APRA CPS 230 cere instituțiilor reglementate de APRA să gestioneze riscul operațional, să controleze furnizorii terți, să definească toleranța la impact, să testeze continuitatea afacerii și să mențină rezistența pentru serviciile critice. Trebuie să documentați, să monitorizați, să testați și să dovediți conformitatea înainte de termenul limită CPS 230 pentru a evita problemele de reglementare.
Dacă vă încadrați sub reglementarea APRA, CPS 230 modifică modul în care gestionați riscul operațional, externalizarea și continuitatea afacerii. Nu vă mai puteți baza pe politici generale sau cadre învechite. Trebuie să dovediți că organizația dvs. poate continua să furnizeze servicii critice în timpul întreruperii, eșecului furnizorului,incidente cibernetice, sau întreruperi ale sistemului.
Multe instituții subestimează cât de multă muncă necesită CPS 230. Standardul înlocuiește CPS 231 și CPS 232, dar introduce și reguli mai stricte pentru rezistența operațională, toleranța la impact, riscul terților și responsabilitatea consiliului de administrație. Trebuie să mapați fiecare operațiune critică, să definiți limite măsurabile, să monitorizați furnizorii de servicii și să testați în mod regulat scenariile de recuperare.
Nu pregătiți documente pentru auditori. Construiți un sistem care trebuie să funcționeze în timpul incidentelor reale.
Acest ghid explică CPS 230 în detaliu, inclusiv cerințele, termenele limită, o listă de verificare, exemple, pași de implementare și pregătirea auditului. Dacă urmați acest ghid, puteți construi un program de conformitate care să reziste revizuirii APRA și să reducă riscul operațional în organizația dvs.
UtilizațiCalculator de risc pentru securitate cibernetică
Ce este APRA CPS 230?

APRA CPS 230 este un standard prudențial care cere băncilor, asigurătorilor și fondurilor de pensionare să mențină o rezistență operațională puternică. Trebuie să vă asigurați că serviciile critice continuă chiar și atunci când tehnologia eșuează, furnizorii nu mai funcționează sau au loc evenimente neașteptate.
Standardul se concentrează pe riscul operațional, externalizarea și continuitatea afacerii ca un cadru combinat.
APRA a introdus CPS 230 după ce mai multe incidente au arătat că instituțiile financiare deseori eșuează din cauza problemelor operaționale, mai degrabă decât a slăbiciunii financiare.Norîntreruperile, eșecurile furnizorilor, incidentele cibernetice și planificarea proastă a recuperării au cauzat perturbări serioase în industrie.
În conformitate cu CPS 230, trebuie să înțelegeți exact cum funcționează organizația dvs. și unde eșecul ar putea cauza prejudicii.
Citește mai mult pe:Ce este o cheie de securitate pentru rețea?
Obiectivele principale ale CPS 230
- Protejați clienții de întreruperea serviciului
- Reducerea riscului sistemic în sectorul financiar
- Consolidarea managementului riscului operațional
- Îmbunătățiți controalele de externalizare
- Asigurați o continuitate puternică a activității
- Creșteți responsabilitatea consiliului
- Necesită limite de toleranță măsurabile
Trebuie să prezentați dovezi că organizația dvs. poate continua să funcționeze în limitele definite.
Ce acoperă CPS 230
| Zona | Inclus |
|---|---|
| Riscul opera��ional | Da |
| Externalizarea | Da |
| Risc terță parte | Da |
| Continuitatea afacerii | Da |
| Recuperare în caz de dezastru | Da |
| Toleranță la impact | Da |
| Conducerea consiliului | Da |
| Registrul vânzătorilor | Da |
Acest lucru face ca CPS 230 să fie mai larg decât standardele anterioare.
Citește mai mult peCum poate fi folosită IA generativă în securitatea cibernetică
De ce este CPS 230 mai strict decât vechile reguli?
Standardele mai vechi permiteau politici de nivel înalt. CPS 230 necesită dovezi.
Trebuie să arătați:
- operațiuni critice documentate
- niveluri de toleranță definite
- planuri de recuperare testate
- furnizori de servicii aprobați
- monitorizare activă
- raportarea consiliului
- probe de audit
Dacă nu puteți prezenta dovezi, APRA vă consideră neconform.
Dacă doriți să vă îmbunătățiți configurația de securitate, citiți ghidul nostru pesecuritate cibernetică pentru firmele de avocaturăpentru a vedea cele mai bune strategii de protecție pentru profesioniștii din domeniul juridic.
