APRA CPS 230 требует, чтобы учреждения, регулируемые APRA, управляли операционными рисками, контролировали сторонних поставщиков, определяли устойчивость к воздействиям, тестировали непрерывность бизнеса и поддерживали устойчивость критически важных услуг. Вы должны документировать, отслеживать, тестировать и доказывать соответствие до истечения крайнего срока CPS 230, чтобы избежать проблем с регулированием.
Если вы подпадаете под действие регулирования APRA, CPS 230 меняет способы управления операционными рисками, аутсорсингом и непрерывностью бизнеса. Вы больше не можете полагаться на общие политики или устаревшие рамки. Вы должны доказать, что ваша организация может продолжать предоставлять критически важные услуги во время сбоев, сбоев поставщика,киберинцидентыили сбои в работе системы.
Многие учреждения недооценивают, сколько работы требует CPS 230. Стандарт заменяет CPS 231 и CPS 232, но также вводит более строгие правила в отношении эксплуатационной устойчивости, устойчивости к воздействиям, рисков третьих сторон и подотчетности совета директоров. Вы должны сопоставить каж��ую критически важную операцию, определить измеримые пределы, отслеживать поставщиков услуг и регулярно тестировать сценарии восстановления.
Вы не готовите документы для аудиторов. Вы строите систему, которая должна работать во время реальных инцидентов.
В этом руководстве подробно объясняется CPS 230, включая требования, сроки, контрольный список, примеры, этапы внедрения и подготовку к аудиту. Если вы будете следовать этому руководству, вы сможете создать программу соответствия, которая выдержит проверку APRA и снизит операционные риски во всей вашей организации.
Используйте нашКалькулятор рисков кибербезопасности
Что такое APRA CPS 230?

APRA CPS 230 — это пруденциальный стандарт, который требует от банков, страховщиков и пенсионных фондов поддерживать высокую операционную устойчивость. Вы должны гарантировать, что критически важные услуги продолжатся даже в случае сбоя технологии, прекращения работы поставщиков или возникновения непредвиденных событий.
В стандарте основное внимание уделяется операционным рискам, аутсорсингу и непрерывности бизнеса как одной объединенной структуре.
APRA представила CPS 230 после того, как несколько инцидентов показали, что финансовые учреждения часто терпят неудачу из-за операционных проблем, а не финансовой слабости.Облакосбои в работе, сбои поставщиков, киберинциденты и плохое планирование восстановления вызвали серьезные сбои во всей отрасли.
В соответствии с CPS 230 вы должны точно понимать, как работает ваша организация и где отказ может нанести вред.
Подробнее:Что такое ключ безопасности сети?
Основные цели CPS 230
- Защитите клиентов от перебо��в в обслуживании
- Снизить системный риск в финансовом секторе
- Укрепить управление операционными рисками
- Улучшить контроль за аутсорсингом
- Обеспечение непрерывности бизнеса
- Повысить подотчетность совета директоров
- Требуйте измеримых пределов допуска
Вы должны предоставить доказательств�� того, что ваша организация может продолжать работать в определенных пределах.
Что охватывает CPS 230
| Площадь | Включено |
|---|---|
| Операционный риск | Да |
| Аутсорсинг | Да |
| Сторонний риск | Да |
| Непрерывность бизнеса | Да |
| Аварийное восстановление | Да |
| Устойчивость к ударам | Да |
| Управление советом директоров | Да |
| Реестр поставщиков | Да |
Это делает CPS 230 ��ире, чем предыдущие стандарты.
Подробнее оКак можно использовать генеративный искусственный интеллект в кибербезопасности
Почему CPS 230 строже старых правил?
Старые стандарты допускали политику высокого уровня. CPS 230 требует доказательств.
Вы должны показать:
- документированные критические операции
- определенные уровни допуска
- проверенные планы восстановления
- утвержденные поставщики услуг
- активный мониторинг
- отчетность совета директоров
- аудиторские доказательства
Если вы не можете предоста��ить доказательства, APRA считает вас не соблюдающим требования.
Если вы хотите улучшить настройку безопасности, прочитайте наше руководство покибербезопасность для юридических фирмчтобы увидеть лучшие стратегии защиты для юристов.
