Руководство по обеспечению соответствия APRA CPS 230 с контрольным списком
Compliance & Regulations

Руководство по обеспечению соответствия APRA CPS 230 с контрольным списком

К Cyber Lad Team·

APRA CPS 230 требует, чтобы учреждения, регулируемые APRA, управляли операционными рисками, контролировали сторонних поставщиков, определяли устойчивость к воздействиям, тестировали непрерывность бизнеса и поддерживали устойчивость критически важных услуг. Вы должны документировать, отслеживать, тестировать и доказывать соответствие до истечения крайнего срока CPS 230, чтобы избежать проблем с регулированием.

Если вы подпадаете под действие регулирования APRA, CPS 230 меняет способы управления операционными рисками, аутсорсингом и непрерывностью бизнеса. Вы больше не можете полагаться на общие политики или устаревшие рамки. Вы должны доказать, что ваша организация может продолжать предоставлять критически важные услуги во время сбоев, сбоев поставщика,киберинцидентыили сбои в работе системы.

Многие учреждения недооценивают, сколько работы требует CPS 230. Стандарт заменяет CPS 231 и CPS 232, но также вводит более строгие правила в отношении эксплуатационной устойчивости, устойчивости к воздействиям, рисков третьих сторон и подотчетности совета директоров. Вы должны сопоставить каж��ую критически важную операцию, определить измеримые пределы, отслеживать поставщиков услуг и регулярно тестировать сценарии восстановления.

Вы не готовите документы для аудиторов. Вы строите систему, которая должна работать во время реальных инцидентов.

В этом руководстве подробно объясняется CPS 230, включая требования, сроки, контрольный список, примеры, этапы внедрения и подготовку к аудиту. Если вы будете следовать этому руководству, вы сможете создать программу соответствия, которая выдержит проверку APRA и снизит операционные риски во всей вашей организации.

Используйте нашКалькулятор рисков кибербезопасности

Что такое APRA CPS 230?

apra cps 230
Источник: Австралийское управление пруденциального регулирования (APRA), Стандарт управления операционными рисками CPS 230

APRA CPS 230 — это пруденциальный стандарт, который требует от банков, страховщиков и пенсионных фондов поддерживать высокую операционную устойчивость. Вы должны гарантировать, что критически важные услуги продолжатся даже в случае сбоя технологии, прекращения работы поставщиков или возникновения непредвиденных событий.

В стандарте основное внимание уделяется операционным рискам, аутсорсингу и непрерывности бизнеса как одной объединенной структуре.

APRA представила CPS 230 после того, как несколько инцидентов показали, что финансовые учреждения часто терпят неудачу из-за операционных проблем, а не финансовой слабости.Облакосбои в работе, сбои поставщиков, киберинциденты и плохое планирование восстановления вызвали серьезные сбои во всей отрасли.

В соответствии с CPS 230 вы должны точно понимать, как работает ваша организация и где отказ может нанести вред.

Подробнее:Что такое ключ безопасности сети?

Основные цели CPS 230

  • Защитите клиентов от перебо��в в обслуживании
  • Снизить системный риск в финансовом секторе
  • Укрепить управление операционными рисками
  • Улучшить контроль за аутсорсингом
  • Обеспечение непрерывности бизнеса
  • Повысить подотчетность совета директоров
  • Требуйте измеримых пределов допуска

Вы должны предоставить доказательств�� того, что ваша организация может продолжать работать в определенных пределах.

Что охватывает CPS 230

ПлощадьВключено
Операционный рискДа
АутсорсингДа
Сторонний рискДа
Непрерывность бизнесаДа
Аварийное восстановлениеДа
Устойчивость к ударамДа
Управление советом директоровДа
Реестр поставщиковДа

Это делает CPS 230 ��ире, чем предыдущие стандарты.

Подробнее оКак можно использовать генеративный искусственный интеллект в кибербезопасности

Почему CPS 230 строже старых правил?

