Guida alla conformità APRA CPS 230 con lista di controllo
Compliance & Regulations

Guida alla conformità APRA CPS 230 con lista di controllo

Di Cyber Lad Team·

APRA CPS 230 richiede che le istituzioni regolamentate dall'APRA gestiscano il rischio operativo, controllino i fornitori di terze parti, definiscano la tolleranza all'impatto, testino la continuità aziendale e mantengano la resilienza per i servizi critici. È necessario documentare, monitorare, testare e dimostrare la conformità prima della scadenza CPS 230 per evitare problemi normativi.

Se rientri nel regolamento APRA, CPS 230 cambia il modo in cui gestisci il rischio operativo, l'outsourcing e la continuità aziendale. Non è più possibile fare affidamento su politiche generali o quadri obsoleti. Devi dimostrare che la tua organizzazione può continuare a fornire servizi critici durante interruzioni, guasti del fornitore,incidenti informaticio interruzioni del sistema.

Molte istituzioni sottovalutano la quantità di lavoro richiesta dal CPS 230. Lo standard sostituisce CPS 231 e CPS 232, ma introduce anche regole più severe per la resilienza operativa, la tolleranza all’impatto, il rischio di terze parti e la responsabilità del consiglio di amministrazione. È necessario mappare ogni operazione critica, definire limiti misurabili, monitorare i fornitori di servizi e testare regolarmente gli scenari di ripristino.

Non stai preparando documenti per i revisori. Stai costruendo un sistema che deve funzionare durante incidenti reali.

Questa guida spiega il CPS 230 in tutti i dettagli, inclusi requisiti, scadenze, una lista di controllo, esempi, fasi di implementazione e preparazione all'audit. Se segui questa guida, puoi creare un programma di conformità che resista alla revisione APRA e riduca il rischio operativo nella tua organizzazione.

Usa il nostroCalcolatore dei rischi per la sicurezza informatica

Cos'è l'APRA CPS 230?

apra cps 230
Fonte: Autorità australiana di regolamentazione prudenziale (APRA), CPS 230 Standard di gestione del rischio operativo

APRA CPS 230 è uno standard prudenziale che richiede alle banche, agli assicuratori e ai fondi pensione di mantenere una forte resilienza operativa. È necessario garantire che i servizi critici continuino anche quando la tecnologia fallisce, i fornitori smettono di funzionare o si verificano eventi imprevisti.

Lo standard si concentra sul rischio operativo, sull’outsourcing e sulla continuità aziendale come un unico quadro combinato.

L'APRA ha introdotto il CPS 230 dopo che diversi incidenti hanno dimostrato che gli istituti finanziari spesso falliscono a causa di problemi operativi piuttosto che di debolezza finanziaria.Nuvolainterruzioni, guasti dei fornitori, incidenti informatici e una pianificazione di ripristino inadeguata hanno causato gravi interruzioni in tutto il settore.

Secondo CPS 230, devi capire esattamente come opera la tua organizzazione e dove il fallimento potrebbe causare danni.

Ulteriori informazioni su:Che cos'è una chiave di sicurezza di rete?

Obiettivi principali del CPS 230

  • Proteggi i clienti dalle interruzioni del servizio
  • Ridurre il rischio sistemico nel settore finanziario
  • Rafforzare la gestione del rischio operativo
  • Migliorare i controlli sull'esternalizzazione
  • Garantire una forte continuità aziendale
  • Aumentare la responsabilità del consiglio
  • Richiedere limiti di tolleranza misurabili

Devi dimostrare che la tua organizzazione può continuare a operare entro limiti definiti.

Cosa copre il CPS 230

ZonaIncluso
Rischio operativo
Esternalizzazione
Rischio verso terzi
Continuità aziendale
Ripristino di emergenza
Tolleranza agli urti
Governance del consiglio di amministrazione
Registro dei venditori

Ciò rende il CPS 230 più ampio rispetto agli standard precedenti.

Ulteriori informazioni suCome può essere utilizzata l'intelligenza artificiale generativa nella sicurezza informatica

Perché il CPS 230 è più severo delle vecchie regole?

Gli standard più vecchi consentivano politiche di alto livello. Il CPS 230 richiede una prova.

È necessario mostrare:

  • operazioni critiche documentate
  • livelli di tolleranza definiti
  • piani di risanamento testati
  • fornitori di servizi approvati
  • monitoraggio attivo
  • rendicontazione del consiglio
  • elementi probatori di audit

Se non puoi mostrare prove, APRA ti considera non conforme.