Consultați cel mai recent blog al nostru peCum să remediați eșecul verificării securității kernelului și să verificați dacă există programe malware
De ce a fost introdus CPS 230
APRA a introdus CPS 230 deoarece eșecurile operaționale au devenit unul dintre cele mai mari riscuri din sectorul financiar. Multe instituții aveau poziții de capital puternice, dar au suferit totuși întreruperi, impact asupra clienților și încălcări ale reglementărilor din cauza controalelor operaționale slabe.
Cele mai multe eșecuri au fost cauzate de o supraveghere slabă a furnizorului, responsabilități neclare sau planuri de recuperare netestate. Instituțiile au presupus adesea că sistemele lor vor funcționa în timpul unei crize fără a dovedi acest lucru prin testare.
CPS 230 vă obligă să treceți de la presupunere la verificare.
Probleme frecvente observate înainte de CPS 230
- servicii critice nedocumentate
- furnizori nemonitorizați
- Contractelor lipsesc clauzele de risc
- planuri de recuperare netestate
- responsabilitate neclară
- răspuns lent la incident
- slabă supraveghere a consiliului
Aceste deficiențe au creat un risc serios pentru clienți și pentru sistemul financiar.
Goluri APRA cu CPS 230
| Gol | Explicație |
|---|---|
| Îmbunătățirea rezistenței | Furnizorii trebuie să îndeplinească aceleași standarde |
| Consolidarea controlului externalizării | Consiliul trebuie să înțeleagă riscul |
| Creșteți responsabilitatea | Consiliul trebuie să înțeleagă riscul |
| Necesită testare | Planurile trebuie să funcționeze în practică |
| Definiți toleranța | Limitele trebuie să fie măsurabile |
| Reduce riscul sistemic | Eșecul nu trebuie să se răspândească |
Acum trebuie să tratați riscul operațional la fel de serios ca riscul de credit sau riscul de lichiditate.
Cum îți schimbă CPS 230 responsabilitățile
Înainte de CPS 230:
- axat pe politici
- testare limitată
- externalizarea separată
- continuitate separată
După CPS 230:
- cadru integrat
- limite măsurabile
- Este necesar controlul furnizorului
- testarea obligatorie
- consiliu responsabil
Această schimbare afectează în același timp riscul, IT, conformitatea, achizițiile, legislația și managementul superior.
Dacă începeți târziu, implementarea devine dificilă, deoarece trebuie să revizuiți împreună contractele, sistemele, procesele și guvernanța.
Cine trebuie să respecte CPS 230?
CPS 230 se aplică tuturor entităților reglementate de APRA. Dacă APRA vă supraveghează organizația, trebuie să vă conformați chiar dacă operațiunile dumneavoastră sunt mici sau externalizate.
Multe companii presupun că regula se aplică numai băncilor. Acest lucru este incorect.
Standardul se aplică oricărei entități reglementate de APRA, inclusiv asigurătorilor și administratorilor de pensii.
Entități obligate să se conformeze
| Tip de entitate | Trebuie să se conformeze |
|---|---|
| Instituții de depozit autorizate | Da |
| Bănci | Da |
| Cooperativele de credit | Da |
| Societăți de construcții | Da |
| Asigurători generali | Da |
| Asigurători de viață | Da |
| Asigurările private de sănătate | Da |
| Administratorii de pensionare | Da |
| Grupuri reglementate APRA | Da |
Dacă serviciile dumneavoastră critice susțin o entitate APRA, este posibil să fiți afectat și de cerințele furnizorului.
Grupuri și filiale
Dacă operați într-o structură de grup, CPS 230 se poate aplica la nivel de grup și la nivel de entitate.
Trebuie să vă asigurați:
- cadru de risc consistent
- supravegherea serviciului partajat
- vizibilitatea furnizorului
- raportare de grup
Multe organizații eșuează aici, deoarece serviciile partajate nu sunt controlate în mod clar.
Furnizorii terți au fost, de asemenea, afectați
Chiar dacă nu sunteți reglementat, poate fi necesar să îndepliniți cerințele CPS 230 dacă furnizați servicii unei entități reglementate.
Exemple:
- furnizor de cloud
- furnizor de software
- procesator de plăți
- Suport IT
- centru de date
- partener de externalizare
Clienții pot solicita:
- controale de securitate
- raportarea incidentelor
- drepturi de audit
- testarea rezistenței
- actualizări de contract
Acest lucru face ca CPS 230 să fie important și pentru furnizori.
Trebuie să îndepliniți cerințele CPS 230 înainte de data oficială de începere, nu după. Multe organizații înțeleg greșit acest lucru și presupun c�� pot începe implementarea odată ce standardul devine activ. APRA se așteaptă să fiți pe deplin conformi până la data intrării în vigoare, inclusiv documentația, testarea, revizuirea furnizorilor și aprobarea consiliului de administrație.