Старые стандарты допускали политику высокого уровня. CPS 230 требует доказательств.

Вы должны показать:

  • документированные критические операции
  • определенные уровни допуска
  • проверенные планы восстановления
  • утвержденные поставщики услуг
  • активный мониторинг
  • отчетность совета директоров
  • аудиторские доказательства

Если вы не можете предоста��ить доказательства, APRA считает вас не соблюдающим требования.

Если вы хотите улучшить настройку безопасности, прочитайте наше руководство покибербезопасность для юридических фирмчтобы увидеть лучшие стратегии защиты для юристов.

Посетите наш последний блог наКак исправить ошибку проверки безопасности ядра и проверить наличие вредоносных программ

Почему был представлен CPS 230

APRA представила CPS 230, поскольку операционные сбои стали одним из самых больших рисков в финансовом секторе. Многие учреждения имели сильные позиции капитала, но все же сталкивались с перебоями в работе, негативным воздействием на клиентов и нарушениями нормативных требований из-за слабого операционного контроля.

Большинство сбоев было вызвано плохим надзором со стороны поставщиков, нечеткими обязанностями или непроверенными планами восстановления. Учреждения часто предполагали, что их системы будут работать во время кризиса, не доказывая этого путем тестирования.

CPS 230 заставляет вас перейти от предположений к проверке.

Распространенные проблемы, наблюдавшиеся до CPS 230

  • критически важные службы не задокументированы
  • продавцы не контролируются
  • В контрактах отсутствуют положения о рисках
  • планы восстановления не проверены
  • неясная подотчетность
  • медленное реагирование на инциденты
  • слабый надзор со стороны совета директоров

Эти недостатки создали серьезный риск для клиентов и финансовой системы.

Цели APRA с CPS 230

ЦельОбъяснение
Повышение устойчивостиПродавцы должны соответствовать одинаковым стандартам
Укрепить контрол�� аутсорсингаСовет директоров должен понимать риск
Повысить подотчетностьСовет директоров должен понимать риск
Требовать тестированияПланы должны работать на практике
Определить толерантностьПределы должны быть измеримыми
Снизить системный рискНеудача не должна распространяться

Теперь вы должны относиться к операционному риску так же серьезно, как к кредитному риску или риску ликвидности.

Как CPS 230 меняет ваши обязанности

До CPS 230:

  • ориентированная на политику
  • ограниченное тестирование
  • аутсорсинг отдельный
  • непрерывность отдельная

После CPS 230:

  • интегрированная структура
  • измеримые пределы
  • Требуется контроль поставщика
  • обязательное тестирование
  • совет подотчетен

Это изменение одновременно затрагивает риски, ИТ, соблюдение требований, закупки, юриспруденцию и высшее руководство.

Если вы начнете поздно, внедрение усложнится, поскольку вам придется вместе анализировать контракты, системы, процессы и управление.

Кто должен соблюдать CPS 230?

CPS 230 применяется ко всем организациям, регулируемым APRA. Если APRA контролирует вашу организацию, вы должны соблюдать требования, даже если ваши ��перации небольшие или переданы на аутсорсинг.

Многие компании полагают, что это правило применимо только к банкам. Это неверно.

Стандарт применяется к любой организации, регулируемой APRA, включая страховщиков и пенсионных управляющих.

Субъекты обязаны соблюдать

Тип объектаДолжен соответствовать
Уполномоченные депозитные учрежденияДа
БанкиДа
Кредитные союзыДа
Строительные обществаДа
Общие страховщикиДа
Страховщики жизниДа
Частные медицинские страховщикиДа
Попечители пенсионного возрастаДа
Группы, регулируемые APRAДа

Если ваши критически важные сервисы поддерживают объект APRA, на вас также могут повлиять тр��бования поставщика.

Группы и дочерние компании

Если вы работаете в составе группы, CPS 230 может применяться на уровне группы и на уровне предприятия.