Посетите наш последний блог наКак исправить ошибку проверки безопасности ядра и проверить наличие вредоносных программ
Почему был представлен CPS 230
APRA представила CPS 230, поскольку операционные сбои стали одним из самых больших рисков в финансовом секторе. Многие учреждения имели сильные позиции капитала, но все же сталкивались с перебоями в работе, негативным воздействием на клиентов и нарушениями нормативных требований из-за слабого операционного контроля.
Большинство сбоев было вызвано плохим надзором со стороны поставщиков, нечеткими обязанностями или непроверенными планами восстановления. Учреждения часто предполагали, что их системы будут работать во время кризиса, не доказывая этого путем тестирования.
CPS 230 заставляет вас перейти от предположений к проверке.
Распространенные проблемы, наблюдавшиеся до CPS 230
- критически важные службы не задокументированы
- продавцы не контролируются
- В контрактах отсутствуют положения о рисках
- планы восстановления не проверены
- неясная подотчетность
- медленное реагирование на инциденты
- слабый надзор со стороны совета директоров
Эти недостатки создали серьезный риск для клиентов и финансовой системы.
Цели APRA с CPS 230
| Цель | Объяснение |
|---|---|
| Повышение устойчивости | Продавцы должны соответствовать одинаковым стандартам |
| Укрепить контрол�� аутсорсинга | Совет директоров должен понимать риск |
| Повысить подотчетность | Совет директоров должен понимать риск |
| Требовать тестирования | Планы должны работать на практике |
| Определить толерантность | Пределы должны быть измеримыми |
| Снизить системный риск | Неудача не должна распространяться |
Теперь вы должны относиться к операционному риску так же серьезно, как к кредитному риску или риску ликвидности.
Как CPS 230 меняет ваши обязанности
До CPS 230:
- ориентированная на политику
- ограниченное тестирование
- аутсорсинг отдельный
- непрерывность отдельная
После CPS 230:
- интегрированная структура
- измеримые пределы
- Требуется контроль поставщика
- обязательное тестирование
- совет подотчетен
Это изменение одновременно затрагивает риски, ИТ, соблюдение требований, закупки, юриспруденцию и высшее руководство.
Если вы начнете поздно, внедрение усложнится, поскольку вам придется вместе анализировать контракты, системы, процессы и управление.
Кто должен соблюдать CPS 230?
CPS 230 применяется ко всем организациям, регулируемым APRA. Если APRA контролирует вашу организацию, вы должны соблюдать требования, даже если ваши ��перации небольшие или переданы на аутсорсинг.
Многие компании полагают, что это правило применимо только к банкам. Это неверно.
Стандарт применяется к любой организации, регулируемой APRA, включая страховщиков и пенсионных управляющих.
Субъекты обязаны соблюдать
| Тип объекта | Должен соответствовать |
|---|---|
| Уполномоченные депозитные учреждения | Да |
| Банки | Да |
| Кредитные союзы | Да |
| Строительные общества | Да |
| Общие страховщики | Да |
| Страховщики жизни | Да |
| Частные медицинские страховщики | Да |
| Попечители пенсионного возраста | Да |
| Группы, регулируемые APRA | Да |
Если ваши критически важные сервисы поддерживают объект APRA, на вас также могут повлиять тр��бования поставщика.
Группы и дочерние компании
Если вы работаете в составе группы, CPS 230 может применяться на уровне группы и на уровне предприятия.
Вы должны обеспечить:
- последовательная система управления рисками
- общий надзор за услугами
- видимость поставщика
- групповая отчетность
Многие организации терпят здесь неудачу, поскольку общие службы не контролируются четко.
Сторонние поставщики также повлияли на
Даже если ваша деятельность не регулируется, вам, возможно, придется соответствовать требованиям CPS 230, если вы предоставляете услуги регулируемой организации.
Примеры:
- облачный провайдер
- поставщик программного обеспечения
- платежный процессор
- ИТ-поддержка
- центр обработки данных
- партнер по аутсорсингу
Клиентам могут потребоваться:
- средства контроля безопасности
- отчеты об инцидентах
- права на аудит
- тестирование устойчивости
- обновления контракта
Это делает CPS 230 важным и для поставщиков.
Вы должны соответствовать требованиям CPS 230 до официальной даты начала, а не после. Многие организации неправильно понимают это и полагают, что смогут начать внедрение, как только стандарт с��анет активным. APRA ожидает, что к дате вступления в силу вы будете полностью соответствовать требованиям, включая документацию, тестирование, проверку поставщиков и одобрение совета директоров.
