APRA CPS 230 Nalevingsgids met checklist
Compliance & Regulations

APRA CPS 230 Nalevingsgids met checklist

Door Cyber Lad Team·

APRA CPS 230 vereist dat door APRA gereguleerde instellingen het operationele risico beheren, externe leveranciers controleren, impacttolerantie definiëren, de bedrijfscontinuïteit testen en de veerkracht voor kritieke diensten behouden. U moet de naleving documenteren, monitoren, testen en bewijzen vóór de CPS 230-deadline om problemen met de regelgeving te voorkomen.

Als u onder de APRA-regelgeving valt, verandert CPS 230 de manier waarop u operationele risico's, outsourcing en bedrijfscontinuïteit beheert. Je kunt niet meer vertrouwen op algemeen beleid of verouderde kaders. U moet bewijzen dat uw organisatie kritieke services kan blijven leveren tijdens verstoringen, leveranciersfalen,cyberincidentenof systeemstoringen.

Veel instellingen onderschatten hoeveel werk CPS 230 vergt. De standaard vervangt CPS 231 en CPS 232, maar introduceert ook strengere regels voor operationele veerkracht, impacttolerantie, risico van derden en verantwoordelijkheid van het bestuur. U moet elke kritieke operatie in kaart brengen, meetbare limieten definiëren, serviceproviders monitoren en regelmatig herstelscenario's testen.

U bereidt geen documenten voor voor auditors. Je bouwt aan een systeem dat moet werken tijdens echte incidenten.

In deze gids wordt CPS 230 gedetailleerd uitgelegd, inclusief vereisten, deadlines, een checklist, voorbeelden, implementatiestappen en auditvoorbereiding. Als u deze gids volgt, kunt u een nalevingsprogramma opzetten dat bestand is tegen de APRA-beoordeling en het operationele risico in uw hele organisatie vermindert.

Gebruik onzeCyberbeveiligingsrisicocalculator

Wat is APRA CPS 230?

apra cps 230
Bron: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

APRA CPS 230 is een prudentiële norm die vereist dat banken, verzekeraars en pensioenfondsen een sterke operationele veerkracht behouden. U moet ervoor zorgen dat kritieke services doorgaan, zelfs als de technologie faalt, leveranciers niet meer werken of er zich onverwachte gebeurtenissen voordoen.

De standaard richt zich op operationeel risico, outsourcing en bedrijfscontinuïteit als één gecombineerd raamwerk.

APRA introduceerde CPS 230 nadat uit verschillende incidenten bleek dat financiële instellingen vaak failliet gaan vanwege operationele problemen in plaats van vanwege financiële zwakte.WolkStoringen, leveranciersstoringen, cyberincidenten en een slechte herstelplanning veroorzaakten ernstige verstoringen in de hele sector.

Onder CPS 230 moet u precies begrijpen hoe uw organisatie opereert en waar falen schade kan veroorzaken.

Lees meer op:Wat is een netwerkbeveiligingssleutel?

Belangrijkste doelstellingen van CPS 230

  • Bescherm klanten tegen serviceonderbrekingen
  • Systeemrisico's in de financiële sector verminderen
  • Versterken van het operationeel risicobeheer
  • Verbeter de controles op uitbesteding
  • Zorg voor een sterke bedrijfscontinuïteit
  • Vergroot de verantwoordelijkheid van het bestuur
  • Meetbare tolerantiegrenzen vereisen

U moet aantonen dat uw organisatie binnen bepaalde grenzen kan blijven opereren.

Wat CPS 230 omvat

GebiedInclusief
Operationeel risicoJa
UitbestedingJa
Risico van derdenJa
BedrijfscontinuïteitJa
Herstel na noodgevalJa
ImpacttolerantieJa
Bestuur van de raadJa
LeveranciersregisterJa

Dit maakt CPS 230 breder dan eerdere standaarden.

Lees meer opHoe kan generatieve AI worden gebruikt in cyberbeveiliging

Waarom is CPS 230 strenger dan de oude regels?

Oudere normen maakten beleid op hoog niveau mogelijk. CPS 230 vereist bewijs.

Je moet tonen:

  • gedocumenteerde kritieke operaties
  • gedefinieerde tolerantieniveaus
  • geteste herstelplannen
  • erkende dienstverleners
  • actieve bewaking
  • bestuursrapportage
  • controlebewijs

Als u geen bewijs kunt overleggen, beschouwt APRA u als niet-conform.

Als u uw beveiligingsinstellingen wilt verbeteren, lees dan onze handleiding opcyberbeveiliging voor advocatenkantorenom de beste beschermingsstrategieën voor juridische professionals te zien.