Вы должны обеспечить:

  • последовательная система управления рисками
  • общий надзор за услугами
  • видимость поставщика
  • групповая отчетность

Многие организации терпят здесь неудачу, поскольку общие службы не контролируются четко.

Сторонние поставщики также повлияли на

Даже если ваша деятельность не регулируется, вам, возможно, придется соответствовать требованиям CPS 230, если вы предоставляете услуги регулируемой организации.

Примеры:

  • облачный провайдер
  • поставщик программного обеспечения
  • платежный процессор
  • ИТ-поддержка
  • центр обработки данных
  • партнер по аутсорсингу

Клиентам могут потребоваться:

  • средства контроля безопасности
  • отчеты об инцидентах
  • права на аудит
  • тестирование устойчивости
  • обновления контракта

Это делает CPS 230 важным и для поставщиков.

Вы должны соответствовать требованиям CPS 230 до официальной даты начала, а не после. Многие организации неправильно понимают это и полагают, что смогут начать внедрение, как только стандарт с��анет активным. APRA ожидает, что к дате вступления в силу вы будете полностью соответствовать требованиям, включая документацию, тестирование, проверку поставщиков и одобрение совета директоров.

Сроки строгие, а поздняя подготовка создает серьезный аудиторский риск.

Дата вступления в силу CPS 230

ПредметДата
CPS 230 опубликован2023
Подготовительный период2023–2025
Дата вступления в силу1 июля 2025 г.
Ожидается полное соответствие1 июля 2025 г.

Вы должны быть готовы до истечения срока, а не стремиться к нему.

Что означает полное соответствие

APRA ожидает большего, чем просто обновленную политику. Вы должны предоставить доказательства того, что система работает.

Вы должны были выполнить:

  • выявлены критические операции
  • определена устойчивость к ударам
  • Реестр поставщиков создан
  • рассмотренные контракты
  • Утверждена система операционных рисков
  • Проверено непрерывность бизнеса
  • отчетность совета директоров имеется
  • процесс инцидента работает

Если они неполные, вы не соответствуете требованиям.

Почему внедрение занимает больше времени, чем ожидалось

CPS 230 затрагивает несколько отделов одновременно.

Затронутая территорияПочему это требует времени
РискОбновления фреймворка
ИТОтображение системы
ЗакупкиКонтракты с поставщиками
ЮридическийУсловия договора
СоответствиеДокументация
ОперацииОтображение критически важных услуг
СоветПроцесс утверждения

Большинство задержек происходит при проверке поставщиков и сопоставлении критически важных услуг.

Рекомендуемый график подготовки

ФазаЗадача
Этап 1Оценка пробелов
Этап 2Определить критические операции
Этап 3Определить толерантность
Этап 4Обзор поставщиков
Этап 5Обновление структуры
Этап 6Непрерывность теста
Этап 7Одобрение Совета директоров
Этап 8Подготовка к аудиту

Вам следует начать заранее, поскольку обновление контракта само по себе может занять месяцы.

Подробное объяснение требований критически важных операций

apra cps 230
Источник: Австралийское управление пруденциального регулирования (APRA), Стандарт управления операционными рисками CPS 230

Одной из наиболее важных частей CPS 230 является определение критических операций. Вы должны знать, какие службы необходимы вашей организации и что произойдет, если они перестанут работать.

Критическая операция — это любая деятельность, нарушение которой может причинить серьезный вред.

Вред может включать:

  • влияние на клиента
  • финансовые потери
  • нарушение нормативных требований
  • нарушение рынка
  • репутационный ущерб
  • неспособность работать

Вы должны документировать все критические операции и обновлять список.

Примеры критических операций

ОперацияПочему критично
Базовая банковская системаКлиенты не могут получить доступ к деньгам
Обработка платежейТранзакции прекращаются
Система претензийКлиенты не заплатили
Торговая платформаРыночный риск
Портал для клиентовУслуга недоступна
Система идентификацииНевозможно проверить пользователей
Хранение данныхПотеря записей
Облачный хостингСбой системы

Вы не можете принимать решения, основываясь только на важности ИТ. Вы должны учитывать влияние на бизнес.

