Ghid de conformitate APRA CPS 230 cu Lista de verificare
Compliance & Regulations

Ghid de conformitate APRA CPS 230 cu Lista de verificare

De Cyber Lad Team·

APRA CPS 230 cere instituțiilor reglementate de APRA să gestioneze riscul operațional, să controleze furnizorii terți, să definească toleranța la impact, să testeze continuitatea afacerii și să mențină rezistența pentru serviciile critice. Trebuie să documentați, să monitorizați, să testați și să dovediți conformitatea înainte de termenul limită CPS 230 pentru a evita problemele de reglementare.

Dacă vă încadrați sub reglementarea APRA, CPS 230 modifică modul în care gestionați riscul operațional, externalizarea și continuitatea afacerii. Nu vă mai puteți baza pe politici generale sau cadre învechite. Trebuie să dovediți că organizația dvs. poate continua să furnizeze servicii critice în timpul întreruperii, eșecului furnizorului,incidente cibernetice, sau întreruperi ale sistemului.

Multe instituții subestimează cât de multă muncă necesită CPS 230. Standardul înlocuiește CPS 231 și CPS 232, dar introduce și reguli mai stricte pentru rezistența operațională, toleranța la impact, riscul terților și responsabilitatea consiliului de administrație. Trebuie să mapați fiecare operațiune critică, să definiți limite măsurabile, să monitorizați furnizorii de servicii și să testați în mod regulat scenariile de recuperare.

Nu pregătiți documente pentru auditori. Construiți un sistem care trebuie să funcționeze în timpul incidentelor reale.

Acest ghid explică CPS 230 în detaliu, inclusiv cerințele, termenele limită, o listă de verificare, exemple, pași de implementare și pregătirea auditului. Dacă urmați acest ghid, puteți construi un program de conformitate care să reziste revizuirii APRA și să reducă riscul operațional în organizația dvs.

UtilizațiCalculator de risc pentru securitate cibernetică

Ce este APRA CPS 230?

apra cps 230
Sursa: Australian Prudential Regulation Authority (APRA), Standardul de management al riscului operațional CPS 230

APRA CPS 230 este un standard prudențial care cere băncilor, asigurătorilor și fondurilor de pensionare să mențină o rezistență operațională puternică. Trebuie să vă asigurați că serviciile critice continuă chiar și atunci când tehnologia eșuează, furnizorii nu mai funcționează sau au loc evenimente neașteptate.

Standardul se concentrează pe riscul operațional, externalizarea și continuitatea afacerii ca un cadru combinat.

APRA a introdus CPS 230 după ce mai multe incidente au arătat că instituțiile financiare deseori eșuează din cauza problemelor operaționale, mai degrabă decât a slăbiciunii financiare.Norîntreruperile, eșecurile furnizorilor, incidentele cibernetice și planificarea proastă a recuperării au cauzat perturbări serioase în industrie.

În conformitate cu CPS 230, trebuie să înțelegeți exact cum funcționează organizația dvs. și unde eșecul ar putea cauza prejudicii.

Citește mai mult pe:Ce este o cheie de securitate pentru rețea?

Obiectivele principale ale CPS 230

  • Protejați clienții de întreruperea serviciului
  • Reducerea riscului sistemic în sectorul financiar
  • Consolidarea managementului riscului operațional
  • Îmbunătățiți controalele de externalizare
  • Asigurați o continuitate puternică a activității
  • Creșteți responsabilitatea consiliului
  • Necesită limite de toleranță măsurabile

Trebuie să prezentați dovezi că organizația dvs. poate continua să funcționeze în limitele definite.

Ce acoperă CPS 230

ZonaInclus
Riscul opera��ionalDa
ExternalizareaDa
Risc terță parteDa
Continuitatea afaceriiDa
Recuperare în caz de dezastruDa
Toleranță la impactDa
Conducerea consiliuluiDa
Registrul vânzătorilorDa

Acest lucru face ca CPS 230 să fie mai larg decât standardele anterioare.

Citește mai mult peCum poate fi folosită IA generativă în securitatea cibernetică

De ce este CPS 230 mai strict decât vechile reguli?

Standardele mai vechi permiteau politici de nivel înalt. CPS 230 necesită dovezi.

Trebuie să arătați:

  • operațiuni critice documentate
  • niveluri de toleranță definite
  • planuri de recuperare testate
  • furnizori de servicii aprobați
  • monitorizare activă
  • raportarea consiliului
  • probe de audit

Dacă nu puteți prezenta dovezi, APRA vă consideră neconform.

