APRA CPS 230 vereist dat door APRA gereguleerde instellingen het operationele risico beheren, externe leveranciers controleren, impacttolerantie definiëren, de bedrijfscontinuïteit testen en de veerkracht voor kritieke diensten behouden. U moet de naleving documenteren, monitoren, testen en bewijzen vóór de CPS 230-deadline om problemen met de regelgeving te voorkomen.
Als u onder de APRA-regelgeving valt, verandert CPS 230 de manier waarop u operationele risico's, outsourcing en bedrijfscontinuïteit beheert. Je kunt niet meer vertrouwen op algemeen beleid of verouderde kaders. U moet bewijzen dat uw organisatie kritieke services kan blijven leveren tijdens verstoringen, leveranciersfalen,cyberincidentenof systeemstoringen.
Veel instellingen onderschatten hoeveel werk CPS 230 vergt. De standaard vervangt CPS 231 en CPS 232, maar introduceert ook strengere regels voor operationele veerkracht, impacttolerantie, risico van derden en verantwoordelijkheid van het bestuur. U moet elke kritieke operatie in kaart brengen, meetbare limieten definiëren, serviceproviders monitoren en regelmatig herstelscenario's testen.
U bereidt geen documenten voor voor auditors. Je bouwt aan een systeem dat moet werken tijdens echte incidenten.
In deze gids wordt CPS 230 gedetailleerd uitgelegd, inclusief vereisten, deadlines, een checklist, voorbeelden, implementatiestappen en auditvoorbereiding. Als u deze gids volgt, kunt u een nalevingsprogramma opzetten dat bestand is tegen de APRA-beoordeling en het operationele risico in uw hele organisatie vermindert.
Gebruik onzeCyberbeveiligingsrisicocalculator
Wat is APRA CPS 230?

APRA CPS 230 is een prudentiële norm die vereist dat banken, verzekeraars en pensioenfondsen een sterke operationele veerkracht behouden. U moet ervoor zorgen dat kritieke services doorgaan, zelfs als de technologie faalt, leveranciers niet meer werken of er zich onverwachte gebeurtenissen voordoen.
De standaard richt zich op operationeel risico, outsourcing en bedrijfscontinuïteit als één gecombineerd raamwerk.
APRA introduceerde CPS 230 nadat uit verschillende incidenten bleek dat financiële instellingen vaak failliet gaan vanwege operationele problemen in plaats van vanwege financiële zwakte.WolkStoringen, leveranciersstoringen, cyberincidenten en een slechte herstelplanning veroorzaakten ernstige verstoringen in de hele sector.
Onder CPS 230 moet u precies begrijpen hoe uw organisatie opereert en waar falen schade kan veroorzaken.
Lees meer op:Wat is een netwerkbeveiligingssleutel?
Belangrijkste doelstellingen van CPS 230
- Bescherm klanten tegen serviceonderbrekingen
- Systeemrisico's in de financiële sector verminderen
- Versterken van het operationeel risicobeheer
- Verbeter de controles op uitbesteding
- Zorg voor een sterke bedrijfscontinuïteit
- Vergroot de verantwoordelijkheid van het bestuur
- Meetbare tolerantiegrenzen vereisen
U moet aantonen dat uw organisatie binnen bepaalde grenzen kan blijven opereren.
Wat CPS 230 omvat
| Gebied | Inclusief |
|---|---|
| Operationeel risico | Ja |
| Uitbesteding | Ja |
| Risico van derden | Ja |
| Bedrijfscontinuïteit | Ja |
| Herstel na noodgeval | Ja |
| Impacttolerantie | Ja |
| Bestuur van de raad | Ja |
| Leveranciersregister | Ja |
Dit maakt CPS 230 breder dan eerdere standaarden.
Lees meer opHoe kan generatieve AI worden gebruikt in cyberbeveiliging
Waarom is CPS 230 strenger dan de oude regels?
Oudere normen maakten beleid op hoog niveau mogelijk. CPS 230 vereist bewijs.
Je moet tonen:
- gedocumenteerde kritieke operaties
- gedefinieerde tolerantieniveaus
- geteste herstelplannen
- erkende dienstverleners
- actieve bewaking
- bestuursrapportage
- controlebewijs
Als u geen bewijs kunt overleggen, beschouwt APRA u als niet-conform.
Als u uw beveiligingsinstellingen wilt verbeteren, lees dan onze handleiding opcyberbeveiliging voor advocatenkantorenom de beste beschermingsstrategieën voor juridische professionals te zien.
Bekijk onze nieuwste blog opHoe u de fout in de kernelbeveiligingscontrole kunt oplossen en op malware kunt controleren
Waarom CPS 230 werd geïntroduceerd
APRA introduceerde CPS 230 omdat operationele mislukkingen een van de grootste risico's in de financiële sector werden. Veel instellingen hadden een sterke kapitaalpositie, maar kregen nog steeds te maken met storingen, impact op klanten en inbreuken op de regelgeving als gevolg van zwakke operationele controles.