Сроки строгие, а поздняя подготовка создает серьезный аудиторский риск.
Дата вступления в силу CPS 230
| Предмет | Дата |
|---|---|
| CPS 230 опубликован | 2023 |
| Подготовительный период | 2023–2025 |
| Дата вступления в силу | 1 июля 2025 г. |
| Ожидается полное соответствие | 1 июля 2025 г. |
Вы должны быть готовы до истечения срока, а не стремиться к нему.
Что означает полное соответствие
APRA ожидает большего, чем просто обновленную политику. Вы должны предоставить доказательства того, что система работает.
Вы должны были выполнить:
- выявлены критические операции
- определена устойчивость к ударам
- Реестр поставщиков создан
- рассмотренные контракты
- Утверждена система операционных рисков
- Проверено непрерывность бизнеса
- отчетность совета директоров имеется
- процесс инцидента работает
Если они неполные, вы не соответствуете требованиям.
Почему внедрение занимает больше времени, чем ожидалось
CPS 230 затрагивает несколько отделов одновременно.
| Затронутая территория | Почему это требует времени |
|---|---|
| Риск | Обновления фреймворка |
| ИТ | Отображение системы |
| Закупки | Контракты с поставщиками |
| Юридический | Условия договора |
| Соответствие | Документация |
| Операции | Отображение критически важных услуг |
| Совет | Процесс утверждения |
Большинство задержек происходит при проверке поставщиков и сопоставлении критически важных услуг.
Рекомендуемый график подготовки
| Фаза | Задача |
|---|---|
| Этап 1 | Оценка пробелов |
| Этап 2 | Определить критические операции |
| Этап 3 | Определить толерантность |
| Этап 4 | Обзор поставщиков |
| Этап 5 | Обновление структуры |
| Этап 6 | Непрерывность теста |
| Этап 7 | Одобрение Совета директоров |
| Этап 8 | Подготовка к аудиту |
Вам следует начать заранее, поскольку обновление контракта само по себе может занять месяцы.
Подробное объяснение требований критически важных операций

Одной из наиболее важных частей CPS 230 является определение критических операций. Вы должны знать, какие службы необходимы вашей организации и что произойдет, если они перестанут работать.
Критическая операция — это любая деятельность, нарушение которой может причинить серьезный вред.
Вред может включать:
- влияние на клиента
- финансовые потери
- нарушение нормативных требований
- нарушение рынка
- репутационный ущерб
- неспособность работать
Вы должны документировать все критические операции и обновлять список.
Примеры критических операций
| Операция | Почему критично |
|---|---|
| Базовая банковская система | Клиенты не могут получить доступ к деньгам |
| Обработка платежей | Транзакции прекращаются |
| Система претензий | Клиенты не заплатили |
| Торговая платформа | Рыночный риск |
| Портал для клиентов | Услуга недоступна |
| Система идентификации | Невозможно проверить пользователей |
| Хранение данных | Потеря записей |
| Облачный хостинг | Сбой системы |
Вы не можете принимать решения, основываясь только на важности ИТ. Вы должны учитывать влияние на бизнес.
Необходимая информация для каждой критической операции
| Поле | Описание |
|---|---|
| Имя | Имя операции |
| Владелец | Ответственный менеджер |
| Система | Используемая технология |
| Продавец | Участие третьих лиц |
| Воздействие | Что произойдет в случае неудачи |
| Толерантность | Разрешенное время простоя |
| Время восстановления | Цель |
| Предел потери данных | Допустимая потеря |
APRA ожидает, что эта информация будет точной.
Как определить критические операции
Вы должны спросить:
- Пострадают ли клиенты?
- Будет ли APRA обеспокоена?
- Могут ли возникнуть финансовые потери?
- Прекратим ли мы свою деятельность?
- Пострадает ли репутация?
Если ответ положительный, это имеет решающее значение.
Распространенные ошибки
- листинг только ИТ-систем
- игнорирование продавцов
- отсутствуют общие службы
- Владелец не назначен
- Допуск не определен
Эти ошибки вызывают выводы аудита.
