APRA CPS 230 के लिए APRA-विनियमित संस्थानों को परिचालन जोखिम का प्रबंधन करने, तीसरे पक्ष के प्रदाताओं को नियंत्रित करने, प्रभाव सहिष्णुता को परिभाषित करने, व्यवसाय निरंतरता का परीक्षण करने और महत्वपूर्ण सेवाओं के लिए लचीलापन बनाए रखने की आवश्यकता होती है। नियामक मुद्दों से बचने के लिए आपको सीपीएस 230 की समय सीमा से पहले दस्तावेजीकरण, निगरानी, परीक्षण और अनुपालन साबित करना होगा।
यदि आप APRA विनियमन के अंतर्गत आते हैं, तो CPS 230 आपके परिचालन जोखिम, आउटसोर्सिंग और व्यवसाय निरंतरता को प्रबंधित करने के तरीके को बदल देता है। अब आप सामान्य नीतियों या पुरानी रूपरेखाओं पर भरोसा नहीं कर सकते। आपको यह साबित करना होगा कि आपका संगठन व्यवधान, विक्रेता विफलता,के दौरान महत्वपूर्ण सेवाएं प्रदान करना जारी रख सकता है साइबर घटनाएं, या सिस्टम आउटेज।
कई संस्थान कम आंकते हैं कि सीपीएस 230 को कितना काम करना पड़ता है। मानक सीपीएस 231 और सीपीएस 232 की जगह लेता है, लेकिन यह परिचालन लचीलापन, प्रभाव सहनशीलता, तीसरे पक्ष के जोखिम और बोर्ड जवाबदेही के लिए सख्त नियम भी पेश करता है। आपको प्रत्येक महत्वपूर्ण ऑपरेशन को मैप करना होगा, मापने योग्य सीमाएं परिभाषित करनी होंगी, सेवा प्रदाताओं की निगरानी करनी होगी और नियमित रूप से पुनर्प्राप्ति परिदृश्यों का परीक्षण करना होगा।
आप लेखापरीक्षकों के लिए दस्तावेज़ तैयार नहीं कर रहे हैं. आप एक ऐसी प्रणाली का निर्माण कर रहे हैं जिसे वास्तविक घटनाओं के दौरान काम करना चाहिए।
यह मार्गदर्शिका सीपीएस 230 को आवश्यकताओं, समय-सीमाओं, एक चेकलिस्ट, उदाहरणों, कार्यान्वयन चरणों और ऑडिट तैयारी सहित पूर्ण विवरण में बताती है। यदि आप इस गाइड का पालन करते हैं, तो आप एक अनुपालन कार्यक्रम बना सकते हैं जो एपीआरए समीक्षा पर खरा उतरता है और आपके संगठन में परिचालन जोखिम को कम करता है।
हमारेका उपयोग करें साइबर सुरक्षा जोखिम कैलकुलेटर
एपीआरए सीपीएस 230 क्या है?

APRA CPS 230 एक विवेकपूर्ण मानक है जिसके लिए मजबूत परिचालन लचीलापन बनाए रखने के लिए बैंकों, बीमाकर्ताओं और सेवानिवृत्ति निधि की आवश्यकता होती है। आपको यह सुनिश्चित करना होगा कि महत्वपूर्ण सेवाएँ तब भी जारी रहें जब तकनीक विफल हो जाए, विक्रेता काम करना बंद कर दें, या अप्रत्याशित घटनाएँ घटित हों।
मानक एक संयुक्त ढांचे के रूप में परिचालन जोखिम, आउटसोर्सिंग और व्यापार निरंतरता पर केंद्रित है।
APRA ने CPS 230 तब पेश किया जब कई घटनाओं से पता चला कि वित्तीय संस्थान अक्सर वित्तीय कमजोरी के बजाय परिचालन समस्याओं के कारण विफल होते हैं।बादलआउटेज, विक्रेता विफलताएं, साइबर घटनाएं और खराब पुनर्प्राप्ति योजना ने पूरे उद्योग में गंभीर व्यवधान पैदा किए।
सीपीएस 230 के तहत, आपको ठीक से समझना होगा कि आपका संगठन कैसे संचालित होता है और विफलता कहां नुकसान पहुंचा सकती है।
इस पर और पढ़ें:नेटवर्क सुरक्षा ���ुंजी क्या है?
सीपीएस 230 के मुख्य उद्देश्य
- ग्राहकों को सेवा व्यवधान से बचाएं
- वित्तीय क्षेत्र में प्रणालीगत जोखिम कम करें
- परिचालन जोखिम प्रबंधन को मजबूत करें
- आउटसोर्सिंग नियंत्रण में सुधार करें
- मजबूत व्यवसाय निरंतरता सुनि��्चित करें
- बोर्ड की जवाबदेही बढ़ाएँ
- मापने योग्य सहनशीलता सीमा की आवश्यकता है
आपको सबूत दिखाना होगा कि आपका संगठन निर्धारित सीमा के भीतर काम करना जारी रख सकता है।
सीपीएस 230 क्या कवर करता है
| क्षेत्र | शामिल |
|---|---|
| परिचालन जोखिम | हाँ |
| आउटसोर्सिंग | हाँ |
| तृतीय पक्ष जोखिम | हाँ |
| व्यापार निरंतरता | हाँ |
| आपदा निवारण | हाँ |
| प्रभाव सहनशीलता | हाँ |
| बोर्ड शासन | हाँ |
| विक्रेता रजिस्टर | हाँ |
यह CPS 230 को पिछले मानकों से अधिक व्यापक बनाता है।
आगे पढ़ेंसाइबर सुरक्षा में जेनरेटिव एआई का उपयोग कैसे किया जा सकता है
CPS 230 पुराने नियमों से अधिक सख्त क्यों है?