De meeste mislukkingen werden veroorzaakt door slecht toezicht van leveranciers, onduidelijke verantwoordelijkheden of niet-geteste herstelplannen. Instellingen gingen er vaak van uit dat hun systemen tijdens een crisis zouden werken, zonder dit door testen te bewijzen.
CPS 230 dwingt u om van veronderstelling naar verificatie te gaan.
Veel voorkomende problemen vóór CPS 230
- kritieke services niet gedocumenteerd
- leveranciers niet gecontroleerd
- Contracten waarin risicoclausules ontbreken
- herstelplannen niet getest
- onduidelijke verantwoording
- trage reactie op incidenten
- zwak toezicht van het bestuur
Deze zwakke punten vormden een ernstig risico voor klanten en het financiële systeem.
APRA-doelen met CPS 230
| Doel | Uitleg |
|---|---|
| Verbeter de veerkracht | Leveranciers moeten aan dezelfde normen voldoen |
| Versterk de controle op uitbesteding | Het bestuur moet de risico's |
| begrijpen Vergroot de verantwoordelijkheid | Het bestuur moet het risico begrijpen |
| Testen vereisen | Plannen moeten in de praktijk werken |
| Tolerantie definiëren | Grenzen moeten meetbaar zijn |
| Systeemrisico verminderen | Mislukkingen mogen zich niet verspreiden |
U moet het operationele risico nu net zo serieus nemen als het kredietrisico of het liquiditeitsrisico.
Hoe CPS 230 uw verantwoordelijkheden verandert
Vóór CPS 230:
- beleidsgericht
- beperkte testen
- uitbesteding apart
- continuïteit gescheiden
Na CPS 230:
- geïntegreerd raamwerk
- meetbare limieten
- Leverancierscontrole vereist
- testen verplicht
- bestuursverantwoordelijk
Deze verandering heeft tegelijkertijd gevolgen voor risico, IT, compliance, inkoop, juridische zaken en het senior management.
Als je te laat begint, wordt de implementatie moeilijk omdat je contracten, systemen, processen en governance samen moet beoordelen.
Wie moet voldoen aan CPS 230?
CPS 230 is van toepassing op alle APRA-gereguleerde entiteiten. Als APRA toezicht houdt op uw organisatie, moet u hieraan voldoen, zelfs als uw activiteiten klein zijn of worden uitbesteed.
Veel bedrijven gaan ervan uit dat de regel alleen op banken van toepassing is. Dit is onjuist.
De standaard is van toepassing op elke entiteit die wordt gereguleerd door APRA, inclusief verzekeraars en pensioenbeheerders.
Entiteiten die aan
| moeten voldoen Entiteitstype | Moet voldoen aan |
|---|---|
| Erkende deposito-instellingen | Ja |
| Banken | Ja |
| Kredietverenigingen | Ja |
| Samenlevingen opbouwen | Ja |
| Algemene verzekeraars | Ja |
| Levensverzekeraars | Ja |
| Particuliere zorgverzekeraars | Ja |
| Pensioenbeheerders | Ja |
| APRA-gereguleerde groepen | Ja |
Als uw kritieke services een APRA-entiteit ondersteunen, kunt u ook worden beïnvloed door vereisten van leveranciers.
Groepen en dochterondernemingen
Als u in een groepsstructuur opereert, kan CPS 230 van toepassing zijn op groepsniveau en entiteitsniveau.
U moet ervoor zorgen:
- consistent risicokader
- toezicht op gedeelde diensten
- zichtbaarheid van leveranciers
- groepsrapportage
Veel organisaties falen hier omdat gedeelde diensten niet duidelijk worden gecontroleerd.
Externe providers hadden ook gevolgen voor
Zelfs als u niet gereguleerd bent, moet u mogelijk aan de CPS 230-vereisten voldoen als u diensten levert aan een gereguleerde entiteit.
Voorbeelden:
- cloudprovider
- softwareleverancier
- betalingsverwerker
- IT-ondersteuning
- datacentrum
- outsourcingpartner
Klanten hebben mogelijk het volgende nodig:
- beveiligingscontroles
- incidentrapportage
- auditrechten
- testen van veerkracht
- contractupdates
Dit maakt CPS 230 ook belangrijk voor leveranciers.
U moet vóór de officiële startdatum aan de CPS 230-vereisten voldoen, niet erna. Veel organisaties begrijpen dit verkeerd en gaan ervan uit dat ze met de implementatie kunnen beginnen zodra de standaard actief wordt. APRA verwacht dat u op de ingangsdatum volledig aan de regelgeving voldoet, inclusief documentatie, testen, leveranciersbeoordeling en goedkeuring door de raad van bestuur.
