumplir las mismas normas
Reforzar el control de la subcontrataciónLa junta debe comprender el riesgo
Aumentar la rendición de cuentasLa junta directiva debe comprender el riesgo
Requerir pruebasLos planes deben funcionar en la práctica
Definir toleranciaLos límites deben ser mensurables
Reducir el riesgo sistémicoEl fracaso no debe extenderse

Ahora se debe tratar el riesgo operativo con la misma seriedad que el riesgo crediticio o el riesgo de liquidez.

Cómo CPS 230 cambia sus responsabilidades

Antes de CPS 230:

  • centrado en políticas
  • pruebas limitadas
  • subcontratación separada
  • continuidad separada

Después de CPS 230:

  • marco integrado
  • límites mensurables
  • Se requiere control de proveedores
  • pruebas obligatorias
  • junta responsable

Este cambio afecta al riesgo, TI, cumplimiento, adquisiciones, asuntos legales y la alta dirección al mismo tiempo.

Si comienza tarde, la implementación se vuelve difícil porque deben revisar juntos los contratos, los sistemas, los procesos y la gobernanza.

¿Quién debe cumplir con CPS 230?

CPS 230 se aplica a todas las entidades reguladas por el APRA. Si APRA supervisa su organización, debe cumplir incluso si sus operaciones son pequeñas o están subcontratadas.

Muchas empresas asumen que la regla se aplica sólo a los bancos. Esto es incorrecto.

La norma se aplica a cualquier entidad regulada por la APRA, incluidas aseguradoras y administradores de pensiones.

Entidades obligadas a cumplir

Tipo de entidadDebe cumplir
Instituciones de depósito autorizadas
Bancos
Cooperativas de crédito
Sociedades de construcción
Aseguradores generales
Aseguradoras de vida
Aseguradoras de salud privadas
Fideicomisarios de jubilación
Grupos regulados por el APRA

Si sus servicios críticos respaldan una entidad APRA, usted también puede verse afectado por los requisitos del proveedor.

Grupos y filiales

Si opera en una estructura de grupo, CPS 230 puede aplicarse a nivel de grupo y de entidad.

Debes asegurarte de:

  • marco de riesgos coherente
  • supervisión de servicios compartidos
  • visibilidad del proveedor
  • informes grupales

Muchas organizaciones fracasan aquí porque los servicios compartidos no están claramente controlados.

Los proveedores externos también se vieron afectados

Incluso si no está regulado, es posible que deba cumplir con los requisitos de CPS 230 si brinda servicios a una entidad regulada.

Ejemplos:

  • proveedor de nube
  • proveedor de software
  • procesador de pagos
  • Soporte informático
  • centro de datos
  • socio subcontratado

Los clientes pueden requerir:

  • controles de seguridad
  • notificación de incidentes
  • derechos de auditoría
  • pruebas de resiliencia
  • actualizaciones del contrato

Esto hace que el CPS 230 también sea importante para los proveedores.

Debe cumplir con los requisitos de CPS 230 antes de la fecha de inicio oficial, no después. Muchas organizaciones no entienden esto y asumen que pueden comenzar la implementación una vez que el estándar entre en vigor. APRA espera que usted cumpla plenamente para la fecha de entrada en vigor, incluida la documentación, las pruebas, la revisión del proveedor y la aprobación de la junta.

El plazo es estricto y la preparación tardía crea un grave riesgo de auditoría.

Fecha de entrada en vigor de CPS 230

ArtículoFecha
CPS 230 publicada2023
Periodo de preparación2023-2025
Fecha de entrada en vigor1 de julio de 2025
Se espera un cumplimiento total1 de julio de 2025

Debes estar listo antes de la fecha límite, no trabajar para lograrla.

Qué significa pleno cumplimiento

El APRA espera algo más que políticas actualizadas. Debe mostrar evidencia de que el marco funciona.

Deberías haber completado:

  • operaciones críticas identificadas
  • tolerancia al impacto definida
  • Registro de proveedores creado
  • contratos revisados ​​
  • Aprobación del marco de riesgo operativo
  • Continuidad del negocio probada
  • presentación de informes a la junta directiva
  • proceso de incidentes funcionando

Si están incompletos, no estás cumpliendo.

