APRA CPS 230 richiede che le istituzioni regolamentate dall'APRA gestiscano il rischio operativo, controllino i fornitori di terze parti, definiscano la tolleranza all'impatto, testino la continuità aziendale e mantengano la resilienza per i servizi critici. È necessario documentare, monitorare, testare e dimostrare la conformità prima della scadenza CPS 230 per evitare problemi normativi.
Se rientri nel regolamento APRA, CPS 230 cambia il modo in cui gestisci il rischio operativo, l'outsourcing e la continuità aziendale. Non è più possibile fare affidamento su politiche generali o quadri obsoleti. Devi dimostrare che la tua organizzazione può continuare a fornire servizi critici durante interruzioni, guasti del fornitore,incidenti informaticio interruzioni del sistema.
Molte istituzioni sottovalutano la quantità di lavoro richiesta dal CPS 230. Lo standard sostituisce CPS 231 e CPS 232, ma introduce anche regole più severe per la resilienza operativa, la tolleranza all’impatto, il rischio di terze parti e la responsabilità del consiglio di amministrazione. È necessario mappare ogni operazione critica, definire limiti misurabili, monitorare i fornitori di servizi e testare regolarmente gli scenari di ripristino.
Non stai preparando documenti per i revisori. Stai costruendo un sistema che deve funzionare durante incidenti reali.
Questa guida spiega il CPS 230 in tutti i dettagli, inclusi requisiti, scadenze, una lista di controllo, esempi, fasi di implementazione e preparazione all'audit. Se segui questa guida, puoi creare un programma di conformità che resista alla revisione APRA e riduca il rischio operativo nella tua organizzazione.
Usa il nostroCalcolatore dei rischi per la sicurezza informatica
Cos'è l'APRA CPS 230?

APRA CPS 230 è uno standard prudenziale che richiede alle banche, agli assicuratori e ai fondi pensione di mantenere una forte resilienza operativa. È necessario garantire che i servizi critici continuino anche quando la tecnologia fallisce, i fornitori smettono di funzionare o si verificano eventi imprevisti.
Lo standard si concentra sul rischio operativo, sull’outsourcing e sulla continuità aziendale come un unico quadro combinato.
L'APRA ha introdotto il CPS 230 dopo che diversi incidenti hanno dimostrato che gli istituti finanziari spesso falliscono a causa di problemi operativi piuttosto che di debolezza finanziaria.Nuvolainterruzioni, guasti dei fornitori, incidenti informatici e una pianificazione di ripristino inadeguata hanno causato gravi interruzioni in tutto il settore.
Secondo CPS 230, devi capire esattamente come opera la tua organizzazione e dove il fallimento potrebbe causare danni.
Ulteriori informazioni su:Che cos'è una chiave di sicurezza di rete?
Obiettivi principali del CPS 230
- Proteggi i clienti dalle interruzioni del servizio
- Ridurre il rischio sistemico nel settore finanziario
- Rafforzare la gestione del rischio operativo
- Migliorare i controlli sull'esternalizzazione
- Garantire una forte continuità aziendale
- Aumentare la responsabilità del consiglio
- Richiedere limiti di tolleranza misurabili
Devi dimostrare che la tua organizzazione può continuare a operare entro limiti definiti.
Cosa copre il CPS 230
| Zona | Incluso |
|---|---|
| Rischio operativo | Sì |
| Esternalizzazione | Sì |
| Rischio verso terzi | Sì |
| Continuità aziendale | Sì |
| Ripristino di emergenza | Sì |
| Tolleranza agli urti | Sì |
| Governance del consiglio di amministrazione | Sì |
| Registro dei venditori | Sì |
Ciò rende il CPS 230 più ampio rispetto agli standard precedenti.
Ulteriori informazioni suCome può essere utilizzata l'intelligenza artificiale generativa nella sicurezza informatica
Perché il CPS 230 è più severo delle vecchie regole?
Gli standard più vecchi consentivano politiche di alto livello. Il CPS 230 richiede una prova.
È necessario mostrare:
- operazioni critiche documentate
- livelli di tolleranza definiti
- piani di risanamento testati
- fornitori di servizi approvati
- monitoraggio attivo
- rendicontazione del consiglio
- elementi probatori di audit
Se non puoi mostrare prove, APRA ti considera non conforme.
Se vuoi migliorare la tua configurazione di sicurezza, leggi la nostra guida susicurezza informatica per gli studi legaliper vedere le migliori strategie di protezione per i professionisti legali.
