L'APRA CPS 230 exige que les institutions réglementées par l'APRA gèrent le risque opérationnel, contrôlent les fournisseurs tiers, définissent la tolérance aux impacts, testent la continuité des activités et maintiennent la résilience des services critiques. Vous devez documenter, surveiller, tester et prouver votre conformité avant la date limite CPS 230 pour éviter les problèmes réglementaires.
Si vous êtes soumis à la réglementation APRA, le CPS 230 change la façon dont vous gérez le risque opérationnel, l'externalisation et la continuité des activités. Vous ne pouvez plus vous fier à des politiques générales ou à des cadres obsolètes. Vous devez prouver que votre organisation peut continuer à fournir des services critiques en cas de perturbation, de défaillance d'un fournisseur,cyber-incidents, ou des pannes du système.
De nombreuses institutions sous-estiment la quantité de travail requise par le CPS 230. La norme remplace les normes CPS 231 et CPS 232, mais elle introduit également des règles plus strictes en matière de résilience opérationnelle, de tolérance aux impacts, de risque de tiers et de responsabilité du conseil d'administration. Vous devez cartographier chaque opération critique, définir des limites mesurables, surveiller les fournisseurs de services et tester régulièrement des scénarios de récupération.
Vous ne préparez pas de documents pour les auditeurs. Vous construisez un système qui doit fonctionner lors d’incidents réels.
Ce guide explique la CPS 230 en détail, y compris les exigences, les délais, une liste de contrôle, des exemples, les étapes de mise en œuvre et la préparation de l'audit. Si vous suivez ce guide, vous pouvez créer un programme de conformité qui résiste à l'examen APRA et réduit les risques opérationnels dans votre organisation.
Utilisez notreCalculateur de risques de cybersécurité
Qu'est-ce que l'APRA CPS 230 ?

L'APRA CPS 230 est une norme prudentielle qui oblige les banques, les assureurs et les fonds de retraite à maintenir une forte résilience opérationnelle. Vous devez garantir que les services critiques continuent même lorsque la technologie tombe en panne, que les fournisseurs cessent de fonctionner ou que des événements inattendus se produisent.
La norme se concentre sur le risque opérationnel, l’externalisation et la continuité des activités dans un cadre combiné.
L'APRA a introduit le CPS 230 après que plusieurs incidents ont montré que les institutions financières font souvent faillite en raison de problèmes opérationnels plutôt que de faiblesses financières.Nuagedes pannes, des défaillances de fournisseurs, des cyberincidents et une mauvaise planification de reprise ont provoqué de graves perturbations dans l’ensemble du secteur.
Dans le cadre de la CPS 230, vous devez comprendre exactement comment votre organisation fonctionne et où une défaillance pourrait causer des dommages.
Lire la suite sur :Qu'est-ce qu'une clé de sécurité réseau ?
Principaux objectifs du CPS 230
- Protéger les clients contre les interruptions de service
- Réduire le risque systémique dans le secteur financier
- Renforcer la gestion des risques opérationnels
- Améliorer les contrôles d'externalisation
- Assurer une forte continuité des activités
- Accroître la responsabilité du conseil d'administration
- Exiger des limites de tolérance mesurables
Vous devez prouver que votre organisation peut continuer à fonctionner dans les limites définies.
Ce que couvre le CPS 230
| Superficie | Inclus |
|---|---|
| Risque opérationnel | Oui |
| Externalisation | Oui |
| Risque tiers | Oui |
| Continuité des activités | Oui |
| Reprise après sinistre | Oui |
| Tolérance aux chocs | Oui |
| Gouvernance du conseil d'administration | Oui |
| Registre des vendeurs | Oui |
Cela rend la CPS 230 plus large que les normes précédentes.
En savoir plus surComment l'IA générative peut-elle être utilisée en cybersécurité
Pourquoi le CPS 230 est-il plus strict que les anciennes règles ?
Les normes plus anciennes autorisaient des politiques de haut niveau. Le CPS 230 nécessite une preuve.
Vous devez montrer :
- opérations critiques documentées
- niveaux de tolérance définis
- plans de redressement testés
- prestataires agréés
- surveillance active
- rapports du conseil d'administration
- éléments probants
Si vous ne pouvez pas présenter de preuves, l'APRA vous considère comme non conforme.
Si vous souhaitez améliorer votre configuration de sécurité, lisez notre guide surcybersécurité pour les cabinets d'avocatspour voir les meilleures stratégies de protection pour les professionnels du droit.