पुराने मानक उच्च-स्तरीय नीतियों की अनुमति देते थे। सीपीएस 230 को प्रमाण की आवश्यकता है।
आपको दिखाना होगा:
- प्रलेखित महत्वपूर्ण परिचालन
- परिभाषित सहनशीलता स्तर
- परीक्षण की गई पुनर्प्राप्ति योजनाएं
- अनुमोदित सेवा प्रदाता
- सक्रिय निगरानी
- बोर्ड रिपोर्टिंग
- ऑडिट साक्ष्य
यदि आप साक्ष्य नहीं दिखा सकते, तो APRA आपको गैर-अनुपालक मानता है।
यदि आप अपने सुरक्षा सेटअप में सुधार करना चाहते हैं, तोपर ���मारी मार्गदर्शिका पढ़ें कानून फर्मों के लिए साइबर सुरक्षाकानूनी पेशेवरों के लिए सर्वोत्तम सुरक्षा रणनीतियाँ देखने के लिए।
Check out our latest blog on पर हमारा नवीनतम ब्लॉग देखें कर्नेल सुरक्षा जांच विफलता को कैसे ठीक करें और मैलवेयर की जांच कैसे करें
सीपीएस 230 क्यों पेश किया गया
APRA ने CPS 230 पेश किया क्योंकि परिचालन संबंधी विफलताएं वित्तीय क्षेत्र में सबसे बड़े जोखिमों में से एक बन गईं। कई संस्थानों के पास मजबूत पूंजी स्थिति थी लेकिन फिर भी कमजोर परिचालन नियंत्रण के कारण आउटेज, ग्राहक प्रभाव और नियामक उल्लंघनों का अनुभव हुआ।
अधिकांश विफलताएँ खराब विक्रेता निरीक्षण, अस्पष्ट ज़िम्मेदारियों, या अप्रयुक्त पुनर्प्राप्ति योजनाओं के कारण हुईं। संस्थानों ने अक्सर परीक्षण के माध्यम से इसे साबित किए बिना यह मान लिया कि उनका सिस्टम संकट के दौरान काम करेगा।
सीपीएस 230 आपको धारणा से सत्यापन की ओर बढ़ने के लिए मजबूर करता है।
सीपीएस 230 से पहले देखी गई सामान्य समस्याएं
- महत्वपूर्ण सेवाओं का दस्तावेजीकरण नहीं किया गया
- विक्रेताओं की निगरानी नहीं
- अनुबंधों में जोखिम खंड गायब हैं
- पुनर्प्राप्ति योजनाओं का परीक्षण नही�� किया गया
- अस्पष्ट जवाबदेही
- धीमी घटना प्रतिक्रिया
- कमजोर बोर्ड निरीक्षण
इन कमजोरियों ने ग्राहकों और वित्तीय प्रणाली के लिए गंभीर जोखिम पैदा कर दिया।
सीपीएस 230 के साथ एपीआरए लक्ष्य
| लक्ष्य | स्प���्टीकरण |
|---|---|
| लचीलेपन में सुधार | विक्रेताओं को समान मानकों को पूरा करना होगा |
| आउटसोर्सिंग नियंत्रण को मजबूत करें | बोर्ड को जोखिम को समझना चाहिए |
| जवाबदेही बढ़ाएँ | बोर्ड को जोखिम समझना होगा |
| परीक्षण की आवश्यकता है | योजनाओं को व्यवहार में लाना चाहिए |
| सहिष्णुता को परिभाषित करें | सीमाएं मापने योग्य होनी चाहिए |
| प्रणालीगत जोखिम कम करें | असफलता फैलनी नहीं चाहिए |
अब आपको परिचालन जोखिम को क्रेडिट जोखिम या तरलता जोखिम के समान ही गंभीरता से लेना चाहिए।
सीपीएस 230 आपकी ज़िम्मेदारियाँ कैसे बदलता है
सीपीएस 230 से पहले:
- नीति केंद्रित
- सीमित परीक्षण
- आउटसोर्सिंग अलग
- निरंतरता अलग
सीपीएस 230 के बाद:
- एकीकृत ढांचा
- मापने योग्य सीमाएँ
- विक्रेता नियंत्रण आवश्यक
- परीक्षण अनिवार्य
- बोर्ड जवाबदेह
यह परिवर्तन एक ही समय में जोखिम, आईटी, अनुपालन, खरीद, कानूनी और वरिष्ठ प्रबंधन को प्रभावित करता है।
यदि आप देर से शुरू करते हैं, तो कार्यान्वयन कठिन हो जाता है क्योंकि आपको अनुबंधों, प्रणालियों, प्रक्रियाओं और शासन की एक साथ समीक्षा करनी हो���ी।
सीपीएस 230 का अनुपालन किसे करना चाहिए?
सीपीएस 230 सभी एपीआरए-विनियमित संस्थाओं पर लागू होता है। यदि APRA आपके संगठन की निगरानी करता है, तो आपको इसका अनुपालन करना होगा, भले ही आपका संचालन छोटा हो या आउटसोर्स किया गया हो।
कई कंपनियां मानती हैं कि नियम केवल बैंकों पर लागू होता है। ये ग़लत है.
यह मानक एपीआरए द्वारा विनियमित किसी भी इकाई पर लागू होता है, जिसमें बीमाकर्ता और सेवानिवृत्ति ट्रस्टी शामिल हैं।
संस्थाओं को अनुपालन करना आवश्यक है
| इकाई प्रकार | अनुपालन अवश्य करें |
|---|---|
| अधिकृत जमा लेने वाले संस्थान | हाँ |
| बैंक | हाँ |
| क्रेडिट यूनियन | हाँ |
| समाजों का निर्माण | हाँ |
| सामान्य बीमाकर्ता | हाँ |
| जीवन बीमाकर्ता | हाँ |
| निजी स्वास्थ्य बीमाकर्ता | हाँ |
| सेवानिवृत्ति न्यासी | हाँ |
| APRA विनियमित समूह | हाँ |
यदि आपकी महत्वपूर्ण सेवाएँ APRA इकाई का समर्थन करती हैं, तो आप विक्रेता आवश्यकताओं से भी प्रभावित हो सकते हैं।
समूह और सहायक कंपनियाँ
यदि आप समूह संरचना में काम करते हैं, तो सीपीएस 230 समूह स्तर और इकाई स्तर पर लागू हो सकता है।
आपको यह सुनिश्चित करना होगा:
- सतत जोखिम ढाँचा
- साझा सेवा निरीक्षण
- विक्रेता दृश्यता
- समूह रिपोर्टिंग
कई संगठन यहाँ विफल हो जाते हैं क्योंकि साझा सेवाएँ स्पष्ट रूप से नियंत्रित नहीं होती हैं।
तृतीय-पक्ष प्रदाताओं पर भी प्रभाव पड़ा
भले ही आप विनियमित नहीं हैं, फिर भी यदि आप किसी विनियमित इकाई को सेवाएं प्रदान करते हैं तो आपको सीपीएस 230 आवश्यकताओं को पूरा क��ने की आवश्यकता हो सकती है।