Termenul limită este strict, iar pregătirea tardivă creează un risc serios de audit.
Data intrării în vigoare a CPS 230
| Articol | Data |
|---|---|
| CPS 230 publicat | 2023 |
| Perioada de pregătire | 2023–2025 |
| Data intrării în vigoare | 1 iulie 2025 |
| Conformitatea totală așteptată | 1 iulie 2025 |
Trebuie să fii pregătit înainte de termenul limită, nu să lucrezi pentru a-l îndeplini.
Ce înseamnă conformitatea deplină
APRA se așteaptă la mai mult decât politici actualizate. Trebuie să arătați dovezi că cadrul funcționează.
Ar fi trebuit să completezi:
- operațiuni critice identificate
- toleranță la impact definită
- Registrul vânzătorilor creat
- contracte revizuite
- Cadru de risc operațional aprobat
- Continuitatea afacerii testată
- raportare consiliu în loc
- proces de incident de lucru
Dacă acestea sunt incomplete, nu sunteți conform.
De ce implementarea durează mai mult decât se aștepta
CPS 230 afectează mai multe departamente în același timp.
| Zona afectată | De ce este nevoie de timp |
|---|---|
| Risc | Actualizări cadru |
| IT | Maparea sistemului |
| Achiziții | Contracte cu furnizorii |
| Legal | Clauze contractuale |
| Conformitate | Documentatie |
| Operațiuni | Cartografierea serviciilor critice |
| Consiliu | Procesul de aprobare |
Cele mai multe întârzieri apar în revizuirea furnizorilor și maparea serviciilor critice.
Cronologie de pregătire recomandată
| Faza | Sarcina |
|---|---|
| Faza 1 | Evaluarea decalajului |
| Faza 2 | Identificați operațiunile critice |
| Faza 3 | Definiți toleranța |
| Faza 4 | Examinați furnizorii |
| Faza 5 | Actualizați cadrul |
| Faza 6 | Continuitatea testului |
| Faza 7 | Aprobarea Consiliului |
| Faza 8 | Pregătirea auditului |
Ar trebui să începeți mai devreme, deoarece doar actualizările contractului pot dura luni.
Cerința operațiunilor critice explicată în detaliu

Una dintre cele mai importante părți ale CPS 230 este identificarea operațiunilor critice. Trebuie să știți ce servicii sunt esențiale pentru organizația dvs. și ce se întâmplă dacă nu mai funcționează.
O operațiune critică este orice activitate care ar putea cauza vătămări grave dacă este întreruptă.
Daunele pot include:
- impactul asupra clienților
- pierdere financiară
- încălcarea reglementărilor
- perturbarea pieței
- prejudiciu reputațional
- incapacitatea de a opera
Trebuie să documentați toate operațiunile critice și să păstrați lista actualizată.
Exemple de operații critice
| Operațiunea | De ce critic |
|---|---|
| Sistemul bancar de bază | Clienții nu pot accesa bani |
| Procesarea plăților | Tranzacțiile se opresc |
| Sistemul de revendicare | Clienții nu au plătit |
| Platformă de tranzacționare | Riscul de piață |
| Portalul clienților | Serviciul indisponibil |
| Sistem de identitate | Nu se pot verifica utilizatorii |
| Stocarea datelor | Pierderea înregistrărilor |
| Găzduire în cloud | Întreruperea sistemului |
Nu poți decide doar pe baza importanței IT. Trebuie să luați în considerare impactul afacerii.
Informații necesare pentru fiecare operațiune critică
| Câmp | Descriere |
|---|---|
| Nume | Numele operațiunii |
| Proprietar | Manager responsabil |
| Sistem | Tehnologia utilizată |
| Furnizor | Terță parte implicată |
| Impact | Ce se întâmplă dacă eșuează |
| Toleranță | Timp de nefuncționare permis |
| Timp de recuperare | Țintă |
| Limită de pierdere de date | Pierdere permisă |
APRA se așteaptă ca aceste informații să fie corecte.
Cum se identifică operațiunile critice
Ar trebui să întrebați:
- Clienții ar fi vătămați?
- Ar fi APRA îngrijorat?
- Ar avea loc o pierdere financiară?
- Ne-am opri din funcționare?
- Ar fi afectată reputația?
Dacă răspunsul este da, este critic.