Dai un'occhiata al nostro ultimo blog suCome risolvere l'errore del controllo di sicurezza del kernel e verificare la presenza di malware
Perché è stato introdotto il CPS 230
L’APRA ha introdotto il CPS 230 perché i fallimenti operativi sono diventati uno dei maggiori rischi nel settore finanziario. Molte istituzioni avevano forti posizioni di capitale ma hanno comunque subito interruzioni, impatto sui clienti e violazioni normative a causa di controlli operativi deboli.
La maggior parte dei guasti è stata causata da una scarsa supervisione da parte dei fornitori, da responsabilità poco chiare o da piani di ripristino non testati. Le istituzioni spesso presumevano che i loro sistemi avrebbero funzionato durante una crisi senza dimostrarlo tramite test.
CPS 230 ti obbliga a passare dall'ipotesi alla verifica.
Problemi comuni riscontrati prima di CPS 230
- servizi critici non documentati
- fornitori non monitorati
- Contratti privi di clausole di rischio
- piani di risanamento non testati
- responsabilità poco chiare
- risposta lenta agli incidenti
- debole supervisione da parte del consiglio di amministrazione
Queste debolezze hanno creato un serio rischio per i clienti e il sistema finanziario.
Obiettivi APRA con CPS 230
| Obiettivo | Spiegazione |
|---|---|
| Migliorare la resilienza | I fornitori devono soddisfare gli stessi standard |
| Rafforzare il controllo dell'esternalizzazione | Il consiglio deve comprendere il rischio |
| Aumentare la responsabilità | Il consiglio deve comprendere il rischio |
| Richiedi test | I piani devono funzionare nella pratica |
| Definire la tolleranza | I limiti devono essere misurabili |
| Ridurre il rischio sistemico | Il fallimento non deve diffondersi |
Ora è necessario considerare il rischio operativo con la stessa serietà del rischio di credito o del rischio di liquidità.
Come il CPS 230 cambia le tue responsabilità
Prima del CPS 230:
- focalizzata sulla politica
- test limitati
- esternalizzazione separata
- continuità separata
Dopo CPS 230:
- quadro integrato
- limiti misurabili
- È richiesto il controllo del fornitore
- test obbligatorio
- responsabile del consiglio
Questo cambiamento influisce allo stesso tempo sui settori rischio, IT, conformità, approvvigionamento, legale e senior management.
Se si inizia tardi, l’implementazione diventa difficile perché è necessario rivedere insieme contratti, sistemi, processi e governance.
Chi deve conformarsi al CPS 230?
Il CPS 230 si applica a tutti gli enti regolamentati dall'APRA. Se APRA supervisiona la tua organizzazione, devi conformarti anche se le tue operazioni sono piccole o esternalizzate.
Molte aziende ritengono che la regola si applichi solo alle banche. Ciò non è corretto.
Lo standard si applica a qualsiasi entità regolamentata dall'APRA, compresi gli assicuratori e i fiduciari dei fondi pensione.
Soggetti tenuti all'adempimento
| Tipo di entità | Deve rispettare |
|---|---|
| Istituti di deposito autorizzati | Sì |
| Banche | Sì |
| Cooperative di credito | Sì |
| Società di costruzione | Sì |
| Assicuratori generali | Sì |
| Assicuratori sulla vita | Sì |
| Assicuratori sanitari privati | Sì |
| Amministratori di pensione | Sì |
| Gruppi regolamentati APRA | Sì |
Se i tuoi servizi critici supportano un'entità APRA, potresti essere interessato anche dai requisiti del fornitore.
Gruppi e controllate
Se operi in una struttura di gruppo, il CPS 230 può applicarsi a livello di gruppo e di entità.
È necessario garantire:
- quadro di rischio coerente
- supervisione del servizio condiviso
- visibilità del venditore
- segnalazione di gruppo
Molte organizzazioni falliscono in questo campo perché i servizi condivisi non sono chiaramente controllati.
Anche i fornitori terzi hanno avuto un impatto
Anche se non sei regolamentato, potresti dover soddisfare i requisiti CPS 230 se fornisci servizi a un'entità regolamentata.
Esempi:
- fornitore di servizi cloud
- fornitore di software
- processore di pagamento
- Supporto informatico
- centro dati
- partner in outsourcing
I clienti possono richiedere:
- controlli di sicurezza
- segnalazione di incidenti
- diritti di revisione
- test di resilienza
- aggiornamenti contrattuali
Ciò rende CPS 230 importante anche per i fornitori.