Объяснение требований по устойчивости к ударам

CPS 230 требует от вас определения устойчивости к ударам для каждой критической операции. Это означает, что вы должны решить, какой ущерб вы можете допустить, прежде чем будет нанесен серьезный ущерб.
Вы должны использовать измеримые пределы. Общих заявлений недостаточно.
Толерантность к воздействию говорит APRA, насколько устойчива ваша организация.
Что должна включать в себя толерантность
- максимальное время простоя
- максимальная потеря данных
- максимальное воздействие на клиента
- максимальный финансовый эффект
- целевое время восстановления
- цель точки восстановления
Эти огранич��ния должны быть реалистичными и одобрены высшим руководством.
Пример таблицы ударопрочности
| Операция | Максимальное время простоя | Максимальная потеря данных | Пострадавшие клиенты | Риск |
|---|---|---|---|---|
| Платежи | 2 часа | 5 мин | Высокий | Высокий |
| Интернет-банкинг | 4 часа | 15 мин | Высокий | Высокий |
| Претензии | 8 часов | 30 мин | Средний | Средний |
| Система управления персоналом | 24 часа | 1 час | Низкий | Низкий |
Вы должны обосновать каждое ограничение.
Как правильно определить толерантность
Вам следует учитывать:
- влияние на клиен��а
- юридические обязательства
- финансовые потери
- операционная зависимость
- зависимость от поставщика
- возможность восстановления
Толерантность должна соответствовать реальной способности к восстановлению.
Требование одобрения
Толерантность должна быть одобрена:
- высшее руководство
- функция риска
- совет или комитет
Вы не можете определить пределы без управления.
Требование к проверке
Вы должны регулярно проверять толерантность.
Триггеры для проверки:
- изменение системы
- смена поставщика
- инцидент
- заключение аудита
- изменение бизнеса
Устаревшая толерантность является проблемой соответствия.
Объяснение требований к системе управления операционными рисками

CPS 230 требует формальной структуры управления операционными рисками, охватывающей всю организацию. Вы должны показать, как риски выявляются, контролируются, отслеживаются и о них сообщается.
Эта основа должна существовать на практике, а не только на бумаге.
Что должна включать в себя структура
| Компонент | Обязательно |
|---|---|
| Политика | Да |
| Процедуры | Да |
| Реестр рисков | Да |
| Элементы управления | Да |
| Управление инцидентами | Да |
| Мониторинг | Да |
| Отчетность | Да |
| Обзор | Да |
| Аудит | Да |
Вы также должны показать, кто несет ответственность.
Пример структуры структуры
| Раздел | Содержание |
|---|---|
| Политика | Правила |
| Стандартный | Требования |
| Процедура | Шаги |
| Управление | Профилактика |
| Мониторинг | Чеки |
| Отчетность | Управление |
| Обзор | Улучшение |
APRA ожидает единообразия во всей организации.
Требование по управлению инцидентами
Вы должны фиксировать операционные происшествия.
Примеры:
- сбой системы
- неудача поставщика
- кибератака
- потеря данных
- ошибка обработки
В записях об инцидентах должно быть указано:
- дата
- воздействие
- причина
- принятые меры
- исправлено
Если инциденты не фиксируются, APRA предполагает слабый контроль.
Требование к мониторингу
Вы должны регулярно следить за контролем.
Примеры:
- доступность системы
- производительность поставщика
- частота инцидентов
- время восстановления
- отказы управления
О мониторинге необходимо сообщить руководству.
Отчетность совета директоров
Совет директоров должен получать отчеты об операционных рисках.
Отчеты должны включать:
- инциденты
- риск поставщика
- нарушения толерантности
- результаты тестирования
- выводы аудита
Надзор со стороны Совета директоров является обязательным согласно CPS 230.
CPS 230 предъявляет очень строгие требования к рискам, связанным с ��ретьими сторонами и аутсорсингом. Вы должны управлять поставщиками услуг так, как если бы они были частью вашей организации. Если поставщик выходит из строя и ваш критически важный сервис останавливается, APRA считает это вашим отказом, а не поставщиком.
Многие учреждения недооценивают этот раздел, но большая часть работ по исправлению CPS 230 происходит именно здесь, поскольку контракты, реестры поставщиков и процессы мониторинга часто неполны.
Третьей стороной является любой внешний поставщик, который поддерживает ваши операции.