उदाहरण:
- क्लाउड प्रदाता
- सॉफ़्टवेयर विक्रेता
- भुगतान प्रोसेसर
- आईटी समर्थन
- डेटा सेंटर
- आउटसोर्सिंग पार्टनर
ग्राहकों को आवश्यकता हो सकती है:
- सुरक्षा नियंत्रण
- घटना रिपोर्टिंग
- लेखापरीक्षा अधिकार
- लचीलापन परीक्षण
- अनुबंध अद्यतन
यह CPS 230 को विक्रेताओं के लिए भी महत्वपूर्ण बनाता है।
आपको आधिकारिक प्रारंभ तिथि से पहले सीपीएस 230 आवश���यकताओं को पूरा करना होगा, उसके बाद नहीं। कई संगठन इसे गलत समझते हैं और मानते हैं कि मानक सक्रिय हो जाने पर वे कार्यान्वयन शुरू कर सकते हैं। APRA आपसे अपेक्षा करता है कि आप दस्तावेज़ीकरण, परीक्षण, विक्रेता समीक्षा और बोर्ड अनुमोदन सहित प्रभावी तिथि तक पूरी तरह से अनुपालन करेंगे।
समय सीमा सख्त है, और देर से तैया���ी गंभीर ऑडिट जोखिम पैदा करती है।
सीपीएस 230 प्रभावी तिथि
| आइटम | तारीख |
|---|---|
| सीपीएस 230 प्रकाशित | 2023 |
| तैयारी की अवधि | 2023–2025 |
| प्रभावी तिथि | 1 जुलाई 2025 |
| पूर्ण अनुपालन अपेक्षित | 1 जुलाई 2025 |
आपको समय सीमा से पहले तैयार रहना चाहिए, न कि उस पर काम करना चाहिए।
पूर्ण अनुपालन का क्या अर्थ है
APRA को अद्यतन नीतियों से अधिक की अपेक्षा है। आपको सबूत दिखाना होगा कि ढांचा काम करता है।
आपको पूरा कर लेना चाहिए था:
- महत्वपूर्ण परिचालनों की पहचान की गई
- प्रभाव सहनशीलता परिभाषित
- विक्रेता रजिस्टर बनाया गया
- अनुबंधों की समीक्षा की गई
- परिचालन जोखिम ढांचा स्वीकृत
- व्यवसाय निरंतरता का परीक्षण किया गया
- बोर्ड रिपोर्टिंग यथास्थान
- घटना प्रक्रिया काम कर रही है
यदि ये अधूरे हैं, तो आप अनुपालन नहीं कर रहे हैं।
कार्यान्वयन में अपेक्षा से अधिक समय क्यों लगता है
सीपीएस 230 एक ही समय में कई विभागों को प्रभावित करता है।
| प्रभावित क्षेत्र | इसमें समय क्यों लगता है |
|---|---|
| जोखिम | फ्रेमवर्क अपडेट |
| आईटी | सिस्टम मैपिंग |
| खरीद | विक्रेता अनुबंध |
| कानूनी | अनुबंध खंड |
| अनुपालन | दस्तावेज़ीकरण |
| संचालन | महत्वपूर्ण सेवा मानचित्रण |
| बोर्ड | अनुमोदन प्रक्रिया |
अधिकांश देरी विक्रेता समीक्षा और महत्वपूर्ण सेवा मानचित्रण में होती है।
अनुशंसित तैयारी समयरेखा
| चरण | कार्य |
|---|---|
| चरण 1 | अंतराल मूल्यांकन |
| चरण 2 | महत्वपूर्ण परिचालनों को पहचानें |
| चरण 3 | सहिष्णुता को परिभाषित करें |
| चरण 4 | विक्रेताओं की समीक्षा करें |
| चरण 5 | फ्रेमवर्क अपडेट करें |
| चरण 6 | परीक्षण निरंतरता |
| चरण 7 | बोर्ड की मंजूरी |
| चरण 8 | ऑडिट तैयारी |
आपको जल्दी शुरुआत करनी चाहिए क्योंकि अनुबंध अपडेट में ही महीनों लग सकते हैं।
महत्वपूर्ण परिचालन आवश्यकता को विस्तार से समझाया गया

सीपीएस 230 के सबसे महत्वपूर्ण भागों में से एक महत्वपूर्ण परिचालनों की पहचान करना है। आपको पता होना चाहिए कि आपके संगठन के लिए कौन सी सेवाएँ आवश्यक हैं और यदि वे काम करना बंद कर दें तो क्या होगा।
क्रिटिकल ऑपरेशन कोई भी गतिविधि है जो बाधित होने पर गंभीर नुकसान पहुंचा सकती है।
नुकसान में ये शामिल हो सकते हैं:
- ग्राहक प्रभाव
- आर्थिक हानि
- नियामक उल्लंघन
- बाज़ार में व्यवधान
- प्रतिष्ठा की क्षति
- संचालन करने में असमर्थता
आपको सभी महत्वपूर्ण कार्यों का दस्तावेजीकरण करना होगा और सूची को अद्यतन रखना होगा।
महत्वपूर्ण परिचालनों के उदाहरण
| ऑपरेशन | आलोचनात्मक क्यों |
|---|---|
| कोर बैंकिंग प्रणाली | ग्राहक पैसे तक नहीं पहुंच सकते |
| भुगतान प्रसंस्करण | लेन-देन बंद |
| दावा प्रणाली | ग्राहकों को भुगतान नहीं किया गया |
| ट्रेडिंग प्लेटफार्म | बाज़ार जोखिम |
| ग्राहक पोर्टल | सेवा अनुपलब्ध |
| पहचान प्रणाली | उपयोगकर्ताओं को सत्यापित नहीं किया जा सकता |
| डेटा भंडारण | अभिलेखों का नुकसान |
| क्लाउड होस्टिंग | सिस्टम आउटेज |
आप केवल आईटी महत्व के आधार पर निर्णय नहीं ले सकते। आपको व्यावसायिक प्रभाव पर विचार करना चाहिए।
प्रत्येक महत्वपूर्ण ऑपरेशन के लिए आवश्यक जानकारी
| फ़ील्ड | विवरण |
|---|---|
| नाम | ऑपरेशन का नाम |
| स्वामी | जिम्मेदार प्रबंधक |
| सिस्टम | प्रयुक्त प्रौद्योगिकी |
| विक्रेता | तृतीय पक्ष शामिल |
| प्रभाव | असफल होने पर क्या होगा |
| सहनशीलता | अनुमत डाउनटाइम |
| पुनर्प्राप्ति समय | लक्ष्य |
| डेटा हानि सीमा | अनुमत हानि |
APRA को उम्मीद है कि यह जानकारी सटीक होगी।
महत्वपूर्ण परिचालनों की पहचान कैसे करें
आपको पूछना चाहिए:
- क्या ग्राहकों को नुकसान होगा?
- क्या APRA को चिंता होगी?
- क्या आर्थिक नुकसान होगा?
- क्या हम परिचालन बंद कर देंगे?
- क्या प्रतिष्ठा को नुकसान होगा?