De deadline is strikt en een late voorbereiding brengt ernstige auditrisico's met zich mee.
Ingangsdatum CPS 230
| Artikel | Datum |
|---|---|
| CPS 230 gepubliceerd | 2023 |
| Voorbereidingsperiode | 2023–2025 |
| Ingangsdatum | 1 juli 2025 |
| Volledige naleving verwacht | 1 juli 2025 |
Je moet vóór de deadline klaar zijn en er niet naar toe werken.
Wat volledige naleving betekent
APRA verwacht meer dan alleen geactualiseerd beleid. U moet aantonen dat het raamwerk werkt.
Je had het volgende moeten voltooien:
- kritische operaties geïdentificeerd
- impacttolerantie gedefinieerd
- Leveranciersregister aangemaakt
- contracten beoordeeld
- Kader voor operationeel risico goedgekeurd
- Bedrijfscontinuïteit getest
- bestuursrapportage aanwezig
- incidentproces werkt
Als deze onvolledig zijn, voldoet u niet.
Waarom duurt de implementatie langer dan verwacht
CPS 230 treft meerdere afdelingen tegelijkertijd.
| Getroffen gebied | Waarom kost het tijd |
|---|---|
| Risico | Framework-updates |
| HET | Systeemtoewijzing |
| Inkoop | Leverancierscontracten |
| Juridisch | Contractclausules |
| Naleving | Documentatie |
| Bewerkingen | In kaart brengen van kritieke services |
| Bord | Goedkeuringsproces |
De meeste vertragingen doen zich voor bij leveranciersbeoordeling en het in kaart brengen van kritieke services.
Aanbevolen voorbereidingstijdlijn
| Fase | Taak |
|---|---|
| Fase 1 | Beoordeling van hiaten |
| Fase 2 | Kritieke operaties identificeren |
| Fase 3 | Tolerantie definiëren |
| Fase 4 | Leveranciers beoordelen |
| Fase 5 | Kader bijwerken |
| Fase 6 | Continuïteit testen |
| Fase 7 | Goedkeuring door het bestuur |
| Fase 8 | Voorbereiding van de audit |
U moet vroeg beginnen, omdat contractupdates alleen al maanden kunnen duren.
Kritieke operationele vereisten gedetailleerd uitgelegd

Een van de belangrijkste onderdelen van CPS 230 is het identificeren van kritieke operaties. U moet weten welke diensten essentieel zijn voor uw organisatie en wat er gebeurt als deze niet meer werken.
Een kritieke operatie is elke activiteit die bij verstoring ernstige schade kan veroorzaken.
Schade kan het volgende omvatten:
- impact op de klant
- financieel verlies
- inbreuk op de regelgeving
- marktverstoring
- reputatieschade
- onvermogen om te opereren
U moet alle kritieke handelingen documenteren en de lijst actueel houden.
Voorbeelden van kritieke operaties
| Operatie | Waarom kritisch |
|---|---|
| Kernbanksysteem | Klanten hebben geen toegang tot geld |
| Betalingsverwerking | Transacties stoppen |
| Claimsysteem | Klanten niet betaald |
| Handelsplatform | Marktrisico |
| Klantenportaal | Dienst niet beschikbaar |
| Identiteitssysteem | Kan gebruikers |
| niet verifiëren Gegevensopslag | Verlies van gegevens |
| Cloudhosting | Systeemstoring |
U kunt niet alleen beslissen op basis van het IT-belang. U moet rekening houden met de zakelijke impact.
Vereiste informatie voor elke kritieke operatie
| Veld | Beschrijving |
|---|---|
| Naam | Naam van bewerking |
| Eigenaar | Verantwoordelijke beheerder |
| Systeem | Gebruikte technologie |
| Leverancier | Betrokken derde |
| Impact | Wat gebeurt er als het mislukt |
| Tolerantie | Toegestane downtime |
| Hersteltijd | Doel |
| Limiet voor gegevensverlies | Toegestaan verlies |
APRA verwacht dat deze informatie accuraat is.
Kritieke operaties identificeren
Je zou moeten vragen:
- Zouden klanten schade ondervinden?
- Zou APRA zich zorgen maken?
- Zou er sprake zijn van financieel verlies?
- Zouden we stoppen met opereren?
- Zou de reputatie worden geschaad?
Als het antwoord ja is, is het van cruciaal belang.
Veelgemaakte fouten
- alleen IT-systemen vermeld
- leveranciers negeren
- ontbrekende gedeelde services
- Geen eigenaar toegewezen
- Geen tolerantie gedefinieerd
Deze fouten veroorzaken auditbevindingen.