¿Por qué la implementación tarda más de lo esperado

CPS 230 afecta a varios departamentos al mismo tiempo.

Zona afectada¿Por qué lleva tiempo?
RiesgoActualizaciones del marco
TIMapeo del sistema
AdquisicionesContratos de proveedores
LegalesCláusulas contractuales
CumplimientoDocumentación
OperacionesMapeo de servicios críticos
TableroProceso de aprobación

La mayoría de los retrasos ocurren en la revisión de proveedores y en el mapeo de servicios críticos.

Cronograma de preparación recomendado

FaseTarea
Fase 1Evaluación de brechas
Fase 2Identificar operaciones críticas
Fase 3Definir tolerancia
Fase 4Revisar proveedores
Fase 5Marco de actualización
Fase 6Continuidad de la prueba
Fase 7Aprobación de la junta
Fase 8Preparación de la auditoría

Debe comenzar temprano porque las actualizaciones de contratos por sí solas pueden llevar meses.

Requisito de operaciones críticas explicado en detalle

apra cps 230
Fuente: Autoridad Australiana de Regulación Prudencial (APRA), Norma de Gestión de Riesgo Operacional CPS 230

Una de las partes más importantes de CPS 230 es la identificación de operaciones críticas. Debes saber qué servicios son esenciales para tu organización y qué pasa si dejan de funcionar.

Una operación crítica es cualquier actividad que podría causar daños graves si se interrumpe.

El daño puede incluir:

  • impacto en el cliente
  • pérdida financiera
  • incumplimiento regulatorio
  • perturbación del mercado
  • daño a la reputación
  • incapacidad para operar

Debe documentar todas las operaciones críticas y mantener la lista actualizada.

Ejemplos de operaciones críticas

OperaciónPor qué crítico
Sistema bancario centralLos clientes no pueden acceder al dinero
Procesamiento de pagosLas transacciones se detienen
Sistema de reclamacionesClientes no pagados
Plataforma de negociaciónRiesgo de mercado
Portal del clienteServicio no disponible
Sistema de identidadNo se pueden verificar usuarios
Almacenamiento de datosPérdida de registros
Alojamiento en la nubeInterrupción del sistema

No se puede decidir basándose únicamente en la importancia de TI. Debe considerar el impacto empresarial.

Información requerida para cada operación crítica

CampoDescripción
NombreNombre de la operación
PropietarioGerente responsable
SistemaTecnología utilizada
ProveedorTercero involucrado
Impacto¿Qué pasa si falla?
ToleranciaTiempo de inactividad permitido
Tiempo de recuperaciónObjetivo
Límite de pérdida de datosPérdida permitida

APRA espera que esta información sea precisa.

Cómo identificar operaciones críticas

Deberías preguntar:

  • ¿Se perjudicarían los clientes?
  • ¿Estaría preocupado el APRA?
  • ¿Se produciría una pérdida financiera?
  • ¿Dejaríamos de operar?
  • ¿Se dañaría la reputación?

Si la respuesta es sí, es fundamental.

Errores comunes

  • enumerar únicamente los sistemas informáticos
  • ignorando a los proveedores
  • faltan servicios compartidos
  • No hay propietario asignado
  • No hay tolerancia definida

Estos errores provocan hallazgos de auditoría.

Requisito de tolerancia al impacto explicado

apra cps 230
Fuente: Autoridad Australiana de Regulación Prudencial (APRA), Norma de Gestión de Riesgo Operacional CPS 230

CPS 230 requiere que usted defina la tolerancia al impacto para cada operación crítica. Esto significa que debe decidir cuántas perturbaciones puede permitir antes de que se produzcan daños graves.

Debes utilizar límites mensurables. Las declaraciones generales no son suficientes.

La tolerancia al impacto le dice a APRA qué tan resiliente es su organización.