È necessario soddisfare i requisiti CPS 230 prima della data di inizio ufficiale, non dopo. Molte organizzazioni fraintendono questo concetto e presumono di poter iniziare l’implementazione una volta che lo standard diventa attivo. APRA si aspetta che tu sia pienamente conforme entro la data di entrata in vigore, inclusa la documentazione, i test, la revisione del fornitore e l'approvazione del consiglio.
La scadenza è rigorosa e una preparazione tardiva crea gravi rischi di audit.
Data di entrata in vigore del CPS 230
| Articolo | Data |
|---|---|
| Pubblicato il CPS 230 | 2023 |
| Periodo di preparazione | 2023–2025 |
| Data di entrata in vigore | 1 luglio 2025 |
| Piena conformità prevista | 1 luglio 2025 |
Devi essere pronto prima della scadenza, non lavorare per raggiungerla.
Cosa significa piena conformità
L'APRA si aspetta più che politiche aggiornate. È necessario dimostrare che il quadro funziona.
Avresti dovuto completare:
- operazioni critiche identificate
- tolleranza all'impatto definita
- Registro fornitori creato
- contratti revisionati
- Approvato il quadro del rischio operativo
- Continuità aziendale testata
- reporting del consiglio di amministrazione in atto
- processo di incidente funzionante
Se questi sono incompleti, non sei conforme.
Perché l'implementazione richiede più tempo del previsto
Il CPS 230 interessa più reparti contemporaneamente.
| Zona interessata | Perché ci vuole tempo |
|---|---|
| Rischio | Aggiornamenti del quadro |
| IT | Mappatura del sistema |
| Appalti | Contratti di vendita |
| Legale | Clausole contrattuali |
| Conformità | Documentazione |
| Operazioni | Mappatura dei servizi critici |
| Consiglio | Processo di approvazione |
La maggior parte dei ritardi si verifica nella revisione del fornitore e nella mappatura dei servizi critici.
Cronologia di preparazione consigliata
| Fase | Compito |
|---|---|
| Fase 1 | Valutazione delle lacune |
| Fase 2 | Identificare le operazioni critiche |
| Fase 3 | Definire la tolleranza |
| Fase 4 | Esamina i fornitori |
| Fase 5 | Aggiornamento quadro |
| Fase 6 | Prova continuità |
| Fase 7 | Approvazione del Consiglio |
| Fase 8 | Preparazione dell'audit |
Dovresti iniziare presto perché i soli aggiornamenti del contratto possono richiedere mesi.
Requisiti operativi critici spiegati in dettaglio

Una delle parti più importanti del CPS 230 è l'identificazione delle operazioni critiche. Devi sapere quali servizi sono essenziali per la tua organizzazione e cosa succede se smettono di funzionare.
Un'operazione critica è qualsiasi attività che potrebbe causare gravi danni se interrotta.
Il danno può includere:
- impatto sui clienti
- perdita finanziaria
- violazione normativa
- perturbazione del mercato
- danno reputazionale
- incapacità di operare
È necessario documentare tutte le operazioni critiche e mantenere aggiornato l'elenco.
Esempi di operazioni critiche
| Operazione | Perché critico |
|---|---|
| Sistema bancario centrale | I clienti non possono accedere al denaro |
| Elaborazione dei pagamenti | Le transazioni si fermano |
| Sistema dei reclami | Clienti non pagati |
| Piattaforma di trading | Rischio di mercato |
| Portale clienti | Servizio non disponibile |
| Sistema di identità | Impossibile verificare gli utenti |
| Archiviazione dati | Perdita di record |
| Hosting sul cloud | Interruzione del sistema |
Non puoi decidere solo in base all'importanza dell'IT. È necessario considerare l'impatto aziendale.
Informazioni richieste per ciascuna operazione critica
| Campo | Descrizione |
|---|---|
| Nome | Nome dell'operazione |
| Proprietario | Dirigente responsabile |
| Sistema | Tecnologia utilizzata |
| Venditore | Terza parte coinvolta |
| Impatto | Cosa succede se fallisce |
| Tolleranza | Tempo di inattività consentito |
| Tempo di recupero | Obiettivo |
| Limite perdita dati | Perdita ammessa |
APRA si aspetta che queste informazioni siano accurate.
Come identificare le operazioni critiche
Dovresti chiedere:
- I clienti verrebbero danneggiati?
- L'APRA sarebbe preoccupata?
- Si verificherebbero perdite finanziarie?
- Smetteremmo di operare?
- La reputazione sarebbe danneggiata?
Se la risposta è sì, è fondamentale.
Errori comuni
- elenco solo dei sistemi IT
- ignorando i venditori
- servizi condivisi mancanti
- Nessun proprietario assegnato
- Nessuna tolleranza definita
Questi errori determinano risultati di audit.