Consultez notre dernier blog surComment réparer l'échec de la vérification de sécurité du noyau et rechercher les logiciels malveillants
Pourquoi le CPS 230 a été introduit
L'APRA a introduit le CPS 230 parce que les défaillances opérationnelles sont devenues l'un des plus grands risques du secteur financier. De nombreuses institutions disposaient d'une solide situation financière, mais ont néanmoins été confrontées à des pannes, à des conséquences sur les clients et à des violations de la réglementation en raison de contrôles opérationnels faibles.
La plupart des échecs étaient dus à une mauvaise surveillance des fournisseurs, à des responsabilités peu claires ou à des plans de reprise non testés. Les institutions pensaient souvent que leurs systèmes fonctionneraient pendant une crise sans le prouver par des tests.
Le CPS 230 vous oblige à passer de l'hypothèse à la vérification.
Problèmes courants observés avant le CPS 230
- services critiques non documentés
- fournisseurs non surveillés
- Contrats manquant de clauses de risque
- plans de redressement non testés
- responsabilité peu claire
- réponse lente aux incidents
- faible surveillance du conseil d'administration
Ces faiblesses créaient un risque sérieux pour les clients et le système financier.
Objectifs APRA avec CPS 230
| Objectif | Explication |
|---|---|
| Améliorer la résilience | Les fournisseurs doivent répondre aux mêmes normes |
| Renforcer le contrôle de l'externalisation | Le conseil d'administration doit comprendre le risque |
| Accroître la responsabilité | Le conseil d'administration doit comprendre le risque |
| Exiger des tests | Les plans doivent fonctionner dans la pratique |
| Définir la tolérance | Les limites doivent être mesurables |
| Réduire le risque systémique | L’échec ne doit pas se propager |
Vous devez désormais traiter le risque opérationnel avec autant de sérieux que le risque de crédit ou le risque de liquidité.
Comment le CPS 230 change vos responsabilités
Avant CPS 230 :
- axé sur la politique
- tests limités
- externalisation séparée
- continuité séparée
Après CPS 230 :
- cadre intégré
- limites mesurables
- Contrôle des fournisseurs requis
- tests obligatoires
- conseil d'administration responsable
Ce changement affecte à la fois les risques, l’informatique, la conformité, les achats, le juridique et la haute direction.
Si vous commencez tard, la mise en œuvre devient difficile car vous devez revoir ensemble les contrats, les systèmes, les processus et la gouvernance.
Qui doit se conformer à la CPS 230 ?
CPS 230 s'applique à toutes les entités réglementées par l'APRA. Si l'APRA supervise votre organisation, vous devez vous y conformer même si vos opérations sont petites ou externalisées.
De nombreuses entreprises supposent que la règle s’applique uniquement aux banques. C'est incorrect.
La norme s'applique à toute entité réglementée par l'APRA, y compris les assureurs et les fiduciaires de retraite.
Entités tenues de se conformer
| Type d'entité | Doit se conformer |
|---|---|
| Institutions de dépôt agréées | Oui |
| Banques | Oui |
| Coopératives de crédit | Oui |
| Sociétés de construction | Oui |
| Assureurs généraux | Oui |
| Assureurs-vie | Oui |
| Assurances maladie privées | Oui |
| Fiduciaires des pensions de retraite | Oui |
| Groupes réglementés par l'APRA | Oui |
Si vos services critiques prennent en charge une entité APRA, vous pouvez également être affecté par les exigences du fournisseur.
Groupes et filiales
Si vous opérez dans une structure de groupe, la CPS 230 peut s'appliquer au niveau du groupe et au niveau de l'entité.
Vous devez vous assurer :
- cadre de risque cohérent
- surveillance des services partagés
- visibilité des fournisseurs
- reporting groupe
De nombreuses organisations échouent ici parce que les services partagés ne sont pas clairement contrôlés.
Les fournisseurs tiers ont également été impactés
Même si vous n'êtes pas réglementé, vous devrez peut-être satisfaire aux exigences de la CPS 230 si vous fournissez des services à une entité réglementée.
Exemples :
- fournisseur de cloud
- éditeur de logiciels
- processeur de paiement
- Assistance informatique
- centre de données
- partenaire d'externalisation
Les clients peuvent exiger :
- contrôles de sécurité
- rapport d'incident
- droits de vérification
- tests de résilience
- mises à jour du contrat
Cela rend le CPS 230 également important pour les fournisseurs.
Vous devez répondre aux exigences du CPS 230 avant la date officielle de début, pas après. De nombreuses organisations comprennent mal cela et supposent qu���elles pourront commencer la mise en œuvre une fois que la norme sera entrée en vigueur. L'APRA s'attend à ce que vous soyez entièrement conforme à la date d'entrée en vigueur, y compris la documentation, les tests, l'examen du fournisseur et l'approbation du conseil d'administration.
