Guide de conformité APRA CPS 230 avec liste de contrôle
Compliance & Regulations

Guide de conformité APRA CPS 230 avec liste de contrôle

Par Cyber Lad Team·

L'APRA CPS 230 exige que les institutions réglementées par l'APRA gèrent le risque opérationnel, contrôlent les fournisseurs tiers, définissent la tolérance aux impacts, testent la continuité des activités et maintiennent la résilience des services critiques. Vous devez documenter, surveiller, tester et prouver votre conformité avant la date limite CPS 230 pour éviter les problèmes réglementaires.

Si vous êtes soumis à la réglementation APRA, le CPS 230 change la façon dont vous gérez le risque opérationnel, l'externalisation et la continuité des activités. Vous ne pouvez plus vous fier à des politiques générales ou à des cadres obsolètes. Vous devez prouver que votre organisation peut continuer à fournir des services critiques en cas de perturbation, de défaillance d'un fournisseur,cyber-incidents, ou des pannes du système.

De nombreuses institutions sous-estiment la quantité de travail requise par le CPS 230. La norme remplace les normes CPS 231 et CPS 232, mais elle introduit également des règles plus strictes en matière de résilience opérationnelle, de tolérance aux impacts, de risque de tiers et de responsabilité du conseil d'administration. Vous devez cartographier chaque opération critique, définir des limites mesurables, surveiller les fournisseurs de services et tester régulièrement des scénarios de récupération.

Vous ne préparez pas de documents pour les auditeurs. Vous construisez un système qui doit fonctionner lors d’incidents réels.

Ce guide explique la CPS 230 en détail, y compris les exigences, les délais, une liste de contrôle, des exemples, les étapes de mise en œuvre et la préparation de l'audit. Si vous suivez ce guide, vous pouvez créer un programme de conformité qui résiste à l'examen APRA et réduit les risques opérationnels dans votre organisation.

Utilisez notreCalculateur de risques de cybersécurité

Qu'est-ce que l'APRA CPS 230 ?

apra cps 230
Source : Autorité australienne de réglementation prudentielle (APRA), norme de gestion des risques opérationnels CPS 230

L'APRA CPS 230 est une norme prudentielle qui oblige les banques, les assureurs et les fonds de retraite à maintenir une forte résilience opérationnelle. Vous devez garantir que les services critiques continuent même lorsque la technologie tombe en panne, que les fournisseurs cessent de fonctionner ou que des événements inattendus se produisent.

La norme se concentre sur le risque opérationnel, l’externalisation et la continuité des activités dans un cadre combiné.

L'APRA a introduit le CPS 230 après que plusieurs incidents ont montré que les institutions financières font souvent faillite en raison de problèmes opérationnels plutôt que de faiblesses financières.Nuagedes pannes, des défaillances de fournisseurs, des cyberincidents et une mauvaise planification de reprise ont provoqué de graves perturbations dans l’ensemble du secteur.

Dans le cadre de la CPS 230, vous devez comprendre exactement comment votre organisation fonctionne et où une défaillance pourrait causer des dommages.

Lire la suite sur :Qu'est-ce qu'une clé de sécurité réseau ?

Principaux objectifs du CPS 230

  • Protéger les clients contre les interruptions de service
  • Réduire le risque systémique dans le secteur financier
  • Renforcer la gestion des risques opérationnels
  • Améliorer les contrôles d'externalisation
  • Assurer une forte continuité des activités
  • Accroître la responsabilité du conseil d'administration
  • Exiger des limites de tolérance mesurables

Vous devez prouver que votre organisation peut continuer à fonctionner dans les limites définies.

Ce que couvre le CPS 230

SuperficieInclus
Risque opérationnelOui
ExternalisationOui
Risque tiersOui
Continuité des activitésOui
Reprise après sinistreOui
Tolérance aux chocsOui
Gouvernance du conseil d'administrationOui
Registre des vendeursOui

Cela rend la CPS 230 plus large que les normes précédentes.

En savoir plus surComment l'IA générative peut-elle être utilisée en cybersécurité

Pourquoi le CPS 230 est-il plus strict que les anciennes règles ?

Les normes plus anciennes autorisaient des politiques de haut niveau. Le CPS 230 nécessite une preuve.

Vous devez montrer :

  • opérations critiques documentées
  • niveaux de tolérance définis
  • plans de redressement testés
  • prestataires agréés
  • surveillance active
  • rapports du conseil d'administration
  • éléments probants

Si vous ne pouvez pas présenter de preuves, l'APRA vous considère comme non conforme.