यदि उत्तर हाँ है, तो यह महत्वपूर्ण है।
सामान्य गलतियाँ
- केवल आईटी सिस्टम सूचीबद्ध करना
- विक्रेताओं की अनदेखी
- साझा सेवाएँ अनुपलब्ध
- कोई मालिक नियुक्त नहीं
- कोई सहिष्णुता परिभाषित नहीं
ये गलतियाँ ऑडिट निष्कर्षों का कारण बनती हैं।
प्रभाव सहनशीलता की आवश्यकता समझाई गई

सीपीएस 230 के लिए आपको प्रत्येक महत्वपूर्ण ऑपरेशन के लिए प्रभाव सहनशीलता को परिभाषित करने की आवश्यकता है। इसका मतलब है कि गंभीर नुकसान होने से पहले आपको यह तय करना होगा कि आप कितना व्यवधान होने दे सकते हैं।
आपको मापने योग्य सीमाओं का उपयोग करना चाहिए. सामान्य कथन पर्याप्त नहीं हैं.
प्रभाव सहनशीलता APRA को बताती है कि आपका संगठन कितना लचीला है।
सहिष्णुता में क्या शामिल होना चाहिए
- अधिकतम डाउनटाइम
- अधिकतम डेटा हानि
- अधिकतम ग्राहक प्रभाव
- अधिकतम वित्तीय प्रभाव
- पुनर्प्राप्ति समय उद्देश्य
- पुनर्प्राप्ति बिंदु उद्देश्य
ये सीमाएँ यथार्थवादी होनी चाहिए और वरिष्ठ प्रबंधन द्वारा अनुमोदित होनी चाहिए।
उदाहरण प्रभाव सहनशीलता तालिका
| ऑपरेशन | अधिकतम डाउनटाइम | अधिकतम डेटा हानि | ग्राहक प्रभावित | जोखिम |
|---|---|---|---|---|
| भुगतान | 2 घंटे | 5 मिनट | उच्च | उच्च |
| ऑनलाइन बैंकिंग | 4 घंटे | 15 मिनट | उच्च | उच्च |
| दावे | 8 घंटे | 30 मिनट | मध्यम | मध्यम |
| मानव संसाधन प्रणाली | 24 घंटे | 1 घंटा | निम्न | निम्न |
आपको प्रत्येक सीमा को उचित ठहराना ह���गा।
सहिष्णुता को सही ढंग से कैसे परिभाषित करें
आपको इस पर विचार करना चाहिए:
- ग्राहक प्रभाव
- कानूनी दायित्व
- आर्थिक हानि
- परिचालन निर्भरता
- विक्रेता निर्भरता
- पुनर्प्राप्ति क्षमता
सहनशीलता वास्तविक पुनर्प्राप्ति क्षमता से मेल खानी चाहिए।
अनुमोदन की आवश्यकता
सहिष्णुता को अनुमोदित किया जाना चाहिए:
- वरिष्ठ प्रबंधन
- जोखिम कार्य
- बोर्ड या समिति
आप शासन के बिना सीमाएँ परिभाषित नहीं कर सकते।
समीक्षा आवश्यकता
आपको नियमित रूप से सहनशीलता की समीक्षा करनी चाहिए।
समीक्षा के लिए ट्रिगर:
- व्यवस्था परिवर्तन
- विक्रेता परिवर्तन
- घटना
- लेखापरीक्षा निष्कर्ष
- व्यवसाय परिवर्तन
पुरानी सहनशीलता एक अनुपालन मुद्दा है।
परिचालन जोखिम ढांचे की आवश्यकता की व्याख्या

सीपीएस 230 को एक औपचारिक परिचालन जोखिम प्रबंधन ढांचे की आवश्यकता होती है जो पूरे संगठन को कवर करता है। आपको यह दिखाना होगा कि जोखिमों की पहचान, नियंत्रण, निगरानी और रिपोर्ट कैसे की जाती है।
रूपरेखा केवल कागज़ पर ही नहीं, बल्कि व्यवहार में भी मौजूद होनी चाहिए।
रूपरेखा में क्या शामिल होना चाहिए
| घटक | आवश्यक |
|---|---|
| नीति | हाँ |
| प्रक्रियाएं | हाँ |
| जोखिम रजिस्टर | हाँ |
| नियंत्रण | हाँ |
| घटना प्रबंधन | हाँ |
| निगरानी | हाँ |
| रिपोर्टिंग | हाँ |
| समीक्षा | हाँ |
| लेखापरीक्षा | हाँ |
आपको यह भी दिखाना होगा कि जिम्मेदार कौन है.'
उदाहरण रूपरेखा संरचना
| अनुभाग | सामग्री |
|---|---|
| नीति | नियम |
| मानक | आवश्यकताएँ |
| प्रक्रिया | चरण |
| नियंत्रण | रोकथाम |
| निगरानी | चेक |
| रिपोर्टिंग | प्रबंधन |
| समीक्षा | सुधार |
एपीआरए पूरे संगठन में निरंतरता की अपेक्षा करता है।
घटना प्रबंधन आवश्यकता
आपको परिचालन संबंधी घटनाओं को रिकॉर्ड करना होगा।
उदाहरण:
- सिस्टम आउटेज
- विक्रेता विफलता
- साइबर हमला
- डेटा हानि
- प्रसंस्करण त्रुटि
घटना के रिकॉर्ड में यह अवश्य दर्शाया जाना चाहिए:
- तारीख
- प्रभाव
- कारण
- कार्रवाई की गई
- समाधान लागू किया गया
यदि घटनाएं दर्ज नहीं की जाती हैं, तो एपीआरए कम��ोर नियंत्रण मानता है।
निगरानी की आवश्यकता
आपको नियमित रूप से नियंत्रणों की निगरानी करनी चाहिए.