Необходимая информация для каждой критической операции

ПолеОписание
ИмяИмя операции
ВладелецОтветственный менеджер
СистемаИспользуемая технология
ПродавецУчастие третьих лиц
ВоздействиеЧто произойдет в случае неудачи
ТолерантностьРазрешенное время простоя
Время восстановленияЦель
Предел потери данныхДопустимая потеря

APRA ожидает, что эта информация будет точной.

Как определить критические операции

Вы должны спросить:

  • Пострадают ли клиенты?
  • Будет ли APRA обеспокоена?
  • Могут ли возникнуть финансовые потери?
  • Прекратим ли мы свою деятельность?
  • Пострадает ли репутация?

Если ответ положительный, это имеет решающее значение.

Распространенные ошибки

  • листинг только ИТ-систем
  • игнорирование продавцов
  • отсутствуют общие службы
  • Владелец не назначен
  • Допуск не определен

Эти ошибки вызывают выводы аудита.

Объяснение требований по устойчивости к ударам

apra cps 230
Источник: Австралийское управление пруденциального регулирования (APRA), Стандарт управления операционными рисками CPS 230

CPS 230 требует от вас определения устойчивости к ударам для каждой критической операции. Это означает, что вы должны решить, какой ущерб вы можете допустить, прежде чем будет нанесен серьезный ущерб.

Вы должны использовать измеримые пределы. Общих заявлений недостаточно.

Толерантность к воздействию говорит APRA, насколько устойчива ваша организация.

Что должна включать в себя толерантность

  • максимальное время простоя
  • максимальная потеря данных
  • максимальное воздействие на клиента
  • максимальный финансовый эффект
  • целевое время восстановления
  • цель точки восстановления

Эти огранич��ния должны быть реалистичными и одобрены высшим руководством.

Пример таблицы ударопрочности

ОперацияМаксимальное время простояМаксимальная потеря данныхПострадавшие клиентыРиск
Платежи2 часа5 минВысокийВысокий
Интернет-банкинг4 часа15 минВысокийВысокий
Претензии8 часов30 минСреднийСредний
Система управления персоналом24 часа1 часНизкийНизкий

Вы должны обосновать каждое ограничение.

Как правильно определить толерантность

Вам следует учитывать:

  • влияние на клиен��а
  • юридические обязательства
  • финансовые потери
  • операционная зависимость
  • зависимость от поставщика
  • возможность восстановления

Толерантность должна соответствовать реальной способности к восстановлению.

Требование одобрения

Толерантность должна быть одобрена:

  • высшее руководство
  • функция риска
  • совет или комитет

Вы не можете определить пределы без управления.

Требование к проверке

Вы должны регулярно проверять толерантность.

Триггеры для проверки:

  • изменение системы
  • смена поставщика
  • инцидент
  • заключение аудита
  • изменение бизнеса

Устаревшая толерантность является проблемой соответствия.

Объяснение требований к системе управления операционными рисками

apra cps 230
Источник: Австралийское управление пруденциального регулирования (APRA), Стандарт управления операционными рисками CPS 230

CPS 230 требует формальной структуры управления операционными рисками, охватывающей всю организацию. Вы должны показать, как риски выявляются, контролируются, отслеживаются и о них сообщается.

Эта основа должна существовать на практике, а не только на бумаге.

Что должна включать в себя структура

КомпонентОбязательно
ПолитикаДа
ПроцедурыДа
Реестр рисковДа
Элементы управленияДа
Управление инцидентамиДа
МониторингДа
ОтчетностьДа
ОбзорДа
АудитДа

Вы также должны показать, кто несет ответственность.

Пример структуры структуры

РазделСодержание
ПолитикаПравила
СтандартныйТребования
ПроцедураШаги
УправлениеПрофилактика
МониторингЧеки
ОтчетностьУправление
ОбзорУлучшение

APRA ожидает единообразия во всей организации.