Si vous souhaitez améliorer votre configuration de sécurité, lisez notre guide surcybersécurité pour les cabinets d'avocatspour voir les meilleures stratégies de protection pour les professionnels du droit.

Consultez notre dernier blog surComment réparer l'échec de la vérification de sécurité du noyau et rechercher les logiciels malveillants

Pourquoi le CPS 230 a été introduit

L'APRA a introduit le CPS 230 parce que les défaillances opérationnelles sont devenues l'un des plus grands risques du secteur financier. De nombreuses institutions disposaient d'une solide situation financière, mais ont néanmoins été confrontées à des pannes, à des conséquences sur les clients et à des violations de la réglementation en raison de contrôles opérationnels faibles.

La plupart des échecs étaient dus à une mauvaise surveillance des fournisseurs, à des responsabilités peu claires ou à des plans de reprise non testés. Les institutions pensaient souvent que leurs systèmes fonctionneraient pendant une crise sans le prouver par des tests.

Le CPS 230 vous oblige à passer de l'hypothèse à la vérification.

Problèmes courants observés avant le CPS 230

  • services critiques non documentés
  • fournisseurs non surveillés
  • Contrats manquant de clauses de risque
  • plans de redressement non testés
  • responsabilité peu claire
  • réponse lente aux incidents
  • faible surveillance du conseil d'administration

Ces faiblesses créaient un risque sérieux pour les clients et le système financier.

Objectifs APRA avec CPS 230

ObjectifExplication
Améliorer la résilienceLes fournisseurs doivent répondre aux mêmes normes
Renforcer le contrôle de l'externalisationLe conseil d'administration doit comprendre le risque
Accroître la responsabilitéLe conseil d'administration doit comprendre le risque
Exiger des testsLes plans doivent fonctionner dans la pratique
Définir la toléranceLes limites doivent être mesurables
Réduire le risque systémiqueL’échec ne doit pas se propager

Vous devez désormais traiter le risque opérationnel avec autant de sérieux que le risque de crédit ou le risque de liquidité.

Comment le CPS 230 change vos responsabilités

Avant CPS 230 :

  • axé sur la politique
  • tests limités
  • externalisation séparée
  • continuité séparée

Après CPS 230 :

  • cadre intégré
  • limites mesurables
  • Contrôle des fournisseurs requis
  • tests obligatoires
  • conseil d'administration responsable

Ce changement affecte à la fois les risques, l’informatique, la conformité, les achats, le juridique et la haute direction.

Si vous commencez tard, la mise en œuvre devient difficile car vous devez revoir ensemble les contrats, les systèmes, les processus et la gouvernance.

Qui doit se conformer à la CPS 230 ?

CPS 230 s'applique à toutes les entités réglementées par l'APRA. Si l'APRA supervise votre organisation, vous devez vous y conformer même si vos opérations sont petites ou externalisées.

De nombreuses entreprises supposent que la règle s’applique uniquement aux banques. C'est incorrect.

La norme s'applique à toute entité réglementée par l'APRA, y compris les assureurs et les fiduciaires de retraite.

Entités tenues de se conformer

Type d'entitéDoit se conformer
Institutions de dépôt agrééesOui
BanquesOui
Coopératives de créditOui
Sociétés de constructionOui
Assureurs générauxOui
Assureurs-vieOui
Assurances maladie privéesOui
Fiduciaires des pensions de retraiteOui
Groupes réglementés par l'APRAOui

Si vos services critiques prennent en charge une entité APRA, vous pouvez également être affecté par les exigences du fournisseur.

Groupes et filiales

Si vous opérez dans une structure de groupe, la CPS 230 peut s'appliquer au niveau du groupe et au niveau de l'entité.

Vous devez vous assurer :

  • cadre de risque cohérent
  • surveillance des services partagés
  • visibilité des fournisseurs
  • reporting groupe

De nombreuses organisations échouent ici parce que les services partagés ne sont pas clairement contrôlés.

Les fournisseurs tiers ont également été impactés

Même si vous n'êtes pas réglementé, vous devrez peut-être satisfaire aux exigences de la CPS 230 si vous fournissez des services à une entité réglementée.

Exemples :

  • fournisseur de cloud
  • éditeur de logiciels
  • processeur de paiement
  • Assistance informatique
  • centre de données
  • partenaire d'externalisation

Les clients peuvent exiger :

  • contrôles de sécurité
  • rapport d'incident
  • droits de vérification
  • tests de résilience
  • mises à jour du contrat

Cela rend le CPS 230 également important pour les fournisseurs.