Dacă doriți să vă îmbunătățiți configurația de securitate, citiți ghidul nostru pesecuritate cibernetică pentru firmele de avocaturăpentru a vedea cele mai bune strategii de protecție pentru profesioniștii din domeniul juridic.

Consultați cel mai recent blog al nostru peCum să remediați eșecul verificării securității kernelului și să verificați dacă există programe malware

De ce a fost introdus CPS 230

APRA a introdus CPS 230 deoarece eșecurile operaționale au devenit unul dintre cele mai mari riscuri din sectorul financiar. Multe instituții aveau poziții de capital puternice, dar au suferit totuși întreruperi, impact asupra clienților și încălcări ale reglementărilor din cauza controalelor operaționale slabe.

Cele mai multe eșecuri au fost cauzate de o supraveghere slabă a furnizorului, responsabilități neclare sau planuri de recuperare netestate. Instituțiile au presupus adesea că sistemele lor vor funcționa în timpul unei crize fără a dovedi acest lucru prin testare.

CPS 230 vă obligă să treceți de la presupunere la verificare.

Probleme frecvente observate înainte de CPS 230

  • servicii critice nedocumentate
  • furnizori nemonitorizați
  • Contractelor lipsesc clauzele de risc
  • planuri de recuperare netestate
  • responsabilitate neclară
  • răspuns lent la incident
  • slabă supraveghere a consiliului

Aceste deficiențe au creat un risc serios pentru clienți și pentru sistemul financiar.

Goluri APRA cu CPS 230

GolExplicație
Îmbunătățirea rezistențeiFurnizorii trebuie să îndeplinească aceleași standarde
Consolidarea controlului externalizăriiConsiliul trebuie să înțeleagă riscul
Creșteți responsabilitateaConsiliul trebuie să înțeleagă riscul
Necesită testarePlanurile trebuie să funcționeze în practică
Definiți toleranțaLimitele trebuie să fie măsurabile
Reduce riscul sistemicEșecul nu trebuie să se răspândească

Acum trebuie să tratați riscul operațional la fel de serios ca riscul de credit sau riscul de lichiditate.

Cum îți schimbă CPS 230 responsabilitățile

Înainte de CPS 230:

  • axat pe politici
  • testare limitată
  • externalizarea separată
  • continuitate separată

După CPS 230:

  • cadru integrat
  • limite măsurabile
  • Este necesar controlul furnizorului
  • testarea obligatorie
  • consiliu responsabil

Această schimbare afectează în același timp riscul, IT, conformitatea, achizițiile, legislația și managementul superior.

Dacă începeți târziu, implementarea devine dificilă, deoarece trebuie să revizuiți împreună contractele, sistemele, procesele și guvernanța.

Cine trebuie să respecte CPS 230?

CPS 230 se aplică tuturor entităților reglementate de APRA. Dacă APRA vă supraveghează organizația, trebuie să vă conformați chiar dacă operațiunile dumneavoastră sunt mici sau externalizate.

Multe companii presupun că regula se aplică numai băncilor. Acest lucru este incorect.

Standardul se aplică oricărei entități reglementate de APRA, inclusiv asigurătorilor și administratorilor de pensii.

Entități obligate să se conformeze

Tip de entitateTrebuie să se conformeze
Instituții de depozit autorizateDa
BănciDa
Cooperativele de creditDa
Societăți de construcțiiDa
Asigurători generaliDa
Asigurători de viațăDa
Asigurările private de sănătateDa
Administratorii de pensionareDa
Grupuri reglementate APRADa

Dacă serviciile dumneavoastră critice susțin o entitate APRA, este posibil să fiți afectat și de cerințele furnizorului.

Grupuri și filiale

Dacă operați într-o structură de grup, CPS 230 se poate aplica la nivel de grup și la nivel de entitate.

Trebuie să vă asigurați:

  • cadru de risc consistent
  • supravegherea serviciului partajat
  • vizibilitatea furnizorului
  • raportare de grup

Multe organizații eșuează aici, deoarece serviciile partajate nu sunt controlate în mod clar.

Furnizorii terți au fost, de asemenea, afectați

Chiar dacă nu sunteți reglementat, poate fi necesar să îndepliniți cerințele CPS 230 dacă furnizați servicii unei entități reglementate.