Impacttolerantievereiste uitgelegd

CPS 230 vereist dat u de impacttolerantie voor elke kritieke operatie definieert. Dit betekent dat u moet beslissen hoeveel verstoring u kunt toestaan voordat er ernstige schade ontstaat.
Je moet meetbare limieten hanteren. Algemene uitspraken zijn niet voldoende.
Impacttolerantie vertelt APRA hoe veerkrachtig uw organisatie is.
Welke tolerantie moet
- omvatten maximale downtime
- maximaal gegevensverlies
- maximale klantimpact
- maximale financiële impact
- hersteltijddoelstelling
- herstelpuntdoelstelling
Deze limieten moeten realistisch zijn en goedgekeurd door het senior management.
Voorbeeld impacttolerantietabel
| Operatie | Maximale uitvaltijd | Maximaal gegevensverlies | Getroffen klanten | Risico |
|---|---|---|---|---|
| Betalingen | 2 uur | 5 minuten | Hoog | Hoog |
| Online bankieren | 4 uur | 15 minuten | Hoog | Hoog |
| Claims | 8 uur | 30 minuten | Middel | Middel |
| HR-systeem | 24 uur | 1 uur | Laag | Laag |
U moet elke limiet rechtvaardigen.
Hoe tolerantie correct te definiëren
Je zou moeten overwegen:
- impact op de klant
- wettelijke verplichtingen
- financieel verlies
- operationele afhankelijkheid
- leveranciersafhankelijkheid
- herstelvermogen
Tolerantie moet overeenkomen met het werkelijke herstelvermogen.
Goedkeuringseis
Tolerantie moet worden goedgekeurd door:
- hoger management
- risicofunctie
- bestuur of commissie
Zonder governance kun je geen grenzen definiëren.
Beoordelingsvereiste
U moet de tolerantie regelmatig beoordelen.
Triggers voor beoordeling:
- systeemverandering
- leverancierwijziging
- voorval
- controlebevinding
- zakelijke verandering
Verouderde tolerantie is een complianceprobleem.
Operationele risicokadervereiste uitgelegd

CPS 230 vereist een formeel raamwerk voor operationeel risicobeheer dat de hele organisatie bestrijkt. U moet laten zien hoe risico's worden geïdentificeerd, gecontroleerd, gemonitord en gerapporteerd.
Het raamwerk moet in de praktijk bestaan, en niet alleen op papier.
Wat het raamwerk moet bevatten
| Onderdeel | Vereist |
|---|---|
| Beleid | Ja |
| Procedures | Ja |
| Risicoregister | Ja |
| Bediening | Ja |
| Incidentbeheer | Ja |
| Toezicht | Ja |
| Rapportage | Ja |
| Beoordeling | Ja |
| Controle | Ja |
Je moet ook aantonen wie verantwoordelijk is.
Voorbeeld raamwerkstructuur
| Sectie | Inhoud |
|---|---|
| Beleid | Regels |
| Standaard | Vereisten |
| Werkwijze | Stappen |
| Controle | Preventie |
| Toezicht | Cheques |
| Rapportage | Beheer |
| Beoordeling | Verbetering |
APRA verwacht consistentie binnen de hele organisatie.
Vereiste incidentbeheer
Operationele incidenten registreer je.
Voorbeelden:
- systeemstoring
- leveranciersfout
- cyberaanval
- gegevensverlies
- verwerkingsfout
Incidentrecords moeten het volgende tonen:
- datum
- impact
- oorzaak
- actie ondernomen
- oplossing geïmplementeerd
Als incidenten niet worden geregistreerd, gaat APRA uit van zwakke controle.
Monitoringvereiste
U moet de controles regelmatig controleren.
Voorbeelden:
- systeembeschikbaarheid
- leveranciersprestaties
- incidentfrequentie
- hersteltijd
- controlefouten
De monitoring moet worden gerapporteerd aan het management.
Bestuursrapportage
Het bestuur moet operationele risicorapportages ontvangen.
Rapporten moeten het volgende bevatten:
- incidenten
- leveranciersrisico
- tolerantieschendingen
- testresultaten
- auditbevindingen
Toezicht door de raad is verplicht op grond van CPS 230.
CPS 230 stelt zeer strenge eisen aan derden- en uitbestedingsrisico's. U moet dienstverleners beheren alsof zij onderdeel zijn van uw eigen organisatie. Als een leverancier faalt en uw kritieke service stopt, beschouwt APRA dit als uw falen, niet die van de leverancier.
Veel instellingen onderschatten dit gedeelte, maar de meeste CPS 230-herstelwerkzaamheden vinden hier plaats omdat contracten, leveranciersregisters en monitoringprocessen vaak onvolledig zijn.