Vous devez répondre aux exigences du CPS 230 avant la date officielle de début, pas après. De nombreuses organisations comprennent mal cela et supposent qu���elles pourront commencer la mise en œuvre une fois que la norme sera entrée en vigueur. L'APRA s'attend à ce que vous soyez entièrement conforme à la date d'entrée en vigueur, y compris la documentation, les tests, l'examen du fournisseur et l'approbation du conseil d'administration.

Le délai est strict et une préparation tardive crée de sérieux risques d’audit.

Date d'entrée en vigueur du CPS 230

ArticleDate
CPS 230 publié2023
Période de préparation2023-2025
Date d'entrée en vigueur1 juillet 2025
Conformité totale attendue1 juillet 2025

Vous devez être prêt avant la date limite et ne pas y travailler.

Ce que signifie une conformité totale

L'APRA attend plus que des politiques mises à jour. Vous devez prouver que le cadre fonctionne.

Vous devriez avoir complété :

  • opérations critiques identifiées
  • tolérance d'impact définie
  • Registre des fournisseurs créé
  • contrats examinés
  • Approbation du cadre de risque opérationnel
  • Continuité des activités testée
  • rapports du conseil d'administration en place
  • le processus d'incident fonctionne

Si ceux-ci sont incomplets, vous n’êtes pas conforme.

Pourquoi la mise en œuvre prend-elle plus de temps que prévu

Le CPS 230 touche plusieurs départements en même temps.

Zone touchéePourquoi cela prend-il du temps
RisqueMises à jour du cadre
informatiqueCartographie du système
ApprovisionnementContrats des fournisseurs
JuridiqueClauses contractuelles
ConformitéDocuments
OpérationsCartographie des services critiques
ConseilProcessus d'approbation

La plupart des retards surviennent lors de l'examen des fournisseurs et de la cartographie des services critiques.

Calendrier de préparation recommandé

PhasesTâche
Phase 1Évaluation des écarts
Phase 2Identifier les opérations critiques
Phase 3Définir la tolérance
Phase 4Examiner les fournisseurs
Phase 5Cadre de mise à jour
Phase 6Continuité des tests
Phase 7Approbation du conseil d'administration
Phase 8Préparation de l'audit

Vous devriez commencer tôt, car les mises à jour des contrats à elles seules peuvent prendre des mois.

Exigence relative aux opérations critiques expliquée en détail

apra cps 230
Source : Autorité australienne de réglementation prudentielle (APRA), norme de gestion des risques opérationnels CPS 230

L'une des parties les plus importantes du CPS 230 consiste à identifier les opérations critiques. Vous devez savoir quels services sont essentiels à votre organisation et ce qui se passe s'ils cessent de fonctionner.

Une opération critique est toute activité qui pourrait causer de graves dommages si elle était interrompue.

Les préjudices peuvent inclure :

  • impact client
  • perte financière
  • violation de la réglementation
  • perturbation du marché
  • atteinte à la réputation
  • incapacité à fonctionner

Vous devez documenter toutes les opérations critiques et maintenir la liste à jour.

Exemples d'opérations critiques

OpérationPourquoi critique
Système bancaire de baseLes clients ne peuvent pas accéder à l'argent
Traitement des paiementsArrêt des transactions
Système de réclamationClients non payés
Plateforme de négociationRisque de marché
Portail clientService indisponible
Système d'identitéImpossible de vérifier les utilisateurs
Stockage des donnéesPerte de dossiers
Hébergement cloudPanne du système

Vous ne pouvez pas décider uniquement en fonction de l’importance informatique. Vous devez tenir compte de l’impact commercial.

Informations requises pour chaque opération critique

ChampDescriptif
NomNom de l'opération
PropriétaireGestionnaire responsable
SystèmeTechnologie utilisée
VendeurTiers impliqué
ImpactQue se passe-t-il en cas d'échec
ToléranceTemps d'arrêt autorisé
Temps de récupérationCible
Limite de perte de donnéesPerte autorisée

L'APRA s'attend à ce que ces informations soient exactes.

Comment identifier les opérations critiques

Vous devriez demander :

  • Les clients seraient-ils lésés ?
  • L'APRA serait-elle concernée ?
  • Une perte financière se produirait-elle ?
  • Allions-nous arrêter de fonctionner ?
  • La réputation serait-elle ternie ?