Se vuoi migliorare la tua configurazione di sicurezza, leggi la nostra guida susicurezza informatica per gli studi legaliper vedere le migliori strategie di protezione per i professionisti legali.

Dai un'occhiata al nostro ultimo blog suCome risolvere l'errore del controllo di sicurezza del kernel e verificare la presenza di malware

Perché è stato introdotto il CPS 230

L’APRA ha introdotto il CPS 230 perché i fallimenti operativi sono diventati uno dei maggiori rischi nel settore finanziario. Molte istituzioni avevano forti posizioni di capitale ma hanno comunque subito interruzioni, impatto sui clienti e violazioni normative a causa di controlli operativi deboli.

La maggior parte dei guasti è stata causata da una scarsa supervisione da parte dei fornitori, da responsabilità poco chiare o da piani di ripristino non testati. Le istituzioni spesso presumevano che i loro sistemi avrebbero funzionato durante una crisi senza dimostrarlo tramite test.

CPS 230 ti obbliga a passare dall'ipotesi alla verifica.

Problemi comuni riscontrati prima di CPS 230

  • servizi critici non documentati
  • fornitori non monitorati
  • Contratti privi di clausole di rischio
  • piani di risanamento non testati
  • responsabilità poco chiare
  • risposta lenta agli incidenti
  • debole supervisione da parte del consiglio di amministrazione

Queste debolezze hanno creato un serio rischio per i clienti e il sistema finanziario.

Obiettivi APRA con CPS 230

ObiettivoSpiegazione
Migliorare la resilienzaI fornitori devono soddisfare gli stessi standard
Rafforzare il controllo dell'esternalizzazioneIl consiglio deve comprendere il rischio
Aumentare la responsabilitàIl consiglio deve comprendere il rischio
Richiedi testI piani devono funzionare nella pratica
Definire la tolleranzaI limiti devono essere misurabili
Ridurre il rischio sistemicoIl fallimento non deve diffondersi

Ora è necessario considerare il rischio operativo con la stessa serietà del rischio di credito o del rischio di liquidità.

Come il CPS 230 cambia le tue responsabilità

Prima del CPS 230:

  • focalizzata sulla politica
  • test limitati
  • esternalizzazione separata
  • continuità separata

Dopo CPS 230:

  • quadro integrato
  • limiti misurabili
  • È richiesto il controllo del fornitore
  • test obbligatorio
  • responsabile del consiglio

Questo cambiamento influisce allo stesso tempo sui settori rischio, IT, conformità, approvvigionamento, legale e senior management.

Se si inizia tardi, l’implementazione diventa difficile perché è necessario rivedere insieme contratti, sistemi, processi e governance.

Chi deve conformarsi al CPS 230?

Il CPS 230 si applica a tutti gli enti regolamentati dall'APRA. Se APRA supervisiona la tua organizzazione, devi conformarti anche se le tue operazioni sono piccole o esternalizzate.

Molte aziende ritengono che la regola si applichi solo alle banche. Ciò non è corretto.

Lo standard si applica a qualsiasi entità regolamentata dall'APRA, compresi gli assicuratori e i fiduciari dei fondi pensione.

Soggetti tenuti all'adempimento

Tipo di entitàDeve rispettare
Istituti di deposito autorizzati
Banche
Cooperative di credito
Società di costruzione
Assicuratori generali
Assicuratori sulla vita
Assicuratori sanitari privati ​​
Amministratori di pensione
Gruppi regolamentati APRA

Se i tuoi servizi critici supportano un'entità APRA, potresti essere interessato anche dai requisiti del fornitore.

Gruppi e controllate

Se operi in una struttura di gruppo, il CPS 230 può applicarsi a livello di gruppo e di entità.

È necessario garantire:

  • quadro di rischio coerente
  • supervisione del servizio condiviso
  • visibilità del venditore
  • segnalazione di gruppo

Molte organizzazioni falliscono in questo campo perché i servizi condivisi non sono chiaramente controllati.

Anche i fornitori terzi hanno avuto un impatto

Anche se non sei regolamentato, potresti dover soddisfare i requisiti CPS 230 se fornisci servizi a un'entità regolamentata.