उदाहरण:
- सिस्टम उपलब्धता
- विक्रेता का प्रदर्शन
- घटना आवृत्ति
- पुनर्प्राप्ति समय
- नियंत्रण विफलताएँ
निगरानी की सूचना प्रबंधन को दी जानी चाहिए।
बोर्ड रिपोर्टिंग
बोर्ड को परिचालन जोखिम रिपोर्ट प्राप्त करनी होगी।
रिपोर्ट में शामिल होना चाहिए:
- घटनाएँ
- विक्रेता जोखिम
- सहनशीलता का उल्लंघन
- परीक्षण के परिणाम
- लेखापरीक्षा निष्कर्ष
सीपीएस 230 के तहत बोर्ड निरीक्षण अनिवार्य है सीपीएस 230 तीसरे पक्ष और आउटसोर्सिंग जोखिम पर बहुत सख्त आवश्यकताएं रखता है। आपको सेवा प्रदाताओं को ऐसे प्रबंधित करना चाहिए जैसे कि वे आपके अपने संगठन का हिस्सा हों। यदि कोई विक्रेता विफल हो जाता है और आपकी महत्वपूर्ण सेवा बंद हो जाती है, तो APRA इसे आपकी विफलता मानता है, विक्रेता की नहीं।
कई संस्थान इस अनुभाग को कम आंकते हैं, लेकिन अधिकांश सीपीएस 230 सुधारात्मक कार्य यहां होते हैं क्योंकि अनुबंध, विक्रेता रजिस्टर और निगरानी प्रक्रियाएं अक्सर अधूरी होती हैं।
तृतीय-पक्ष कोई भी बाहरी प्रदाता है जो आपके संचालन का समर्थन करता है।
उदाहरणों में शामिल हैं:
क्लाउड प्रदाता
- आईटी विक्रेता
- सॉफ्टवेयर आपूर्तिकर्ता
- भुगतान प्रोसेसर
- प्रबंधित सेवाएँ
- सलाहकार
- अपतटीय टीमें
- डेटा सेंटर
- साझा समूह सेवाएँ
- यदि सेवा किसी महत्वपूर्ण ऑपरेशन का समर्थन करती है, तो जोखिम का स्तर अधिक है।
सीपीएस 230 को विक्रेताओं से क्या अपेक्षा है
आवश्यकता
| विवरण | उचित परिश्रम |
|---|---|
| जहाज पर चढ़ने से पहले | लिखित अनुबंध |
| जोखिम खंड के साथ | प्रदर्शन की निगरानी |
| जारी | घटना की रिपोर्टिंग |
| आवश्यक | निकास योजना |
| अस्तित्व में होना चाहिए | उपठेकेदार दृश्यता |
| अवश्य जानना चाहिए | जोखिम मूल्यांकन |
| आवश्यक | रजिस्टर करें |
| बनाए रखना चाहिए | आपको APRA को यह दिखाने में सक्षम होना चाहिए कि प्रत्येक महत्वपूर्ण विक्रेता नियंत्रित है। |
जहाज पर चढ़ने से पहले उचित परिश्रम
किसी विक्रेता का उपयोग करने से पहले, आपको जोखिम का आकलन करना चाहिए।
आपको समीक्षा करनी चाहिए:
सुरक्षा नियंत्रण
- वित्तीय स्थिरता
- परिचालन लचीलापन
- डेटा सुरक्षा
- विनियामक इतिहास
- उपठेकेदार
- स्थान जोखिम
- उदाहरणार्थ यथोचित परिश्रम चेकलिस्ट:
जांचें
| आवश्यक | सुरक्षा समीक्षा |
|---|---|
| हाँ | वित्तीय समीक्षा |
| हाँ | अनुबंध समीक्षा |
| हाँ | जोखिम रेटिंग |
| हाँ | अनुमोदन |
| हाँ | आपको रिकॉर्ड रखना होगा. |
अनुबंध आवश्यकताएँ
अनुबंधों में जोखिम खंड शामिल होने चाहिए।
आवश्यक खंडों में शामिल हो सकते हैं:
सेवा स्तर
- सुरक्षा आवश्यकताएँ
- घटना सूचना
- लेखापरीक्षा अधिकार
- समाप्ति अधिकार
- डेटा सुरक्षा
- उपठेकेदार अनुमोदन
- व्यवसाय निरंतरता दायित्व
- यदि अनुबंधों में ये गायब हैं, तो आपको उन्हें अद्यतन करना होगा।
चल रही निगरानी
आपको विक्रेताओं की नियमित रूप से निगरानी करनी चाहिए।
उदाहरण:
प्रदर्शन रिपोर्ट
- घटनाएँ
- आउटेज
- लेखापरीक्षा परिणाम
- नियंत्रण समीक्षाएँ
- निगरानी का दस्तावेजीकरण किया जाना चाहिए.
Monitoring must be documented.
निकास रणनीति आवश्यकता
यदि आवश्यक हो तो आपको किसी विक्रेता को बदलने में सक्षम होना चाहिए।
आपकी निकास योजना में शामिल होना चाहिए:
- वैकल्पिक प्रदाता
- डेटा माइग्रेशन
- अनुबंध समाप्ति
- संक्रमण प्रक्रिया
यदि आप सुरक्षित रूप से बाहर नहीं निकल सकते, तो जोखिम बहुत अधिक है।
सेवा प्रदाता रजिस्टर आवश्यकता
सीपीएस 230 के लिए आपको सेवा प्रदाताओं का एक रजिस्टर बनाए रखना होगा, विशेष रूप से महत्वपूर्ण कार्यों का समर्थन करने वालों का। यह रजिस्टर सटीक, पूर्ण और समीक्षा के लिए उपलब्ध होना चाहिए।
कई संगठन ऑडिट में विफल हो जाते हैं क्योंकि उनकी विक्रेता सूची अधूरी होती है।
रजिस्टर में क्या शामिल होना चाहिए
| फ़ील्ड | आवश्यक |
|---|---|
| विक्रेता का नाम | हाँ |
| सेवा प्रदान की गई | हाँ |
| गंभीर या नहीं | हाँ |
| जोखिम रेटिंग | हाँ |
| अनुबंध तिथि | हाँ |
| नवीनीकरण तिथि | हाँ |
| निकास योजना | हाँ |
| स्वामी | हाँ |
आपको इसे अपडेट रखना होगा.
उदाहरण सेवा प्रदाता रजिस्टर
| विक्रेता | सेवा | गंभीर | जोखिम | निकास योजना |
|---|---|---|---|---|
| एडब्ल्यूएस | होस्टिंग | हाँ | उच्च | हाँ |
| विक्रेता ए | दावा प्रणाली | हाँ | उच्च | हाँ |
| विक्रेता बी | मानव संसाधन प्रणाली | नहीं | निम्न | हाँ |
| विक्रेता सी | पेरोल | नहीं | मध्यम | हाँ |
आपको विक्रेताओं को महत्वपूर्ण कार्यों से भी जोड़ना चाहिए।
APRA को इसकी आवश्यकता क्यों है
APRA परिचालन निर्भरता की दृश्यता चाहता है।
यदि कोई महत्वपूर्ण विक्रेता विफल हो जाता है, तो APRA को पता होना चाहिए:
- कौन सी सेवा रुकती है
- पुनर्प्राप्ति में कितना समय लगता है?