Bekijk onze nieuwste blog opHoe u de fout in de kernelbeveiligingscontrole kunt oplossen en op malware kunt controleren

Waarom CPS 230 werd geïntroduceerd

APRA introduceerde CPS 230 omdat operationele mislukkingen een van de grootste risico's in de financiële sector werden. Veel instellingen hadden een sterke kapitaalpositie, maar kregen nog steeds te maken met storingen, impact op klanten en inbreuken op de regelgeving als gevolg van zwakke operationele controles.

De meeste mislukkingen werden veroorzaakt door slecht toezicht van leveranciers, onduidelijke verantwoordelijkheden of niet-geteste herstelplannen. Instellingen gingen er vaak van uit dat hun systemen tijdens een crisis zouden werken, zonder dit door testen te bewijzen.

CPS 230 dwingt u om van veronderstelling naar verificatie te gaan.

Veel voorkomende problemen vóór CPS 230

  • kritieke services niet gedocumenteerd
  • leveranciers niet gecontroleerd
  • Contracten waarin risicoclausules ontbreken
  • herstelplannen niet getest
  • onduidelijke verantwoording
  • trage reactie op incidenten
  • zwak toezicht van het bestuur

Deze zwakke punten vormden een ernstig risico voor klanten en het financiële systeem.

APRA-doelen met CPS 230

DoelUitleg
Verbeter de veerkrachtLeveranciers moeten aan dezelfde normen voldoen
Versterk de controle op uitbestedingHet bestuur moet de risico's
begrijpen Vergroot de verantwoordelijkheidHet bestuur moet het risico begrijpen
Testen vereisenPlannen moeten in de praktijk werken
Tolerantie definiërenGrenzen moeten meetbaar zijn
Systeemrisico verminderenMislukkingen mogen zich niet verspreiden

U moet het operationele risico nu net zo serieus nemen als het kredietrisico of het liquiditeitsrisico.

Hoe CPS 230 uw verantwoordelijkheden verandert

Vóór CPS 230:

  • beleidsgericht
  • beperkte testen
  • uitbesteding apart
  • continuïteit gescheiden

Na CPS 230:

  • geïntegreerd raamwerk
  • meetbare limieten
  • Leverancierscontrole vereist
  • testen verplicht
  • bestuursverantwoordelijk

Deze verandering heeft tegelijkertijd gevolgen voor risico, IT, compliance, inkoop, juridische zaken en het senior management.

Als je te laat begint, wordt de implementatie moeilijk omdat je contracten, systemen, processen en governance samen moet beoordelen.

Wie moet voldoen aan CPS 230?

CPS 230 is van toepassing op alle APRA-gereguleerde entiteiten. Als APRA toezicht houdt op uw organisatie, moet u hieraan voldoen, zelfs als uw activiteiten klein zijn of worden uitbesteed.

Veel bedrijven gaan ervan uit dat de regel alleen op banken van toepassing is. Dit is onjuist.

De standaard is van toepassing op elke entiteit die wordt gereguleerd door APRA, inclusief verzekeraars en pensioenbeheerders.

Entiteiten die aan

moeten voldoen EntiteitstypeMoet voldoen aan
Erkende deposito-instellingenJa
BankenJa
KredietverenigingenJa
Samenlevingen opbouwenJa
Algemene verzekeraarsJa
LevensverzekeraarsJa
Particuliere zorgverzekeraarsJa
PensioenbeheerdersJa
APRA-gereguleerde groepenJa

Als uw kritieke services een APRA-entiteit ondersteunen, kunt u ook worden beïnvloed door vereisten van leveranciers.

Groepen en dochterondernemingen

Als u in een groepsstructuur opereert, kan CPS 230 van toepassing zijn op groepsniveau en entiteitsniveau.

U moet ervoor zorgen:

  • consistent risicokader
  • toezicht op gedeelde diensten
  • zichtbaarheid van leveranciers
  • groepsrapportage

Veel organisaties falen hier omdat gedeelde diensten niet duidelijk worden gecontroleerd.

Externe providers hadden ook gevolgen voor

Zelfs als u niet gereguleerd bent, moet u mogelijk aan de CPS 230-vereisten voldoen als u diensten levert aan een gereguleerde entiteit.

Voorbeelden:

  • cloudprovider
  • softwareleverancier
  • betalingsverwerker
  • IT-ondersteuning
  • datacentrum
  • outsourcingpartner

Klanten hebben mogelijk het volgende nodig:

  • beveiligingscontroles
  • incidentrapportage
  • auditrechten
  • testen van veerkracht
  • contractupdates

Dit maakt CPS 230 ook belangrijk voor leveranciers.