Esempi:

  • fornitore di servizi cloud
  • fornitore di software
  • processore di pagamento
  • Supporto informatico
  • centro dati
  • partner in outsourcing

I clienti possono richiedere:

  • controlli di sicurezza
  • segnalazione di incidenti
  • diritti di revisione
  • test di resilienza
  • aggiornamenti contrattuali

Ciò rende CPS 230 importante anche per i fornitori.

È necessario soddisfare i requisiti CPS 230 prima della data di inizio ufficiale, non dopo. Molte organizzazioni fraintendono questo concetto e presumono di poter iniziare l’implementazione una volta che lo standard diventa attivo. APRA si aspetta che tu sia pienamente conforme entro la data di entrata in vigore, inclusa la documentazione, i test, la revisione del fornitore e l'approvazione del consiglio.

La scadenza è rigorosa e una preparazione tardiva crea gravi rischi di audit.

Data di entrata in vigore del CPS 230

ArticoloData
Pubblicato il CPS 2302023
Periodo di preparazione2023–2025
Data di entrata in vigore1 luglio 2025
Piena conformità prevista1 luglio 2025

Devi essere pronto prima della scadenza, non lavorare per raggiungerla.

Cosa significa piena conformità

L'APRA si aspetta più che politiche aggiornate. È necessario dimostrare che il quadro funziona.

Avresti dovuto completare:

  • operazioni critiche identificate
  • tolleranza all'impatto definita
  • Registro fornitori creato
  • contratti revisionati
  • Approvato il quadro del rischio operativo
  • Continuità aziendale testata
  • reporting del consiglio di amministrazione in atto
  • processo di incidente funzionante

Se questi sono incompleti, non sei conforme.

Perché l'implementazione richiede più tempo del previsto

Il CPS 230 interessa più reparti contemporaneamente.

Zona interessataPerché ci vuole tempo
RischioAggiornamenti del quadro
ITMappatura del sistema
AppaltiContratti di vendita
LegaleClausole contrattuali
ConformitàDocumentazione
OperazioniMappatura dei servizi critici
ConsiglioProcesso di approvazione

La maggior parte dei ritardi si verifica nella revisione del fornitore e nella mappatura dei servizi critici.

Cronologia di preparazione consigliata

FaseCompito
Fase 1Valutazione delle lacune
Fase 2Identificare le operazioni critiche
Fase 3Definire la tolleranza
Fase 4Esamina i fornitori
Fase 5Aggiornamento quadro
Fase 6Prova continuità
Fase 7Approvazione del Consiglio
Fase 8Preparazione dell'audit

Dovresti iniziare presto perché i soli aggiornamenti del contratto possono richiedere mesi.

Requisiti operativi critici spiegati in dettaglio

apra cps 230
Fonte: Autorità australiana di regolamentazione prudenziale (APRA), CPS 230 Standard di gestione del rischio operativo

Una delle parti più importanti del CPS 230 è l'identificazione delle operazioni critiche. Devi sapere quali servizi sono essenziali per la tua organizzazione e cosa succede se smettono di funzionare.

Un'operazione critica è qualsiasi attività che potrebbe causare gravi danni se interrotta.

Il danno può includere:

  • impatto sui clienti
  • perdita finanziaria
  • violazione normativa
  • perturbazione del mercato
  • danno reputazionale
  • incapacità di operare

È necessario documentare tutte le operazioni critiche e mantenere aggiornato l'elenco.

Esempi di operazioni critiche

OperazionePerché critico
Sistema bancario centraleI clienti non possono accedere al denaro
Elaborazione dei pagamentiLe transazioni si fermano
Sistema dei reclamiClienti non pagati
Piattaforma di tradingRischio di mercato
Portale clientiServizio non disponibile
Sistema di identitàImpossibile verificare gli utenti
Archiviazione datiPerdita di record
Hosting sul cloudInterruzione del sistema

Non puoi decidere solo in base all'importanza dell'IT. È necessario considerare l'impatto aziendale.

Informazioni richieste per ciascuna operazione critica

CampoDescrizione
NomeNome dell'operazione
ProprietarioDirigente responsabile
SistemaTecnologia utilizzata
VenditoreTerza parte coinvolta
ImpattoCosa succede se fallisce
TolleranzaTempo di inattività consentito
Tempo di recuperoObiettivo
Limite perdita datiPerdita ammessa

APRA si aspetta che queste informazioni siano accurate.