- क्या बैकअप मौजूद है
बिना रजिस्टर के आप उत्तर नहीं दे सकते।
सामान्य गलतियाँ
- लापता विक्रेता
- पुराना डेटा
- कोई जोखिम रेटिंग नहीं
- कोई मालिक नहीं
- कोई निकास योजना नहीं
ये सामान्य लेखापरीक्षा निष्कर्ष हैं।
व्यवसाय निरंतरता और परिदृश्य परीक्षण आव���्यकता
सीपीएस 230 के लिए आपको व्यवधान के दौरान परिचालन जारी रखने की अपनी क्षमता का परीक्षण करने की आवश्यकता है। लिखित योजनाएँ पर्याप्त नहीं हैं. आपको साबित करना होगा कि वे काम करते हैं।
परीक्षण यथार्थवादी और प्रलेखित होना चाहिए।
आपको उन परिदृश्यों का परीक्षण करना चाहिए जो महत्वपूर्ण परिचालनों को प्रभावित कर सकते हैं।
आवश्यक परीक्षण क्षेत्र
| परिदृश्य | परीक्षण अवश्य करें |
|---|---|
| सिस्टम विफलता | हाँ |
| साइबर हमला | हाँ |
| विक्रेता आउटेज | हाँ |
| डेटा हानि | हाँ |
| बादल आउटेज | हाँ |
| बिल्डिंग आउटेज | हाँ |
| स्टाफ अनुपलब्ध | हाँ |
| बिजली विफलता | ह���ँ |
परीक्षण में वास्तविक टीमों को शामिल किया जाना चाहिए।
परीक्षण साक्ष्य क्या दिखाना चाहिए
| आइटम | आवश्यक |
|---|---|
| परिदृश्य | हाँ |
| तारीख | हाँ |
| प्रतिभागी | हाँ |
| परिणाम | हाँ |
| मुद्दे मिले | हाँ |
| फिक्स लागू | हाँ |
| दोबारा परीक्षण करें | हाँ |
यदि परीक्षण का दस्तावेजीकरण नहीं किया गया है, तो एपीआरए मानता है कि ऐसा नहीं हुआ।
आपदा पुनर्प्राप्ति परीक्षण
आपको सिस्टम पुनर्प्राप्ति का परीक्षण करना होगा.
उदाहरण:
- बैकअप पुनर्स्थापित करें
- डेटा सेंटर स्विच करें
- फेलओवर क्लाउड
- डेटाबेस पुनर्प्राप्त करें
आपको यह दिखाना होगा कि पुनर्प्राप्ति समय सहनशीलता से मेल खाता है।
व्यवसाय निरंतरता परीक्षण
आपको व्यावसायिक प्रक्रियाओं का परीक्षण करना चाहिए.
उदाहरण:
- मैन्युअल प्रसंस्करण
- दूरस्थ कार्य
- वैकल्पिक व्यवस्था
- विक्रेता विफलता
आपको संचालन जारी दिखाना होगा।
परीक्षण आवृत्ति
परीक्षण नियमित होना चाहिए.
विशिष्ट अपेक्षा:
| परीक्षण | आवृत्ति |
|---|---|
| महत्वपूर्ण प्रणालियाँ | वार्षिक |
| विक्रेता | वार्षिक |
| पूर्ण परिदृश्य | वार्षिक |
| डीआर परीक्षण | वार्षिक |
| टेबलटॉप | कई बार |
उच्च जोखिम वाले व्यक्तियों के लिए अधिक बार परीक्षण की आवश्यकता हो सकती है।
बोर्ड और वरिष्ठ प्रबंधन उत्तरदायित्व
सीपीएस 230 वरिष्ठ स्तर पर जवाबदेही बढ़ाता है। बोर्ड को केवल वित्तीय जोखिम ही नहीं, बल्कि परिचालन जोखिम को भी समझना चाहिए।
आपको दिखाना होगा कि नेतृत्व शामिल है।
बोर्ड की जिम्मेदारियां
| कर्तव्य | आवश्यक |
|---|---|
| रूपरेखा स्वीकृत करें | हाँ |
| समीक्षा रिपोर्ट | हाँ |
| घटनाओं पर नज़र रखें | हाँ |
| समीक्षा परीक्षण | हाँ |
| सहिष्णुता को मंजूरी दें | हाँ |
| चुनौती प्रबंधन | हाँ |
बोर्ड मिनट्स में चर्चा दिखनी चाहिए।
वरिष्ठ प्रबंधन जिम्मेदारियाँ
| कर्तव्य | आवश्यक |
|---|---|
| रूपरेखा लागू करें | हाँ |
| नियंत्रण बनाए रखें | हाँ |
| घटनाओं की रिपोर्ट करें | हाँ |
| विक्रेताओं को प्रबं���ित करें | हाँ |
| रिपोर्ट तैयार करें | हाँ |
| समस्याएँ ठीक करें | हाँ |
जिम्मेदारी पूरी तरह से नहीं सौंपी जा सकती.
बोर्ड को रिपोर्ट करना
रिपोर्ट में शामिल होना चाहिए:
- घटना सारांश
- विक्रेता जोखिम
- सहनशीलता का उल्लंघन
- परीक्षा परिणाम
- लेखापरीक्षा निष्कर्ष
- निवारण स्थिति
रिपोर्ट नियमित होनी चाहिए.
सामान्य शासन समस्याएँ
- बोर्ड शामिल नहीं
- कोई रिपोर्ट नहीं
- अस्पष्ट भूमिकाएँ
- कोई अनुमोदन रिकॉर्ड नहीं
- कोई जोखिम चर्चा नहीं
इनसे अनुपालन संबंधी समस्याएं उत्पन्न होती हैं.
सीपीएस 230 बनाम सीपीएस 231 बनाम सीपीएस 232 बनाम सीपीएस 234
कई संगठन अभी भी पुराने मानकों का उपयोग करते हैं। सीपीएस 230 उनमें से कुछ को प्रतिस्थापित करता है और अन्य के साथ मिलकर काम करता है।
आपको अंतर समझना होगा.
| मानक | विषय | स्थिति |
|---|---|---|
| सीपीएस 231 | आउटसोर्सिंग | बदला गया |
| सीपीएस 232 | व्यापार निरंतरता | बदला गया |
| सीपीएस 234 | सूचना सुरक्षा | सक्रिय |
| सीपीएस 220 | जोखिम प्रबंधन | सक्रिय |
| सीपीएस 230 | परिचालन लचीलापन | नया |
सीपीएस 230 के साथ क्या बदलाव आया
पहले:
- आउटसोर्सिंग अलग
- निरंतरता अलग
- जोखिम अलग
अब:
- एक ढांचा
- मापने योग्य सहनशीलता
- विक्रेता नियंत्रण की आवश्यकता है
- परीक्षण और एक
- की आवश्यकता है बोर्ड को जवाबदेह होना होगा
इससे काम तो बढ़ता है लेकिन नियंत्रण बेहतर होता है.
सीपीएस 234 के साथ संबंध
सीपीएस 234 सुरक्षा को कवर करता है।
सीपीएस 230 परिचालन को कवर करता है।
आपको दोनों को संरेखित करना होगा.
उदाहरण:
| क्षेत्र | सीपीएस 230 | सीपीएस 234 |
|---|---|---|
| विक्रेता जोखिम | हाँ | हाँ |
| सुरक्षा | नहीं | हाँ |
| निरंतरता | हाँ | नहीं |
| जोखिम ढाँचा | हाँ | हाँ |
आपको नियंत्रण एकीकृत करना चाहिए.