Примеры включают:
- облачные провайдеры
- ИТ-поставщики
- поставщики программного обеспечения
- платежные системы
- управляемые услуги
- консультанты
- оффшорные команды
- центры обработки данных
- общие групповые услуги
Если сервис поддерживает критическую операцию, уровень риска выше.
Что CPS 230 требует от поставщиков
| Требование | Описание |
|---|---|
| Комплексная проверка | Перед подключением |
| Письменный договор | С положениями о рисках |
| Мониторинг производительности | Продолжается |
| Отчеты об инцидентах | Обязательно |
| План выхода | Должен существовать |
| Видимость субподрядчиков | Должен знать |
| Оценка рисков | Обязательно |
| Зарегистрироваться | Должен поддерживать |
Вы должны быть в состоянии показать APRA, что каждый критически важный поставщик находится под контролем.
Комплексная проверка перед приемом на работу
Прежде чем обращаться к поставщику, вы должны оценить риск.
Вам следует просмотреть:
- средства контроля безопасности
- финансовая стабильность
- эксплуатационная устойчивость
- защита данных
- история регулирования
- субподрядчики
- риск местоположения
Пример контрольного списка комплексной проверки:
| Проверьте | Обязательно |
|---|---|
| Проверка безопасности | Да |
| Финансовый обзор | Да |
| Обзор контракта | Да |
| Рейтинг риска | Да |
| Одобрение | Да |
Вы должны вести записи.
Требования контракта
Контракты должны включать положения о рисках.
Обязательные положения могут включать:
- уровни обслуживания
- требования безопасности
- уведомление об инциденте
- права на аудит
- права на прекращение
- защита данных
- одобрение субподрядчика
- обязательства по обеспечению непрерывности бизнеса
Если в контрактах они отсутствуют, вам необходимо обновить их.
Постоянный мониторинг
Вы должны регулярно контролировать поставщиков.
Примеры:
- отчеты о производительности
- инциденты
- отключения
- результаты аудита
- контрольные обзоры
Мониторинг должен быть документирован.
Требование стратегии выхода
При необходимости вы должны иметь возможность заменить поставщика.
Ваш план выхода должен включать:
- альтернативный провайдер
- миграция данных
- расторжение договора
- переходный процесс
Если вы не можете безопасно выйти, риск слишком высок.
Требование к регистрации поставщика услуг
CPS 230 требует от вас ведения реестра поставщиков услуг, особенно тех, которые поддерживают критически важные операции. Этот реестр должен быть точным, полным и доступным для просмотра.
Многие организации не проходят аудит, потому что их список поставщиков неполный.
Что должен включать в себя реестр
| Поле | Обязательно |
|---|---|
| Имя поставщика | Да |
| Предоставляемая услуга | Да |
| Критично или нет | Да |
| Рейтинг риска | Да |
| Дата контракта | Да |
| Дата продления | Да |
| План выхода | Да |
| Владелец | Да |
Вы должны держать это в курсе.
Пример реестра поставщика услуг
| Продавец | Сервис | Критический | Риск | План выхода |
|---|---|---|---|---|
| АВС | Хостинг | Да | Высокий | Да |
| Продавец А | Система претензий | Да | Высокий | Да |
| Продавец Б | Система управления персоналом | Нет | Низкий | Да |
| Продавец С | Заработная плата | Нет | Средний | Да |
Вам также следует связать поставщиков с критически важными операциями.
Почему APRA требует этого
APRA хочет видеть операционную зависимость.
В случае сбоя критического поставщика APRA должна знать:
- Какая служба останавливается
- Сколько времени занимает восстановление?
- Какая резервная копия существует
Без регистрации вы не сможете ответить.
Распространенные ошибки
- пропавшие продавцы
- устаревшие данные
- нет рейтинга риска
- нет владельца
- нет плана выхода
Это общие выводы аудита.
Требования к непрерывности бизнеса и сценарному тестированию
CPS 230 требует, чтобы вы проверили свою способность продолжать работу во время сбоя. Письменных планов недостаточно. Вы должны доказать, что они работают.
Тестирование должно быть реалистичным и документированным.
Вы должны протестировать сценарии, которые могут повлиять на критические операции.