Exemple:

  • furnizor de cloud
  • furnizor de software
  • procesator de plăți
  • Suport IT
  • centru de date
  • partener de externalizare

Clienții pot solicita:

  • controale de securitate
  • raportarea incidentelor
  • drepturi de audit
  • testarea rezistenței
  • actualizări de contract

Acest lucru face ca CPS 230 să fie important și pentru furnizori.

Trebuie să îndepliniți cerințele CPS 230 înainte de data oficială de începere, nu după. Multe organizații înțeleg greșit acest lucru și presupun c�� pot începe implementarea odată ce standardul devine activ. APRA se așteaptă să fiți pe deplin conformi până la data intrării în vigoare, inclusiv documentația, testarea, revizuirea furnizorilor și aprobarea consiliului de administrație.

Termenul limită este strict, iar pregătirea tardivă creează un risc serios de audit.

Data intrării în vigoare a CPS 230

ArticolData
CPS 230 publicat2023
Perioada de pregătire2023–2025
Data intrării în vigoare1 iulie 2025
Conformitatea totală așteptată1 iulie 2025

Trebuie să fii pregătit înainte de termenul limită, nu să lucrezi pentru a-l îndeplini.

Ce înseamnă conformitatea deplină

APRA se așteaptă la mai mult decât politici actualizate. Trebuie să arătați dovezi că cadrul funcționează.

Ar fi trebuit să completezi:

  • operațiuni critice identificate
  • toleranță la impact definită
  • Registrul vânzătorilor creat
  • contracte revizuite
  • Cadru de risc operațional aprobat
  • Continuitatea afacerii testată
  • raportare consiliu în loc
  • proces de incident de lucru

Dacă acestea sunt incomplete, nu sunteți conform.

De ce implementarea durează mai mult decât se aștepta

CPS 230 afectează mai multe departamente în același timp.

Zona afectatăDe ce este nevoie de timp
RiscActualizări cadru
ITMaparea sistemului
AchizițiiContracte cu furnizorii
LegalClauze contractuale
ConformitateDocumentatie
OperațiuniCartografierea serviciilor critice
ConsiliuProcesul de aprobare

Cele mai multe întârzieri apar în revizuirea furnizorilor și maparea serviciilor critice.

Cronologie de pregătire recomandată

FazaSarcina
Faza 1Evaluarea decalajului
Faza 2Identificați operațiunile critice
Faza 3Definiți toleranța
Faza 4Examinați furnizorii
Faza 5Actualizați cadrul
Faza 6Continuitatea testului
Faza 7Aprobarea Consiliului
Faza 8Pregătirea auditului

Ar trebui să începeți mai devreme, deoarece doar actualizările contractului pot dura luni.

Cerința operațiunilor critice explicată în detaliu

apra cps 230
Sursa: Australian Prudential Regulation Authority (APRA), Standardul de management al riscului operațional CPS 230

Una dintre cele mai importante părți ale CPS 230 este identificarea operațiunilor critice. Trebuie să știți ce servicii sunt esențiale pentru organizația dvs. și ce se întâmplă dacă nu mai funcționează.

O operațiune critică este orice activitate care ar putea cauza vătămări grave dacă este întreruptă.

Daunele pot include:

  • impactul asupra clienților
  • pierdere financiară
  • încălcarea reglementărilor
  • perturbarea pieței
  • prejudiciu reputațional
  • incapacitatea de a opera

Trebuie să documentați toate operațiunile critice și să păstrați lista actualizată.

Exemple de operații critice

OperațiuneaDe ce critic
Sistemul bancar de bazăClienții nu pot accesa bani
Procesarea plățilorTranzacțiile se opresc
Sistemul de revendicareClienții nu au plătit
Platformă de tranzacționareRiscul de piață
Portalul cliențilorServiciul indisponibil
Sistem de identitateNu se pot verifica utilizatorii
Stocarea datelorPierderea înregistrărilor
Găzduire în cloudÎntreruperea sistemului

Nu poți decide doar pe baza importanței IT. Trebuie să luați în considerare impactul afacerii.

Informații necesare pentru fiecare operațiune critică

CâmpDescriere
NumeNumele operațiunii
ProprietarManager responsabil
SistemTehnologia utilizată
FurnizorTerță parte implicată
ImpactCe se întâmplă dacă eșuează
ToleranțăTimp de nefuncționare permis
Timp de recuperareȚintă
Limită de pierdere de datePierdere permisă

APRA se așteaptă ca aceste informații să fie corecte.

Cum se identifică operațiunile critice

Ar trebui să întrebați:

  • Clienții ar fi vătămați?
  • Ar fi APRA îngrijorat?
  • Ar avea loc o pierdere financiară?
  • Ne-am opri din funcționare?
  • Ar fi afectată reputația?