Een derde partij is elke externe provider die uw activiteiten ondersteunt.
Voorbeelden hiervan zijn:
- cloudproviders
- IT-leveranciers
- softwareleveranciers
- betalingsverwerkers
- beheerde diensten
- adviseurs
- offshore-teams
- datacentra
- gedeelde groepsdiensten
Als de service een kritieke operatie ondersteunt, is het risiconiveau hoger.
Wat CPS 230 van leveranciers verlangt
| Vereiste | Beschrijving |
|---|---|
| Zorgvuldigheid | Voordat u aan boord gaat |
| Schriftelijk contract | Met risicoclausules |
| Prestatiebewaking | Lopend |
| Incidentrapportage | Vereist |
| Exitplan | Moet bestaan |
| Zichtbaarheid van onderaannemers | Moet weten |
| Risicobeoordeling | Vereist |
| Registreren | Moet |
behouden U moet APRA kunnen laten zien dat elke kritische leverancier wordt gecontroleerd.
Due diligence vóór onboarding
Voordat u een leverancier gebruikt, moet u de risico's inschatten.
Je moet het volgende bekijken:
- beveiligingscontroles
- financiële stabiliteit
- operationele veerkracht
- gegevensbescherming
- geschiedenis van regelgeving
- onderaannemers
- locatierisico
Voorbeeld due diligence-checklist:
| Controleer | Vereist |
|---|---|
| Beveiligingsbeoordeling | Ja |
| Financieel overzicht | Ja |
| Contractbeoordeling | Ja |
| Risicobeoordeling | Ja |
| Goedkeuring | Ja |
U moet gegevens bijhouden.
Contractvereisten
Contracten moeten risicoclausules bevatten.
Vereiste clausules kunnen het volgende bevatten:
- serviceniveaus
- beveiligingsvereisten
- incidentmelding
- auditrechten
- beëindigingsrechten
- gegevensbescherming
- goedkeuring onderaannemer
- bedrijfscontinuïteitsverplichtingen
Als contracten deze missen, moet u deze bijwerken.
Doorlopende monitoring
U moet leveranciers regelmatig controleren.
Voorbeelden:
- prestatierapporten
- incidenten
- storingen
- auditresultaten
- controlebeoordelingen
Het toezicht moet gedocumenteerd worden.
Exitstrategievereiste
Indien nodig moet u een leverancier kunnen vervangen.
Uw exitplan moet het volgende bevatten:
- alternatieve aanbieder
- gegevensmigratie
- contractbeëindiging
- transitieproces
Als u niet veilig kunt uitstappen, is het risico te groot.
Registervereiste voor serviceproviders
CPS 230 vereist dat u een register bijhoudt van dienstverleners, vooral degenen die kritieke activiteiten ondersteunen. Dit register moet accuraat, volledig en ter inzage beschikbaar zijn.
Veel organisaties slagen niet voor audits omdat hun leverancierslijst onvolledig is.
Wat het register moet bevatten
| Veld | Vereist |
|---|---|
| Naam van leverancier | Ja |
| Geleverde dienst | Ja |
| Kritisch of niet | Ja |
| Risicobeoordeling | Ja |
| Contractdatum | Ja |
| Verlengingsdatum | Ja |
| Exitplan | Ja |
| Eigenaar | Ja |
U moet dit actueel houden.
Voorbeeld dienstverlenerregister
| Leverancier | Dienst | Kritisch | Risico | Exitplan |
|---|---|---|---|---|
| AWS | Hosting | Ja | Hoog | Ja |
| Leverancier A | Claimsysteem | Ja | Hoog | Ja |
| Leverancier B | HR-systeem | Nee | Laag | Ja |
| Leverancier C | Salaris | Nee | Middel | Ja |
U moet ook leveranciers aan kritieke activiteiten koppelen.
Waarom APRA dit vereist
APRA wil zichtbaarheid van de operationele afhankelijkheid.
Als een cruciale leverancier faalt, moet APRA weten:
- Welke service stopt
- Hoe lang duurt het herstel?
- Welke back-up bestaat
Zonder registratie kunt u niet antwoorden.
Veelgemaakte fouten
- ontbrekende leveranciers
- verouderde gegevens
- geen risicobeoordeling
- geen eigenaar
- geen exitplan
Dit zijn veel voorkomende auditbevindingen.
Vereiste voor bedrijfscontinuïteit en scenariotests
CPS 230 vereist dat u test of u in staat bent uw activiteiten voort te zetten tijdens een verstoring. Schriftelijke plannen zijn niet voldoende. Je moet bewijzen dat ze werken.
Testen moeten realistisch en gedocumenteerd zijn.
U moet scenario's testen die van invloed kunnen zijn op kritieke activiteiten.