Требуемые зоны тестирования
| Сценарий | Необходимо проверить |
|---|---|
| Сбой системы | Да |
| Кибератака | Да |
| Отключение поставщика | Да |
| Потеря данных | Да |
| Отключение облака | Да |
| Отключение здания | Да |
| Персонал недоступен | Да |
| Сбой питания | Да |
В тестировании должны участвовать реальные команды.
Какие данные испытаний должны показать
| Предмет | Обязательно |
|---|---|
| Сценарий | Да |
| Дата | Да |
| Участники | Да |
| Результат | Да |
| Обнаружены проблемы | Да |
| Исправление применено | Да |
| Повторное тестирование | Да |
Если тестирование не задокументировано, APRA предполагает, что его не было.
Тестирование аварийного восстановления
Вы должны протестировать восстановление системы.
Примеры:
- восстановить резервную копию
- переключить центр обработки данных
- облако аварийного переключения
- восстановить базу данных
Вы должны показать, что время восстановления соответствует допуску.
Тестирование непрерывности бизнеса
Вы должны протестировать бизнес-процессы.
Примеры:
- ручная обработка
- удаленная работа
- альтернативная система
- неуда��а поставщика
Вы должны показать, что операции продолжаются.
Частота тестирования
Тестирование должно быть регулярным.
Типичное ожидание:
| Тест | Частота |
|---|---|
| Критические системы | ежегодно |
| Продавцы | ежегодно |
| Полный сценарий | ежегодно |
| DR-тест | ежегодно |
| Столешница | несколько раз |
Лицам из группы высокого риска может потребоваться более частое тестирование.
Обязанности Совета директоров и высшего руководства
CPS 230 повышает подотчетность на высшем уровне. Совет директоров должен понимать операционный риск, а не только финансовый.
Вы должны показать, что в этом участвует лидерство.
Обязанности Совета директоров
| Обязанность | Обязательно |
|---|---|
| Утвердить структуру | Да |
| Обзор отчетов | Да |
| Отслеживать инциденты | Да |
| Обзорное тестирование | Да |
| Утвердить толерантность | Да |
| Управление вызовами | Да |
В протоколе правления должно быть отражено обсуждение.
Обязанности высшего руководства
| Обязанность | Обязательно |
|---|---|
| Внедрить структуру | Да |
| Поддерживать контроль | Да |
| Сообщать об инцидентах | Да |
| Управление поставщиками | Да |
| Готовить отчеты | Да |
| Исправить проблемы | Да |
Ответственность не может быть делегирована полностью.
Отчетность перед советом директоров
Отчеты должны включать:
- сводка инцидента
- риск поставщика
- нарушения толерантности
- результаты испытаний
- выводы аудита
- статус исправления
Отчеты должны быть регулярными.
Общие проблемы управления
- плата не участвует
- нет отчетов
- неясные роли
- нет записи об одобрении
- отсутствие обсуждения рисков
Это вызывает проблемы с соблюдением требований.
CPS 230 против CPS 231 против CPS 232 против CPS 234
Многие организации до сих пор используют старые стандарты. CPS 230 заменяет некоторые из них и работает вместе с другими.
Вы должны понять разницу.
| Стандартный | Тема | Статус |
|---|---|---|
| КПС 231 | Аутсорсинг | Заменено |
| КПС 232 | Непрерывность бизнеса | Заменено |
| КПС 234 | Информационная безопасность | Активный |
| ЦПС 220 | Управление рисками | Активный |
| ЦПС 230 | Операционная устойчивость | Новый |
Что изменилось с CPS 230
До:
- аутсорсинг отдельный
- непрерывность отдельная
- риск отдельный
Сейчас:
- одна структура
- измеримая толерантность
- Для контроля поставщиков требуется
- тестирование и требует
- совет будет нести ответственность
Это увеличивает работу, но улучшает контроль.
Отношения с CPS 234
CPS 234 касается безопасности.
CPS 230 охватывает операции.
Вы должны выровнять оба.
Пример:
| Площадь | ЦПС 230 | КПС 234 |
|---|---|---|
| Риск поставщика | Да | Да |
| Безопасность | Нет | Да |
| Непрерывность | Да | Нет |
| Структура риска | Да | Да |
Вам следует интегрировать элементы управления.