Le délai est strict et une préparation tardive crée de sérieux risques d’audit.
Date d'entrée en vigueur du CPS 230
| Article | Date |
|---|---|
| CPS 230 publié | 2023 |
| Période de préparation | 2023-2025 |
| Date d'entrée en vigueur | 1 juillet 2025 |
| Conformité totale attendue | 1 juillet 2025 |
Vous devez être prêt avant la date limite et ne pas y travailler.
Ce que signifie une conformité totale
L'APRA attend plus que des politiques mises à jour. Vous devez prouver que le cadre fonctionne.
Vous devriez avoir complété :
- opérations critiques identifiées
- tolérance d'impact définie
- Registre des fournisseurs créé
- contrats examinés
- Approbation du cadre de risque opérationnel
- Continuité des activités testée
- rapports du conseil d'administration en place
- le processus d'incident fonctionne
Si ceux-ci sont incomplets, vous n’êtes pas conforme.
Pourquoi la mise en œuvre prend-elle plus de temps que prévu
Le CPS 230 touche plusieurs départements en même temps.
| Zone touchée | Pourquoi cela prend-il du temps |
|---|---|
| Risque | Mises à jour du cadre |
| informatique | Cartographie du système |
| Approvisionnement | Contrats des fournisseurs |
| Juridique | Clauses contractuelles |
| Conformité | Documents |
| Opérations | Cartographie des services critiques |
| Conseil | Processus d'approbation |
La plupart des retards surviennent lors de l'examen des fournisseurs et de la cartographie des services critiques.
Calendrier de préparation recommandé
| Phases | Tâche |
|---|---|
| Phase 1 | Évaluation des écarts |
| Phase 2 | Identifier les opérations critiques |
| Phase 3 | Définir la tolérance |
| Phase 4 | Examiner les fournisseurs |
| Phase 5 | Cadre de mise à jour |
| Phase 6 | Continuité des tests |
| Phase 7 | Approbation du conseil d'administration |
| Phase 8 | Préparation de l'audit |
Vous devriez commencer tôt, car les mises à jour des contrats à elles seules peuvent prendre des mois.
Exigence relative aux opérations critiques expliquée en détail

L'une des parties les plus importantes du CPS 230 consiste à identifier les opérations critiques. Vous devez savoir quels services sont essentiels à votre organisation et ce qui se passe s'ils cessent de fonctionner.
Une opération critique est toute activité qui pourrait causer de graves dommages si elle était interrompue.
Les préjudices peuvent inclure :
- impact client
- perte financière
- violation de la réglementation
- perturbation du marché
- atteinte à la réputation
- incapacité à fonctionner
Vous devez documenter toutes les opérations critiques et maintenir la liste à jour.
Exemples d'opérations critiques
| Opération | Pourquoi critique |
|---|---|
| Système bancaire de base | Les clients ne peuvent pas accéder à l'argent |
| Traitement des paiements | Arrêt des transactions |
| Système de réclamation | Clients non payés |
| Plateforme de négociation | Risque de marché |
| Portail client | Service indisponible |
| Système d'identité | Impossible de vérifier les utilisateurs |
| Stockage des données | Perte de dossiers |
| Hébergement cloud | Panne du système |
Vous ne pouvez pas décider uniquement en fonction de l’importance informatique. Vous devez tenir compte de l’impact commercial.
Informations requises pour chaque opération critique
| Champ | Descriptif |
|---|---|
| Nom | Nom de l'opération |
| Propriétaire | Gestionnaire responsable |
| Système | Technologie utilisée |
| Vendeur | Tiers impliqué |
| Impact | Que se passe-t-il en cas d'échec |
| Tolérance | Temps d'arrêt autorisé |
| Temps de récupération | Cible |
| Limite de perte de données | Perte autorisée |
L'APRA s'attend à ce que ces informations soient exactes.
Comment identifier les opérations critiques
Vous devriez demander :
- Les clients seraient-ils lésés ?
- L'APRA serait-elle concernée ?
- Une perte financière se produirait-elle ?
- Allions-nous arrêter de fonctionner ?
- La réputation serait-elle ternie ?
Si la réponse est oui, c’est crucial.
Erreurs courantes
- répertoriant uniquement les systèmes informatiques
- ignorer les vendeurs
- services partagés manquants
- Aucun propriétaire attribué
- Aucune tolérance définie
Ces erreurs entraînent des conclusions d'audit.