Qué debe incluir la tolerancia

  • tiempo de inactividad máximo
  • pérdida máxima de datos
  • máximo impacto en el cliente
  • máximo impacto financiero
  • objetivo de tiempo de recuperación
  • objetivo del punto de recuperación

Estos límites deben ser realistas y estar aprobados por la alta dirección.

Ejemplo de tabla de tolerancia al impacto

OperaciónTiempo de inactividad máximoPérdida máxima de datosClientes afectadosRiesgo
Pagos2 horas5 minutosAltoAlto
Banca en línea4 horas15 minutosAltoAlto
Reclamaciones8 horas30 minutosMedioMedio
Sistema de recursos humanos24 horas1 horaBajoBajo

Debes justificar cada límite.

Cómo definir la tolerancia correctamente

Deberías considerar:

  • impacto en el cliente
  • obligaciones legales
  • pérdida financiera
  • dependencia operativa
  • dependencia del proveedor
  • capacidad de recuperación

La tolerancia debe coincidir con la capacidad real de recuperación.

Requisito de aprobación

La tolerancia debe ser aprobada por:

  • alta dirección
  • función de riesgo
  • junta o comité

No se pueden definir límites sin gobernanza.

Requisito de revisión

Debes revisar la tolerancia periódicamente.

Activadores de revisión:

  • cambio de sistema
  • cambio de proveedor
  • incidente
  • hallazgo de auditoría
  • cambio de negocio

La tolerancia obsoleta es una cuestión de cumplimiento.

Requisito del marco de riesgo operativo explicado

apra cps 230
Fuente: Autoridad Australiana de Regulación Prudencial (APRA), Norma de Gestión de Riesgo Operacional CPS 230

CPS 230 requiere un marco formal de gestión de riesgos operativos que cubra toda la organización. Debe mostrar cómo se identifican, controlan, monitorean y reportan los riesgos.

El marco debe existir en la práctica, no sólo en el papel.

Qué debe incluir el marco

ComponenteRequerido
Política
Procedimientos
Registro de riesgos
Controles
Gestión de incidentes
Monitoreo
Informes
Revisión
Auditoría

También debe demostrar quién es el responsable.

Ejemplo de estructura marco

SecciónContenido
PolíticaReglas
EstándarRequisitos
ProcedimientoPasos
ControlarPrevención
MonitoreoCheques
InformesGestión
RevisiónMejora

APRA espera coherencia en toda la organización.

Requisito de gestión de incidentes

Deberá registrar las incidencias operativas.

Ejemplos:

  • interrupción del sistema
  • fallo del proveedor
  • ciberataque
  • pérdida de datos
  • error de procesamiento

Los registros de incidentes deben mostrar:

  • fecha
  • impacto
  • causa
  • acción tomada
  • solución implementada

Si no se registran incidentes, el APRA asume un control débil.

Requisito de seguimiento

Debe realizar controles periódicos.

Ejemplos:

  • disponibilidad del sistema
  • desempeño del proveedor
  • frecuencia de incidentes
  • tiempo de recuperación
  • fallos de control

El seguimiento debe informarse a la dirección.

Informes de la junta

El directorio debe recibir informes de riesgo operacional.

Los informes deben incluir:

  • incidentes
  • riesgo del proveedor
  • violaciones de tolerancia
  • resultados de las pruebas
  • conclusiones de la auditoría

La supervisión de la junta es obligatoria según CPS 230.

CPS 230 impone requisitos muy estrictos sobre el riesgo de terceros y de subcontratación. Debe gestionar los proveedores de servicios como si fueran parte de su propia organización. Si un proveedor falla y su servicio crítico se detiene, APRA considera que es su falla, no la del proveedor.

Muchas instituciones subestiman esta sección, pero la mayor parte del trabajo de remediación del CPS 230 ocurre aquí porque los contratos, los registros de proveedores y los procesos de monitoreo a menudo están incompletos.

Un tercero es cualquier proveedor externo que respalde sus operaciones.

Los ejemplos incluyen:

  • proveedores de nube
  • Proveedores de TI
  • proveedores de software
  • procesadores de pagos
  • servicios gestionados
  • consultores
  • equipos offshore
  • centros de datos
  • servicios grupales compartidos

Si el servicio soporta una operación crítica, el nivel de riesgo es mayor.