Требование по управлению инцидентами

Вы должны фиксировать операционные происшествия.

Примеры:

  • сбой системы
  • неудача поставщика
  • кибератака
  • потеря данных
  • ошибка обработки

В записях об инцидентах должно быть указано:

  • дата
  • воздействие
  • причина
  • принятые меры
  • исправлено

Если инциденты не фиксируются, APRA предполагает слабый контроль.

Требование к мониторингу

Вы должны регулярно следить за контролем.

Примеры:

  • доступность системы
  • производительность поставщика
  • частота инцидентов
  • время восстановления
  • отказы управления

О мониторинге необходимо сообщить руководству.

Отчетность совета директоров

Совет директоров должен получать отчеты об операционных рисках.

Отчеты должны включать:

  • инциденты
  • риск поставщика
  • нарушения толерантности
  • результаты тестирования
  • выводы аудита

Надзор со стороны Совета директоров является обязательным согласно CPS 230.

CPS 230 предъявляет очень строгие требования к рискам, связанным с ��ретьими сторонами и аутсорсингом. Вы должны управлять поставщиками услуг так, как если бы они были частью вашей организации. Если поставщик выходит из строя и ваш критически важный сервис останавливается, APRA считает это вашим отказом, а не поставщиком.

Многие учреждения недооценивают этот раздел, но большая часть работ по исправлению CPS 230 происходит именно здесь, поскольку контракты, реестры поставщиков и процессы мониторинга часто неполны.

Третьей стороной является любой внешний поставщик, который поддерживает ваши операции.

Примеры включают:

  • облачные провайдеры
  • ИТ-поставщики
  • поставщики программного обеспечения
  • платежные системы
  • управляемые услуги
  • консультанты
  • оффшорные команды
  • центры обработки данных
  • общие групповые услуги

Если сервис поддерживает критическую операцию, уровень риска выше.

Что CPS 230 требует от поставщиков

ТребованиеОписание
Комплексная проверкаПеред подключением
Письменный договорС положениями о рисках
Мониторинг производительностиПродолжается
Отчеты об инцидентахОбязательно
План выходаДолжен существовать
Видимость субподрядчиковДолжен знать
Оценка рисковОбязательно
ЗарегистрироватьсяДолжен поддерживать

Вы должны быть в состоянии показать APRA, что каждый критически важный поставщик находится под контролем.

Комплексная проверка перед приемом на работу

Прежде чем обращаться к поставщику, вы должны оценить риск.

Вам следует просмотреть:

  • средства контроля безопасности
  • финансовая стабильность
  • эксплуатационная устойчивость
  • защита данных
  • история регулирования
  • субподрядчики
  • риск местоположения

Пример контрольного списка комплексной проверки:

ПроверьтеОбязательно
Проверка безопасностиДа
Финансовый обзорДа
Обзор контрактаДа
Рейтинг рискаДа
ОдобрениеДа

Вы должны вести записи.

Требования контракта

Контракты должны включать положения о рисках.

Обязательные положения могут включать:

  • уровни обслуживания
  • требования безопасности
  • уведомление об инциденте
  • права на аудит
  • права на прекращение
  • защита данных
  • одобрение субподрядчика
  • обязательства по обеспечению непрерывности бизнеса

Если в контрактах они отсутствуют, вам необходимо обновить их.

Постоянный мониторинг

Вы должны регулярно контролировать поставщиков.

Примеры:

  • отчеты о производительности
  • инциденты
  • отключения
  • результаты аудита
  • контрольные обзоры

Мониторинг должен быть документирован.

Требование стратегии выхода

При необходимости вы должны иметь возможность заменить поставщика.

Ваш план выхода должен включать:

  • альтернативный провайдер
  • миграция данных
  • расторжение договора
  • переходный процесс

Если вы не можете безопасно выйти, риск слишком высок.