Come identificare le operazioni critiche

Dovresti chiedere:

  • I clienti verrebbero danneggiati?
  • L'APRA sarebbe preoccupata?
  • Si verificherebbero perdite finanziarie?
  • Smetteremmo di operare?
  • La reputazione sarebbe danneggiata?

Se la risposta è sì, è fondamentale.

Errori comuni

  • elenco solo dei sistemi IT
  • ignorando i venditori
  • servizi condivisi mancanti
  • Nessun proprietario assegnato
  • Nessuna tolleranza definita

Questi errori determinano risultati di audit.

Spiegazione dei requisiti di tolleranza agli urti

apra cps 230
Fonte: Autorità australiana di regolamentazione prudenziale (APRA), CPS 230 Standard di gestione del rischio operativo

CPS 230 richiede di definire la tolleranza agli urti per ogni operazione critica. Ciò significa che devi decidere quanti disagi puoi consentire prima che si verifichino danni gravi.

È necessario utilizzare limiti misurabili. Le dichiarazioni generali non bastano.

La tolleranza all’impatto indica ad APRA quanto è resiliente la tua organizzazione.

Quale tolleranza deve includere

  • massimo tempo di inattività
  • massima perdita di dati
  • massimo impatto sul cliente
  • massimo impatto finanziario
  • obiettivo del tempo di recupero
  • obiettivo del punto di ripristino

Questi limiti devono essere realistici e approvati dal senior management.

Esempio di tabella di tolleranza all'impatto

OperazioneTempo di inattività massimoPerdita massima di datiClienti interessatiRischio
Pagamenti2 ore5 minutiAltoAlto
Servizi bancari online4 ore15 minutiAltoAlto
Reclami8 ore30 minutiMedioMedio
Sistema HR24 ore1 oraBassoBasso

È necessario giustificare ogni limite.

Come definire correttamente la tolleranza

Dovresti considerare:

  • impatto sui clienti
  • obblighi di legge
  • perdita finanziaria
  • dipendenza operativa
  • dipendenza dal fornitore
  • capacità di recupero

La tolleranza deve corrispondere alla reale capacità di recupero.

Obbligo di approvazione

La tolleranza deve essere approvata da:

  • alti dirigenti
  • funzione di rischio
  • consiglio o comitato

Non è possibile definire limiti senza governance.

Rivedere il requisito

È necessario rivedere regolarmente la tolleranza.

Trigger per la revisione:

  • cambiamento di sistema
  • cambio venditore
  • incidente
  • constatazione dell'audit
  • cambiamento aziendale

La tolleranza obsoleta è un problema di conformità.

Spiegazione dei requisiti del quadro normativo sul rischio operativo

apra cps 230
Fonte: Autorità australiana di regolamentazione prudenziale (APRA), CPS 230 Standard di gestione del rischio operativo

Il CPS 230 richiede un quadro formale di gestione del rischio operativo che copra l’intera organizzazione. È necessario mostrare come i rischi vengono identificati, controllati, monitorati e segnalati.

Il quadro deve esistere nella pratica, non solo sulla carta.

Cosa deve includere il framework

ComponenteObbligatorio
Politica
Procedure
Registro dei rischi
Controlli
Gestione degli incidenti
Monitoraggio
Segnalazione
Recensione
Controllo

Devi anche mostrare chi è responsabile.

Esempio di struttura del framework

SezioneContenuto
PoliticaRegole
NormaRequisiti
ProceduraPassaggi
ControlloPrevenzione
MonitoraggioControlla
SegnalazioneGestione
RecensioneMiglioramento

L'APRA si aspetta coerenza in tutta l'organizzazione.

Requisito di gestione degli incidenti

È necessario registrare gli incidenti operativi.

Esempi:

  • interruzione del sistema
  • fallimento del fornitore
  • attacco informatico
  • perdita di dati
  • errore di elaborazione

Le registrazioni degli incidenti devono mostrare:

  • data
  • impatto
  • causa
  • azione intrapresa
  • correzione implementata

Se gli incidenti non vengono registrati, l’APRA assume un controllo debole.

Obbligo di monitoraggio

È necessario monitorare regolarmente i controlli.

Esempi:

  • disponibilità del sistema
  • prestazione del fornitore
  • frequenza degli incidenti
  • tempo di recupero
  • errori di controllo

Il monitoraggio deve essere segnalato alla direzione.

Rendicontazione del consiglio

Il consiglio deve ricevere rapporti sui rischi operativi.