Dacă răspunsul este da, este critic.

Greșeli frecvente

  • listând numai sisteme IT
  • ignorând vânzătorii
  • lipsesc servicii partajate
  • Niciun proprietar atribuit
  • Nicio toleranță definită

Aceste greșeli determină constatări de audit.

Explicarea cerinței privind toleranța la impact

apra cps 230
Sursa: Australian Prudential Regulation Authority (APRA), Standardul de management al riscului operațional CPS 230

CPS 230 vă cere să definiți toleranța la impact pentru fiecare operațiune critică. Aceasta înseamnă că trebuie să decideți cât de multă întrerupere puteți permite înainte să apară vătămări grave.

Trebuie să utilizați limite măsurabile. Declarațiile generale nu sunt suficiente.

Toleranța la impact spune APRA cât de rezistentă este organizația ta.

Ce toleranță trebuie să includă

  • timp maxim de nefuncţionare
  • pierdere maximă de date
  • impact maxim asupra clienților
  • impact financiar maxim
  • obiectiv de timp de recuperare
  • obiectiv punct de recuperare

Aceste limite trebuie să fie realiste și aprobate de conducerea superioară.

Exemplu de tabel de toleranță la impact

OperațiuneaTimp de nefuncționare maximPierdere maximă de dateClienții afectațiRisc
Plăți2 ore5 minÎnaltÎnalt
Servicii bancare online4 ore15 minÎnaltÎnalt
Revendicări8 ore30 minMediuMediu
Sistemul HR24 de ore1 orăScăzutScăzut

Trebuie să justificați fiecare limită.

Cum se definește corect toleranța

Ar trebui să luați în considerare:

  • impactul asupra clienților
  • obligații legale
  • pierdere financiară
  • dependență operațională
  • dependența de furnizor
  • capacitatea de recuperare

Toleranța trebuie să se potrivească cu capacitatea reală de recuperare.

Cerință de aprobare

Toleranța trebuie să fie aprobată de:

  • conducere superioară
  • funcția de risc
  • consiliu sau comitet

Nu poți defini limite fără guvernare.

Cerința de revizuire

Trebuie să revizuiți în mod regulat toleranța.

Declanșatoare pentru revizuire:

  • schimbarea sistemului
  • schimbare de furnizor
  • incident
  • constatarea auditului
  • schimbarea afacerii

Toleranța învechită este o problemă de conformitate.

Cerința cadrului de risc operațional explicată

apra cps 230
Sursa: Australian Prudential Regulation Authority (APRA), Standardul de management al riscului operațional CPS 230

CPS 230 necesită un cadru formal de management al riscului operațional care să acopere întreaga organizație. Trebuie să arătați cum sunt identificate, controlate, monitorizate și raportate riscurile.

Cadrul trebuie să existe în practică, nu doar pe hârtie.

Ce trebuie să includă cadrul

ComponentaNecesar
PoliticaDa
ProceduriDa
Registrul riscurilorDa
ComenziDa
Managementul incidentelorDa
MonitorizareDa
RaportareDa
RecenzieDa
AuditDa

De asemenea, trebuie să arătați cine este responsabil.

Exemplu de structură cadru

SecțiuneaConținut
PoliticaReguli
StandardCerințe
ProceduraPași
ControlPrevenirea
MonitorizareCecuri
RaportareManagement
RecenzieÎmbunătățire

APRA se așteaptă la coerență în întreaga organizație.

Cerință de gestionare a incidentelor

Trebuie să înregistrați incidentele operaționale.

Exemple:

  • întrerupere a sistemului
  • eșecul furnizorului
  • atac cibernetic
  • pierdere de date
  • eroare de procesare

Înregistrările incidentelor trebuie să arate:

  • data
  • impact
  • cauza
  • masuri luate
  • fix implementat

Dacă incidentele nu sunt înregistrate, APRA își asumă un control slab.

Cerință de monitorizare

Trebuie să monitorizați controalele în mod regulat.

Exemple:

  • disponibilitatea sistemului
  • performanța furnizorului
  • frecvența incidentelor
  • timpul de recuperare
  • eșecuri de control

Monitorizarea trebuie raportată conducerii.

Raportarea consiliului

Consiliul trebuie să primească rapoarte de risc operațional.

Rapoartele ar trebui să includă:

  • incidente
  • riscul vânzătorului
  • încălcări ale toleranței
  • rezultatele testării
  • constatările auditului

Supravegherea consiliului este obligatorie conform CPS 230.