U moet vóór de officiële startdatum aan de CPS 230-vereisten voldoen, niet erna. Veel organisaties begrijpen dit verkeerd en gaan ervan uit dat ze met de implementatie kunnen beginnen zodra de standaard actief wordt. APRA verwacht dat u op de ingangsdatum volledig aan de regelgeving voldoet, inclusief documentatie, testen, leveranciersbeoordeling en goedkeuring door de raad van bestuur.

De deadline is strikt en een late voorbereiding brengt ernstige auditrisico's met zich mee.

Ingangsdatum CPS 230

ArtikelDatum
CPS 230 gepubliceerd2023
Voorbereidingsperiode2023–2025
Ingangsdatum1 juli 2025
Volledige naleving verwacht1 juli 2025

Je moet vóór de deadline klaar zijn en er niet naar toe werken.

Wat volledige naleving betekent

APRA verwacht meer dan alleen geactualiseerd beleid. U moet aantonen dat het raamwerk werkt.

Je had het volgende moeten voltooien:

  • kritische operaties geïdentificeerd
  • impacttolerantie gedefinieerd
  • Leveranciersregister aangemaakt
  • contracten beoordeeld
  • Kader voor operationeel risico goedgekeurd
  • Bedrijfscontinuïteit getest
  • bestuursrapportage aanwezig
  • incidentproces werkt

Als deze onvolledig zijn, voldoet u niet.

Waarom duurt de implementatie langer dan verwacht

CPS 230 treft meerdere afdelingen tegelijkertijd.

Getroffen gebiedWaarom kost het tijd
RisicoFramework-updates
HETSysteemtoewijzing
InkoopLeverancierscontracten
JuridischContractclausules
NalevingDocumentatie
BewerkingenIn kaart brengen van kritieke services
BordGoedkeuringsproces

De meeste vertragingen doen zich voor bij leveranciersbeoordeling en het in kaart brengen van kritieke services.

Aanbevolen voorbereidingstijdlijn

FaseTaak
Fase 1Beoordeling van hiaten
Fase 2Kritieke operaties identificeren
Fase 3Tolerantie definiëren
Fase 4Leveranciers beoordelen
Fase 5Kader bijwerken
Fase 6Continuïteit testen
Fase 7Goedkeuring door het bestuur
Fase 8Voorbereiding van de audit

U moet vroeg beginnen, omdat contractupdates alleen al maanden kunnen duren.

Kritieke operationele vereisten gedetailleerd uitgelegd

apra cps 230
Bron: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

Een van de belangrijkste onderdelen van CPS 230 is het identificeren van kritieke operaties. U moet weten welke diensten essentieel zijn voor uw organisatie en wat er gebeurt als deze niet meer werken.

Een kritieke operatie is elke activiteit die bij verstoring ernstige schade kan veroorzaken.

Schade kan het volgende omvatten:

  • impact op de klant
  • financieel verlies
  • inbreuk op de regelgeving
  • marktverstoring
  • reputatieschade
  • onvermogen om te opereren

U moet alle kritieke handelingen documenteren en de lijst actueel houden.

Voorbeelden van kritieke operaties

OperatieWaarom kritisch
KernbanksysteemKlanten hebben geen toegang tot geld
BetalingsverwerkingTransacties stoppen
ClaimsysteemKlanten niet betaald
HandelsplatformMarktrisico
KlantenportaalDienst niet beschikbaar
IdentiteitssysteemKan gebruikers
niet verifiëren GegevensopslagVerlies van gegevens
CloudhostingSysteemstoring

U kunt niet alleen beslissen op basis van het IT-belang. U moet rekening houden met de zakelijke impact.

Vereiste informatie voor elke kritieke operatie

VeldBeschrijving
NaamNaam van bewerking
EigenaarVerantwoordelijke beheerder
SysteemGebruikte technologie
LeverancierBetrokken derde
ImpactWat gebeurt er als het mislukt
TolerantieToegestane downtime
HersteltijdDoel
Limiet voor gegevensverliesToegestaan ​​verlies

APRA verwacht dat deze informatie accuraat is.

Kritieke operaties identificeren

Je zou moeten vragen:

  • Zouden klanten schade ondervinden?
  • Zou APRA zich zorgen maken?
  • Zou er sprake zijn van financieel verlies?
  • Zouden we stoppen met opereren?
  • Zou de reputatie worden geschaad?