Si la réponse est oui, c’est crucial.

Erreurs courantes

  • répertoriant uniquement les systèmes informatiques
  • ignorer les vendeurs
  • services partagés manquants
  • Aucun propriétaire attribué
  • Aucune tolérance définie

Ces erreurs entraînent des conclusions d'audit.

Exigence de tolérance aux chocs expliquée

apra cps 230
Source : Autorité australienne de réglementation prudentielle (APRA), norme de gestion des risques opérationnels CPS 230

Le CPS 230 vous oblige à définir une tolérance d'impact pour chaque opération critique. Cela signifie que vous devez décider du degré de perturbation que vous pouvez autoriser avant que des dommages graves ne surviennent.

Vous devez utiliser des limites mesurables. Les déclarations générales ne suffisent pas.

La tolérance à l'impact indique à l'APRA à quel point votre organisation est résiliente.

Quelle tolérance doit inclure

  • temps d'arrêt maximal
  • perte de données maximale
  • impact client maximal
  • impact financier maximal
  • objectif de temps de récupération
  • objectif de point de récupération

Ces limites doivent être réalistes et approuvées par la haute direction.

Exemple de tableau de tolérance aux chocs

OpérationTemps d'arrêt maximumPerte de données maximaleClients concernésRisque
Paiements2 heures5 minutesÉlevéÉlevé
Banque en ligne4 heures15 minutesÉlevéÉlevé
Réclamations8 heures30 minutesMoyenMoyen
Système RH24 heures1 heureFaibleFaible

Vous devez justifier chaque limite.

Comment définir correctement la tolérance

Vous devriez considérer :

  • impact client
  • obligations légales
  • perte financière
  • dépendance opérationnelle
  • dépendance du fournisseur
  • capacité de récupération

La tolérance doit correspondre à une réelle capacité de récupération.

Exigence d'approbation

La tolérance doit être approuvée par :

  • haute direction
  • fonction de risque
  • conseil ou comité

Vous ne pouvez pas définir de limites sans gouvernance.

Exigence de révision

Vous devez revoir régulièrement la tolérance.

Déclencheurs de l'examen :

  • changement de système
  • changement de fournisseur
  • incident
  • constatation de l'audit
  • changement d'entreprise

Une tolérance dépassée est un problème de conformité.

Explication des exigences du cadre de risque opérationnel

apra cps 230
Source : Autorité australienne de réglementation prudentielle (APRA), norme de gestion des risques opérationnels CPS 230

La CPS 230 requiert un cadre formel de gestion des risques opérationnels qui couvre l’ensemble de l’organisation. Vous devez montrer comment les risques sont identifiés, contrôlés, surveillés et signalés.

Le cadre doit exister dans la pratique, et pas seulement sur papier.

Ce que le cadre doit inclure

ComposantObligatoire
PolitiqueOui
ProcéduresOui
Registre des risquesOui
ContrôlesOui
Gestion des incidentsOui
SurveillanceOui
RapportsOui
RevueOui
VérificationOui

Vous devez également montrer qui est responsable.

Exemple de structure de cadre

RubriqueContenu
PolitiqueRègles
NormeExigences
ProcédureÉtapes
ContrôlePrévention
SurveillanceChèques
RapportsGestion
RevueAmélioration

L'APRA s'attend à une cohérence dans l'ensemble de l'organisation.

Exigence de gestion des incidents

Vous devez enregistrer les incidents opérationnels.

Exemples :

  • panne du système
  • échec du fournisseur
  • cyberattaque
  • perte de données
  • erreur de traitement

Les enregistrements d'incidents doivent indiquer :

  • date
  • impact
  • cause
  • mesures prises
  • correctif implémenté

Si les incidents ne sont pas enregistrés, l'APRA assume un contrôle faible.

Exigence de surveillance

Vous devez surveiller les contrôles régulièrement.

Exemples :

  • disponibilité du système
  • performances des fournisseurs
  • fréquence des incidents
  • temps de récupération
  • échecs de contrôle

La surveillance doit être signalée à la direction.

Rapports du conseil d'administration

Le conseil d'administration doit recevoir des rapports sur les risques opérationnels.

Les rapports doivent inclure :

  • incidents
  • risque fournisseur
  • manquements à la tolérance
  • résultats des tests
  • conclusions de l'audit

La surveillance du conseil d'administration est obligatoire en vertu de la CPS 230.