CPS 230 impune cerințe foarte stricte cu privire la riscul de terță parte și de externalizare. Trebuie să gestionați furnizorii de servicii ca și cum ar fi parte din propria organizație. Dacă un furnizor eșuează și serviciul dumneavoastră critic se oprește, APRA îl consideră eșecul dumneavoastră, nu al furnizorului.

Multe instituții subestimează această secțiune, dar majoritatea lucrărilor de remediere CPS 230 au loc aici, deoarece contractele, registrele furnizorilor și procesele de monitorizare sunt adesea incomplete.

O terță parte este orice furnizor extern care vă sprijină operațiunile.

Exemplele includ:

  • furnizorii de cloud
  • Furnizori IT
  • furnizori de software
  • procesatori de plăți
  • servicii gestionate
  • consultanți
  • echipe offshore
  • centre de date
  • servicii de grup partajate

Dacă serviciul suportă o operațiune critică, nivelul de risc este mai mare.

Ce cere CPS 230 de la furnizori

CerințăDescriere
Due diligenceÎnainte de îmbarcare
Contract scrisCu clauze de risc
Monitorizarea performanțeiÎn curs
Raportarea incidentelorNecesar
Planul de ieșireTrebuie să existe
Vizibilitatea subcontractantuluiTrebuie să știe
Evaluarea riscurilorNecesar
ÎnregistreazăTrebuie întreținut

Trebuie să puteți arăta APRA că fiecare furnizor critic este controlat.

Due diligence înainte de îmbarcare

Înainte de a utiliza un furnizor, trebuie să evaluați riscul.

Ar trebui să revizuiți:

  • controale de securitate
  • stabilitate financiară
  • rezistență operațională
  • protecția datelor
  • istoric de reglementare
  • subantreprenori
  • risc de localizare

Exemplu de listă de verificare a due diligence:

VerificațiNecesar
Revizuirea securitățiiDa
Analiză financiarăDa
Revizuirea contractuluiDa
Evaluarea risculuiDa
AprobareDa

Trebuie să ții evidențe.

Cerințe contractuale

Contractele trebuie să includă clauze de risc.

Clauzele obligatorii pot include:

  • niveluri de servicii
  • cerințe de securitate
  • notificarea incidentului
  • drepturi de audit
  • drepturi de reziliere
  • protecția datelor
  • aprobarea subcontractantului
  • obligații de continuitate a activității

Dacă din contracte lipsesc acestea, trebuie să le actualizați.

Monitorizare continuă

Trebuie să monitorizați furnizorii în mod regulat.

Exemple:

  • rapoarte de performanță
  • incidente
  • întreruperi
  • rezultatele auditului
  • recenzii de control

Monitorizarea trebuie documentată.

Cerința strategiei de ieșire

Dacă este necesar, trebuie să puteți înlocui un furnizor.

Planul de ieșire ar trebui să includă:

  • furnizor alternativ
  • migrarea datelor
  • rezilierea contractului
  • proces de tranziție

Dacă nu puteți ieși în siguranță, riscul este prea mare.

Cerința de înregistrare a furnizorului de servicii

CPS 230 vă solicită să mențineți un registru al furnizorilor de servicii, în special al celor care sprijină operațiuni critice. Acest registru trebuie să fie exact, complet și disponibil pentru revizuire.

Multe organizații eșuează auditurile deoarece lista lor de furnizori este incompletă.

Ce trebuie să includă registrul

CâmpNecesar
Numele furnizoruluiDa
Servicii prestateDa
Critic sau nuDa
Evaluarea risculuiDa
Data contractuluiDa
Data reînnoiriiDa
Planul de ieșireDa
ProprietarDa

Trebuie să păstrați acest lucru actualizat.

Exemplu de registru al furnizorului de servicii

FurnizorServiciuCriticRiscPlanul de ieșire
AWSGazduireDaÎnaltDa
Furnizor ASistemul de revendicareDaÎnaltDa
Furnizor BSistemul HRNuScăzutDa
Furnizor CSalarizareNuMediuDa

De asemenea, ar trebui să legați furnizorii de operațiuni critice.

De ce APRA cere asta

APRA dorește vizibilitatea dependenței operaționale.

Dacă un furnizor critic eșuează, APRA trebuie să știe:

  • Ce serviciu se oprește
  • Cât durează recuperarea?
  • Ce backup există

Fără un registru, nu poți răspunde.