Als het antwoord ja is, is het van cruciaal belang.

Veelgemaakte fouten

  • alleen IT-systemen vermeld
  • leveranciers negeren
  • ontbrekende gedeelde services
  • Geen eigenaar toegewezen
  • Geen tolerantie gedefinieerd

Deze fouten veroorzaken auditbevindingen.

Impacttolerantievereiste uitgelegd

apra cps 230
Bron: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

CPS 230 vereist dat u de impacttolerantie voor elke kritieke operatie definieert. Dit betekent dat u moet beslissen hoeveel verstoring u kunt toestaan ​​voordat er ernstige schade ontstaat.

Je moet meetbare limieten hanteren. Algemene uitspraken zijn niet voldoende.

Impacttolerantie vertelt APRA hoe veerkrachtig uw organisatie is.

Welke tolerantie moet

  • omvatten maximale downtime
  • maximaal gegevensverlies
  • maximale klantimpact
  • maximale financiële impact
  • hersteltijddoelstelling
  • herstelpuntdoelstelling

Deze limieten moeten realistisch zijn en goedgekeurd door het senior management.

Voorbeeld impacttolerantietabel

OperatieMaximale uitvaltijdMaximaal gegevensverliesGetroffen klantenRisico
Betalingen2 uur5 minutenHoogHoog
Online bankieren4 uur15 minutenHoogHoog
Claims8 uur30 minutenMiddelMiddel
HR-systeem24 uur1 uurLaagLaag

U moet elke limiet rechtvaardigen.

Hoe tolerantie correct te definiëren

Je zou moeten overwegen:

  • impact op de klant
  • wettelijke verplichtingen
  • financieel verlies
  • operationele afhankelijkheid
  • leveranciersafhankelijkheid
  • herstelvermogen

Tolerantie moet overeenkomen met het werkelijke herstelvermogen.

Goedkeuringseis

Tolerantie moet worden goedgekeurd door:

  • hoger management
  • risicofunctie
  • bestuur of commissie

Zonder governance kun je geen grenzen definiëren.

Beoordelingsvereiste

U moet de tolerantie regelmatig beoordelen.

Triggers voor beoordeling:

  • systeemverandering
  • leverancierwijziging
  • voorval
  • controlebevinding
  • zakelijke verandering

Verouderde tolerantie is een complianceprobleem.

Operationele risicokadervereiste uitgelegd

apra cps 230
Bron: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

CPS 230 vereist een formeel raamwerk voor operationeel risicobeheer dat de hele organisatie bestrijkt. U moet laten zien hoe risico's worden geïdentificeerd, gecontroleerd, gemonitord en gerapporteerd.

Het raamwerk moet in de praktijk bestaan, en niet alleen op papier.

Wat het raamwerk moet bevatten

OnderdeelVereist
BeleidJa
ProceduresJa
RisicoregisterJa
BedieningJa
IncidentbeheerJa
ToezichtJa
RapportageJa
BeoordelingJa
ControleJa

Je moet ook aantonen wie verantwoordelijk is.

Voorbeeld raamwerkstructuur

SectieInhoud
BeleidRegels
StandaardVereisten
WerkwijzeStappen
ControlePreventie
ToezichtCheques
RapportageBeheer
BeoordelingVerbetering

APRA verwacht consistentie binnen de hele organisatie.

Vereiste incidentbeheer

Operationele incidenten registreer je.

Voorbeelden:

  • systeemstoring
  • leveranciersfout
  • cyberaanval
  • gegevensverlies
  • verwerkingsfout

Incidentrecords moeten het volgende tonen:

  • datum
  • impact
  • oorzaak
  • actie ondernomen
  • oplossing geïmplementeerd

Als incidenten niet worden geregistreerd, gaat APRA uit van zwakke controle.

Monitoringvereiste

U moet de controles regelmatig controleren.

Voorbeelden:

  • systeembeschikbaarheid
  • leveranciersprestaties
  • incidentfrequentie
  • hersteltijd
  • controlefouten

De monitoring moet worden gerapporteerd aan het management.

Bestuursrapportage

Het bestuur moet operationele risicorapportages ontvangen.

Rapporten moeten het volgende bevatten:

  • incidenten
  • leveranciersrisico
  • tolerantieschendingen
  • testresultaten
  • auditbevindingen

Toezicht door de raad is verplicht op grond van CPS 230.

CPS 230 stelt zeer strenge eisen aan derden- en uitbestedingsrisico's. U moet dienstverleners beheren alsof zij onderdeel zijn van uw eigen organisatie. Als een leverancier faalt en uw kritieke service stopt, beschouwt APRA dit als uw falen, niet die van de leverancier.