Greșeli frecvente
- listând numai sisteme IT
- ignorând vânzătorii
- lipsesc servicii partajate
- Niciun proprietar atribuit
- Nicio toleranță definită
Aceste greșeli determină constatări de audit.
Explicarea cerinței privind toleranța la impact

CPS 230 vă cere să definiți toleranța la impact pentru fiecare operațiune critică. Aceasta înseamnă că trebuie să decideți cât de multă întrerupere puteți permite înainte să apară vătămări grave.
Trebuie să utilizați limite măsurabile. Declarațiile generale nu sunt suficiente.
Toleranța la impact spune APRA cât de rezistentă este organizația ta.
Ce toleranță trebuie să includă
- timp maxim de nefuncţionare
- pierdere maximă de date
- impact maxim asupra clienților
- impact financiar maxim
- obiectiv de timp de recuperare
- obiectiv punct de recuperare
Aceste limite trebuie să fie realiste și aprobate de conducerea superioară.
Exemplu de tabel de toleranță la impact
| Operațiunea | Timp de nefuncționare maxim | Pierdere maximă de date | Clienții afectați | Risc |
|---|---|---|---|---|
| Plăți | 2 ore | 5 min | Înalt | Înalt |
| Servicii bancare online | 4 ore | 15 min | Înalt | Înalt |
| Revendicări | 8 ore | 30 min | Mediu | Mediu |
| Sistemul HR | 24 de ore | 1 oră | Scăzut | Scăzut |
Trebuie să justificați fiecare limită.
Cum se definește corect toleranța
Ar trebui să luați în considerare:
- impactul asupra clienților
- obligații legale
- pierdere financiară
- dependență operațională
- dependența de furnizor
- capacitatea de recuperare
Toleranța trebuie să se potrivească cu capacitatea reală de recuperare.
Cerință de aprobare
Toleranța trebuie să fie aprobată de:
- conducere superioară
- funcția de risc
- consiliu sau comitet
Nu poți defini limite fără guvernare.
Cerința de revizuire
Trebuie să revizuiți în mod regulat toleranța.
Declanșatoare pentru revizuire:
- schimbarea sistemului
- schimbare de furnizor
- incident
- constatarea auditului
- schimbarea afacerii
Toleranța învechită este o problemă de conformitate.
Cerința cadrului de risc operațional explicată

CPS 230 necesită un cadru formal de management al riscului operațional care să acopere întreaga organizație. Trebuie să arătați cum sunt identificate, controlate, monitorizate și raportate riscurile.
Cadrul trebuie să existe în practică, nu doar pe hârtie.
Ce trebuie să includă cadrul
| Componenta | Necesar |
|---|---|
| Politica | Da |
| Proceduri | Da |
| Registrul riscurilor | Da |
| Comenzi | Da |
| Managementul incidentelor | Da |
| Monitorizare | Da |
| Raportare | Da |
| Recenzie | Da |
| Audit | Da |
De asemenea, trebuie să arătați cine este responsabil.
Exemplu de structură cadru
| Secțiunea | Conținut |
|---|---|
| Politica | Reguli |
| Standard | Cerințe |
| Procedura | Pași |
| Control | Prevenirea |
| Monitorizare | Cecuri |
| Raportare | Management |
| Recenzie | Îmbunătățire |
APRA se așteaptă la coerență în întreaga organizație.
Cerință de gestionare a incidentelor
Trebuie să înregistrați incidentele operaționale.
Exemple:
- întrerupere a sistemului
- eșecul furnizorului
- atac cibernetic
- pierdere de date
- eroare de procesare
Înregistrările incidentelor trebuie să arate:
- data
- impact
- cauza
- masuri luate
- fix implementat
Dacă incidentele nu sunt înregistrate, APRA își asumă un control slab.
Cerință de monitorizare
Trebuie să monitorizați controalele în mod regulat.
Exemple:
- disponibilitatea sistemului
- performanța furnizorului
- frecvența incidentelor
- timpul de recuperare
- eșecuri de control
Monitorizarea trebuie raportată conducerii.
Raportarea consiliului
Consiliul trebuie să primească rapoarte de risc operațional.
Rapoartele ar trebui să includă:
- incidente
- riscul vânzătorului
- încălcări ale toleranței
- rezultatele testării
- constatările auditului
Supravegherea consiliului este obligatorie conform CPS 230.
CPS 230 impune cerințe foarte stricte cu privire la riscul de terță parte și de externalizare. Trebuie să gestionați furnizorii de servicii ca și cum ar fi parte din propria organizație. Dacă un furnizor eșuează și serviciul dumneavoastră critic se oprește, APRA îl consideră eșecul dumneavoastră, nu al furnizorului.