Vereiste testgebieden
| Scenario | Moet |
|---|---|
| testen Systeemfout | Ja |
| Cyberaanval | Ja |
| Leveranciersstoring | Ja |
| Gegevensverlies | Ja |
| Cloudstoring | Ja |
| Storing gebouw | Ja |
| Personeel niet beschikbaar | Ja |
| Stroomstoring | Ja |
Bij het testen moeten echte teams betrokken zijn.
Welk testbewijs moet aantonen
| Artikel | Vereist |
|---|---|
| Scenario | Ja |
| Datum | Ja |
| Deelnemers | Ja |
| Resultaat | Ja |
| Problemen gevonden | Ja |
| Oplossing toegepast | Ja |
| Opnieuw testen | Ja |
Als het testen niet gedocumenteerd is, gaat APRA ervan uit dat dit niet gebeurd is.
Testen voor noodherstel
U moet het systeemherstel testen.
Voorbeelden:
- back-up herstellen
- schakel datacenter
- failover-cloud
- database herstellen
U moet laten zien dat de hersteltijd overeenkomt met de tolerantie.
Testen van de bedrijfscontinuïteit
Je moet bedrijfsprocessen testen.
Voorbeelden:
- handmatige verwerking
- werken op afstand
- alternatief systeem
- leveranciersfout
U moet laten zien dat de bewerkingen doorgaan.
Testfrequentie
Testen moeten regelmatig zijn.
Typische verwachting:
| Testen | Frequentie |
|---|---|
| Kritieke systemen | jaarlijks |
| Verkopers | jaarlijks |
| Volledig scenario | jaarlijks |
| DR-test | jaarlijks |
| Tafelblad | meerdere keren |
Bij personen met een hoog risico kunnen vaker tests nodig zijn.
Verantwoordelijkheden van de Raad van Bestuur en het senior management
CPS 230 vergroot de verantwoordelijkheid op senior niveau. Het bestuur moet het operationele risico begrijpen, en niet alleen het financiële risico.
Je moet laten zien dat er leiderschap bij betrokken is.
Verantwoordelijkheden van het bestuur
| Plicht | Vereist |
|---|---|
| Kader goedkeuren | Ja |
| Rapporten beoordelen | Ja |
| Incidenten monitoren | Ja |
| Testen beoordelen | Ja |
| Tolerantie goedkeuren | Ja |
| Uitdagingsbeheer | Ja |
De notulen van de raad moeten discussie tonen.
Verantwoordelijkheden voor het senior management
| Plicht | Vereist |
|---|---|
| Raamwerk | implementeren Ja |
| Controles behouden | Ja |
| Meld incidenten | Ja |
| Leveranciers beheren | Ja |
| Rapporten voorbereiden | Ja |
| Problemen oplossen | Ja |
Verantwoordelijkheid kan niet volledig worden gedelegeerd.
Rapporterend aan het bestuur
Rapporten moeten het volgende bevatten:
- samenvatting incident
- leveranciersrisico
- tolerantieschendingen
- testresultaten
- auditbevindingen
- herstelstatus
Rapportages moeten regelmatig zijn.
Veelvoorkomende bestuursproblemen
- bestuur niet betrokken
- geen rapporten
- onduidelijke rollen
- geen goedkeuringsrecord
- geen risicobespreking
Deze veroorzaken complianceproblemen.
CPS 230 versus CPS 231 versus CPS 232 versus CPS 234
Veel organisaties hanteren nog steeds oude standaarden. CPS 230 vervangt sommige ervan en werkt samen met andere.
Je moet het verschil begrijpen.
| Standaard | Onderwerp | Status |
|---|---|---|
| CPS 231 | Uitbesteding | Vervangen |
| CPS 232 | Bedrijfscontinuïteit | Vervangen |
| CPS 234 | Informatiebeveiliging | Actief |
| CPS 220 | Risicobeheer | Actief |
| CPS 230 | Operationele veerkracht | Nieuw |
Wat is er veranderd met CPS 230
Vroeger:
- uitbesteding apart
- continuïteit gescheiden
- risico gescheiden
Nu:
- één raamwerk
- meetbare tolerantie
- Voor leverancierscontrole is
- vereist testen en vereist een
- bestuur moet verantwoording afleggen
Dit verhoogt het werk, maar verbetert de controle.
Relatie met CPS 234
CPS 234 heeft betrekking op de beveiliging.
CPS 230 heeft betrekking op operaties.
Je moet beide op één lijn brengen.
Voorbeeld:
| Gebied | CPS 230 | CPS 234 |
|---|---|---|
| Leveranciersrisico | Ja | Ja |
| Beveiliging | Nee | Ja |
| Continuïteit | Ja | Nee |
| Risicokader | Ja | Ja |
Je moet controles integreren.