La CPS 230 impose des exigences très strictes en matière de risque de tiers et d'externalisation. Vous devez gérer les prestataires de services comme s’ils faisaient partie de votre propre organisation. Si un fournisseur échoue et que votre service critique s’arrête, l’APRA considère qu’il s’agit de votre échec, et non de celui du fournisseur.

De nombreuses institutions sous-estiment cette section, mais la plupart des travaux de remédiation CPS 230 se déroulent ici car les contrats, les registres des fournisseurs et les processus de suivi sont souvent incomplets.

Un tiers est tout fournisseur externe qui prend en charge vos opérations.

Les exemples incluent :

  • fournisseurs de cloud
  • Fournisseurs informatiques
  • fournisseurs de logiciels
  • processeurs de paiement
  • services gérés
  • consultants
  • équipes offshore
  • centres de données
  • services de groupe partagés

Si le service prend en charge une opération critique, le niveau de risque est plus élevé.

Ce que CPS 230 exige des fournisseurs

ExigenceDescriptif
Diligence raisonnableAvant l'intégration
Contrat écritAvec clauses de risque
Suivi des performancesEn cours
Rapport d'incidentObligatoire
Plan de sortieDoit exister
Visibilité des sous-traitantsFaut savoir
Évaluation des risquesObligatoire
S'inscrireDoit maintenir

Vous devez être en mesure de montrer à l'APRA que chaque fournisseur critique est contrôlé.

Diligence raisonnable avant l’intégration

Avant de faire appel à un fournisseur, vous devez évaluer les risques.

Vous devriez revoir :

  • contrôles de sécurité
  • stabilité financière
  • résilience opérationnelle
  • protection des données
  • historique réglementaire
  • sous-traitants
  • risque de localisation

Exemple de liste de contrôle de diligence raisonnable :

VérifiezObligatoire
Examen de sécuritéOui
Revue financièreOui
Révision du contratOui
Évaluation du risqueOui
ApprobationOui

Vous devez tenir des registres.

Exigences du contrat

Les contrats doivent inclure des clauses de risque.

Les clauses obligatoires peuvent inclure :

  • niveaux de service
  • exigences de sécurité
  • notification d'incident
  • droits de vérification
  • droits de résiliation
  • protection des données
  • approbation du sous-traitant
  • obligations de continuité des activités

Si les contrats ne contiennent pas ces éléments, vous devez les mettre à jour.

Surveillance continue

Vous devez surveiller régulièrement les fournisseurs.

Exemples :

  • rapports de performances
  • incidents
  • pannes
  • résultats de l'audit
  • examens de contrôle

La surveillance doit être documentée.

Exigence de stratégie de sortie

Vous devez être capable de remplacer un fournisseur si nécessaire.

Votre plan de sortie doit inclure :

  • fournisseur alternatif
  • migration de données
  • résiliation du contrat
  • processus de transition

Si vous ne pouvez pas sortir en toute sécurité, le risque est trop élevé.

Exigence d'enregistrement des fournisseurs de services

CPS 230 vous oblige à tenir un registre des prestataires de services, en particulier ceux prenant en charge les opérations critiques. Ce registre doit être précis, complet et disponible pour examen.

De nombreuses organisations échouent aux audits parce que leur liste de fournisseurs est incomplète.

Ce que doit contenir le registre

ChampObligatoire
Nom du fournisseurOui
Service fourniOui
Critique ou pasOui
Évaluation du risqueOui
Date du contratOui
Date de renouvellementOui
Plan de sortieOui
PropriétaireOui

Vous devez garder cela à jour.

Exemple de registre de prestataire de services

VendeurServiceCritiqueRisquePlan de sortie
AWSHébergementOuiÉlevéOui
Fournisseur ASystème de réclamationOuiÉlevéOui
Fournisseur BSystème RHNonFaibleOui
Fournisseur CPaieNonMoyenOui

Vous devez également relier les fournisseurs aux opérations critiques.

Pourquoi l'APRA exige cela

L'APRA souhaite avoir une visibilité sur la dépendance opérationnelle.

Si un fournisseur critique échoue, l'APRA doit savoir :

  • Quel service s'arrête
  • Combien de temps dure la récupération ?
  • Quelle sauvegarde existe

Sans registre, vous ne pouvez pas répondre.

Erreurs courantes

  • vendeurs manquants
  • données obsolètes
  • aucune cote de risque
  • pas de propriétaire
  • pas de plan de sortie

Ce sont des constatations d’audit courantes.