Multe instituții subestimează această secțiune, dar majoritatea lucrărilor de remediere CPS 230 au loc aici, deoarece contractele, registrele furnizorilor și procesele de monitorizare sunt adesea incomplete.
O terță parte este orice furnizor extern care vă sprijină operațiunile.
Exemplele includ:
- furnizorii de cloud
- Furnizori IT
- furnizori de software
- procesatori de plăți
- servicii gestionate
- consultanți
- echipe offshore
- centre de date
- servicii de grup partajate
Dacă serviciul suportă o operațiune critică, nivelul de risc este mai mare.
Ce cere CPS 230 de la furnizori
| Cerință | Descriere |
|---|---|
| Due diligence | Înainte de îmbarcare |
| Contract scris | Cu clauze de risc |
| Monitorizarea performanței | În curs |
| Raportarea incidentelor | Necesar |
| Planul de ieșire | Trebuie să existe |
| Vizibilitatea subcontractantului | Trebuie să știe |
| Evaluarea riscurilor | Necesar |
| Înregistrează | Trebuie întreținut |
Trebuie să puteți arăta APRA că fiecare furnizor critic este controlat.
Due diligence înainte de îmbarcare
Înainte de a utiliza un furnizor, trebuie să evaluați riscul.
Ar trebui să revizuiți:
- controale de securitate
- stabilitate financiară
- rezistență operațională
- protecția datelor
- istoric de reglementare
- subantreprenori
- risc de localizare
Exemplu de listă de verificare a due diligence:
| Verificați | Necesar |
|---|---|
| Revizuirea securității | Da |
| Analiză financiară | Da |
| Revizuirea contractului | Da |
| Evaluarea riscului | Da |
| Aprobare | Da |
Trebuie să ții evidențe.
Cerințe contractuale
Contractele trebuie să includă clauze de risc.
Clauzele obligatorii pot include:
- niveluri de servicii
- cerințe de securitate
- notificarea incidentului
- drepturi de audit
- drepturi de reziliere
- protecția datelor
- aprobarea subcontractantului
- obligații de continuitate a activității
Dacă din contracte lipsesc acestea, trebuie să le actualizați.
Monitorizare continuă
Trebuie să monitorizați furnizorii în mod regulat.
Exemple:
- rapoarte de performanță
- incidente
- întreruperi
- rezultatele auditului
- recenzii de control
Monitorizarea trebuie documentată.
Cerința strategiei de ieșire
Dacă este necesar, trebuie să puteți înlocui un furnizor.
Planul de ieșire ar trebui să includă:
- furnizor alternativ
- migrarea datelor
- rezilierea contractului
- proces de tranziție
Dacă nu puteți ieși în siguranță, riscul este prea mare.
Cerința de înregistrare a furnizorului de servicii
CPS 230 vă solicită să mențineți un registru al furnizorilor de servicii, în special al celor care sprijină operațiuni critice. Acest registru trebuie să fie exact, complet și disponibil pentru revizuire.
Multe organizații eșuează auditurile deoarece lista lor de furnizori este incompletă.
Ce trebuie să includă registrul
| Câmp | Necesar |
|---|---|
| Numele furnizorului | Da |
| Servicii prestate | Da |
| Critic sau nu | Da |
| Evaluarea riscului | Da |
| Data contractului | Da |
| Data reînnoirii | Da |
| Planul de ieșire | Da |
| Proprietar | Da |
Trebuie să păstrați acest lucru actualizat.
Exemplu de registru al furnizorului de servicii
| Furnizor | Serviciu | Critic | Risc | Planul de ieșire |
|---|---|---|---|---|
| AWS | Gazduire | Da | Înalt | Da |
| Furnizor A | Sistemul de revendicare | Da | Înalt | Da |
| Furnizor B | Sistemul HR | Nu | Scăzut | Da |
| Furnizor C | Salarizare | Nu | Mediu | Da |
De asemenea, ar trebui să legați furnizorii de operațiuni critice.
De ce APRA cere asta
APRA dorește vizibilitatea dependenței operaționale.
Dacă un furnizor critic eșuează, APRA trebuie să știe:
- Ce serviciu se oprește
- Cât durează recuperarea?
- Ce backup există
Fără un registru, nu poți răspunde.
Greșeli frecvente
- vânzători lipsă
- date învechite
- fără rating de risc
- nici un proprietar
- nici un plan de ieșire
Acestea sunt constatări comune ale auditului.
Cerința privind continuitatea activității și testarea scenariilor
CPS 230 vă cere să vă testați capacitatea de a continua operațiunile în timpul întreruperii. Planurile scrise nu sunt suficiente. Trebuie să dovediți că funcționează.