Lo que CPS 230 exige a los proveedores

RequisitoDescripción
Debida diligenciaAntes de la incorporación
Contrato escritoCon cláusulas de riesgo
Seguimiento del rendimientoEn curso
Notificación de incidentesRequerido
Plan de salidaDebe existir
Visibilidad de los subcontratistasDebe saber
Evaluación de riesgosRequerido
RegístrateDebe mantener

Debe poder demostrarle a APRA que todos los proveedores críticos están controlados.

Debida diligencia antes de la incorporación

Antes de recurrir a un proveedor, debe evaluar el riesgo.

Deberías revisar:

  • controles de seguridad
  • estabilidad financiera
  • resiliencia operativa
  • protección de datos
  • historial regulatorio
  • subcontratistas
  • riesgo de ubicación

Ejemplo de lista de verificación de diligencia debida:

VerificarRequerido
Revisión de seguridad
Revisión financiera
Revisión del contrato
Calificación de riesgo
Aprobación

Debes mantener registros.

Requisitos del contrato

Los contratos deben incluir cláusulas de riesgo.

Las cláusulas requeridas pueden incluir:

  • niveles de servicio
  • requisitos de seguridad
  • notificación de incidente
  • derechos de auditoría
  • derechos de rescisión
  • protección de datos
  • aprobación del subcontratista
  • obligaciones de continuidad del negocio

Si a los contratos les faltan estos, debes actualizarlos.

Seguimiento continuo

Debe monitorear a los proveedores con regularidad.

Ejemplos:

  • informes de rendimiento
  • incidentes
  • cortes
  • resultados de la auditoría
  • revisiones de control

El seguimiento debe estar documentado.

Requisito de estrategia de salida

Debe poder reemplazar a un proveedor si es necesario.

Su plan de salida debe incluir:

  • proveedor alternativo
  • migración de datos
  • rescisión del contrato
  • proceso de transición

Si no puede salir de forma segura, el riesgo es demasiado alto.

Requisito de registro del proveedor de servicios

CPS 230 requiere que usted mantenga un registro de proveedores de servicios, especialmente aquellos que respaldan operaciones críticas. Este registro debe ser preciso, completo y estar disponible para su revisión.

Muchas organizaciones no pasan las auditorías porque su lista de proveedores está incompleta.

Qué debe contener el registro

CampoRequerido
Nombre del proveedor
Servicio prestado
Crítico o no
Calificación de riesgo
Fecha del contrato
Fecha de renovación
Plan de salida
Propietario

Debes mantener esto actualizado.

Ejemplo de registro de proveedor de servicios

ProveedorServicioCríticoRiesgoPlan de salida
AWSAlojamientoAlto
Proveedor ASistema de reclamacionesAlto
Proveedor BSistema de recursos humanosNoBajo
Proveedor CNóminaNoMedio

También debe vincular a los proveedores con las operaciones críticas.

Por qué el APRA exige esto

El APRA quiere visibilidad de la dependencia operativa.

Si un proveedor crítico falla, APRA debe saber:

  • Qué servicio se detiene
  • ¿Cuánto tiempo lleva la recuperación?
  • ¿Qué copia de seguridad existe?

Sin un registro no se puede contestar.

Errores comunes

  • proveedores faltantes
  • datos obsoletos
  • sin calificación de riesgo
  • sin dueño
  • sin plan de salida

Estos son hallazgos comunes de las auditorías.

Requisito de prueba de escenarios y continuidad del negocio

CPS 230 requiere que usted pruebe su capacidad para continuar las operaciones durante la interrupción. Los planes escritos no son suficientes. Debes demostrar que funcionan.

Las pruebas deben ser realistas y documentadas.

Debe probar escenarios que podrían afectar las operaciones críticas.

Áreas de prueba requeridas

EscenarioDebe probar
Fallo del sistema
Ataque cibernético
Interrupción del proveedor
Pérdida de datos
Interrupción de la nube
Corte del edificio
Personal no disponible
Fallo de energía

Las pruebas deben involucrar a equipos reales.