Veel instellingen onderschatten dit gedeelte, maar de meeste CPS 230-herstelwerkzaamheden vinden hier plaats omdat contracten, leveranciersregisters en monitoringprocessen vaak onvolledig zijn.

Een derde partij is elke externe provider die uw activiteiten ondersteunt.

Voorbeelden hiervan zijn:

  • cloudproviders
  • IT-leveranciers
  • softwareleveranciers
  • betalingsverwerkers
  • beheerde diensten
  • adviseurs
  • offshore-teams
  • datacentra
  • gedeelde groepsdiensten

Als de service een kritieke operatie ondersteunt, is het risiconiveau hoger.

Wat CPS 230 van leveranciers verlangt

VereisteBeschrijving
ZorgvuldigheidVoordat u aan boord gaat
Schriftelijk contractMet risicoclausules
PrestatiebewakingLopend
IncidentrapportageVereist
ExitplanMoet bestaan ​​
Zichtbaarheid van onderaannemersMoet weten
RisicobeoordelingVereist
RegistrerenMoet

behouden U moet APRA kunnen laten zien dat elke kritische leverancier wordt gecontroleerd.

Due diligence vóór onboarding

Voordat u een leverancier gebruikt, moet u de risico's inschatten.

Je moet het volgende bekijken:

  • beveiligingscontroles
  • financiële stabiliteit
  • operationele veerkracht
  • gegevensbescherming
  • geschiedenis van regelgeving
  • onderaannemers
  • locatierisico

Voorbeeld due diligence-checklist:

ControleerVereist
BeveiligingsbeoordelingJa
Financieel overzichtJa
ContractbeoordelingJa
RisicobeoordelingJa
GoedkeuringJa

U moet gegevens bijhouden.

Contractvereisten

Contracten moeten risicoclausules bevatten.

Vereiste clausules kunnen het volgende bevatten:

  • serviceniveaus
  • beveiligingsvereisten
  • incidentmelding
  • auditrechten
  • beëindigingsrechten
  • gegevensbescherming
  • goedkeuring onderaannemer
  • bedrijfscontinuïteitsverplichtingen

Als contracten deze missen, moet u deze bijwerken.

Doorlopende monitoring

U moet leveranciers regelmatig controleren.

Voorbeelden:

  • prestatierapporten
  • incidenten
  • storingen
  • auditresultaten
  • controlebeoordelingen

Het toezicht moet gedocumenteerd worden.

Exitstrategievereiste

Indien nodig moet u een leverancier kunnen vervangen.

Uw exitplan moet het volgende bevatten:

  • alternatieve aanbieder
  • gegevensmigratie
  • contractbeëindiging
  • transitieproces

Als u niet veilig kunt uitstappen, is het risico te groot.

Registervereiste voor serviceproviders

CPS 230 vereist dat u een register bijhoudt van dienstverleners, vooral degenen die kritieke activiteiten ondersteunen. Dit register moet accuraat, volledig en ter inzage beschikbaar zijn.

Veel organisaties slagen niet voor audits omdat hun leverancierslijst onvolledig is.

Wat het register moet bevatten

VeldVereist
Naam van leverancierJa
Geleverde dienstJa
Kritisch of nietJa
RisicobeoordelingJa
ContractdatumJa
VerlengingsdatumJa
ExitplanJa
EigenaarJa

U moet dit actueel houden.

Voorbeeld dienstverlenerregister

LeverancierDienstKritischRisicoExitplan
AWSHostingJaHoogJa
Leverancier AClaimsysteemJaHoogJa
Leverancier BHR-systeemNeeLaagJa
Leverancier CSalarisNeeMiddelJa

U moet ook leveranciers aan kritieke activiteiten koppelen.

Waarom APRA dit vereist

APRA wil zichtbaarheid van de operationele afhankelijkheid.

Als een cruciale leverancier faalt, moet APRA weten:

  • Welke service stopt
  • Hoe lang duurt het herstel?
  • Welke back-up bestaat

Zonder registratie kunt u niet antwoorden.

Veelgemaakte fouten

  • ontbrekende leveranciers
  • verouderde gegevens
  • geen risicobeoordeling
  • geen eigenaar
  • geen exitplan

Dit zijn veel voorkomende auditbevindingen.

Vereiste voor bedrijfscontinuïteit en scenariotests

CPS 230 vereist dat u test of u in staat bent uw activiteiten voort te zetten tijdens een verstoring. Schriftelijke plannen zijn niet voldoende. Je moet bewijzen dat ze werken.