Testarea trebuie să fie realistă și documentată.
Trebuie să testați scenarii care ar putea afecta operațiunile critice.
Zonele de testare necesare
| Scenariul | Trebuie testat |
|---|---|
| Eroare de sistem | Da |
| Atacul cibernetic | Da |
| Întreruperea vânzătorului | Da |
| Pierderea datelor | Da |
| Întreruperea cloud | Da |
| Întreruperea clădirii | Da |
| Personal indisponibil | Da |
| Pana de curent | Da |
Testarea trebuie să implice echipe reale.
Ce dovezi de testare trebuie să arate
| Articol | Necesar |
|---|---|
| Scenariul | Da |
| Data | Da |
| Participanți | Da |
| Rezultat | Da |
| Probleme găsite | Da |
| Fix aplicat | Da |
| Retest | Da |
Dacă testarea nu este documentată, APRA presupune că nu s-a întâmplat.
Testare de recuperare în caz de dezastru
Trebuie să testați recuperarea sistemului.
Exemple:
- restaurați backup
- comuta centrul de date
- cloud failover
- recupera baza de date
Trebuie să arătați timpul de recuperare se potrivește cu toleranța.
Testarea continuității activității
Trebuie să testați procesele de afaceri.
Exemple:
- prelucrare manuală
- lucru la distanță
- sistem alternativ
- eșecul furnizorului
Trebuie să arătați că operațiunile continuă.
Frecvența testării
Testarea trebuie să fie regulată.
Așteptări tipice:
| Test | Frecvența |
|---|---|
| Sisteme critice | anual |
| Furnizori | anual |
| Scenariul complet | anual |
| Test DR | anual |
| Masa | de mai multe ori |
Pot fi necesare teste mai frecvente pentru persoanele cu risc ridicat.
Responsabilitățile consiliului de administrație și ale conducerii superioare
CPS 230 crește responsabilitatea la nivel superior. Consiliul trebuie să înțeleagă riscul operațional, nu doar riscul financiar.
Trebuie să arăți că conducerea este implicată.
Responsabilitățile consiliului
| Datorie | Necesar |
|---|---|
| Aprobați cadrul | Da |
| Rapoarte de revizuire | Da |
| Monitorizarea incidentelor | Da |
| Testarea de revizuire | Da |
| Aprobați toleranța | Da |
| Managementul provocărilor | Da |
Procesele verbale ale consiliului de administrație ar trebui să arate discuția.
Responsabilități de conducere superioară
| Datorie | Necesar |
|---|---|
| Implementează cadrul | Da |
| Menține controalele | Da |
| Raportează incidente | Da |
| Gestionați furnizorii | Da |
| Întocmește rapoarte | Da |
| Remediați probleme | Da |
Responsabilitatea nu poate fi delegată complet.
Raportarea la consiliu
Rapoartele ar trebui să includă:
- rezumatul incidentului
- riscul vânzătorului
- încălcări ale toleranței
- rezultatele testelor
- constatările auditului
- starea de remediere
Rapoartele trebuie să fie regulate.
Probleme comune de guvernare
- consiliul nu este implicat
- fără rapoarte
- roluri neclare
- nicio înregistrare de aprobare
- discuție fără risc
Acestea cauzează probleme de conformitate.
CPS 230 vs CPS 231 vs CPS 232 vs CPS 234
Multe organizații încă folosesc standarde vechi. CPS 230 le înlocuiește pe unele dintre ele și funcționează împreună cu altele.
Trebuie să înțelegeți diferența.
| Standard | Subiect | Stare |
|---|---|---|
| CPS 231 | Externalizarea | Înlocuit |
| CPS 232 | Continuitatea afacerii | Înlocuit |
| CPS 234 | Securitatea informațiilor | Activ |
| CPS 220 | Managementul riscurilor | Activ |
| CPS 230 | Reziliență operațională | Nou |
Ce s-a schimbat cu CPS 230
Înainte:
- externalizarea separată
- continuitate separată
- risc separat
Acum:
- un cadru
- toleranță măsurabilă
- Controlul furnizorului necesită
- testare și necesită un
- consiliul să fie responsabil
Acest lucru crește munca, dar îmbunătățește controlul.
Relația cu CPS 234
CPS 234 acoperă securitatea.
CPS 230 acoperă operațiunile.
Trebuie să le aliniați pe amândouă.
Exemplu:
| Zona | CPS 230 | CPS 234 |
|---|---|---|
| Riscul furnizorului | Da | Da |
| Securitate | Nu | Da |
| Continuitate | Da | Nu |
| Cadrul de risc | Da | Da |
Ar trebui să integrați controalele.