आपको यह पुष्टि करने के लिए एक चेकलिस्ट का उपयोग करना चाहिए कि आपका संगठन सीपीएस 230 की समय सीमा से पहले तैयार है। कई संस्थानों का मानना है कि वे अनुपालन कर रहे हैं क्योंकि नीतियां मौजूद हैं, लेकिन ऑडिट अक्सर लापता साक्ष्य, अपूर्ण विक्रेता रजिस्टर, या अपरिभाषित सहिष्णुता स्तर दिखाते हैं।
अपनी वर्तमान स्थिति की समीक्��ा के लिए नीचे दी गई चेकलिस्ट का उपयोग करें।
शासन जांच सूची
| आइटम | आवश्यक | हो गया |
|---|---|---|
| परिचालन जोखिम ढांचा स्वीकृत | हाँ | |
| महत्वपूर्ण परिचालनों की पहचान की गई | हाँ | |
| प्रभाव सहनशीलता परिभाषित | हाँ | |
| बोर्ड अनुमोदन दर्ज किया गया | हाँ | |
| भूमिकाएँ और जिम्मेदारियाँ परिभाषित | हाँ | |
| बोर्ड को नियमित रिपोर्टिंग | हाँ |
महत्वपूर्ण परिचालन चेकलिस्ट
| आइटम | आवश्यक | हो गया |
|---|---|---|
| सभी महत्वपूर्ण सेवाएँ सूचीबद्ध | हाँ | |
| मालिक को सौंपा गया | हाँ | |
| सिस्टम मैप किया गया | हाँ | |
| विक्रेता जुड़े हुए हैं | हाँ | |
| पुनर्प्राप्ति लक्ष्य परिभाषित | हाँ | |
| सहनशीलता स्वीकृत | हाँ |
तृतीय पक्ष जोखिम जांच सूची
| आइटम | आवश्यक | हो गया |
|---|---|---|
| विक्रेता रजिस्टर बनाया गया | हाँ | |
| महत्वपूर्ण विक्रेताओं की पहचान की गई | हाँ | |
| जोखिम रेटिंग निर्दिष्ट की गई | हाँ | |
| अनुबंध अद्यतन | हाँ | |
| निकास योजनाएं परिभाषित | हाँ | |
| निगरानी प्रक्रिया सक्रिय | हाँ |
व्यवसाय निरंतरता चेकलिस्ट
| आइटम | आवश्यक | हो गया |
|---|---|---|
| बीसीपी अद्यतन | हाँ | |
| डीआर योजना का परीक्षण किया गया | हाँ | |
| परिदृश्य परीक्षण किया गया | हाँ | |
| परिणाम प्रलेखित | हाँ | |
| मुद्दे ठीक हो गए | हाँ | |
| पुनः परीक्षण पूरा हुआ | हाँ |
परिचालन जोखिम जांच सूची
| आइटम | आवश्यक | हो गया |
|---|---|---|
| जोखिम रजिस्टर अद्यतन | हाँ | |
| घटना प्रक्रिया काम कर रही है | हाँ | |
| नियंत्रण का परीक्षण किया गया | हाँ | |
| निगरानी रिपोर्ट | हाँ | |
| आंतरिक लेखापरीक्षा समीक्षा | हाँ |
यदि कोई वस्तु गायब है, तो आप पूरी तरह से अनुपालन नहीं कर रहे हैं।
चरण-दर-चरण सीपीएस 230 कार्यान्वयन मार्गदर्शिका
आपको सीपीएस 230 को एक संरचित परियोजना के रूप में मानना चाहिए। सब कुछ एक साथ अपडेट करने का प्रयास आमतौर पर विफल हो जाता है क्योंकि मानक एक ही समय में कई विभागों को प्रभावित करता है।
चरणबद्ध दृष्टिकोण अपनाएं.
चरण 1 - अंतराल मूल्यांकन करें
सीपीएस 230 के विरुद्ध वर्तमान नियंत्रणों की समीक्षा करें जांचें:
नीतियां
- विक्रेता प्रबंधन
- निरंतरता योजनाएं
- जोखिम ढाँचा
- परीक्षण रिकॉर्ड
- बोर्ड रिपोर्टिंग
- एक अंतराल सूची बनाएं.
चरण 2 - महत्वपूर्ण परिचालनों की पहचान करें
बिजनेस टीमों के साथ काम करें.
आपको चाहिए:
सूची सेवाएँ
- निर्भरता की पहचान करें
- लिंक विक्रेता
- स्वामियों को नियुक्त करें
- प्रभाव को परिभाषित करें
- आईटी सिस्टम तक सीमित न रहें।
चरण 3 - प्रभाव सहनशीलता को परिभाषित करें
प्रत्येक महत्वपूर्ण ऑपरेशन के लिए, परिभाषित करें:
डाउनटाइम सीमा
- डेटा हानि सीमा
- ग्राहक प्रभाव
- पुनर्प्राप्ति लक्ष्य
- सहनशीलता यथार्थवादी होनी चाहिए.
चरण 4 - सेवा प्रदाता रजिस्टर बनाएं
सभी विक्रेताओं की सूची बनाएं.
शामिल करें:
सेवा
- जोखिम स्तर
- महत्वपूर्ण ध्वज
- अनुबंध तिथि
- निकास योजना
- विक्रेताओं को संचालन से जोड़ें।
चरण 5 - अनुबंधों की समीक्षा करें
अनुबंध अद्यतन करें.
जोड़ें:
सुरक्षा खंड
- घटना रिपोर्टिंग
- लेखापरीक्षा अधिकार
- लचीलेपन की आवश्यकताएँ
- समाप्ति अधिकार
- अनुबंध समीक्षा में अक्सर सबसे अधिक समय लगता है।
चरण 6 - परिचालन जोखिम ढाँचे को अद्यतन करें
दस्तावेज़ अद्यतन करें.
शामिल करें:
जोखिम नीति
- घटना प्रक्रिया
- निगरानी
- रिपोर्टिंग
- परीक्षण
- शासन
- निरंतरता सुनिश्चित करें.
चरण 7 - निरंतरता और पुनर्प्राप्ति का परीक्षण करें
यथार्थवादी परिदृश्य चलाएँ.
उदाहरण:
बादल आउटेज
- साइबर हमला
- विक्रेता विफलता
- डेटा हानि
- सिस्टम क्र��श
- परिणाम रिकॉर्ड करें.
चरण 8 - बोर्ड अनुमोदन
वर्तमान:
रूपरेखा
- सहनशीलता
- tolerance
- विक्रेता जोखिम
- परीक्षण के परिणाम
- निवारण योजना
रिकार्ड अनुमोदन.