Exigence de tolérance aux chocs expliquée

Le CPS 230 vous oblige à définir une tolérance d'impact pour chaque opération critique. Cela signifie que vous devez décider du degré de perturbation que vous pouvez autoriser avant que des dommages graves ne surviennent.
Vous devez utiliser des limites mesurables. Les déclarations générales ne suffisent pas.
La tolérance à l'impact indique à l'APRA à quel point votre organisation est résiliente.
Quelle tolérance doit inclure
- temps d'arrêt maximal
- perte de données maximale
- impact client maximal
- impact financier maximal
- objectif de temps de récupération
- objectif de point de récupération
Ces limites doivent être réalistes et approuvées par la haute direction.
Exemple de tableau de tolérance aux chocs
| Opération | Temps d'arrêt maximum | Perte de données maximale | Clients concernés | Risque |
|---|---|---|---|---|
| Paiements | 2 heures | 5 minutes | Élevé | Élevé |
| Banque en ligne | 4 heures | 15 minutes | Élevé | Élevé |
| Réclamations | 8 heures | 30 minutes | Moyen | Moyen |
| Système RH | 24 heures | 1 heure | Faible | Faible |
Vous devez justifier chaque limite.
Comment définir correctement la tolérance
Vous devriez considérer :
- impact client
- obligations légales
- perte financière
- dépendance opérationnelle
- dépendance du fournisseur
- capacité de récupération
La tolérance doit correspondre à une réelle capacité de récupération.
Exigence d'approbation
La tolérance doit être approuvée par :
- haute direction
- fonction de risque
- conseil ou comité
Vous ne pouvez pas définir de limites sans gouvernance.
Exigence de révision
Vous devez revoir régulièrement la tolérance.
Déclencheurs de l'examen :
- changement de système
- changement de fournisseur
- incident
- constatation de l'audit
- changement d'entreprise
Une tolérance dépassée est un problème de conformité.
Explication des exigences du cadre de risque opérationnel

La CPS 230 requiert un cadre formel de gestion des risques opérationnels qui couvre l’ensemble de l’organisation. Vous devez montrer comment les risques sont identifiés, contrôlés, surveillés et signalés.
Le cadre doit exister dans la pratique, et pas seulement sur papier.
Ce que le cadre doit inclure
| Composant | Obligatoire |
|---|---|
| Politique | Oui |
| Procédures | Oui |
| Registre des risques | Oui |
| Contrôles | Oui |
| Gestion des incidents | Oui |
| Surveillance | Oui |
| Rapports | Oui |
| Revue | Oui |
| Vérification | Oui |
Vous devez également montrer qui est responsable.
Exemple de structure de cadre
| Rubrique | Contenu |
|---|---|
| Politique | Règles |
| Norme | Exigences |
| Procédure | Étapes |
| Contrôle | Prévention |
| Surveillance | Chèques |
| Rapports | Gestion |
| Revue | Amélioration |
L'APRA s'attend à une cohérence dans l'ensemble de l'organisation.
Exigence de gestion des incidents
Vous devez enregistrer les incidents opérationnels.
Exemples :
- panne du système
- échec du fournisseur
- cyberattaque
- perte de données
- erreur de traitement
Les enregistrements d'incidents doivent indiquer :
- date
- impact
- cause
- mesures prises
- correctif implémenté
Si les incidents ne sont pas enregistrés, l'APRA assume un contrôle faible.
Exigence de surveillance
Vous devez surveiller les contrôles régulièrement.
Exemples :
- disponibilité du système
- performances des fournisseurs
- fréquence des incidents
- temps de récupération
- échecs de contrôle
La surveillance doit être signalée à la direction.
Rapports du conseil d'administration
Le conseil d'administration doit recevoir des rapports sur les risques opérationnels.
Les rapports doivent inclure :
- incidents
- risque fournisseur
- manquements à la tolérance
- résultats des tests
- conclusions de l'audit
La surveillance du conseil d'administration est obligatoire en vertu de la CPS 230.
La CPS 230 impose des exigences très strictes en matière de risque de tiers et d'externalisation. Vous devez gérer les prestataires de services comme s’ils faisaient partie de votre propre organisation. Si un fournisseur échoue et que votre service critique s’arrête, l’APRA considère qu’il s’agit de votre échec, et non de celui du fournisseur.
De nombreuses institutions sous-estiment cette section, mais la plupart des travaux de remédiation CPS 230 se déroulent ici car les contrats, les registres des fournisseurs et les processus de suivi sont souvent incomplets.
Un tiers est tout fournisseur externe qui prend en charge vos opérations.