Greșeli frecvente

  • vânzători lipsă
  • date învechite
  • fără rating de risc
  • nici un proprietar
  • nici un plan de ieșire

Acestea sunt constatări comune ale auditului.

Cerința privind continuitatea activității și testarea scenariilor

CPS 230 vă cere să vă testați capacitatea de a continua operațiunile în timpul întreruperii. Planurile scrise nu sunt suficiente. Trebuie să dovediți că funcționează.

Testarea trebuie să fie realistă și documentată.

Trebuie să testați scenarii care ar putea afecta operațiunile critice.

Zonele de testare necesare

ScenariulTrebuie testat
Eroare de sistemDa
Atacul ciberneticDa
Întreruperea vânzătoruluiDa
Pierderea datelorDa
Întreruperea cloudDa
Întreruperea clădiriiDa
Personal indisponibilDa
Pana de curentDa

Testarea trebuie să implice echipe reale.

Ce dovezi de testare trebuie să arate

ArticolNecesar
ScenariulDa
DataDa
ParticipanțiDa
RezultatDa
Probleme găsiteDa
Fix aplicatDa
RetestDa

Dacă testarea nu este documentată, APRA presupune că nu s-a întâmplat.

Testare de recuperare în caz de dezastru

Trebuie să testați recuperarea sistemului.

Exemple:

  • restaurați backup
  • comuta centrul de date
  • cloud failover
  • recupera baza de date

Trebuie să arătați timpul de recuperare se potrivește cu toleranța.

Testarea continuității activității

Trebuie să testați procesele de afaceri.

Exemple:

  • prelucrare manuală
  • lucru la distanță
  • sistem alternativ
  • eșecul furnizorului

Trebuie să arătați că operațiunile continuă.

Frecvența testării

Testarea trebuie să fie regulată.

Așteptări tipice:

TestFrecvența
Sisteme criticeanual
Furnizorianual
Scenariul completanual
Test DRanual
Masade mai multe ori

Pot fi necesare teste mai frecvente pentru persoanele cu risc ridicat.

Responsabilitățile consiliului de administrație și ale conducerii superioare

CPS 230 crește responsabilitatea la nivel superior. Consiliul trebuie să înțeleagă riscul operațional, nu doar riscul financiar.

Trebuie să arăți că conducerea este implicată.

Responsabilitățile consiliului

DatorieNecesar
Aprobați cadrulDa
Rapoarte de revizuireDa
Monitorizarea incidentelorDa
Testarea de revizuireDa
Aprobați toleranțaDa
Managementul provocărilorDa

Procesele verbale ale consiliului de administrație ar trebui să arate discuția.

Responsabilități de conducere superioară

DatorieNecesar
Implementează cadrulDa
Menține controaleleDa
Raportează incidenteDa
Gestionați furnizoriiDa
Întocmește rapoarteDa
Remediați problemeDa

Responsabilitatea nu poate fi delegată complet.

Raportarea la consiliu

Rapoartele ar trebui să includă:

  • rezumatul incidentului
  • riscul vânzătorului
  • încălcări ale toleranței
  • rezultatele testelor
  • constatările auditului
  • starea de remediere

Rapoartele trebuie să fie regulate.

Probleme comune de guvernare

  • consiliul nu este implicat
  • fără rapoarte
  • roluri neclare
  • nicio înregistrare de aprobare
  • discuție fără risc

Acestea cauzează probleme de conformitate.

CPS 230 vs CPS 231 vs CPS 232 vs CPS 234

Multe organizații încă folosesc standarde vechi. CPS 230 le înlocuiește pe unele dintre ele și funcționează împreună cu altele.

Trebuie să înțelegeți diferența.

StandardSubiectStare
CPS 231ExternalizareaÎnlocuit
CPS 232Continuitatea afaceriiÎnlocuit
CPS 234Securitatea informațiilorActiv
CPS 220Managementul riscurilorActiv
CPS 230Reziliență operaționalăNou

Ce s-a schimbat cu CPS 230

Înainte:

  • externalizarea separată
  • continuitate separată
  • risc separat

Acum:

  • un cadru
  • toleranță măsurabilă
  • Controlul furnizorului necesită
  • testare și necesită un
  • consiliul să fie responsabil

Acest lucru crește munca, dar îmbunătățește controlul.

Relația cu CPS 234

CPS 234 acoperă securitatea.

CPS 230 acoperă operațiunile.

Trebuie să le aliniați pe amândouă.