I rapporti dovrebbero includere:

  • incidenti
  • rischio del venditore
  • violazioni della tolleranza
  • risultati dei test
  • risultati dell'audit

La supervisione del consiglio è obbligatoria ai sensi del CPS 230.

Il CPS 230 pone requisiti molto severi sul rischio di terze parti e di outsourcing. È necessario gestire i fornitori di servizi come se fossero parte della propria organizzazione. Se un fornitore fallisce e il tuo servizio critico si interrompe, APRA considera il tuo fallimento, non quello del fornitore.

Molte istituzioni sottovalutano questa sezione, ma la maggior parte del lavoro di correzione CPS 230 avviene qui perché i contratti, i registri dei fornitori e i processi di monitoraggio sono spesso incompleti.

Una terza parte è qualsiasi fornitore esterno che supporta le tue operazioni.

Gli esempi includono:

  • fornitori di servizi cloud
  • Fornitori IT
  • fornitori di software
  • elaboratori di pagamento
  • servizi gestiti
  • consulenti
  • squadre offshore
  • centri dati
  • servizi di gruppo condivisi

Se il servizio supporta un'operazione critica, il livello di rischio è più elevato.

Cosa richiede il CPS 230 ai fornitori

RequisitoDescrizione
Due diligencePrima dell'onboarding
Contratto scrittoCon clausole di rischio
Monitoraggio delle prestazioniIn corso
Segnalazione di incidentiObbligatorio
Piano di uscitaDeve esistere
Visibilità del subappaltatoreDevo sapere
Valutazione del rischioObbligatorio
RegistratiDeve mantenere

Devi essere in grado di dimostrare all'APRA che ogni fornitore critico è controllato.

Due diligence prima dell'onboarding

Prima di utilizzare un fornitore, è necessario valutare il rischio.

Dovresti rivedere:

  • controlli di sicurezza
  • stabilità finanziaria
  • resilienza operativa
  • protezione dei dati
  • storia normativa
  • subappaltatori
  • rischio di localizzazione

Esempio di checklist di due diligence:

ControllaObbligatorio
Revisione della sicurezza
Revisione finanziaria
Revisione del contratto
Classificazione del rischio
Approvazione

Devi tenere un registro.

Requisiti contrattuali

I contratti devono includere clausole di rischio.

Le clausole richieste possono includere:

  • livelli di servizio
  • requisiti di sicurezza
  • notifica dell'incidente
  • diritti di revisione
  • diritto di recesso
  • protezione dei dati
  • approvazione del subappaltatore
  • obblighi di continuità aziendale

Se nei contratti mancano questi, è necessario aggiornarli.

Monitoraggio continuo

È necessario monitorare regolarmente i fornitori.

Esempi:

  • rapporti sulle prestazioni
  • incidenti
  • interruzioni
  • risultati dell'audit
  • revisioni di controllo

Il monitoraggio deve essere documentato.

Requisito della strategia di uscita

Se necessario, devi essere in grado di sostituire un fornitore.

Il tuo piano di uscita dovrebbe includere:

  • fornitore alternativo
  • migrazione dei dati
  • risoluzione del contratto
  • processo di transizione

Se non puoi uscire in sicurezza, il rischio è troppo alto.

Requisiti per il registro dei fornitori di servizi

Il CPS 230 richiede di mantenere un registro dei fornitori di servizi, in particolare quelli che supportano operazioni critiche. Questo registro deve essere accurato, completo e disponibile per la revisione.

Molte organizzazioni non superano gli audit perché il loro elenco dei fornitori è incompleto.

Cosa deve contenere il registro

CampoObbligatorio
Nome del venditore
Servizio fornito
Critico o no
Classificazione del rischio
Data del contratto
Data di rinnovo
Piano di uscita
Proprietario

È necessario mantenerlo aggiornato.

Esempio di registro dei fornitori di servizi

VenditoreServizioCriticoRischioPiano di uscita
AWSHostingAlto
Venditore ASistema dei reclamiAlto
Venditore BSistema HRNoBasso
Venditore CLibro pagaNoMedio

Dovresti anche collegare i fornitori alle operazioni critiche.

Perché APRA lo richiede

L'APRA vuole la visibilità della dipendenza operativa.

Se un fornitore critico fallisce, APRA deve sapere:

  • Quale servizio si ferma
  • Quanto tempo richiede il recupero?
  • Quale backup esiste

Senza registro non è possibile rispondere.