Spiegazione dei requisiti di tolleranza agli urti

CPS 230 richiede di definire la tolleranza agli urti per ogni operazione critica. Ciò significa che devi decidere quanti disagi puoi consentire prima che si verifichino danni gravi.
È necessario utilizzare limiti misurabili. Le dichiarazioni generali non bastano.
La tolleranza all’impatto indica ad APRA quanto è resiliente la tua organizzazione.
Quale tolleranza deve includere
- massimo tempo di inattività
- massima perdita di dati
- massimo impatto sul cliente
- massimo impatto finanziario
- obiettivo del tempo di recupero
- obiettivo del punto di ripristino
Questi limiti devono essere realistici e approvati dal senior management.
Esempio di tabella di tolleranza all'impatto
| Operazione | Tempo di inattività massimo | Perdita massima di dati | Clienti interessati | Rischio |
|---|---|---|---|---|
| Pagamenti | 2 ore | 5 minuti | Alto | Alto |
| Servizi bancari online | 4 ore | 15 minuti | Alto | Alto |
| Reclami | 8 ore | 30 minuti | Medio | Medio |
| Sistema HR | 24 ore | 1 ora | Basso | Basso |
È necessario giustificare ogni limite.
Come definire correttamente la tolleranza
Dovresti considerare:
- impatto sui clienti
- obblighi di legge
- perdita finanziaria
- dipendenza operativa
- dipendenza dal fornitore
- capacità di recupero
La tolleranza deve corrispondere alla reale capacità di recupero.
Obbligo di approvazione
La tolleranza deve essere approvata da:
- alti dirigenti
- funzione di rischio
- consiglio o comitato
Non è possibile definire limiti senza governance.
Rivedere il requisito
È necessario rivedere regolarmente la tolleranza.
Trigger per la revisione:
- cambiamento di sistema
- cambio venditore
- incidente
- constatazione dell'audit
- cambiamento aziendale
La tolleranza obsoleta è un problema di conformità.
Spiegazione dei requisiti del quadro normativo sul rischio operativo

Il CPS 230 richiede un quadro formale di gestione del rischio operativo che copra l’intera organizzazione. È necessario mostrare come i rischi vengono identificati, controllati, monitorati e segnalati.
Il quadro deve esistere nella pratica, non solo sulla carta.
Cosa deve includere il framework
| Componente | Obbligatorio |
|---|---|
| Politica | Sì |
| Procedure | Sì |
| Registro dei rischi | Sì |
| Controlli | Sì |
| Gestione degli incidenti | Sì |
| Monitoraggio | Sì |
| Segnalazione | Sì |
| Recensione | Sì |
| Controllo | Sì |
Devi anche mostrare chi è responsabile.
Esempio di struttura del framework
| Sezione | Contenuto |
|---|---|
| Politica | Regole |
| Norma | Requisiti |
| Procedura | Passaggi |
| Controllo | Prevenzione |
| Monitoraggio | Controlla |
| Segnalazione | Gestione |
| Recensione | Miglioramento |
L'APRA si aspetta coerenza in tutta l'organizzazione.
Requisito di gestione degli incidenti
È necessario registrare gli incidenti operativi.
Esempi:
- interruzione del sistema
- fallimento del fornitore
- attacco informatico
- perdita di dati
- errore di elaborazione
Le registrazioni degli incidenti devono mostrare:
- data
- impatto
- causa
- azione intrapresa
- correzione implementata
Se gli incidenti non vengono registrati, l’APRA assume un controllo debole.
Obbligo di monitoraggio
È necessario monitorare regolarmente i controlli.
Esempi:
- disponibilità del sistema
- prestazione del fornitore
- frequenza degli incidenti
- tempo di recupero
- errori di controllo
Il monitoraggio deve essere segnalato alla direzione.
Rendicontazione del consiglio
Il consiglio deve ricevere rapporti sui rischi operativi.
I rapporti dovrebbero includere:
- incidenti
- rischio del venditore
- violazioni della tolleranza
- risultati dei test
- risultati dell'audit
La supervisione del consiglio è obbligatoria ai sensi del CPS 230.
Il CPS 230 pone requisiti molto severi sul rischio di terze parti e di outsourcing. È necessario gestire i fornitori di servizi come se fossero parte della propria organizzazione. Se un fornitore fallisce e il tuo servizio critico si interrompe, APRA considera il tuo fallimento, non quello del fornitore.
Molte istituzioni sottovalutano questa sezione, ma la maggior parte del lavoro di correzione CPS 230 avviene qui perché i contratti, i registri dei fornitori e i processi di monitoraggio sono spesso incompleti.