Les exemples incluent :
- fournisseurs de cloud
- Fournisseurs informatiques
- fournisseurs de logiciels
- processeurs de paiement
- services gérés
- consultants
- équipes offshore
- centres de données
- services de groupe partagés
Si le service prend en charge une opération critique, le niveau de risque est plus élevé.
Ce que CPS 230 exige des fournisseurs
| Exigence | Descriptif |
|---|---|
| Diligence raisonnable | Avant l'intégration |
| Contrat écrit | Avec clauses de risque |
| Suivi des performances | En cours |
| Rapport d'incident | Obligatoire |
| Plan de sortie | Doit exister |
| Visibilité des sous-traitants | Faut savoir |
| Évaluation des risques | Obligatoire |
| S'inscrire | Doit maintenir |
Vous devez être en mesure de montrer à l'APRA que chaque fournisseur critique est contrôlé.
Diligence raisonnable avant l’intégration
Avant de faire appel à un fournisseur, vous devez évaluer les risques.
Vous devriez revoir :
- contrôles de sécurité
- stabilité financière
- résilience opérationnelle
- protection des données
- historique réglementaire
- sous-traitants
- risque de localisation
Exemple de liste de contrôle de diligence raisonnable :
| Vérifiez | Obligatoire |
|---|---|
| Examen de sécurité | Oui |
| Revue financière | Oui |
| Révision du contrat | Oui |
| Évaluation du risque | Oui |
| Approbation | Oui |
Vous devez tenir des registres.
Exigences du contrat
Les contrats doivent inclure des clauses de risque.
Les clauses obligatoires peuvent inclure :
- niveaux de service
- exigences de sécurité
- notification d'incident
- droits de vérification
- droits de résiliation
- protection des données
- approbation du sous-traitant
- obligations de continuité des activités
Si les contrats ne contiennent pas ces éléments, vous devez les mettre à jour.
Surveillance continue
Vous devez surveiller régulièrement les fournisseurs.
Exemples :
- rapports de performances
- incidents
- pannes
- résultats de l'audit
- examens de contrôle
La surveillance doit être documentée.
Exigence de stratégie de sortie
Vous devez être capable de remplacer un fournisseur si nécessaire.
Votre plan de sortie doit inclure :
- fournisseur alternatif
- migration de données
- résiliation du contrat
- processus de transition
Si vous ne pouvez pas sortir en toute sécurité, le risque est trop élevé.
Exigence d'enregistrement des fournisseurs de services
CPS 230 vous oblige à tenir un registre des prestataires de services, en particulier ceux prenant en charge les opérations critiques. Ce registre doit être précis, complet et disponible pour examen.
De nombreuses organisations échouent aux audits parce que leur liste de fournisseurs est incomplète.
Ce que doit contenir le registre
| Champ | Obligatoire |
|---|---|
| Nom du fournisseur | Oui |
| Service fourni | Oui |
| Critique ou pas | Oui |
| Évaluation du risque | Oui |
| Date du contrat | Oui |
| Date de renouvellement | Oui |
| Plan de sortie | Oui |
| Propriétaire | Oui |
Vous devez garder cela à jour.
Exemple de registre de prestataire de services
| Vendeur | Service | Critique | Risque | Plan de sortie |
|---|---|---|---|---|
| AWS | Hébergement | Oui | Élevé | Oui |
| Fournisseur A | Système de réclamation | Oui | Élevé | Oui |
| Fournisseur B | Système RH | Non | Faible | Oui |
| Fournisseur C | Paie | Non | Moyen | Oui |
Vous devez également relier les fournisseurs aux opérations critiques.
Pourquoi l'APRA exige cela
L'APRA souhaite avoir une visibilité sur la dépendance opérationnelle.
Si un fournisseur critique échoue, l'APRA doit savoir :
- Quel service s'arrête
- Combien de temps dure la récupération ?
- Quelle sauvegarde existe
Sans registre, vous ne pouvez pas répondre.
Erreurs courantes
- vendeurs manquants
- données obsolètes
- aucune cote de risque
- pas de propriétaire
- pas de plan de sortie
Ce sont des constatations d’audit courantes.
Exigence de continuité des activités et de tests de scénarios
CPS 230 vous oblige à tester votre capacité à poursuivre vos opérations en cas de perturbation. Les plans écrits ne suffisent pas. Vous devez prouver qu'ils fonctionnent.
Les tests doivent être réalistes et documentés.
Vous devez tester des scénarios susceptibles d'affecter les opérations critiques.