Qué deben mostrar las pruebas de prueba

ArtículoRequerido
Escenario
Fecha
Participantes
Resultado
Problemas encontrados
Corrección aplicada
Volver a probar

Si las pruebas no están documentadas, APRA asume que no sucedió.

Pruebas de recuperación ante desastres

Debes probar la recuperación del sistema.

Ejemplos:

  • restaurar copia de seguridad
  • cambiar de centro de datos
  • nube de conmutación por error
  • recuperar base de datos

Debe demostrar que el tiempo de recuperación coincide con la tolerancia.

Pruebas de continuidad del negocio

Debe probar los procesos de negocio.

Ejemplos:

  • procesamiento manual
  • trabajo remoto
  • sistema alternativo
  • fallo del proveedor

Debe demostrar que las operaciones continúan.

Frecuencia de las pruebas

Las pruebas deben ser periódicas.

Expectativa típica:

PruebaFrecuencia
Sistemas críticosanualmente
Vendedoresanualmente
Escenario completoanualmente
Prueba de DRanualmente
Mesavarias veces

Es posible que se requieran pruebas más frecuentes para personas de alto riesgo.

Responsabilidades del Directorio y de la Alta Gerencia

CPS 230 aumenta la responsabilidad en el nivel superior. La junta debe comprender el riesgo operativo, no sólo el riesgo financiero.

Debes demostrar que el liderazgo está involucrado.

Responsabilidades de la junta directiva

DeberRequerido
Aprobar el marco
Revisar informes
Monitorear incidentes
Revisar las pruebas
Aprobar tolerancia
Gestión de desafíos

Las actas de la junta deben mostrar la discusión.

Responsabilidades de la alta dirección

DeberRequerido
Implementar el marco
Mantener controles
Notificar incidencias
Gestionar proveedores
Elaborar informes
Solucionar problemas

La responsabilidad no se puede delegar completamente.

Reportando al consejo

Los informes deben incluir:

  • resumen del incidente
  • riesgo del proveedor
  • violaciones de tolerancia
  • resultados de la prueba
  • conclusiones de la auditoría
  • estado de remediación

Los informes deben ser regulares.

Problemas comunes de gobernanza

  • junta no involucrada
  • sin informes
  • roles poco claros
  • sin registro de aprobación
  • sin discusión de riesgos

Estos causan problemas de cumplimiento.

CPS 230 frente a CPS 231 frente a CPS 232 frente a CPS 234

Muchas organizaciones todavía utilizan estándares antiguos. CPS 230 reemplaza a algunos de ellos y funciona junto con otros.

Debes entender la diferencia.

EstándarTemaEstado
CPS 231SubcontrataciónReemplazado
CPS 232Continuidad del negocioReemplazado
CPS 234Seguridad de la informaciónActivo
CPS 220Gestión de riesgosActivo
CPS 230Resiliencia operativaNuevo

Qué cambió con el CPS 230

Antes:

  • subcontratación separada
  • continuidad separada
  • riesgo separado

Ahora:

  • un marco
  • tolerancia medible
  • El control de proveedores requiere
  • pruebas y requiere un
  • junta directiva debe rendir cuentas

Esto aumenta el trabajo pero mejora el control.

Relación con CPS 234

CPS 234 cubre la seguridad.

CPS 230 cubre las operaciones.

Debes alinear ambos.

Ejemplo:

ÁreaCPS 230CPS 234
Riesgo del proveedor
SeguridadNo
ContinuidadNo
Marco de riesgos

Deberías integrar controles.

Debe utilizar una lista de verificación para confirmar que su organización esté lista antes de la fecha límite de CPS 230. Muchas instituciones creen que cumplen con las normas porque existen políticas, pero las auditorías a menudo muestran evidencia faltante, registros de proveedores incompletos o niveles de tolerancia indefinidos.

Utilice la lista de verificación a continuación para revisar su estado actual.