Una terza parte è qualsiasi fornitore esterno che supporta le tue operazioni.
Gli esempi includono:
- fornitori di servizi cloud
- Fornitori IT
- fornitori di software
- elaboratori di pagamento
- servizi gestiti
- consulenti
- squadre offshore
- centri dati
- servizi di gruppo condivisi
Se il servizio supporta un'operazione critica, il livello di rischio è più elevato.
Cosa richiede il CPS 230 ai fornitori
| Requisito | Descrizione |
|---|---|
| Due diligence | Prima dell'onboarding |
| Contratto scritto | Con clausole di rischio |
| Monitoraggio delle prestazioni | In corso |
| Segnalazione di incidenti | Obbligatorio |
| Piano di uscita | Deve esistere |
| Visibilità del subappaltatore | Devo sapere |
| Valutazione del rischio | Obbligatorio |
| Registrati | Deve mantenere |
Devi essere in grado di dimostrare all'APRA che ogni fornitore critico è controllato.
Due diligence prima dell'onboarding
Prima di utilizzare un fornitore, è necessario valutare il rischio.
Dovresti rivedere:
- controlli di sicurezza
- stabilità finanziaria
- resilienza operativa
- protezione dei dati
- storia normativa
- subappaltatori
- rischio di localizzazione
Esempio di checklist di due diligence:
| Controlla | Obbligatorio |
|---|---|
| Revisione della sicurezza | Sì |
| Revisione finanziaria | Sì |
| Revisione del contratto | Sì |
| Classificazione del rischio | Sì |
| Approvazione | Sì |
Devi tenere un registro.
Requisiti contrattuali
I contratti devono includere clausole di rischio.
Le clausole richieste possono includere:
- livelli di servizio
- requisiti di sicurezza
- notifica dell'incidente
- diritti di revisione
- diritto di recesso
- protezione dei dati
- approvazione del subappaltatore
- obblighi di continuità aziendale
Se nei contratti mancano questi, è necessario aggiornarli.
Monitoraggio continuo
È necessario monitorare regolarmente i fornitori.
Esempi:
- rapporti sulle prestazioni
- incidenti
- interruzioni
- risultati dell'audit
- revisioni di controllo
Il monitoraggio deve essere documentato.
Requisito della strategia di uscita
Se necessario, devi essere in grado di sostituire un fornitore.
Il tuo piano di uscita dovrebbe includere:
- fornitore alternativo
- migrazione dei dati
- risoluzione del contratto
- processo di transizione
Se non puoi uscire in sicurezza, il rischio è troppo alto.
Requisiti per il registro dei fornitori di servizi
Il CPS 230 richiede di mantenere un registro dei fornitori di servizi, in particolare quelli che supportano operazioni critiche. Questo registro deve essere accurato, completo e disponibile per la revisione.
Molte organizzazioni non superano gli audit perché il loro elenco dei fornitori è incompleto.
Cosa deve contenere il registro
| Campo | Obbligatorio |
|---|---|
| Nome del venditore | Sì |
| Servizio fornito | Sì |
| Critico o no | Sì |
| Classificazione del rischio | Sì |
| Data del contratto | Sì |
| Data di rinnovo | Sì |
| Piano di uscita | Sì |
| Proprietario | Sì |
È necessario mantenerlo aggiornato.
Esempio di registro dei fornitori di servizi
| Venditore | Servizio | Critico | Rischio | Piano di uscita |
|---|---|---|---|---|
| AWS | Hosting | Sì | Alto | Sì |
| Venditore A | Sistema dei reclami | Sì | Alto | Sì |
| Venditore B | Sistema HR | No | Basso | Sì |
| Venditore C | Libro paga | No | Medio | Sì |
Dovresti anche collegare i fornitori alle operazioni critiche.
Perché APRA lo richiede
L'APRA vuole la visibilità della dipendenza operativa.
Se un fornitore critico fallisce, APRA deve sapere:
- Quale servizio si ferma
- Quanto tempo richiede il recupero?
- Quale backup esiste
Senza registro non è possibile rispondere.
Errori comuni
- venditori mancanti
- dati obsoleti
- nessuna valutazione del rischio
- nessun proprietario
- nessun piano di uscita
Questi sono risultati di audit comuni.
Requisito di continuità aziendale e test degli scenari
Il CPS 230 richiede di testare la propria capacità di continuare le operazioni durante l'interruzione. I piani scritti non bastano. Devi dimostrare che funzionano.
I test devono essere realistici e documentati.
È necessario testare scenari che potrebbero influire sulle operazioni critiche.