Ar trebui să utilizați o listă de verificare pentru a confirma că organizația dvs. este pregătită înainte de termenul limită CPS 230. Multe instituții cred că sunt conforme pentru că există politici, dar auditurile arată adesea dovezi lipsă, registre incomplete ale furnizorilor sau niveluri de toleranță nedefinite.
Utilizați lista de verificare de mai jos pentru a vă revizui starea actuală.
Lista de verificare a guvernării
| Articol | Necesar | Gata |
|---|---|---|
| Cadru de risc operațional aprobat | Da | |
| Operațiuni critice identificate | Da | |
| Toleranța la impact definită | Da | |
| Aprobarea consiliului de administrație înregistrată | Da | |
| Roluri și responsabilități definite | Da | |
| Raportare regulată către consiliu | Da |
Lista de verificare pentru operațiuni critice
| Articol | Necesar | Gata |
|---|---|---|
| Toate serviciile critice listate | Da | |
| Proprietar atribuit | Da | |
| Sisteme mapate | Da | |
| Furnizori legați | Da | |
| Țintele de recuperare definite | Da | |
| Toleranță aprobată | Da |
Lista de verificare a riscurilor terților
| Articol | Necesar | Gata |
|---|---|---|
| Registrul vânzătorilor creat | Da | |
| Furnizori critici identificați | Da | |
| Evaluări de risc atribuite | Da | |
| Contracte actualizate | Da | |
| Planuri de ieșire definite | Da | |
| Proces de monitorizare activ | Da |
Lista de verificare a continuității activității
| Articol | Necesar | Gata |
|---|---|---|
| BCP actualizat | Da | |
| Plan DR testat | Da | |
| Testarea scenariului efectuat | Da | |
| Rezultate documentate | Da | |
| Probleme remediate | Da | |
| Retestare finalizată | Da |
Lista de verificare a riscului operațional
| Articol | Necesar | Gata |
|---|---|---|
| Registrul de risc actualizat | Da | |
| Funcționarea procesului de incident | Da | |
| Controale testate | Da | |
| Rapoarte de monitorizare | Da | |
| Revizuirea auditului intern | Da |
Dacă lipsește vreun articol, nu sunteți pe deplin conform.
Ghid de implementare CPS 230 pas cu pas
Ar trebui să tratați CPS 230 ca pe un proiect structurat. Încercarea de a actualiza totul simultan eșuează de obicei, deoarece standardul afectează mai multe departamente în același timp.
Urmați o abordare în etape.
Pasul 1 – Efectuați evaluarea decalajului
Revizuiți controalele actuale împotriva CPS 230.
Verificați:
- politici
- managementul furnizorilor
- planuri de continuitate
- cadrul de risc
- înregistrări de testare
- raportarea consiliului
Creați o listă de goluri.
Pasul 2 – Identificarea operațiunilor critice
Lucrați cu echipe de afaceri.
Ar trebui să:
- lista de servicii
- identifica dependențe
- furnizori de linkuri
- atribui proprietari
- defini impact
Nu vă limitați la sistemele IT.
Pasul 3 – Definiți toleranța la impact
Pentru fiecare operație critică, definiți:
- limita timpului de nefuncționare
- limita de pierdere a datelor
- impactul asupra clienților
- ținta de recuperare
Toleranța trebuie să fie realistă.
Pasul 4 – Creați registrul furnizorului de servicii
Listați toți furnizorii.
Includeți:
- serviciu
- nivelul de risc
- steag critic
- data contractului
- plan de ieșire
Conectați furnizorii la operațiuni.
Pasul 5 – Revizuirea contractelor
Actualizați acordurile.
Adăugați:
- clauze de securitate
- raportarea incidentelor
- drepturi de audit
- cerințe de rezistență
- drepturi de reziliere
Revizuirea contractului durează adesea cea mai lungă.
Pasul 6 – Actualizarea cadrului de risc operațional
Actualizați documentele.
Includeți:
- politica de risc
- proces incident
- monitorizare
- raportare
- testare
- guvernare
Asigurați consistență.
Pasul 7 – Testați continuitatea și recuperarea
Rulați scenarii realiste.
Exemple:
- întreruperea norului
- atac cibernetic
- eșecul furnizorului
- pierderea datelor
- blocarea sistemului
Înregistrați rezultatele.
Pasul 8 – Aprobarea Consiliului
Prezent:
- cadru
- toleranţă
- riscul vânzătorului
- rezultatele testării
- plan de remediere
Aprobare înregistrare.