चरण 9 - ऑडिट साक्ष्य तैयार करें
स्टोर दस्तावेज़:
- रजिस्टर
- रिपोर्ट
- परीक्षण
- अनुमोदन
- अनुबंध
आपको किसी भी समय सबूत दिखाने के लिए तैयार रहना चाहिए।
सीपीएस 230 ऑडिट की तैयारी कैसे करें
एपीआरए साक्ष्यों की समीक्षा करता है, इरादों की नहीं। आपको यह दिखाने में सक्षम होना चाहिए कि आपका ढांचा व्यवहार में काम करता है।
लेखापरीक्षक आमतौर पर पहले निम्नलिखित क्षेत्रों की जाँच करेंगे।
दस्तावेज़ लेखा परीक्षकों का अनुरोध
| दस्तावेज़ | आवश्यक |
|---|---|
| परिचालन जोखिम नीति | हाँ |
| महत्वपूर्ण परिचालन सूची | हा�� |
| प्रभाव सहनशीलता तालिका | हाँ |
| विक्रेता रजिस्टर | हाँ |
| अनुबंध | हाँ |
| परीक्षण रिपोर्ट | हाँ |
| घटना लॉग | हाँ |
| बोर्ड रिपोर्ट | हाँ |
यदि कोई गायब है, तो ऑडिट जोखिम बढ़ जाता है।
प्रश्न लेखापरीक्षक पूछ सकते हैं
- आप महत्वपूर्ण परिचालनों को कैसे परिभाषित करते हैं?
- आप सहिष्णुता कैसे निर्धारित करते हैं?
- कौन से ���िक्रेता इस सेवा का समर्थन करते हैं?
- यदि विक्रेता विफल हो जाए तो क्या होगा?
- अंतिम परीक्षा परिणाम दिखाएँ
- बोर्ड अनुमोदन दिखाएँ
- घटना के रिकॉर्ड दिखाएं
आपको सबूत के साथ जवाब देना होगा.
ऑडिट तैयारी युक्तियाँ
- दस्तावेज़ अद्यतन रखें
- रजिस्टर दुरुस्त रखें
- नियमित रूप से परीक्षण करें
- रिकॉर्ड अनुमोदन
- साक्ष्य को केंद्रीय रूप से संग्रहित करें
ऑडिट शुरू होने पर ही तैयारी न करें.
स��मान्य सीपीएस 230 गलतियाँ
कई संगठन समान समस्याओं के कारण अनुपालन करने में विफल रहते हैं।
सामान्य गलतियों की सूची
| गलती | परिणाम |
|---|---|
| कोई महत्वपूर्ण परिचालन सूची नहीं | गैर-अनुपालक |
| कोई सहिष्णुता परिभाषित नहीं | गैर-अनुपालक |
| विक्रेता सूची अधूरी | लेखापरीक्षा निष्कर्ष |
| अनुबंध पुराने पड़ गए | उच्च जोखिम |
| कोई परीक्षण नहीं | गैर-अनुपालक |
| बोर्ड शामिल नहीं | शासन मुद्दा |
| कोई सबूत नहीं | असफल ऑडिट |
| केवल आईटी शामिल है | गुम व्यावसायिक जोखिम |
सीपीएस 230 के लिए संगठन-व्यापी प्रयास की आवश्यकता है।
सबसे बड़ा जोखिम क्षेत्र
- आउटसोर्सिंग
- साझा सेवाएँ
- क्लाउड प्रदाता
- पुनर्प्राप्ति परीक्षण
- दस्तावेज़ीकरण
- शासन
सबसे पहले इन पर फोकस करें.
अंतिम विचार
सीपीएस 230 आपको अपने संगठन को विस्तार से समझने के लिए बाध्य करता है। आपको पता होना चाहिए कि क्या महत्वपूर्ण है, यह कब तक विफल हो सकता है, कौन इसका समर्थन करता है और आप कैसे इससे उबरते हैं। यह मानक केवल अनुपालन के बारे में नहीं है। यह परिचालन लचीलेपन के बारे में है।
यदि आप जल्दी शुरुआत करते हैं, तो कार्यान्वयन संरचित हो जाता है। यदि आप देरी करते हैं, तो विक्रेता की समीक्षा, सहनशीलता की परिभाषा और परीक्षण समय सी���ा के करीब एक बड़ा कार्यभार पैदा करेगा।
आपको सीपीएस 230 को एक लचीलापन कार्यक्रम के रूप में मानना चाहिए, न कि केवल एक नियामक आवश्यकता के रूप में। जो संगठन मजबूत नियंत्रण बनाते हैं वे न केवल ऑडिट पास करेंगे बल्कि आउटेज, विक्रेता जोखिम और ग्राहक प्रभाव को भी कम करेंगे।
निश्चित नहीं हैं कि साइबर सुरक्षा कहां से शुरू करें? हमारा पूरा पढ़ेंहैकदबॉक्स बनाम ट्राईहैकमीयह समझने के लिए मार्गदर्शन करें कि कौन सा प्लेटफ़ॉर्म बेहतर शिक्षण पथ, यथार्थवादी प्रयोगशालाएँ और कैरियर मूल्य प्रदान करता है।
अक्सर पूछे जाने वाले प्रश्न
सरल शब्दों में APRA CPS 230 क्या है?
सीपीएस 230 एक एपीआरए विवेकपूर्ण मानक है जिसके लिए वित्तीय संस्थानों को परिचालन जोखिम का प्रबंधन करने, आउटसोर्सिंग को नियंत्रित करने, प्रभाव सहिष्णुता को परिभाषित करने और व्यवधान के दौरान महत्वपूर्ण सेवाएं जारी रखने को सुनिश्चित करने की आवश्यकता होती है।
सीपीएस 230 कब प्रारंभ होता है?
सीपीएस 230 1 जुलाई 2025 को प्रभावी हो जाता है, और सभी एपीआरए-विनियमित संस्थाओं को उस तिथि तक पूरी तरह से अनुपालन करना होगा।
क्या सीपीएस 230 सीपीएस 231 और सीपीएस 232 की जगह लेता है?
हां, सीपीएस 230 सीपीएस 231 आउटसोर्सिंग और सीपीएस 232 व्यापार निरंतरता को प्रतिस्थापित करता है, और उन्हें एक एकल परिचालन लचीलापन मानक में जोड़ता है।
सीपीएस 230 में प्रभाव सहनशीलता क्या है?
प्रभाव सहिष्णुता व्यवधान का अधिकतम स्तर है जिसे आपका संगठन ग्राहकों, संचालन या वित्तीय प्रणाली को गंभीर नुकसान होने से पहले अनुमति दे सकता है।
सीपीएस 230 का अनुपालन किसे करना चाहिए?
सभी APRA-विनियमित बैंकों, बीमाकर्ताओं, सेवानिवृत्ति ट्रस्टियों और संबंधित संस्थाओं को अपने महत्वपूर्ण सेवा प्रदाताओं सहित CPS 230 का अनुपालन करना होगा।