Требование к регистрации поставщика услуг

CPS 230 требует от вас ведения реестра поставщиков услуг, особенно тех, которые поддерживают критически важные операции. Этот реестр должен быть точным, полным и доступным для просмотра.

Многие организации не проходят аудит, потому что их список поставщиков неполный.

Что должен включать в себя реестр

ПолеОбязательно
Имя поставщикаДа
Предоставляемая услугаДа
Критично или нетДа
Рейтинг рискаДа
Дата контрактаДа
Дата продленияДа
План выходаДа
ВладелецДа

Вы должны держать это в курсе.

Пример реестра поставщика услуг

ПродавецСервисКритическийРискПлан выхода
АВСХостингДаВысокийДа
Продавец АСистема претензийДаВысокийДа
Продавец БСистема управления персоналомНетНизкийДа
Продавец СЗаработная платаНетСреднийДа

Вам также следует связать поставщиков с критически важными операциями.

Почему APRA требует этого

APRA хочет видеть операционную зависимость.

В случае сбоя критического поставщика APRA должна знать:

  • Какая служба останавливается
  • Сколько времени занимает восстановление?
  • Какая резервная копия существует

Без регистрации вы не сможете ответить.

Распространенные ошибки

  • пропавшие продавцы
  • устаревшие данные
  • нет рейтинга риска
  • нет владельца
  • нет плана выхода

Это общие выводы аудита.

Требования к непрерывности бизнеса и сценарному тестированию

CPS 230 требует, чтобы вы проверили свою способность продолжать работу во время сбоя. Письменных планов недостаточно. Вы должны доказать, что они работают.

Тестирование должно быть реалистичным и документированным.

Вы должны протестировать сценарии, которые могут повлиять на критические операции.

Требуемые зоны тестирования

СценарийНеобходимо проверить
Сбой системыДа
КибератакаДа
Отключение поставщикаДа
Потеря данныхДа
Отключение облакаДа
Отключение зданияДа
Персонал недоступенДа
Сбой питанияДа

В тестировании должны участвовать реальные команды.

Какие данные испытаний должны показать

ПредметОбязательно
СценарийДа
ДатаДа
УчастникиДа
РезультатДа
Обнаружены проблемыДа
Исправление примененоДа
Повторное тестированиеДа

Если тестирование не задокументировано, APRA предполагает, что его не было.

Тестирование аварийного восстановления

Вы должны протестировать восстановление системы.

Примеры:

  • восстановить резервную копию
  • переключить центр обработки данных
  • облако аварийного переключения
  • восстановить базу данных

Вы должны показать, что время восстановления соответствует допуску.

Тестирование непрерывности бизнеса

Вы должны протестировать бизнес-процессы.

Примеры:

  • ручная обработка
  • удаленная работа
  • альтернативная система
  • неуда��а поставщика

Вы должны показать, что операции продолжаются.

Частота тестирования

Тестирование должно быть регулярным.

Типичное ожидание:

ТестЧастота
Критические системыежегодно
Продавцыежегодно
Полный сценарийежегодно
DR-тестежегодно
Столешницанесколько раз

Лицам из группы высокого риска может потребоваться более частое тестирование.

Обязанности Совета директоров и высшего руководства

CPS 230 повышает подотчетность на высшем уровне. Совет директоров должен понимать операционный риск, а не только финансовый.

Вы должны показать, что в этом участвует лидерство.

Обязанности Совета директоров

ОбязанностьОбязательно
Утвердить структуруДа
Обзор отчетовДа
Отслеживать инцидентыДа
Обзорное тестированиеДа
Утвердить толерантностьДа
Управление вызовамиДа

В протоколе правления должно быть отражено обсуждение.

Обязанности высшего руководства

ОбязанностьОбязательно
Внедрить структуруДа
Поддерживать контрольДа
Сообщать об инцидентахДа
Управление поставщикамиДа
Готовить отчетыДа
Исправить проблемыДа

Ответственность не может быть делегирована полностью.