Вам следует использовать контрольный список, чтобы подтвердить, что ваша организация готова к наступлению крайнего срока CPS 230. Многие учреждения считают, что они соответствуют требованиям, поскольку существуют политики, но проверки часто показывают отсутствие доказательств, неполные реестры поставщиков или неопределенные уровни допуска.
Используйте контрольный список ниже, чтобы проверить свой текущий статус.
Контрольный список управления
| Предмет | Обязательно | Готово |
|---|---|---|
| Утверждена система операционных рисков | Да | |
| Выявлены критические операции | Да | |
| Определена ударопрочность | Да | |
| Одобрение Совета зарегистрировано | Да | |
| Определены роли и обязанности | Да | |
| Регулярная отчетность перед советом директоров | Да |
Контрольный список критических операций
| Предмет | Обязательно | Готово |
|---|---|---|
| Все критически важные службы перечислены | Да | |
| Владелец назначен | Да | |
| Сопоставленные системы | Да | |
| Связанные поставщики | Да | |
| Определены цели восстановления | Да | |
| Допуск одобрен | Да |
Контрольный список рисков третьих сторон
| Предмет | Обязательно | Готово |
|---|---|---|
| Реестр поставщиков создан | Да | |
| Определены критически важные поставщики | Да | |
| Присвоены рейтинги риска | Да | |
| Контракты обновлены | Да | |
| Определены планы выхода | Да | |
| Процесс мониторинга активен | Да |
Контрольный список обеспечения непрерывности бизнеса
| Предмет | Обязательно | Готово |
|---|---|---|
| BCP обновлен | Да | |
| План аварийного восстановления протестирован | Да | |
| Тестирование сценария завершено | Да | |
| Результаты документированы | Да | |
| Исправлены проблемы | Да | |
| Повторное тестирование завершено | Да |
Контрольный список операционных рисков
| Предмет | Обязательно | Готово |
|---|---|---|
| Обновлен реестр рисков | Да | |
| Процесс инцидента работает | Да | |
| Проверено управление | Да | |
| Отчеты о мониторинге | Да | |
| Проверка внутреннего аудита | Да |
Если какой-либо элемент отсутствует, вы не полностью соответствуете требованиям.
Пошаговое руководство по внедрению CPS 230
Вы должны рассматривать CPS 230 как структурированный проект. Попытка обновить все сразу обычно терпит неудачу, поскольку стандарт затрагивает несколько отделов одновременно.
Следуйте поэтапному подходу.
Шаг 1. Проведение оценки пробелов
Просмотрите текущие меры контроля в отношении CPS 230.
Проверьте:
- политика
- управление поставщиками
- планы непрерывности
- си��тема рисков
- записи испытаний
- отчетность совета директоров
Создайте список пробелов.
Шаг 2. Определите критические операции
Работайте с бизнес-командами.
Вам следует:
- список услуг
- выявить зависимости
- поставщики ссылок
- назначить владельцев
- определить воздействие
Не ограничивайтесь ИТ-системами.
Шаг 3. Определите устойчивость к ударам
Для каждой критической операции определите:
- лимит простоя
- лимит потери данных
- влияние на клиента
- цель восстановления
Толерантность должна быть реалистичной.
Шаг 4 – Создайте реестр поставщиков услуг
Перечислите всех поставщиков.
Включить:
- сервис
- уровень риска
- критический флаг
- дата контракта
- план выхода
Свяжите поставщиков с операциями.
Шаг 5 – Обзор контрактов
Обновить соглашения.
Добавить:
- положения о безопасности
- отчеты об инцидентах
- права на аудит
- требования к устойчивости
- права на прекращение
Рассмотрение контракта часто занимает больше всего времени.
Шаг 6 – Обновление структуры операционного риска
Обновить документы.
Включить:
- политика риска
- процесс инцидента
- мониторинг
- отчетность
- тестирование
- управление
Обеспечьте последовательность.
Шаг 7. Проверка непрерывности и восстановления
Запустите реалистичные сценарии.
Примеры:
- отключение облака
- кибератака
- неудача поставщика
- потеря данных
- сбой системы
Зафиксируйте результаты.
Шаг 8 – Одобрение Совета директоров
Настоящее время:
- структура
- терпимость
- риск поставщика
- результаты тестирования
- план восстановления
Запишите одобрение.
Шаг 9 – Подготовка аудиторских доказательств
Хранить документы:
- регистры
- отчеты
- тесты
- одобрения
- контракты
Вы должны быть готовы предоставить доказательства в любое время.