Testen moeten realistisch en gedocumenteerd zijn.

U moet scenario's testen die van invloed kunnen zijn op kritieke activiteiten.

Vereiste testgebieden

ScenarioMoet
testen SysteemfoutJa
CyberaanvalJa
LeveranciersstoringJa
GegevensverliesJa
CloudstoringJa
Storing gebouwJa
Personeel niet beschikbaarJa
StroomstoringJa

Bij het testen moeten echte teams betrokken zijn.

Welk testbewijs moet aantonen

ArtikelVereist
ScenarioJa
DatumJa
DeelnemersJa
ResultaatJa
Problemen gevondenJa
Oplossing toegepastJa
Opnieuw testenJa

Als het testen niet gedocumenteerd is, gaat APRA ervan uit dat dit niet gebeurd is.

Testen voor noodherstel

U moet het systeemherstel testen.

Voorbeelden:

  • back-up herstellen
  • schakel datacenter
  • failover-cloud
  • database herstellen

U moet laten zien dat de hersteltijd overeenkomt met de tolerantie.

Testen van de bedrijfscontinuïteit

Je moet bedrijfsprocessen testen.

Voorbeelden:

  • handmatige verwerking
  • werken op afstand
  • alternatief systeem
  • leveranciersfout

U moet laten zien dat de bewerkingen doorgaan.

Testfrequentie

Testen moeten regelmatig zijn.

Typische verwachting:

TestenFrequentie
Kritieke systemenjaarlijks
Verkopersjaarlijks
Volledig scenariojaarlijks
DR-testjaarlijks
Tafelbladmeerdere keren

Bij personen met een hoog risico kunnen vaker tests nodig zijn.

Verantwoordelijkheden van de Raad van Bestuur en het senior management

CPS 230 vergroot de verantwoordelijkheid op senior niveau. Het bestuur moet het operationele risico begrijpen, en niet alleen het financiële risico.

Je moet laten zien dat er leiderschap bij betrokken is.

Verantwoordelijkheden van het bestuur

PlichtVereist
Kader goedkeurenJa
Rapporten beoordelenJa
Incidenten monitorenJa
Testen beoordelenJa
Tolerantie goedkeurenJa
UitdagingsbeheerJa

De notulen van de raad moeten discussie tonen.

Verantwoordelijkheden voor het senior management

PlichtVereist
Raamwerkimplementeren Ja
Controles behoudenJa
Meld incidentenJa
Leveranciers beherenJa
Rapporten voorbereidenJa
Problemen oplossenJa

Verantwoordelijkheid kan niet volledig worden gedelegeerd.

Rapporterend aan het bestuur

Rapporten moeten het volgende bevatten:

  • samenvatting incident
  • leveranciersrisico
  • tolerantieschendingen
  • testresultaten
  • auditbevindingen
  • herstelstatus

Rapportages moeten regelmatig zijn.

Veelvoorkomende bestuursproblemen

  • bestuur niet betrokken
  • geen rapporten
  • onduidelijke rollen
  • geen goedkeuringsrecord
  • geen risicobespreking

Deze veroorzaken complianceproblemen.

CPS 230 versus CPS 231 versus CPS 232 versus CPS 234

Veel organisaties hanteren nog steeds oude standaarden. CPS 230 vervangt sommige ervan en werkt samen met andere.

Je moet het verschil begrijpen.

StandaardOnderwerpStatus
CPS 231UitbestedingVervangen
CPS 232BedrijfscontinuïteitVervangen
CPS 234InformatiebeveiligingActief
CPS 220RisicobeheerActief
CPS 230Operationele veerkrachtNieuw

Wat is er veranderd met CPS 230

Vroeger:

  • uitbesteding apart
  • continuïteit gescheiden
  • risico gescheiden

Nu:

  • één raamwerk
  • meetbare tolerantie
  • Voor leverancierscontrole is
  • vereist testen en vereist een
  • bestuur moet verantwoording afleggen

Dit verhoogt het werk, maar verbetert de controle.

Relatie met CPS 234

CPS 234 heeft betrekking op de beveiliging.

CPS 230 heeft betrekking op operaties.

Je moet beide op één lijn brengen.

Voorbeeld:

GebiedCPS 230CPS 234
LeveranciersrisicoJaJa
BeveiligingNeeJa
ContinuïteitJaNee
RisicokaderJaJa

Je moet controles integreren.