Errori comuni

  • venditori mancanti
  • dati obsoleti
  • nessuna valutazione del rischio
  • nessun proprietario
  • nessun piano di uscita

Questi sono risultati di audit comuni.

Requisito di continuità aziendale e test degli scenari

Il CPS 230 richiede di testare la propria capacità di continuare le operazioni durante l'interruzione. I piani scritti non bastano. Devi dimostrare che funzionano.

I test devono essere realistici e documentati.

È necessario testare scenari che potrebbero influire sulle operazioni critiche.

Aree di prova richieste

ScenarioDeve testare
Guasto del sistema
Attacco informatico
Interruzione del fornitore
Perdita di dati
Interruzione del cloud
Interruzione dell'edificio
Personale non disponibile
Interruzione di corrente

I test devono coinvolgere team reali.

Quali prove sperimentali devono dimostrare

ArticoloObbligatorio
Scenario
Data
Partecipanti
Risultato
Problemi rilevati
Correzione applicata
Riprova

Se il test non è documentato, APRA presuppone che non sia avvenuto.

Test di ripristino di emergenza

È necessario testare il ripristino del sistema.

Esempi:

  • ripristinare il backup
  • cambiare data center
  • cloud di failover
  • recuperare il database

È necessario dimostrare che il tempo di recupero corrisponde alla tolleranza.

Test di continuità operativa

È necessario testare i processi aziendali.

Esempi:

  • lavorazione manuale
  • lavoro a distanza
  • sistema alternativo
  • fallimento del fornitore

È necessario mostrare che le operazioni continuano.

Frequenza delle prove

I test devono essere regolari.

Aspettativa tipica:

ProvaFrequenza
Sistemi criticiannuale
Venditoriannuale
Scenario completoannuale
Prova DRannuale
Da tavolopi�� volte

Potrebbero essere necessari test più frequenti per i soggetti ad alto rischio.

Responsabilità del consiglio di amministrazione e dell'alta direzione

Il CPS 230 aumenta la responsabilità a livello senior. Il consiglio deve comprendere il rischio operativo, non solo il rischio finanziario.

È necessario dimostrare che la leadership è coinvolta.

Responsabilità del consiglio

DovereObbligatorio
Approvare il quadro
Esaminare i rapporti
Monitorare gli incidenti
Rivedere i test
Approvare la tolleranza
Gestione delle sfide

I verbali del consiglio dovrebbero mostrare la discussione.

Responsabilità dell'alta dirigenza

DovereObbligatorio
Implementare il quadro
Mantenere i controlli
Segnalare incidenti
Gestire i fornitori
Preparare rapporti
Risolvi i problemi

La responsabilità non può essere delegata completamente.

Riportare al consiglio

I rapporti dovrebbero includere:

  • riepilogo dell'incidente
  • rischio del venditore
  • violazioni della tolleranza
  • risultati dei test
  • risultati dell'audit
  • stato della riparazione

I rapporti devono essere regolari.

Problemi comuni di governance

  • consiglio non coinvolto
  • nessuna segnalazione
  • ruoli poco chiari
  • nessun record di approvazione
  • nessuna discussione sui rischi

Ciò causa problemi di conformità.

CPS 230 contro CPS 231 contro CPS 232 contro CPS 234

Molte organizzazioni utilizzano ancora i vecchi standard. CPS 230 ne sostituisce alcuni e collabora con altri.

Devi capire la differenza.

NormaArgomentoStato
CPS 231EsternalizzazioneSostituito
CPS 232Continuità aziendaleSostituito
CPS 234Sicurezza delle informazioniAttivo
CPS220Gestione del rischioAttivo
CPS230Resilienza operativaNuovo

Cosa è cambiato con CPS 230

Prima:

  • esternalizzazione separata
  • continuità separata
  • rischio separato

Ora:

  • un quadro
  • tolleranza misurabile
  • Il controllo del fornitore richiede
  • testing e richiede un
  • il consiglio di amministrazione è responsabile

Ciò aumenta il lavoro ma migliora il controllo.

Rapporto con CPS 234

CPS 234 riguarda la sicurezza.

CPS 230 copre le operazioni.

È necessario allinearli entrambi.

Esempio:

ZonaCPS230CPS 234
Rischio del venditore
SicurezzaNo
ContinuitàNo
Quadro dei rischi

Dovresti integrare i controlli.