U moet een checklist gebruiken om te bevestigen dat uw organisatie klaar is vóór de CPS 230-deadline. Veel instellingen denken dat ze aan de regels voldoen omdat er beleid bestaat, maar uit audits blijkt vaak dat er ontbrekend bewijsmateriaal, onvolledige leveranciersregisters of ongedefinieerde tolerantieniveaus zijn.
Gebruik de onderstaande checklist om uw huidige status te bekijken.
Controlelijst voor bestuur
| Artikel | Vereist | Klaar |
|---|---|---|
| Kader voor operationeel risico goedgekeurd | Ja | |
| Kritieke operaties geïdentificeerd | Ja | |
| Impacttolerantie gedefinieerd | Ja | |
| Goedkeuring door de raad vastgelegd | Ja | |
| Rollen en verantwoordelijkheden gedefinieerd | Ja | |
| Regelmatige rapportage aan het bestuur | Ja |
Controlelijst voor kritieke operaties
| Artikel | Vereist | Klaar |
|---|---|---|
| Alle kritieke services vermeld | Ja | |
| Eigenaar toegewezen | Ja | |
| Systemen in kaart gebracht | Ja | |
| Gelinkte leveranciers | Ja | |
| Hersteldoelstellingen gedefinieerd | Ja | |
| Tolerantie goedgekeurd | Ja |
Controlelijst voor risico's van derden
| Artikel | Vereist | Klaar |
|---|---|---|
| Leveranciersregister aangemaakt | Ja | |
| Kritieke leveranciers geïdentificeerd | Ja | |
| Toegekende risicobeoordelingen | Ja | |
| Contracten bijgewerkt | Ja | |
| Exitplannen gedefinieerd | Ja | |
| Bewakingsproces actief | Ja |
Controlelijst voor bedrijfscontinuïteit
| Artikel | Vereist | Klaar |
|---|---|---|
| BCP bijgewerkt | Ja | |
| DR-plan getest | Ja | |
| Scenariotests uitgevoerd | Ja | |
| Resultaten gedocumenteerd | Ja | |
| Problemen opgelost | Ja | |
| Opnieuw testen voltooid | Ja |
Controlelijst operationele risico's
| Artikel | Vereist | Klaar |
|---|---|---|
| Risicoregister bijgewerkt | Ja | |
| Incidentproces werkt | Ja | |
| Controles getest | Ja | |
| Monitoringrapporten | Ja | |
| Interne auditbeoordeling | Ja |
Als er een item ontbreekt, voldoet u niet volledig aan de regelgeving.
Stapsgewijze implementatiehandleiding voor CPS 230
U moet CPS 230 behandelen als een gestructureerd project. Proberen alles in één keer te updaten mislukt meestal omdat de standaard op meerdere afdelingen tegelijk van toepassing is.
Volg een gefaseerde aanpak.
Stap 1 – Voer een gap-beoordeling uit
Beoordeel de huidige controles aan de hand van CPS 230.
Controleer:
- beleid
- leveranciersbeheer
- continuïteitsplannen
- risicokader
- testrecords
- bestuursrapportage
Maak een gap-lijst.
Stap 2 – Identificeer kritieke activiteiten
Werk met bedrijfsteams.
Je moet:
- Lijstdiensten
- afhankelijkheden identificeren
- linkleveranciers
- eigenaars toewijzen
- definieer impact
Beperk u niet tot IT-systemen.
Stap 3 – Definieer de impacttolerantie
Definieer voor elke kritieke bewerking:
- limiet voor downtime
- limiet voor gegevensverlies
- impact op de klant
- hersteldoel
Tolerantie moet realistisch zijn.
Stap 4 – Bouw een serviceproviderregister
Maak een lijst van alle leveranciers.
Inclusief:
- dienst
- risiconiveau
- kritieke vlag
- contractdatum
- exitplan
Koppel leveranciers aan activiteiten.
Stap 5 – Contracten beoordelen
Overeenkomsten bijwerken.
Voeg toe:
- veiligheidsclausules
- incidentrapportage
- auditrechten
- vereisten voor veerkracht
- beëindigingsrechten
Contractbeoordeling duurt vaak het langst.
Stap 6 – Update operationeel risicokader
Documenten bijwerken.
Inclusief:
- risicobeleid
- incidentproces
- toezicht
- rapportage
- testen
- bestuur
Zorg voor consistentie.
Stap 7 – Test continuïteit en herstel
Voer realistische scenario's uit.
Voorbeelden:
- cloudstoring
- cyberaanval
- leveranciersfout
- gegevensverlies
- systeemcrash
Resultaten registreren.
Stap 8 – Goedkeuring door de Raad
Aanwezig:
- raamwerk
- tolerantie
- leveranciersrisico
- testresultaten
- saneringsplan
Goedkeuring vastleggen.