Zones de test obligatoires
| Scénario | Doit tester |
|---|---|
| Panne du système | Oui |
| Cyberattaque | Oui |
| Panne du fournisseur | Oui |
| Perte de données | Oui |
| Panne du cloud | Oui |
| Panne de bâtiment | Oui |
| Personnel indisponible | Oui |
| Panne de courant | Oui |
Les tests doivent impliquer de vraies équipes.
Quelles preuves de tests doivent montrer
| Article | Obligatoire |
|---|---|
| Scénario | Oui |
| Date | Oui |
| Participants | Oui |
| Résultat | Oui |
| Problèmes trouvés | Oui |
| Correctif appliqué | Oui |
| Retester | Oui |
Si les tests ne sont pas documentés, l’APRA suppose qu’ils n’ont pas eu lieu.
Tests de reprise après sinistre
Vous devez tester la récupération du système.
Exemples :
- restaurer la sauvegarde
- changer de centre de données
- cloud de basculement
- récupérer la base de données
Vous devez montrer que le temps de récupération correspond à la tolérance.
Tests de continuité des activités
Vous devez tester les processus métier.
Exemples :
- traitement manuel
- travail à distance
- système alternatif
- échec du fournisseur
Vous devez montrer que les opérations se poursuivent.
Fréquence des tests
Les tests doivent être réguliers.
Attente typique :
| Tester | Fréquence |
|---|---|
| Systèmes critiques | annuel |
| Vendeurs | annuel |
| Scénario complet | annuel |
| Test DR | annuel |
| Plateau de table | plusieurs fois |
Des tests plus fréquents peuvent être nécessaires pour les personnes à haut risque.
Responsabilités du conseil d'administration et de la haute direction
La CPS 230 accroît la responsabilité au niveau supérieur. Le conseil d’administration doit comprendre le risque opérationnel, et pas seulement le risque financier.
Vous devez montrer que le leadership est impliqué.
Responsabilités du conseil d'administration
| Devoir | Obligatoire |
|---|---|
| Approuver le cadre | Oui |
| Rapports d'examen | Oui |
| Surveiller les incidents | Oui |
| Examiner les tests | Oui |
| Approuver la tolérance | Oui |
| Gestion des défis | Oui |
Les procès-verbaux du conseil d’administration doivent montrer les discussions.
Responsabilités de la haute direction
| Devoir | Obligatoire |
|---|---|
| Mettre en œuvre le cadre | Oui |
| Maintenir les contrôles | Oui |
| Signaler les incidents | Oui |
| Gérer les fournisseurs | Oui |
| Préparer des rapports | Oui |
| Résoudre les problèmes | Oui |
La responsabilité ne peut pas être entièrement déléguée.
Rapport au conseil d'administration
Les rapports doivent inclure :
- résumé de l'incident
- risque fournisseur
- manquements à la tolérance
- résultats des tests
- conclusions de l'audit
- statut de remédiation
Les rapports doivent être réguliers.
Problèmes courants de gouvernance
- conseil d'administration non impliqué
- aucun rapport
- rôles peu clairs
- aucun dossier d'approbation
- pas de discussion sur les risques
Cela entraîne des problèmes de conformité.
CPS 230 contre CPS 231 contre CPS 232 contre CPS 234
De nombreuses organisations utilisent encore d’anciennes normes. Le CPS 230 remplace certains d'entre eux et fonctionne en synergie avec d'autres.
Vous devez comprendre la différence.
| Norme | Sujet | Statut |
|---|---|---|
| CPS 231 | Externalisation | Remplacé |
| CPS 232 | Continuité des activités | Remplacé |
| CPS 234 | Sécurité des informations | Actif |
| CPS220 | Gestion des risques | Actif |
| CPS230 | Résilience opérationnelle | Nouveau |
Ce qui a changé avec le CPS 230
Avant :
- externalisation séparée
- continuité séparée
- risque séparé
Maintenant :
- un cadre
- tolérance mesurable
- Le contrôle des fournisseurs nécessite
- test et nécessite un
- le conseil d'administration doit rendre des comptes
Cela augmente le travail mais améliore le contrôle.
Relation avec le CPS 234
CPS 234 couvre la sécurité.
Le CPS 230 couvre les opérations.
Vous devez aligner les deux.
Exemple :
| Superficie | CPS230 | CPS 234 |
|---|---|---|
| Risque du fournisseur | Oui | Oui |
| Sécurité | Non | Oui |
| Continuité | Oui | Non |
| Cadre de risque | Oui | Oui |
Vous devez intégrer des contrôles.