Dovresti utilizzare una lista di controllo per confermare che la tua organizzazione è pronta prima della scadenza CPS 230. Molte istituzioni ritengono di essere conformi perché esistono politiche, ma gli audit spesso mostrano prove mancanti, registri dei fornitori incompleti o livelli di tolleranza indefiniti.

Utilizza la lista di controllo qui sotto per verificare il tuo stato attuale.

Lista di controllo della governance

ArticoloObbligatorioFatto
Approvato il quadro del rischio operativo
Operazioni critiche identificate
Tolleranza all'impatto definita
Approvazione del Consiglio registrata
Ruoli e responsabilità definiti
Rapporti regolari al consiglio

Lista di controllo delle operazioni critiche

ArticoloObbligatorioFatto
Tutti i servizi critici elencati
Proprietario assegnato
Sistemi mappati
Fornitori collegati
Obiettivi di recupero definiti
Tolleranza approvata

Lista di controllo del rischio di terze parti

ArticoloObbligatorioFatto
Registro fornitori creato
Fornitori critici identificati
Gradi di rischio assegnati
Contratti aggiornati
Piani di uscita definiti
Processo di monitoraggio attivo

Lista di controllo per la continuità aziendale

ArticoloObbligatorioFatto
BCP aggiornato
Piano DR testato
Test dello scenario eseguito
Risultati documentati
Problemi risolti
Nuovo test completato

Lista di controllo del rischio operativo

ArticoloObbligatorioFatto
Registro dei rischi aggiornato
Il processo dell'incidente funziona
Controlli testati
Rapporti di monitoraggio
Revisione dell'audit interno

Se manca qualche elemento, non sei completamente conforme.

Guida all'implementazione dettagliata di CPS 230

Dovresti considerare CPS 230 come un progetto strutturato. Tentare di aggiornare tutto in una volta solitamente fallisce perché lo standard interessa più dipartimenti contemporaneamente.

Seguire un approccio graduale.

Fase 1 – Eseguire la valutazione delle lacune

Rivedere i controlli attuali rispetto al CPS 230.

Controlla:

  • politiche
  • gestione fornitori
  • piani di continuità
  • quadro di rischio
  • record di test
  • rendicontazione del consiglio

Crea un elenco delle lacune.

Passaggio 2: identificare le operazioni critiche

Lavorare con team aziendali.

Dovresti:

  • elenco servizi
  • identificare le dipendenze
  • link fornitori
  • assegnare i proprietari
  • definire l'impatto

Non limitarti ai sistemi IT.

Passaggio 3: definire la tolleranza all'impatto

Per ogni operazione critica, definire:

  • limite di inattività
  • limite di perdita di dati
  • impatto sui clienti
  • obiettivo di recupero

La tolleranza deve essere realistica.

Passaggio 4: creare il registro dei fornitori di servizi

Elenca tutti i fornitori.

Includere:

  • servizio
  • livello di rischio
  • flag critico
  • data del contratto
  • piano di uscita

Collegare i fornitori alle operazioni.

Passaggio 5: revisione dei contratti

Aggiornare gli accordi.

Aggiungere:

  • clausole di sicurezza
  • segnalazione di incidenti
  • diritti di revisione
  • requisiti di resilienza
  • diritto di recesso

La revisione del contratto spesso richiede più tempo.

Fase 6 – Aggiornamento del quadro normativo sul rischio operativo

Aggiorna documenti.

Includere:

  • politica del rischio
  • processo dell'incidente
  • monitoraggio
  • segnalazione
  • prova
  • governance

Garantire la coerenza.

Passaggio 7: test di continuità e ripristino

Esegui scenari realistici.

Esempi:

  • interruzione del cloud
  • attacco informatico
  • fallimento del fornitore
  • perdita di dati
  • arresto anomalo del sistema

Registra i risultati.

Passaggio 8 – Approvazione del Consiglio

Presente:

  • quadro
  • tolleranza
  • rischio del venditore
  • risultati dei test
  • piano di bonifica

Approvazione della registrazione.

Fase 9 – Preparare gli elementi probativi

Archiviare documenti:

  • registra
  • riporta
  • prove
  • approvazioni
  • contratti

Devi essere pronto a mostrare le prove in qualsiasi momento.

Come prepararsi per l'audit CPS 230

L’APRA esamina le prove, non le intenzioni. Devi essere in grado di dimostrare che il tuo quadro funziona nella pratica.