Lista de verificación de gobernanza

ArtículoRequeridoHecho
Aprobación del marco de riesgo operativo
Operaciones críticas identificadas
Tolerancia al impacto definida
Se registra la aprobación de la junta
Funciones y responsabilidades definidas
Informes periódicos a la junta directiva

Lista de verificación de operaciones críticas

ArtículoRequeridoHecho
Todos los servicios críticos enumerados
Propietario asignado
Sistemas mapeados
Proveedores vinculados
Objetivos de recuperación definidos
Tolerancia aprobada

Lista de verificación de riesgos de terceros

ArtículoRequeridoHecho
Registro de proveedores creado
Proveedores críticos identificados
Calificaciones de riesgo asignadas
Contratos actualizados
Planes de salida definidos
Proceso de seguimiento activo

Lista de verificación de continuidad del negocio

ArtículoRequeridoHecho
BCP actualizado
Plan de recuperación ante desastres probado
Pruebas de escenario realizadas
Resultados documentados
Problemas solucionados
Nueva prueba completada

Lista de verificación de riesgos operativos

ArtículoRequeridoHecho
Registro de riesgos actualizado
Proceso de incidentes funcionando
Controles probados
Informes de seguimiento
Revisión de auditoría interna

Si falta algún elemento, no estás cumpliendo plenamente.

Guía de implementación paso a paso de CPS 230

Debe tratar al CPS 230 como un proyecto estructurado. Intentar actualizar todo a la vez suele fallar porque el estándar afecta a varios departamentos al mismo tiempo.

Siga un enfoque gradual.

Paso 1 – Realizar una evaluación de las deficiencias

Revisar los controles actuales contra CPS 230.

Verificar:

  • políticas
  • gestión de proveedores
  • planes de continuidad
  • marco de riesgos
  • registros de pruebas
  • informes de la junta directiva

Crea una lista de espacios vacíos.

Paso 2 – Identificar operaciones críticas

Trabajar con equipos de negocios.

Deberías:

  • listar servicios
  • identificar dependencias
  • proveedores de enlaces
  • asignar propietarios
  • definir el impacto

No se limite a los sistemas de TI.

Paso 3 – Definir la tolerancia al impacto

Para cada operación crítica, defina:

  • límite de tiempo de inactividad
  • límite de pérdida de datos
  • impacto en el cliente
  • objetivo de recuperación

La tolerancia debe ser realista.

Paso 4: crear un registro de proveedores de servicios

Enumere todos los proveedores.

Incluye:

  • servicio
  • nivel de riesgo
  • bandera crítica
  • fecha del contrato
  • plan de salida

Vincular proveedores con operaciones.

Paso 5 – Revisar los contratos

Actualizar acuerdos.

Añadir:

  • cláusulas de seguridad
  • notificación de incidentes
  • derechos de auditoría
  • requisitos de resiliencia
  • derechos de rescisión

La revisión del contrato suele ser la que lleva más tiempo.

Paso 6 – Actualizar el marco de riesgo operativo

Actualizar documentos.

Incluye:

  • política de riesgos
  • proceso del incidente
  • seguimiento
  • presentación de informes
  • pruebas
  • gobernanza

Garantizar la coherencia.

Paso 7 – Probar la continuidad y la recuperación

Ejecute escenarios realistas.

Ejemplos:

  • interrupción de la nube
  • ciberataque
  • fallo del proveedor
  • pérdida de datos
  • caída del sistema

Registrar resultados.

Paso 8 – Aprobación de la Junta

Presente:

  • marco
  • tolerancia
  • riesgo del proveedor
  • resultados de las pruebas
  • plan de remediación

Aprobación récord.

Paso 9 – Preparar la evidencia de auditoría

Almacenar documentos:

  • registros
  • informes
  • pruebas
  • aprobaciones
  • contratos

Debe estar listo para mostrar pruebas en cualquier momento.

Cómo prepararse para la auditoría CPS 230

El APRA revisa las pruebas, no las intenciones. Debe poder demostrar que su marco funciona en la práctica.

Los auditores normalmente comprobarán primero las siguientes áreas.