Stap 9 – Auditbewijsmateriaal voorbereiden
Documenten opslaan:
- registreert
- rapporteert
- testen
- goedkeuringen
- contracten
Je moet op elk moment bereid zijn om bewijs te tonen.
Hoe u zich kunt voorbereiden op de CPS 230-audit
APRA beoordeelt bewijsmateriaal, geen bedoelingen. Je moet kunnen aantonen dat jouw raamwerk in de praktijk werkt.
Auditors controleren doorgaans eerst de volgende gebieden.
Documenten die auditors aanvragen
| Document | Vereist |
|---|---|
| Operationeel risicobeleid | Ja |
| Lijst met kritieke bewerkingen | Ja |
| Impacttolerantietabel | Ja |
| Leveranciersregister | Ja |
| Contracten | Ja |
| Testrapporten | Ja |
| Incidentlogboek | Ja |
| Bestuursverslagen | Ja |
Als er iets ontbreekt, neemt het auditrisico toe.
Vragen die auditors kunnen stellen
- Hoe definieert u kritische operaties?
- Hoe stel je tolerantie in?
- Welke leveranciers ondersteunen deze service?
- Wat gebeurt er als de ifthe-leverancier faalt?
- Toon het laatste testresultaat
- Goedkeuring van het bestuur tonen
- Toon incidentrecords
U moet antwoorden met bewijs.
Tips voor het voorbereiden van audits
- Documenten up-to-date houden
- houd het register accuraat
- regelmatig testen
- recordgoedkeuringen
- bewaar bewijsmateriaal centraal
Bereid u niet pas voor als de audit begint.
Veel voorkomende CPS 230-fouten
Veel organisaties voldoen er niet aan vanwege dezelfde problemen.
Lijst met veelvoorkomende fouten
| Fout | Resultaat |
|---|---|
| Geen lijst met kritieke bewerkingen | Niet-conform |
| Geen tolerantie gedefinieerd | Niet-conform |
| Leverancierslijst onvolledig | Controlebevinding |
| Contracten verouderd | Hoog risico |
| Geen testen | Niet-conform |
| Bestuur niet betrokken | Bestuursprobleem |
| Geen bewijs | Mislukte controle |
| Alleen IT betrokken | Ontbrekend bedrijfsrisico |
CPS 230 vereist een organisatiebrede inspanning.
Grootste risicogebieden
- uitbesteden
- gedeelde diensten
- cloudproviders
- hersteltesten
- documentatie
- bestuur
Concentreer u eerst hierop.
Laatste gedachten
CPS 230 dwingt u uw organisatie tot in detail te begrijpen. U moet weten wat cruciaal is, hoe lang het kan mislukken, wie het steunt en hoe u herstelt. Deze standaard gaat niet alleen over compliance. Het gaat om operationele veerkracht.
Als je vroeg begint, wordt de implementatie gestructureerd. Als u uitstelt, zullen leveranciersbeoordelingen, tolerantiedefinitie en testen een grote werklast creëren dichtbij de deadline.
U moet CPS 230 beschouwen als een veerkrachtprogramma en niet alleen als een wettelijke vereiste. Organisaties die sterke controles opzetten, zullen niet alleen audits doorstaan, maar ook uitval, leveranciersrisico's en klantimpact verminderen.
Weet u niet zeker waar u moet beginnen op het gebied van cyberbeveiliging? Lees onze volledigehackthebox versus tryhackmegids om te begrijpen welk platform betere leertrajecten, realistische labs en carrièrewaarde biedt.
Veelgestelde vragen
Wat is APRA CPS 230 in eenvoudige bewoordingen?
CPS 230 is een prudentiële norm van APRA die vereist dat financiële instellingen operationele risico's beheren, outsourcing controleren, impacttolerantie definiëren en ervoor zorgen dat kritieke diensten tijdens verstoringen doorgaan.
Wanneer gaat CPS 230 in?
CPS 230 wordt van kracht op 1 juli 2025 en alle door APRA gereguleerde entiteiten moeten tegen die datum volledig aan de regelgeving voldoen.
Vervangt CPS 230 CPS 231 en CPS 232?
Ja, CPS 230 vervangt CPS 231 outsourcing en CPS 232 bedrijfscontinuïteit, en combineert deze in één enkele standaard voor operationele veerkracht.
Wat is impacttolerantie in CPS 230?
Impacttolerantie is het maximale niveau van verstoring dat uw organisatie kan toestaan voordat er ernstige schade ontstaat aan klanten, activiteiten of het financiële systeem.
Wie moet voldoen aan CPS 230?
Alle door APRA gereguleerde banken, verzekeraars, pensioenbeheerders en aanverwante entiteiten moeten voldoen aan CPS 230, inclusief hun kritische dienstverleners.