Aree di prova richieste
| Scenario | Deve testare |
|---|---|
| Guasto del sistema | Sì |
| Attacco informatico | Sì |
| Interruzione del fornitore | Sì |
| Perdita di dati | Sì |
| Interruzione del cloud | Sì |
| Interruzione dell'edificio | Sì |
| Personale non disponibile | Sì |
| Interruzione di corrente | Sì |
I test devono coinvolgere team reali.
Quali prove sperimentali devono dimostrare
| Articolo | Obbligatorio |
|---|---|
| Scenario | Sì |
| Data | Sì |
| Partecipanti | Sì |
| Risultato | Sì |
| Problemi rilevati | Sì |
| Correzione applicata | Sì |
| Riprova | Sì |
Se il test non è documentato, APRA presuppone che non sia avvenuto.
Test di ripristino di emergenza
È necessario testare il ripristino del sistema.
Esempi:
- ripristinare il backup
- cambiare data center
- cloud di failover
- recuperare il database
È necessario dimostrare che il tempo di recupero corrisponde alla tolleranza.
Test di continuità operativa
È necessario testare i processi aziendali.
Esempi:
- lavorazione manuale
- lavoro a distanza
- sistema alternativo
- fallimento del fornitore
È necessario mostrare che le operazioni continuano.
Frequenza delle prove
I test devono essere regolari.
Aspettativa tipica:
| Prova | Frequenza |
|---|---|
| Sistemi critici | annuale |
| Venditori | annuale |
| Scenario completo | annuale |
| Prova DR | annuale |
| Da tavolo | pi�� volte |
Potrebbero essere necessari test più frequenti per i soggetti ad alto rischio.
Responsabilità del consiglio di amministrazione e dell'alta direzione
Il CPS 230 aumenta la responsabilità a livello senior. Il consiglio deve comprendere il rischio operativo, non solo il rischio finanziario.
È necessario dimostrare che la leadership è coinvolta.
Responsabilità del consiglio
| Dovere | Obbligatorio |
|---|---|
| Approvare il quadro | Sì |
| Esaminare i rapporti | Sì |
| Monitorare gli incidenti | Sì |
| Rivedere i test | Sì |
| Approvare la tolleranza | Sì |
| Gestione delle sfide | Sì |
I verbali del consiglio dovrebbero mostrare la discussione.
Responsabilità dell'alta dirigenza
| Dovere | Obbligatorio |
|---|---|
| Implementare il quadro | Sì |
| Mantenere i controlli | Sì |
| Segnalare incidenti | Sì |
| Gestire i fornitori | Sì |
| Preparare rapporti | Sì |
| Risolvi i problemi | Sì |
La responsabilità non può essere delegata completamente.
Riportare al consiglio
I rapporti dovrebbero includere:
- riepilogo dell'incidente
- rischio del venditore
- violazioni della tolleranza
- risultati dei test
- risultati dell'audit
- stato della riparazione
I rapporti devono essere regolari.
Problemi comuni di governance
- consiglio non coinvolto
- nessuna segnalazione
- ruoli poco chiari
- nessun record di approvazione
- nessuna discussione sui rischi
Ciò causa problemi di conformità.
CPS 230 contro CPS 231 contro CPS 232 contro CPS 234
Molte organizzazioni utilizzano ancora i vecchi standard. CPS 230 ne sostituisce alcuni e collabora con altri.
Devi capire la differenza.
| Norma | Argomento | Stato |
|---|---|---|
| CPS 231 | Esternalizzazione | Sostituito |
| CPS 232 | Continuità aziendale | Sostituito |
| CPS 234 | Sicurezza delle informazioni | Attivo |
| CPS220 | Gestione del rischio | Attivo |
| CPS230 | Resilienza operativa | Nuovo |
Cosa è cambiato con CPS 230
Prima:
- esternalizzazione separata
- continuità separata
- rischio separato
Ora:
- un quadro
- tolleranza misurabile
- Il controllo del fornitore richiede
- testing e richiede un
- il consiglio di amministrazione è responsabile
Ciò aumenta il lavoro ma migliora il controllo.
Rapporto con CPS 234
CPS 234 riguarda la sicurezza.
CPS 230 copre le operazioni.
È necessario allinearli entrambi.
Esempio:
| Zona | CPS230 | CPS 234 |
|---|---|---|
| Rischio del venditore | Sì | Sì |
| Sicurezza | No | Sì |
| Continuità | Sì | No |
| Quadro dei rischi | Sì | Sì |
Dovresti integrare i controlli.