Exigence de continuité des activités et de tests de scénarios

CPS 230 vous oblige à tester votre capacité à poursuivre vos opérations en cas de perturbation. Les plans écrits ne suffisent pas. Vous devez prouver qu'ils fonctionnent.

Les tests doivent être réalistes et documentés.

Vous devez tester des scénarios susceptibles d'affecter les opérations critiques.

Zones de test obligatoires

ScénarioDoit tester
Panne du systèmeOui
CyberattaqueOui
Panne du fournisseurOui
Perte de donnéesOui
Panne du cloudOui
Panne de bâtimentOui
Personnel indisponibleOui
Panne de courantOui

Les tests doivent impliquer de vraies équipes.

Quelles preuves de tests doivent montrer

ArticleObligatoire
ScénarioOui
DateOui
ParticipantsOui
RésultatOui
Problèmes trouvésOui
Correctif appliquéOui
RetesterOui

Si les tests ne sont pas documentés, l’APRA suppose qu’ils n’ont pas eu lieu.

Tests de reprise après sinistre

Vous devez tester la récupération du système.

Exemples :

  • restaurer la sauvegarde
  • changer de centre de données
  • cloud de basculement
  • récupérer la base de données

Vous devez montrer que le temps de récupération correspond à la tolérance.

Tests de continuité des activités

Vous devez tester les processus métier.

Exemples :

  • traitement manuel
  • travail à distance
  • système alternatif
  • échec du fournisseur

Vous devez montrer que les opérations se poursuivent.

Fréquence des tests

Les tests doivent être réguliers.

Attente typique :

TesterFréquence
Systèmes critiquesannuel
Vendeursannuel
Scénario completannuel
Test DRannuel
Plateau de tableplusieurs fois

Des tests plus fréquents peuvent être nécessaires pour les personnes à haut risque.

Responsabilités du conseil d'administration et de la haute direction

La CPS 230 accroît la responsabilité au niveau supérieur. Le conseil d’administration doit comprendre le risque opérationnel, et pas seulement le risque financier.

Vous devez montrer que le leadership est impliqué.

Responsabilités du conseil d'administration

DevoirObligatoire
Approuver le cadreOui
Rapports d'examenOui
Surveiller les incidentsOui
Examiner les testsOui
Approuver la toléranceOui
Gestion des défisOui

Les procès-verbaux du conseil d’administration doivent montrer les discussions.

Responsabilités de la haute direction

DevoirObligatoire
Mettre en œuvre le cadreOui
Maintenir les contrôlesOui
Signaler les incidentsOui
Gérer les fournisseursOui
Préparer des rapportsOui
Résoudre les problèmesOui

La responsabilité ne peut pas être entièrement déléguée.

Rapport au conseil d'administration

Les rapports doivent inclure :

  • résumé de l'incident
  • risque fournisseur
  • manquements à la tolérance
  • résultats des tests
  • conclusions de l'audit
  • statut de remédiation

Les rapports doivent être réguliers.

Problèmes courants de gouvernance

  • conseil d'administration non impliqué
  • aucun rapport
  • rôles peu clairs
  • aucun dossier d'approbation
  • pas de discussion sur les risques

Cela entraîne des problèmes de conformité.

CPS 230 contre CPS 231 contre CPS 232 contre CPS 234

De nombreuses organisations utilisent encore d’anciennes normes. Le CPS 230 remplace certains d'entre eux et fonctionne en synergie avec d'autres.

Vous devez comprendre la différence.

NormeSujetStatut
CPS 231ExternalisationRemplacé
CPS 232Continuité des activitésRemplacé
CPS 234Sécurité des informationsActif
CPS220Gestion des risquesActif
CPS230Résilience opérationnelleNouveau

Ce qui a changé avec le CPS 230

Avant :

  • externalisation séparée
  • continuité séparée
  • risque séparé

Maintenant :

  • un cadre
  • tolérance mesurable
  • Le contrôle des fournisseurs nécessite
  • test et nécessite un
  • le conseil d'administration doit rendre des comptes

Cela augmente le travail mais améliore le contrôle.

Relation avec le CPS 234

CPS 234 couvre la sécurité.

Le CPS 230 couvre les opérations.

Vous devez aligner les deux.

Exemple :

SuperficieCPS230CPS 234
Risque du fournisseurOuiOui
SécuritéNonOui
ContinuitéOuiNon
Cadre de risqueOuiOui

Vous devez intégrer des contrôles.