Gli auditor solitamente controllano prima le seguenti aree.

Documenti richiesti dai revisori

DocumentoObbligatorio
Politica relativa al rischio operativo
Elenco operazioni critiche
Tabella della tolleranza agli urti
Registro dei venditori
Contratti
Rapporti di prova
Registro degli incidenti
Relazioni del consiglio

Se ne manca qualcuno, il rischio di audit aumenta.

Domande che gli auditor possono porre

  • Come definite le operazioni critiche?
  • Come si imposta la tolleranza?
  • Quali fornitori supportano questo servizio?
  • Cosa succede se il venditore fallisce?
  • Mostra il risultato dell'ultimo test
  • Mostra l'approvazione del consiglio
  • Mostra i record degli incidenti

Devi rispondere con le prove.

Suggerimenti per la preparazione all'audit

  • Mantieni aggiornati i documenti
  • mantenere il registro accurato
  • testare regolarmente
  • approvazioni dei record
  • archiviare le prove a livello centrale

Non prepararsi solo quando inizia l'audit.

Errori comuni CPS 230

Molte organizzazioni non riescono a conformarsi a causa degli stessi problemi.

Elenco degli errori comuni

ErroreRisultato
Nessun elenco di operazioni criticheNon conforme
Nessuna tolleranza definitaNon conforme
Elenco fornitori incompletoRisultato dell'audit
Contratti obsoletiAlto rischio
Nessun testNon conforme
Consiglio non coinvoltoProblema di governance
Nessuna provaControllo fallito
Coinvolto solo l'ITRischio d'impresa mancante

Il CPS 230 richiede uno sforzo a livello di tutta l’organizzazione.

Aree a maggior rischio

  • esternalizzazione
  • servizi condivisi
  • fornitori di servizi cloud
  • test di recupero
  • documentazione
  • governance

Concentrati prima su questi.

Considerazioni finali

CPS 230 ti obbliga a comprendere la tua organizzazione in dettaglio. Devi sapere cosa è fondamentale, per quanto tempo può fallire, chi lo supporta e come ti ripristini. Questo standard non riguarda solo la conformità. Si tratta di resilienza operativa.

Se si inizia presto, l’implementazione diventa strutturata. Se ritardi, le revisioni dei fornitori, la definizione delle tolleranze e i test creeranno un carico di lavoro importante in prossimità della scadenza.

Dovresti considerare il CPS 230 come un programma di resilienza, non solo come un requisito normativo. Le organizzazioni che creano controlli efficaci non solo supereranno gli audit, ma ridurranno anche le interruzioni, i rischi dei fornitori e l'impatto sui clienti.

Non sai da dove iniziare nel campo della sicurezza informatica? Leggi il nostrocompleto hackthebox contro tryhackmeguida per capire quale piattaforma offre percorsi di apprendimento migliori, laboratori realistici e valore professionale.

Domande frequenti

Cos'è APRA CPS 230 in parole povere?

CPS 230 è uno standard prudenziale APRA che richiede agli istituti finanziari di gestire il rischio operativo, controllare l'outsourcing, definire la tolleranza all'impatto e garantire la continuità dei servizi critici durante le interruzioni.

Quando inizia CPS 230?

Il CPS 230 entrerà in vigore il 1° luglio 2025 e tutte le entità regolamentate dall'APRA dovranno essere pienamente conformi entro tale data.

CPS 230 sostituisce CPS 231 e CPS 232?

Sì, il CPS 230 sostituisce il CPS 231 sull’outsourcing e il CPS 232 sulla continuità aziendale, combinandoli in un unico standard di resilienza operativa.

Cos'è la tolleranza agli urti nel CPS 230?

La tolleranza all'impatto è il livello massimo di interruzione che la tua organizzazione può consentire prima che si verifichino danni gravi ai clienti, alle operazioni o al sistema finanziario.

Chi deve conformarsi al CPS 230?

Tutte le banche, gli assicuratori, gli amministratori fiduciari dei fondi pensione e le entità correlate regolamentate dall'APRA devono conformarsi al CPS 230, compresi i loro fornitori di servizi critici.

Pronti per essere protetti?

Inizia oggi il tuo viaggio nella sicurezza

Ottieni una consulenza gratuita con i nostri esperti di sicurezza informatica. Nessun impegno richiesto.