Dovresti utilizzare una lista di controllo per confermare che la tua organizzazione è pronta prima della scadenza CPS 230. Molte istituzioni ritengono di essere conformi perché esistono politiche, ma gli audit spesso mostrano prove mancanti, registri dei fornitori incompleti o livelli di tolleranza indefiniti.
Utilizza la lista di controllo qui sotto per verificare il tuo stato attuale.
Lista di controllo della governance
| Articolo | Obbligatorio | Fatto |
|---|---|---|
| Approvato il quadro del rischio operativo | Sì | |
| Operazioni critiche identificate | Sì | |
| Tolleranza all'impatto definita | Sì | |
| Approvazione del Consiglio registrata | Sì | |
| Ruoli e responsabilità definiti | Sì | |
| Rapporti regolari al consiglio | Sì |
Lista di controllo delle operazioni critiche
| Articolo | Obbligatorio | Fatto |
|---|---|---|
| Tutti i servizi critici elencati | Sì | |
| Proprietario assegnato | Sì | |
| Sistemi mappati | Sì | |
| Fornitori collegati | Sì | |
| Obiettivi di recupero definiti | Sì | |
| Tolleranza approvata | Sì |
Lista di controllo del rischio di terze parti
| Articolo | Obbligatorio | Fatto |
|---|---|---|
| Registro fornitori creato | Sì | |
| Fornitori critici identificati | Sì | |
| Gradi di rischio assegnati | Sì | |
| Contratti aggiornati | Sì | |
| Piani di uscita definiti | Sì | |
| Processo di monitoraggio attivo | Sì |
Lista di controllo per la continuità aziendale
| Articolo | Obbligatorio | Fatto |
|---|---|---|
| BCP aggiornato | Sì | |
| Piano DR testato | Sì | |
| Test dello scenario eseguito | Sì | |
| Risultati documentati | Sì | |
| Problemi risolti | Sì | |
| Nuovo test completato | Sì |
Lista di controllo del rischio operativo
| Articolo | Obbligatorio | Fatto |
|---|---|---|
| Registro dei rischi aggiornato | Sì | |
| Il processo dell'incidente funziona | Sì | |
| Controlli testati | Sì | |
| Rapporti di monitoraggio | Sì | |
| Revisione dell'audit interno | Sì |
Se manca qualche elemento, non sei completamente conforme.
Guida all'implementazione dettagliata di CPS 230
Dovresti considerare CPS 230 come un progetto strutturato. Tentare di aggiornare tutto in una volta solitamente fallisce perché lo standard interessa più dipartimenti contemporaneamente.
Seguire un approccio graduale.
Fase 1 – Eseguire la valutazione delle lacune
Rivedere i controlli attuali rispetto al CPS 230.
Controlla:
- politiche
- gestione fornitori
- piani di continuità
- quadro di rischio
- record di test
- rendicontazione del consiglio
Crea un elenco delle lacune.
Passaggio 2: identificare le operazioni critiche
Lavorare con team aziendali.
Dovresti:
- elenco servizi
- identificare le dipendenze
- link fornitori
- assegnare i proprietari
- definire l'impatto
Non limitarti ai sistemi IT.
Passaggio 3: definire la tolleranza all'impatto
Per ogni operazione critica, definire:
- limite di inattività
- limite di perdita di dati
- impatto sui clienti
- obiettivo di recupero
La tolleranza deve essere realistica.
Passaggio 4: creare il registro dei fornitori di servizi
Elenca tutti i fornitori.
Includere:
- servizio
- livello di rischio
- flag critico
- data del contratto
- piano di uscita
Collegare i fornitori alle operazioni.
Passaggio 5: revisione dei contratti
Aggiornare gli accordi.
Aggiungere:
- clausole di sicurezza
- segnalazione di incidenti
- diritti di revisione
- requisiti di resilienza
- diritto di recesso
La revisione del contratto spesso richiede più tempo.
Fase 6 – Aggiornamento del quadro normativo sul rischio operativo
Aggiorna documenti.
Includere:
- politica del rischio
- processo dell'incidente
- monitoraggio
- segnalazione
- prova
- governance
Garantire la coerenza.
Passaggio 7: test di continuità e ripristino
Esegui scenari realistici.
Esempi:
- interruzione del cloud
- attacco informatico
- fallimento del fornitore
- perdita di dati
- arresto anomalo del sistema
Registra i risultati.
Passaggio 8 – Approvazione del Consiglio
Presente:
- quadro
- tolleranza
- rischio del venditore
- risultati dei test
- piano di bonifica
Approvazione della registrazione.