Pasul 9 – Pregătirea probelor de audit
Documente de depozitare:
- registre
- rapoarte
- teste
- aprobări
- contracte
Trebuie să fii gata să arăți dovezi oricând.
Cum să vă pregătiți pentru auditul CPS 230
APRA analizează dovezile, nu intențiile. Trebuie să puteți demonstra că cadrul dumneavoastră funcționează în practică.
De obicei, auditorii vor verifica mai întâi următoarele domenii.
Documente solicitate auditorii
| Document | Necesar |
|---|---|
| Politica de risc operațional | Da |
| Lista operațiunilor critice | Da |
| Tabel de toleranță la impact | Da |
| Registrul vânzătorilor | Da |
| Contracte | Da |
| Rapoarte de testare | Da |
| Jurnalul de incidente | Da |
| Rapoartele Consiliului | Da |
Dacă lipsesc unele, riscul de audit crește.
Întrebări pe care auditorii le pot pune
- Cum definiți operațiunile critice?
- Cum stabilești toleranța?
- Ce furnizori sprijină acest serviciu?
- Ce se întâmplă dacă vânzătorul eșuează?
- Arată ultimul rezultat al testului
- Arată aprobarea consiliului
- Afișați înregistrările incidentelor
Trebuie să răspunzi cu dovezi.
Sfaturi pentru pregătirea auditului
- Păstrați documentele actualizate
- păstrați registrul corect
- testați regulat
- aprobări de înregistrare
- depozitează dovezile central
Nu vă pregătiți doar când începe auditul.
Greșeli comune CPS 230
Multe organizații nu se conformează din cauza acelorași probleme.
Lista de greșeli frecvente
| Greseala | Rezultat |
|---|---|
| Nicio listă de operațiuni critice | Neconform |
| Nicio toleranță definită | Neconform |
| Lista de furnizori incompletă | Constatarea auditului |
| Contracte depășite | Risc ridicat |
| Fără testare | Neconform |
| Consiliul nu este implicat | Problema guvernanței |
| Nicio dovadă | Eșuează auditul |
| Doar IT a implicat | Lipsa riscului de afaceri |
CPS 230 necesită efort la nivelul întregii organizații.
Cele mai mari zone de risc
- externalizare
- servicii partajate
- furnizorii de cloud
- testarea de recuperare
- documentatie
- guvernare
Concentrați-vă mai întâi pe acestea.
Gânduri finale
CPS 230 vă obligă să vă înțelegeți organizația în detaliu. Trebuie să știți ce este critic, cât timp poate eșua, cine îl susține și cum vă recuperați. Acest standard nu se referă doar la conformitate. Este vorba despre reziliența operațională.
Dacă începeți devreme, implementarea devine structurată. Dacă întârziați, recenziile furnizorilor, definirea toleranței și testarea vor crea o sarcină de lucru majoră aproape de termenul limită.
Ar trebui s�� tratați CPS 230 ca un program de rezistență, nu doar o cerință de reglementare. Organizațiile care construiesc controale puternice nu numai că vor trece auditurile, ci și vor reduce întreruperile, riscul furnizorilor și impactul clienților.
Nu sunteți sigur de unde să începeți în securitatea cibernetică? Citiți integralhackthebox vs tryhackmeghid pentru a înțelege ce platformă oferă căi de învățare mai bune, laboratoare realiste și valoare pentru carieră.
Întrebări frecvente
Ce este APRA CPS 230 în termeni simpli?
CPS 230 este un standard prudențial APRA care cere instituțiilor financiare să gestioneze riscul operațional, să controleze externalizarea, să definească toleranța la impact și să se asigure că serviciile esențiale continuă în timpul perturbărilor.
Când începe CPS 230?
CPS 230 intră în vigoare la 1 iulie 2025 și toate entitățile reglementate de APRA trebuie să se conformeze pe deplin până la acea dată.
CPS 230 înlocuiește CPS 231 și CPS 232?
Da, CPS 230 înlocuiește externalizarea CPS 231 și continuitatea afacerii CPS 232, combinându-le într-un singur standard de rezistență operațională.
Ce este toleranța la impact în CPS 230?
Toleranța la impact este nivelul maxim de perturbare pe care organizația dvs. îl poate permite înainte ca clienții, operațiunile sau sistemul financiar să aibă un prejudiciu grav.
Cine trebuie să respecte CPS 230?
Toate băncile reglementate de APRA, asigurătorii, administratorii de pensii și entitățile afiliate trebuie să respecte CPS 230, inclusiv furnizorii lor de servicii critice.