Vous devez utiliser une liste de contrôle pour confirmer que votre organisation est prête avant la date limite du CPS 230. De nombreuses institutions pensent qu'elles sont conformes parce que des politiques existent, mais les audits révèlent souvent des preuves manquantes, des registres de fournisseurs incomplets ou des niveaux de tolérance non définis.

Utilisez la liste de contrôle ci-dessous pour vérifier votre statut actuel.

Liste de contrôle de la gouvernance

ArticleObligatoireTerminé
Approbation du cadre de risque opérationnelOui
Opérations critiques identifiéesOui
Tolérance d'impact définieOui
Approbation du conseil d'administration enregistréeOui
Rôles et responsabilités définisOui
Rapports réguliers au conseil d'administrationOui

Liste de contrôle des opérations critiques

ArticleObligatoireTerminé
Tous les services critiques répertoriésOui
Propriétaire attribuéOui
Systèmes cartographiésOui
Fournisseurs liésOui
Objectifs de rétablissement définisOui
Tolérance approuvéeOui

Liste de contrôle des risques liés aux tiers

ArticleObligatoireTerminé
Registre des fournisseurs crééOui
Fournisseurs critiques identifiésOui
Notations de risque attribuéesOui
Contrats mis à jourOui
Plans de sortie définisOui
Processus de surveillance actifOui

Liste de contrôle pour la continuité des activités

ArticleObligatoireTerminé
PCA mis à jourOui
Plan de reprise après sinistre testéOui
Tests de scénarios effectuésOui
Résultats documentésOui
Problèmes résolusOui
Nouveau test terminéOui

Liste de contrôle des risques opérationnels

ArticleObligatoireTerminé
Registre des risques mis à jourOui
Le processus d'incident fonctionneOui
Contrôles testésOui
Rapports de suiviOui
Examen de l'audit interneOui

S’il manque un élément, vous n’êtes pas entièrement conforme.

Guide de mise en œuvre étape par étape du CPS 230

Vous devez traiter le CPS 230 comme un projet structuré. Essayer de tout mettre à jour en même temps échoue généralement car la norme affecte plusieurs départements en même temps.

Suivez une approche progressive.

Étape 1 – Effectuer une évaluation des écarts

Examiner les contrôles actuels par rapport au CPS 230.

Vérifier :

  • politiques
  • gestion des fournisseurs
  • plans de continuité
  • cadre de risque
  • dossiers de tests
  • rapports du conseil d'administration

Créez une liste de lacunes.

Étape 2 – Identifier les opérations critiques

Travailler avec les équipes commerciales.

Vous devriez :

  • services de liste
  • identifier les dépendances
  • liens vers les fournisseurs
  • attribuer des propriétaires
  • définir l'impact

Ne vous limitez pas aux systèmes informatiques.

Étape 3 – Définir la tolérance aux chocs

Pour chaque opération critique, définissez :

  • limite de temps d'arrêt
  • limite de perte de données
  • impact client
  • objectif de récupération

La tolérance doit être réaliste.

Étape 4 – Créer un registre des fournisseurs de services

Répertoriez tous les fournisseurs.

Inclure :

  • prestations
  • niveau de risque
  • indicateur critique
  • date du contrat
  • plan de sortie

Reliez les fournisseurs aux opérations.

Étape 5 – Réviser les contrats

Mettre à jour les accords.

Ajouter :

  • clauses de sécurité
  • rapport d'incident
  • droits de vérification
  • exigences de résilience
  • droits de résiliation

L’examen des contrats est souvent celui qui prend le plus de temps.

Étape 6 – Mettre à jour le cadre de risque opérationnel

Mettre à jour les documents.

Inclure :

  • politique des risques
  • processus d'incident
  • surveillance
  • rapports
  • tests
  • gouvernance

Assurer la cohérence.

Étape 7 – Test de continuité et de récupération

Exécutez des scénarios réalistes.

Exemples :

  • panne de nuage
  • cyberattaque
  • échec du fournisseur
  • perte de données
  • panne du système

Enregistrez les résultats.

Étape 8 – Approbation du conseil

Présent :

  • cadre
  • tolérance
  • risque fournisseur
  • résultats des tests
  • plan d'assainissement

Approbation du dossier.

Étape 9 – Préparer les éléments probants

Stocker les documents :

  • enregistre
  • rapports
  • essais
  • approbations
  • contrats

Vous devez être prêt à présenter une preuve à tout moment.

Comment se préparer à l'audit CPS 230

L'APRA examine les preuves, pas les intentions. Vous devez être capable de montrer que votre cadre fonctionne dans la pratique.