Fase 9 – Preparare gli elementi probativi
Archiviare documenti:
- registra
- riporta
- prove
- approvazioni
- contratti
Devi essere pronto a mostrare le prove in qualsiasi momento.
Come prepararsi per l'audit CPS 230
L’APRA esamina le prove, non le intenzioni. Devi essere in grado di dimostrare che il tuo quadro funziona nella pratica.
Gli auditor solitamente controllano prima le seguenti aree.
Documenti richiesti dai revisori
| Documento | Obbligatorio |
|---|---|
| Politica relativa al rischio operativo | Sì |
| Elenco operazioni critiche | Sì |
| Tabella della tolleranza agli urti | Sì |
| Registro dei venditori | Sì |
| Contratti | Sì |
| Rapporti di prova | Sì |
| Registro degli incidenti | Sì |
| Relazioni del consiglio | Sì |
Se ne manca qualcuno, il rischio di audit aumenta.
Domande che gli auditor possono porre
- Come definite le operazioni critiche?
- Come si imposta la tolleranza?
- Quali fornitori supportano questo servizio?
- Cosa succede se il venditore fallisce?
- Mostra il risultato dell'ultimo test
- Mostra l'approvazione del consiglio
- Mostra i record degli incidenti
Devi rispondere con le prove.
Suggerimenti per la preparazione all'audit
- Mantieni aggiornati i documenti
- mantenere il registro accurato
- testare regolarmente
- approvazioni dei record
- archiviare le prove a livello centrale
Non prepararsi solo quando inizia l'audit.
Errori comuni CPS 230
Molte organizzazioni non riescono a conformarsi a causa degli stessi problemi.
Elenco degli errori comuni
| Errore | Risultato |
|---|---|
| Nessun elenco di operazioni critiche | Non conforme |
| Nessuna tolleranza definita | Non conforme |
| Elenco fornitori incompleto | Risultato dell'audit |
| Contratti obsoleti | Alto rischio |
| Nessun test | Non conforme |
| Consiglio non coinvolto | Problema di governance |
| Nessuna prova | Controllo fallito |
| Coinvolto solo l'IT | Rischio d'impresa mancante |
Il CPS 230 richiede uno sforzo a livello di tutta l’organizzazione.
Aree a maggior rischio
- esternalizzazione
- servizi condivisi
- fornitori di servizi cloud
- test di recupero
- documentazione
- governance
Concentrati prima su questi.
Considerazioni finali
CPS 230 ti obbliga a comprendere la tua organizzazione in dettaglio. Devi sapere cosa è fondamentale, per quanto tempo può fallire, chi lo supporta e come ti ripristini. Questo standard non riguarda solo la conformità. Si tratta di resilienza operativa.
Se si inizia presto, l’implementazione diventa strutturata. Se ritardi, le revisioni dei fornitori, la definizione delle tolleranze e i test creeranno un carico di lavoro importante in prossimità della scadenza.
Dovresti considerare il CPS 230 come un programma di resilienza, non solo come un requisito normativo. Le organizzazioni che creano controlli efficaci non solo supereranno gli audit, ma ridurranno anche le interruzioni, i rischi dei fornitori e l'impatto sui clienti.
Non sai da dove iniziare nel campo della sicurezza informatica? Leggi il nostrocompleto hackthebox contro tryhackmeguida per capire quale piattaforma offre percorsi di apprendimento migliori, laboratori realistici e valore professionale.
Domande frequenti
Cos'è APRA CPS 230 in parole povere?
CPS 230 è uno standard prudenziale APRA che richiede agli istituti finanziari di gestire il rischio operativo, controllare l'outsourcing, definire la tolleranza all'impatto e garantire la continuità dei servizi critici durante le interruzioni.
Quando inizia CPS 230?
Il CPS 230 entrerà in vigore il 1° luglio 2025 e tutte le entità regolamentate dall'APRA dovranno essere pienamente conformi entro tale data.
CPS 230 sostituisce CPS 231 e CPS 232?
Sì, il CPS 230 sostituisce il CPS 231 sull’outsourcing e il CPS 232 sulla continuità aziendale, combinandoli in un unico standard di resilienza operativa.
Cos'è la tolleranza agli urti nel CPS 230?
La tolleranza all'impatto è il livello massimo di interruzione che la tua organizzazione può consentire prima che si verifichino danni gravi ai clienti, alle operazioni o al sistema finanziario.
Chi deve conformarsi al CPS 230?
Tutte le banche, gli assicuratori, gli amministratori fiduciari dei fondi pensione e le entità correlate regolamentate dall'APRA devono conformarsi al CPS 230, compresi i loro fornitori di servizi critici.