Vous devez utiliser une liste de contrôle pour confirmer que votre organisation est prête avant la date limite du CPS 230. De nombreuses institutions pensent qu'elles sont conformes parce que des politiques existent, mais les audits révèlent souvent des preuves manquantes, des registres de fournisseurs incomplets ou des niveaux de tolérance non définis.
Utilisez la liste de contrôle ci-dessous pour vérifier votre statut actuel.
Liste de contrôle de la gouvernance
| Article | Obligatoire | Terminé |
|---|---|---|
| Approbation du cadre de risque opérationnel | Oui | |
| Opérations critiques identifiées | Oui | |
| Tolérance d'impact définie | Oui | |
| Approbation du conseil d'administration enregistrée | Oui | |
| Rôles et responsabilités définis | Oui | |
| Rapports réguliers au conseil d'administration | Oui |
Liste de contrôle des opérations critiques
| Article | Obligatoire | Terminé |
|---|---|---|
| Tous les services critiques répertoriés | Oui | |
| Propriétaire attribué | Oui | |
| Systèmes cartographiés | Oui | |
| Fournisseurs liés | Oui | |
| Objectifs de rétablissement définis | Oui | |
| Tolérance approuvée | Oui |
Liste de contrôle des risques liés aux tiers
| Article | Obligatoire | Terminé |
|---|---|---|
| Registre des fournisseurs créé | Oui | |
| Fournisseurs critiques identifiés | Oui | |
| Notations de risque attribuées | Oui | |
| Contrats mis à jour | Oui | |
| Plans de sortie définis | Oui | |
| Processus de surveillance actif | Oui |
Liste de contrôle pour la continuité des activités
| Article | Obligatoire | Terminé |
|---|---|---|
| PCA mis à jour | Oui | |
| Plan de reprise après sinistre testé | Oui | |
| Tests de scénarios effectués | Oui | |
| Résultats documentés | Oui | |
| Problèmes résolus | Oui | |
| Nouveau test terminé | Oui |
Liste de contrôle des risques opérationnels
| Article | Obligatoire | Terminé |
|---|---|---|
| Registre des risques mis à jour | Oui | |
| Le processus d'incident fonctionne | Oui | |
| Contrôles testés | Oui | |
| Rapports de suivi | Oui | |
| Examen de l'audit interne | Oui |
S’il manque un élément, vous n’êtes pas entièrement conforme.
Guide de mise en œuvre étape par étape du CPS 230
Vous devez traiter le CPS 230 comme un projet structuré. Essayer de tout mettre à jour en même temps échoue généralement car la norme affecte plusieurs départements en même temps.
Suivez une approche progressive.
Étape 1 – Effectuer une évaluation des écarts
Examiner les contrôles actuels par rapport au CPS 230.
Vérifier :
- politiques
- gestion des fournisseurs
- plans de continuité
- cadre de risque
- dossiers de tests
- rapports du conseil d'administration
Créez une liste de lacunes.
Étape 2 – Identifier les opérations critiques
Travailler avec les équipes commerciales.
Vous devriez :
- services de liste
- identifier les dépendances
- liens vers les fournisseurs
- attribuer des propriétaires
- définir l'impact
Ne vous limitez pas aux systèmes informatiques.
Étape 3 – Définir la tolérance aux chocs
Pour chaque opération critique, définissez :
- limite de temps d'arrêt
- limite de perte de données
- impact client
- objectif de récupération
La tolérance doit être réaliste.
Étape 4 – Créer un registre des fournisseurs de services
Répertoriez tous les fournisseurs.
Inclure :
- prestations
- niveau de risque
- indicateur critique
- date du contrat
- plan de sortie
Reliez les fournisseurs aux opérations.
Étape 5 – Réviser les contrats
Mettre à jour les accords.
Ajouter :
- clauses de sécurité
- rapport d'incident
- droits de vérification
- exigences de résilience
- droits de résiliation
L’examen des contrats est souvent celui qui prend le plus de temps.
Étape 6 – Mettre à jour le cadre de risque opérationnel
Mettre à jour les documents.
Inclure :
- politique des risques
- processus d'incident
- surveillance
- rapports
- tests
- gouvernance
Assurer la cohérence.
Étape 7 – Test de continuité et de récupération
Exécutez des scénarios réalistes.
Exemples :
- panne de nuage
- cyberattaque
- échec du fournisseur
- perte de données
- panne du système
Enregistrez les résultats.
Étape 8 – Approbation du conseil
Présent :
- cadre
- tolérance
- risque fournisseur
- résultats des tests
- plan d'assainissement
Approbation du dossier.
Étape 9 – Préparer les éléments probants
Stocker les documents :
- enregistre
- rapports
- essais
- approbations
- contrats
Vous devez être prêt à présenter une preuve à tout moment.