U moet een checklist gebruiken om te bevestigen dat uw organisatie klaar is vóór de CPS 230-deadline. Veel instellingen denken dat ze aan de regels voldoen omdat er beleid bestaat, maar uit audits blijkt vaak dat er ontbrekend bewijsmateriaal, onvolledige leveranciersregisters of ongedefinieerde tolerantieniveaus zijn.

Gebruik de onderstaande checklist om uw huidige status te bekijken.

Controlelijst voor bestuur

ArtikelVereistKlaar
Kader voor operationeel risico goedgekeurdJa
Kritieke operaties geïdentificeerdJa
Impacttolerantie gedefinieerdJa
Goedkeuring door de raad vastgelegdJa
Rollen en verantwoordelijkheden gedefinieerdJa
Regelmatige rapportage aan het bestuurJa

Controlelijst voor kritieke operaties

ArtikelVereistKlaar
Alle kritieke services vermeldJa
Eigenaar toegewezenJa
Systemen in kaart gebrachtJa
Gelinkte leveranciersJa
Hersteldoelstellingen gedefinieerdJa
Tolerantie goedgekeurdJa

Controlelijst voor risico's van derden

ArtikelVereistKlaar
Leveranciersregister aangemaaktJa
Kritieke leveranciers geïdentificeerdJa
Toegekende risicobeoordelingenJa
Contracten bijgewerktJa
Exitplannen gedefinieerdJa
Bewakingsproces actiefJa

Controlelijst voor bedrijfscontinuïteit

ArtikelVereistKlaar
BCP bijgewerktJa
DR-plan getestJa
Scenariotests uitgevoerdJa
Resultaten gedocumenteerdJa
Problemen opgelostJa
Opnieuw testen voltooidJa

Controlelijst operationele risico's

ArtikelVereistKlaar
Risicoregister bijgewerktJa
Incidentproces werktJa
Controles getestJa
MonitoringrapportenJa
Interne auditbeoordelingJa

Als er een item ontbreekt, voldoet u niet volledig aan de regelgeving.

Stapsgewijze implementatiehandleiding voor CPS 230

U moet CPS 230 behandelen als een gestructureerd project. Proberen alles in één keer te updaten mislukt meestal omdat de standaard op meerdere afdelingen tegelijk van toepassing is.

Volg een gefaseerde aanpak.

Stap 1 – Voer een gap-beoordeling uit

Beoordeel de huidige controles aan de hand van CPS 230.

Controleer:

  • beleid
  • leveranciersbeheer
  • continuïteitsplannen
  • risicokader
  • testrecords
  • bestuursrapportage

Maak een gap-lijst.

Stap 2 – Identificeer kritieke activiteiten

Werk met bedrijfsteams.

Je moet:

  • Lijstdiensten
  • afhankelijkheden identificeren
  • linkleveranciers
  • eigenaars toewijzen
  • definieer impact

Beperk u niet tot IT-systemen.

Stap 3 – Definieer de impacttolerantie

Definieer voor elke kritieke bewerking:

  • limiet voor downtime
  • limiet voor gegevensverlies
  • impact op de klant
  • hersteldoel

Tolerantie moet realistisch zijn.

Stap 4 – Bouw een serviceproviderregister

Maak een lijst van alle leveranciers.

Inclusief:

  • dienst
  • risiconiveau
  • kritieke vlag
  • contractdatum
  • exitplan

Koppel leveranciers aan activiteiten.

Stap 5 – Contracten beoordelen

Overeenkomsten bijwerken.

Voeg toe:

  • veiligheidsclausules
  • incidentrapportage
  • auditrechten
  • vereisten voor veerkracht
  • beëindigingsrechten

Contractbeoordeling duurt vaak het langst.

Stap 6 – Update operationeel risicokader

Documenten bijwerken.

Inclusief:

  • risicobeleid
  • incidentproces
  • toezicht
  • rapportage
  • testen
  • bestuur

Zorg voor consistentie.

Stap 7 – Test continuïteit en herstel

Voer realistische scenario's uit.

Voorbeelden:

  • cloudstoring
  • cyberaanval
  • leveranciersfout
  • gegevensverlies
  • systeemcrash

Resultaten registreren.

Stap 8 – Goedkeuring door de Raad

Aanwezig:

  • raamwerk
  • tolerantie
  • leveranciersrisico
  • testresultaten
  • saneringsplan

Goedkeuring vastleggen.

Stap 9 – Auditbewijsmateriaal voorbereiden

Documenten opslaan:

  • registreert
  • rapporteert
  • testen
  • goedkeuringen
  • contracten

Je moet op elk moment bereid zijn om bewijs te tonen.