Documentos que solicitan los auditores

DocumentoRequerido
Política de riesgo operativo
Lista de operaciones críticas
Tabla de tolerancia al impacto
Registro de proveedores
Contratos
Informes de prueba
Registro de incidentes
Informes de la junta directiva

Si falta alguno, aumenta el riesgo de auditoría.

Preguntas que pueden formular los auditores

  • ¿Cómo se definen las operaciones críticas?
  • ¿Cómo se establece la tolerancia?
  • ¿Qué proveedores apoyan este servicio?
  • ¿Qué sucede si el proveedor falla?
  • Mostrar el último resultado de la prueba
  • Mostrar aprobación de la junta
  • Mostrar registros de incidentes

Debes responder con pruebas.

Consejos de preparación para la auditoría

  • Mantener los documentos actualizados
  • mantener el registro preciso
  • probar regularmente
  • aprobaciones récord
  • almacenar pruebas de forma centralizada

No se prepare sólo cuando comience la auditoría.

Errores comunes de CPS 230

Muchas organizaciones no cumplen debido a los mismos problemas.

Lista de errores comunes

ErrorResultado
No hay lista de operaciones críticasNo conforme
No hay tolerancia definidaNo conforme
Lista de proveedores incompletaHallazgo de la auditoría
Contratos obsoletosAlto riesgo
Sin pruebasNo conforme
Junta no involucradaCuestión de gobernanza
Sin pruebasFalla en la auditoría
Sólo TI participaRiesgo empresarial faltante

CPS 230 requiere un esfuerzo de toda la organización.

Zonas de mayor riesgo

  • subcontratación
  • servicios compartidos
  • proveedores de nube
  • pruebas de recuperación
  • documentación
  • gobernanza

Concéntrate en estos primero.

Pensamientos finales

CPS 230 le obliga a comprender su organización en detalle. Debe saber qué es crítico, durante cuánto tiempo puede fallar, quién lo respalda y cómo se recupera. Esta norma no se trata sólo de cumplimiento. Se trata de resiliencia operativa.

Si comienza temprano, la implementación se estructura. Si se retrasa, las revisiones de los proveedores, la definición de tolerancias y las pruebas crearán una carga de trabajo importante cerca de la fecha límite.

Debe tratar el CPS 230 como un programa de resiliencia, no simplemente como un requisito reglamentario. Las organizaciones que crean controles sólidos no solo aprobarán las auditorías sino que también reducirán las interrupciones, el riesgo de los proveedores y el impacto en los clientes.

¿No estás seguro de por dónde empezar en ciberseguridad? Lea nuestro completohackthebox vs tryhackmeguía para comprender qué plataforma ofrece mejores rutas de aprendizaje, laboratorios realistas y valor profesional.

Preguntas frecuentes

¿Qué es APRA CPS 230 en términos simples?

CPS 230 es un estándar prudencial de APRA que requiere que las instituciones financieras gestionen el riesgo operativo, controlen la subcontratación, definan la tolerancia al impacto y garanticen que los servicios críticos continúen durante las interrupciones.

¿Cuándo comienza el CPS 230?

CPS 230 entrará en vigor el 1 de julio de 2025 y todas las entidades reguladas por el APRA deben cumplir plenamente para esa fecha.

¿CPS 230 reemplaza a CPS 231 y CPS 232?

Sí, CPS 230 reemplaza la subcontratación CPS 231 y la continuidad del negocio CPS 232, combinándolas en un único estándar de resiliencia operativa.

¿Qué es la tolerancia al impacto en CPS 230?

La tolerancia al impacto es el nivel máximo de disrupción que su organización puede permitir antes de que se produzcan daños graves a los clientes, las operaciones o el sistema financiero.

¿Quién debe cumplir con CPS 230?

Todos los bancos, aseguradoras, fideicomisarios de jubilación y entidades relacionadas regulados por APRA deben cumplir con CPS 230, incluidos sus proveedores de servicios críticos.

¿Listo para protegerse?

Comience su viaje de seguridad hoy

Obtenga una consulta gratuita con nuestros expertos en ciberseguridad. No se requiere compromiso.