Exemplu:

ZonaCPS 230CPS 234
Riscul furnizoruluiDaDa
SecuritateNuDa
ContinuitateDaNu
Cadrul de riscDaDa

Ar trebui să integrați controalele.

Ar trebui să utilizați o listă de verificare pentru a confirma că organizația dvs. este pregătită înainte de termenul limită CPS 230. Multe instituții cred că sunt conforme pentru că există politici, dar auditurile arată adesea dovezi lipsă, registre incomplete ale furnizorilor sau niveluri de toleranță nedefinite.

Utilizați lista de verificare de mai jos pentru a vă revizui starea actuală.

Lista de verificare a guvernării

ArticolNecesarGata
Cadru de risc operațional aprobatDa
Operațiuni critice identificateDa
Toleranța la impact definităDa
Aprobarea consiliului de administrație înregistratăDa
Roluri și responsabilități definiteDa
Raportare regulată către consiliuDa

Lista de verificare pentru operațiuni critice

ArticolNecesarGata
Toate serviciile critice listateDa
Proprietar atribuitDa
Sisteme mapateDa
Furnizori legațiDa
Țintele de recuperare definiteDa
Toleranță aprobatăDa

Lista de verificare a riscurilor terților

ArticolNecesarGata
Registrul vânzătorilor creatDa
Furnizori critici identificațiDa
Evaluări de risc atribuiteDa
Contracte actualizateDa
Planuri de ieșire definiteDa
Proces de monitorizare activDa

Lista de verificare a continuității activității

ArticolNecesarGata
BCP actualizatDa
Plan DR testatDa
Testarea scenariului efectuatDa
Rezultate documentateDa
Probleme remediateDa
Retestare finalizatăDa

Lista de verificare a riscului operațional

ArticolNecesarGata
Registrul de risc actualizatDa
Funcționarea procesului de incidentDa
Controale testateDa
Rapoarte de monitorizareDa
Revizuirea auditului internDa

Dacă lipsește vreun articol, nu sunteți pe deplin conform.

Ghid de implementare CPS 230 pas cu pas

Ar trebui să tratați CPS 230 ca pe un proiect structurat. Încercarea de a actualiza totul simultan eșuează de obicei, deoarece standardul afectează mai multe departamente în același timp.

Urmați o abordare în etape.

Pasul 1 – Efectuați evaluarea decalajului

Revizuiți controalele actuale împotriva CPS 230.

Verificați:

  • politici
  • managementul furnizorilor
  • planuri de continuitate
  • cadrul de risc
  • înregistrări de testare
  • raportarea consiliului

Creați o listă de goluri.

Pasul 2 – Identificarea operațiunilor critice

Lucrați cu echipe de afaceri.

Ar trebui să:

  • lista de servicii
  • identifica dependențe
  • furnizori de linkuri
  • atribui proprietari
  • defini impact

Nu vă limitați la sistemele IT.

Pasul 3 – Definiți toleranța la impact

Pentru fiecare operație critică, definiți:

  • limita timpului de nefuncționare
  • limita de pierdere a datelor
  • impactul asupra clienților
  • ținta de recuperare

Toleranța trebuie să fie realistă.

Pasul 4 – Creați registrul furnizorului de servicii

Listați toți furnizorii.

Includeți:

  • serviciu
  • nivelul de risc
  • steag critic
  • data contractului
  • plan de ieșire

Conectați furnizorii la operațiuni.

Pasul 5 – Revizuirea contractelor

Actualizați acordurile.

Adăugați:

  • clauze de securitate
  • raportarea incidentelor
  • drepturi de audit
  • cerințe de rezistență
  • drepturi de reziliere

Revizuirea contractului durează adesea cea mai lungă.

Pasul 6 – Actualizarea cadrului de risc operațional

Actualizați documentele.

Includeți:

  • politica de risc
  • proces incident
  • monitorizare
  • raportare
  • testare
  • guvernare

Asigurați consistență.

Pasul 7 – Testați continuitatea și recuperarea

Rulați scenarii realiste.

Exemple:

  • întreruperea norului
  • atac cibernetic
  • eșecul furnizorului
  • pierderea datelor
  • blocarea sistemului

Înregistrați rezultatele.

Pasul 8 – Aprobarea Consiliului

Prezent:

  • cadru
  • toleranţă
  • riscul vânzătorului
  • rezultatele testării
  • plan de remediere

Aprobare înregistrare.

Pasul 9 – Pregătirea probelor de audit

Documente de depozitare:

  • registre
  • rapoarte
  • teste
  • aprobări
  • contracte

Trebuie să fii gata să arăți dovezi oricând.