Les auditeurs vérifieront généralement en premier les domaines suivants.

Documents demandés par les auditeurs

DocumenterObligatoire
Politique de risque opérationnelOui
Liste des opérations critiquesOui
Tableau de tolérance aux chocsOui
Registre des vendeursOui
ContratsOui
Rapports d'essaisOui
Journal des incidentsOui
Rapports du conseil d'administrationOui

S’il en manque, le risque d’audit augmente.

Questions que les auditeurs peuvent poser

  • Comment définissez-vous les opérations critiques ?
  • Comment définir la tolérance ?
  • Quels fournisseurs prennent en charge ce service ?
  • Que se passe-t-il si le fournisseur échoue ?
  • Afficher le dernier résultat du test
  • Afficher l'approbation du conseil d'administration
  • Afficher les enregistrements d'incidents

Vous devez répondre avec des preuves.

Conseils pour la préparation à l'audit

  • Tenir les documents à jour
  • garder le registre précis
  • tester régulièrement
  • enregistrer les approbations
  • stocker les preuves de manière centralisée

Ne vous préparez pas seulement au début de l’audit.

Erreurs courantes du CPS 230

De nombreuses organisations ne parviennent pas à se conformer en raison des mêmes problèmes.

Liste des erreurs courantes

ErreurRésultat
Aucune liste d'opérations critiquesNon conforme
Aucune tolérance définieNon conforme
Liste des fournisseurs incomplèteConclusion de l'audit
Contrats obsolètesRisque élevé
Aucun testNon conforme
Conseil d'administration non impliquéQuestion de gouvernance
Aucune preuveÉchec de l'audit
Seul l'informatique impliquéRisque commercial manquant

CPS 230 nécessite un effort à l’échelle de l’organisation.

Zones à plus grand risque

  • externalisation
  • services partagés
  • fournisseurs de cloud
  • tests de récupération
  • documentation
  • gouvernance

Concentrez-vous d’abord sur ceux-ci.

Réflexions finales

CPS 230 vous oblige à comprendre votre organisation en détail. Vous devez savoir ce qui est critique, combien de temps cela peut échouer, qui le soutient et comment vous récupérez. Cette norme ne concerne pas seulement la conformité. Il s’agit de résilience opérationnelle.

Si vous commencez tôt, la mise en œuvre devient structurée. Si vous tardez, les évaluations des fournisseurs, la définition des tolérances et les tests créeront une charge de travail importante à l'approche de la date limite.

Vous devez considérer le CPS 230 comme un programme de résilience, et non comme une simple exigence réglementaire. Les organisations qui mettent en place des contrôles stricts réussiront non seulement les audits, mais réduiront également les pannes, les risques liés aux fournisseurs et l'impact sur les clients.

Vous ne savez pas par où commencer en matière de cybersécurité ? Lisez notre intégralitéhackthebox contre tryhackmeguide pour comprendre quelle plate-forme offre de meilleurs parcours d'apprentissage, des laboratoires réalistes et une valeur de carrière.

Foire aux questions

Qu’est-ce que l’APRA CPS 230 en termes simples ?

CPS 230 est une norme prudentielle APRA qui oblige les institutions financières à gérer le risque opérationnel, à contrôler l'externalisation, à définir la tolérance aux impacts et à garantir le maintien des services critiques en cas de perturbations.

Quand démarre le CPS 230 ?

La CPS 230 entre en vigueur le 1er juillet 2025 et toutes les entités réglementées par l'APRA doivent être pleinement conformes à cette date.

Le CPS 230 remplace-t-il le CPS 231 et le CPS 232 ?

Oui, le CPS 230 remplace le CPS 231 sur l'externalisation et le CPS 232 sur la continuité des activités, en les combinant en une seule norme de résilience opérationnelle.

Qu'est-ce que la tolérance aux chocs dans le CPS 230 ?

La tolérance aux impacts est le niveau maximum de perturbation que votre organisation peut autoriser avant que des dommages graves ne surviennent aux clients, aux opérations ou au système financier.

Qui doit se conformer à la CPS 230 ?

Toutes les banques, assureurs, fiduciaires de retraite et entités liées réglementés par l'APRA doivent se conformer à la CPS 230, y compris leurs prestataires de services essentiels.

Prêt à être protégé ?

Commencez votre parcours de sécurité dès aujourd'hui

Obtenez une consultation gratuite avec nos experts en cybersécurité. Aucun engagement requis.