Hoe u zich kunt voorbereiden op de CPS 230-audit

APRA beoordeelt bewijsmateriaal, geen bedoelingen. Je moet kunnen aantonen dat jouw raamwerk in de praktijk werkt.

Auditors controleren doorgaans eerst de volgende gebieden.

Documenten die auditors aanvragen

DocumentVereist
Operationeel risicobeleidJa
Lijst met kritieke bewerkingenJa
ImpacttolerantietabelJa
LeveranciersregisterJa
ContractenJa
TestrapportenJa
IncidentlogboekJa
BestuursverslagenJa

Als er iets ontbreekt, neemt het auditrisico toe.

Vragen die auditors kunnen stellen

  • Hoe definieert u kritische operaties?
  • Hoe stel je tolerantie in?
  • Welke leveranciers ondersteunen deze service?
  • Wat gebeurt er als de ifthe-leverancier faalt?
  • Toon het laatste testresultaat
  • Goedkeuring van het bestuur tonen
  • Toon incidentrecords

U moet antwoorden met bewijs.

Tips voor het voorbereiden van audits

  • Documenten up-to-date houden
  • houd het register accuraat
  • regelmatig testen
  • recordgoedkeuringen
  • bewaar bewijsmateriaal centraal

Bereid u niet pas voor als de audit begint.

Veel voorkomende CPS 230-fouten

Veel organisaties voldoen er niet aan vanwege dezelfde problemen.

Lijst met veelvoorkomende fouten

FoutResultaat
Geen lijst met kritieke bewerkingenNiet-conform
Geen tolerantie gedefinieerdNiet-conform
Leverancierslijst onvolledigControlebevinding
Contracten verouderdHoog risico
Geen testenNiet-conform
Bestuur niet betrokkenBestuursprobleem
Geen bewijsMislukte controle
Alleen IT betrokkenOntbrekend bedrijfsrisico

CPS 230 vereist een organisatiebrede inspanning.

Grootste risicogebieden

  • uitbesteden
  • gedeelde diensten
  • cloudproviders
  • hersteltesten
  • documentatie
  • bestuur

Concentreer u eerst hierop.

Laatste gedachten

CPS 230 dwingt u uw organisatie tot in detail te begrijpen. U moet weten wat cruciaal is, hoe lang het kan mislukken, wie het steunt en hoe u herstelt. Deze standaard gaat niet alleen over compliance. Het gaat om operationele veerkracht.

Als je vroeg begint, wordt de implementatie gestructureerd. Als u uitstelt, zullen leveranciersbeoordelingen, tolerantiedefinitie en testen een grote werklast creëren dichtbij de deadline.

U moet CPS 230 beschouwen als een veerkrachtprogramma en niet alleen als een wettelijke vereiste. Organisaties die sterke controles opzetten, zullen niet alleen audits doorstaan, maar ook uitval, leveranciersrisico's en klantimpact verminderen.

Weet u niet zeker waar u moet beginnen op het gebied van cyberbeveiliging? Lees onze volledigehackthebox versus tryhackmegids om te begrijpen welk platform betere leertrajecten, realistische labs en carrièrewaarde biedt.

Veelgestelde vragen

Wat is APRA CPS 230 in eenvoudige bewoordingen?

CPS 230 is een prudentiële norm van APRA die vereist dat financiële instellingen operationele risico's beheren, outsourcing controleren, impacttolerantie definiëren en ervoor zorgen dat kritieke diensten tijdens verstoringen doorgaan.

Wanneer gaat CPS 230 in?

CPS 230 wordt van kracht op 1 juli 2025 en alle door APRA gereguleerde entiteiten moeten tegen die datum volledig aan de regelgeving voldoen.

Vervangt CPS 230 CPS 231 en CPS 232?

Ja, CPS 230 vervangt CPS 231 outsourcing en CPS 232 bedrijfscontinuïteit, en combineert deze in één enkele standaard voor operationele veerkracht.

Wat is impacttolerantie in CPS 230?

Impacttolerantie is het maximale niveau van verstoring dat uw organisatie kan toestaan ​​voordat er ernstige schade ontstaat aan klanten, activiteiten of het financiële systeem.

Wie moet voldoen aan CPS 230?

Alle door APRA gereguleerde banken, verzekeraars, pensioenbeheerders en aanverwante entiteiten moeten voldoen aan CPS 230, inclusief hun kritische dienstverleners.

Klaar om beschermd te worden?

Begin vandaag nog met uw beveiligingstraject

Ontvang een gratis adviesgesprek met onze cybersecurity-experts. Geen verplichting vereist.