Cum să vă pregătiți pentru auditul CPS 230

APRA analizează dovezile, nu intențiile. Trebuie să puteți demonstra că cadrul dumneavoastră funcționează în practică.

De obicei, auditorii vor verifica mai întâi următoarele domenii.

Documente solicitate auditorii

DocumentNecesar
Politica de risc operaționalDa
Lista operațiunilor criticeDa
Tabel de toleranță la impactDa
Registrul vânzătorilorDa
ContracteDa
Rapoarte de testareDa
Jurnalul de incidenteDa
Rapoartele ConsiliuluiDa

Dacă lipsesc unele, riscul de audit crește.

Întrebări pe care auditorii le pot pune

  • Cum definiți operațiunile critice?
  • Cum stabilești toleranța?
  • Ce furnizori sprijină acest serviciu?
  • Ce se întâmplă dacă vânzătorul eșuează?
  • Arată ultimul rezultat al testului
  • Arată aprobarea consiliului
  • Afișați înregistrările incidentelor

Trebuie să răspunzi cu dovezi.

Sfaturi pentru pregătirea auditului

  • Păstrați documentele actualizate
  • păstrați registrul corect
  • testați regulat
  • aprobări de înregistrare
  • depozitează dovezile central

Nu vă pregătiți doar când începe auditul.

Greșeli comune CPS 230

Multe organizații nu se conformează din cauza acelorași probleme.

Lista de greșeli frecvente

GresealaRezultat
Nicio listă de operațiuni criticeNeconform
Nicio toleranță definităNeconform
Lista de furnizori incompletăConstatarea auditului
Contracte depășiteRisc ridicat
Fără testareNeconform
Consiliul nu este implicatProblema guvernanței
Nicio dovadăEșuează auditul
Doar IT a implicatLipsa riscului de afaceri

CPS 230 necesită efort la nivelul întregii organizații.

Cele mai mari zone de risc

  • externalizare
  • servicii partajate
  • furnizorii de cloud
  • testarea de recuperare
  • documentatie
  • guvernare

Concentrați-vă mai întâi pe acestea.

Gânduri finale

CPS 230 vă obligă să vă înțelegeți organizația în detaliu. Trebuie să știți ce este critic, cât timp poate eșua, cine îl susține și cum vă recuperați. Acest standard nu se referă doar la conformitate. Este vorba despre reziliența operațională.

Dacă începeți devreme, implementarea devine structurată. Dacă întârziați, recenziile furnizorilor, definirea toleranței și testarea vor crea o sarcină de lucru majoră aproape de termenul limită.

Ar trebui s�� tratați CPS 230 ca un program de rezistență, nu doar o cerință de reglementare. Organizațiile care construiesc controale puternice nu numai că vor trece auditurile, ci și vor reduce întreruperile, riscul furnizorilor și impactul clienților.

Nu sunteți sigur de unde să începeți în securitatea cibernetică? Citiți integralhackthebox vs tryhackmeghid pentru a înțelege ce platformă oferă căi de învățare mai bune, laboratoare realiste și valoare pentru carieră.

Întrebări frecvente

Ce este APRA CPS 230 în termeni simpli?

CPS 230 este un standard prudențial APRA care cere instituțiilor financiare să gestioneze riscul operațional, să controleze externalizarea, să definească toleranța la impact și să se asigure că serviciile esențiale continuă în timpul perturbărilor.

Când începe CPS 230?

CPS 230 intră în vigoare la 1 iulie 2025 și toate entitățile reglementate de APRA trebuie să se conformeze pe deplin până la acea dată.

CPS 230 înlocuiește CPS 231 și CPS 232?

Da, CPS 230 înlocuiește externalizarea CPS 231 și continuitatea afacerii CPS 232, combinându-le într-un singur standard de rezistență operațională.

Ce este toleranța la impact în CPS 230?

Toleranța la impact este nivelul maxim de perturbare pe care organizația dvs. îl poate permite înainte ca clienții, operațiunile sau sistemul financiar să aibă un prejudiciu grav.

Cine trebuie să respecte CPS 230?

Toate băncile reglementate de APRA, asigurătorii, administratorii de pensii și entitățile afiliate trebuie să respecte CPS 230, inclusiv furnizorii lor de servicii critice.

Ești gata să fii protejat?

Începeți călătoria dvs. de securitate astăzi

Obțineți o consultație gratuită cu experții noștri în securitate cibernetică. Nu este necesar niciun angajament.