Как подготовиться к аудиту CPS 230
APRA рассматривает доказательства, а не намерения. Вы должны быть в состоянии показать, что ваша структура работает на практике.
Аудиторы обычно сначала проверяют следующие области.
Документы по запросу аудиторов
| Документ | Обязательно |
|---|---|
| Политика операционных рисков | Да |
| Список критических операций | Да |
| Таблица ударопрочности | Да |
| Реестр поставщиков | Да |
| Контракты | Да |
| Протоколы испытаний | Да |
| Журнал инцидентов | Да |
| Отчеты правления | Да |
Если какие-либо из них отсутствуют, аудиторский риск увеличивается.
Вопросы, которые могут задать аудиторы
- Как вы определяете критические операции?
- Как настроить толерантность?
- Какие поставщики поддерживают эту услугу?
- Что произойдет, если поставщик потерпит неудачу?
- Показать последний результат теста
- Показать одобрение совета директоров
- Показать записи об инцидентах
Вы должны ответить с доказательствами.
Советы по подготовке к аудиту
- Постоянно обновляйте документы
- вести реестр точным
- регул��рно тестируйте
- рекордные разрешения
- централизованно хранить доказательства
Не готовьтесь только тогда, когда начнется аудит.
Распространенные ошибки CPS 230
Многие организации не соблюдают требования из-за тех же проблем.
Список распространенных ошибок
| Ошибка | Результат |
|---|---|
| Нет списка критических операций | Не соответствует требованиям |
| Допуск не определен | Не соответствует требованиям |
| Список поставщиков неполный | Заключение аудита |
| Контракты устарели | Высокий риск |
| Никаких испытаний | Не соответствует требованиям |
| Совет не участвует | Проблема управления |
| Никаких доказательств | Неудачный аудит |
| Задействованы только ИТ | Недостающий бизнес-риск |
CPS 230 требует усилий всей организации.
Области наибольшего риска
- аутсорсинг
- общие услуги
- облачные провайдеры
- тестирование восстановления
- документация
- управление
Сосредоточьтесь на них в первую очередь.
Заключительные мысли
CPS 230 поможет вам детально понять вашу организацию. Вы должны знать, что является критическим, как долго оно может выйти из строя, кто его поддерживает и как вы можете восстановиться. Этот стандарт касается не только соблюдения. Речь идет об эксплуатационной устойчивости.
Если вы начнете раньше, реализация станет структурированной. Если вы задержитесь, проверки поставщиков, определение допусков и тестирование создадут большую рабочую нагрузку ближе к сроку.
Вы должны относиться к CPS 230 как к программе повышения устойчивости, а не просто к нормативному требованию. Организации, которые создают строгие меры контроля, не только пройдут аудит, но и сократят простои, риски поставщиков и влияние на клиентов.
Не знаете, с чего начать в области кибербезопасности? Прочтите наш полныйhackthebox против tryhackmeруководство, позволяющее понять, какая платформа обеспечивает лучшие пути обучения, реалистичные лабораторные работы и карьерную ценность.
Часто задаваемые вопросы
Что такое APRA CPS 230 простыми словами?
CPS 230 — это пруденциальный стандарт APRA, который требует от финансовых учреждений управлять операционными рисками, контролировать аутсорсинг, определять толерантность к воздействию и обеспечивать бесперебойную работу критически важных услуг во время сбоев.
Когда начинается CPS 230?
CPS 230 вступает в силу 1 июля 2025 года, и к этой дате все организации, регулируемые APRA, должны полностью его соблюдать.
Заменяет ли CPS 230 CPS 231 и CPS 232?
Да, CPS 230 заменяет аутсорсинг CPS 231 и непрерывность бизнеса CPS 232, объединяя их в единый стандарт операционной устойчивости.
Какова ударопрочность CPS 230?
Терпимость к воздействию — это максимальный уровень сбоев, который ваша организация может допустить, прежде чем будет нанесен серьезный ущерб клиентам, операциям или финансовой системе.
Кто должен соблюдать CPS 230?
Все банки, страховщики, пенсионные управляющие и связанные с ними организации, регулируемые APRA, должны соблюдать CPS 230, включая своих поставщиков важнейших услуг.