Comment se préparer à l'audit CPS 230
L'APRA examine les preuves, pas les intentions. Vous devez être capable de montrer que votre cadre fonctionne dans la pratique.
Les auditeurs vérifieront généralement en premier les domaines suivants.
Documents demandés par les auditeurs
| Documenter | Obligatoire |
|---|---|
| Politique de risque opérationnel | Oui |
| Liste des opérations critiques | Oui |
| Tableau de tolérance aux chocs | Oui |
| Registre des vendeurs | Oui |
| Contrats | Oui |
| Rapports d'essais | Oui |
| Journal des incidents | Oui |
| Rapports du conseil d'administration | Oui |
S’il en manque, le risque d’audit augmente.
Questions que les auditeurs peuvent poser
- Comment définissez-vous les opérations critiques ?
- Comment définir la tolérance ?
- Quels fournisseurs prennent en charge ce service ?
- Que se passe-t-il si le fournisseur échoue ?
- Afficher le dernier résultat du test
- Afficher l'approbation du conseil d'administration
- Afficher les enregistrements d'incidents
Vous devez répondre avec des preuves.
Conseils pour la préparation à l'audit
- Tenir les documents à jour
- garder le registre précis
- tester régulièrement
- enregistrer les approbations
- stocker les preuves de manière centralisée
Ne vous préparez pas seulement au début de l’audit.
Erreurs courantes du CPS 230
De nombreuses organisations ne parviennent pas à se conformer en raison des mêmes problèmes.
Liste des erreurs courantes
| Erreur | Résultat |
|---|---|
| Aucune liste d'opérations critiques | Non conforme |
| Aucune tolérance définie | Non conforme |
| Liste des fournisseurs incomplète | Conclusion de l'audit |
| Contrats obsolètes | Risque élevé |
| Aucun test | Non conforme |
| Conseil d'administration non impliqué | Question de gouvernance |
| Aucune preuve | Échec de l'audit |
| Seul l'informatique impliqué | Risque commercial manquant |
CPS 230 nécessite un effort à l’échelle de l’organisation.
Zones à plus grand risque
- externalisation
- services partagés
- fournisseurs de cloud
- tests de récupération
- documentation
- gouvernance
Concentrez-vous d’abord sur ceux-ci.
Réflexions finales
CPS 230 vous oblige à comprendre votre organisation en détail. Vous devez savoir ce qui est critique, combien de temps cela peut échouer, qui le soutient et comment vous récupérez. Cette norme ne concerne pas seulement la conformité. Il s’agit de résilience opérationnelle.
Si vous commencez tôt, la mise en œuvre devient structurée. Si vous tardez, les évaluations des fournisseurs, la définition des tolérances et les tests créeront une charge de travail importante à l'approche de la date limite.
Vous devez considérer le CPS 230 comme un programme de résilience, et non comme une simple exigence réglementaire. Les organisations qui mettent en place des contrôles stricts réussiront non seulement les audits, mais réduiront également les pannes, les risques liés aux fournisseurs et l'impact sur les clients.
Vous ne savez pas par où commencer en matière de cybersécurité ? Lisez notre intégralitéhackthebox contre tryhackmeguide pour comprendre quelle plate-forme offre de meilleurs parcours d'apprentissage, des laboratoires réalistes et une valeur de carrière.
Foire aux questions
Qu’est-ce que l’APRA CPS 230 en termes simples ?
CPS 230 est une norme prudentielle APRA qui oblige les institutions financières à gérer le risque opérationnel, à contrôler l'externalisation, à définir la tolérance aux impacts et à garantir le maintien des services critiques en cas de perturbations.
Quand démarre le CPS 230 ?
La CPS 230 entre en vigueur le 1er juillet 2025 et toutes les entités réglementées par l'APRA doivent être pleinement conformes à cette date.
Le CPS 230 remplace-t-il le CPS 231 et le CPS 232 ?
Oui, le CPS 230 remplace le CPS 231 sur l'externalisation et le CPS 232 sur la continuité des activités, en les combinant en une seule norme de résilience opérationnelle.
Qu'est-ce que la tolérance aux chocs dans le CPS 230 ?
La tolérance aux impacts est le niveau maximum de perturbation que votre organisation peut autoriser avant que des dommages graves ne surviennent aux clients, aux opérations ou au système financier.
Qui doit se conformer à la CPS 230 ?
Toutes les banques, assureurs, fiduciaires de retraite et entités liées réglementés par l'APRA doivent se conformer à la CPS 230, y compris leurs prestataires de services essentiels.