Отчетность перед советом директоров

Отчеты должны включать:

  • сводка инцидента
  • риск поставщика
  • нарушения толерантности
  • результаты испытаний
  • выводы аудита
  • статус исправления

Отчеты должны быть регулярными.

Общие проблемы управления

  • плата не участвует
  • нет отчетов
  • неясные роли
  • нет записи об одобрении
  • отсутствие обсуждения рисков

Это вызывает проблемы с соблюдением требований.

CPS 230 против CPS 231 против CPS 232 против CPS 234

Многие организации до сих пор используют старые стандарты. CPS 230 заменяет некоторые из них и работает вместе с другими.

Вы должны понять разницу.

СтандартныйТемаСтатус
КПС 231АутсорсингЗаменено
КПС 232Непрерывность бизнесаЗаменено
КПС 234Информационная безопасностьАктивный
ЦПС 220Управление рискамиАктивный
ЦПС 230Операционная устойчивостьНовый

Что изменилось с CPS 230

До:

  • аутсорсинг отдельный
  • непрерывность отдельная
  • риск отдельный

Сейчас:

  • одна структура
  • измеримая толерантность
  • Для контроля поставщиков требуется
  • тестирование и требует
  • совет будет нести ответственность

Это увеличивает работу, но улучшает контроль.

Отношения с CPS 234

CPS 234 касается безопасности.

CPS 230 охватывает операции.

Вы должны выровнять оба.

Пример:

ПлощадьЦПС 230КПС 234
Риск поставщикаДаДа
БезопасностьНетДа
НепрерывностьДаНет
Структура рискаДаДа

Вам следует интегрировать элементы управления.

Вам следует использовать контрольный список, чтобы подтвердить, что ваша организация готова к наступлению крайнего срока CPS 230. Многие учреждения считают, что они соответствуют требованиям, поскольку существуют политики, но проверки часто показывают отсутствие доказательств, неполные реестры поставщиков или неопределенные уровни допуска.

Используйте контрольный список ниже, чтобы проверить свой текущий статус.

Контрольный список управления

ПредметОбязательноГотово
Утверждена система операционных рисковДа
Выявлены критические операцииДа
Определена ударопрочностьДа
Одобрение Совета зарегистрированоДа
Определены роли и обязанностиДа
Регулярная отчетность перед советом директоровДа

Контрольный список критических операций

ПредметОбязательноГотово
Все критически важные службы перечисленыДа
Владелец назначенДа
Сопоставленные системыДа
Связанные поставщикиДа
Определены цели восстановленияДа
Допуск одобренДа

Контрольный список рисков третьих сторон

ПредметОбязательноГотово
Реестр поставщиков созданДа
Определены критически важные поставщикиДа
Присвоены рейтинги рискаДа
Контракты обновленыДа
Определены планы выходаДа
Процесс мониторинга активенДа

Контрольный список обеспечения непрерывности бизнеса

ПредметОбязательноГотово
BCP обновленДа
План аварийного восстановления протестированДа
Тестирование сценария завершеноДа
Результаты документированыДа
Исправлены проблемыДа
Повторное тестирование завершеноДа

Контрольный список операционных рисков

ПредметОбязательноГотово
Обновлен реестр рисковДа
Процесс инцидента работаетДа
Проверено управлениеДа
Отчеты о мониторингеДа
Проверка внутреннего аудитаДа

Если какой-либо элемент отсутствует, вы не полностью соответствуете требованиям.

Пошаговое руководство по внедрению CPS 230

Вы должны рассматривать CPS 230 как структурированный проект. Попытка обновить все сразу обычно терпит неудачу, поскольку стандарт затрагивает несколько отделов одновременно.

Следуйте поэтапному подходу.

Шаг 1. Проведение оценки пробелов

Просмотрите текущие меры контроля в отношении CPS 230.

Проверьте:

  • политика
  • управление поставщиками
  • планы непрерывности
  • си��тема рисков
  • записи испытаний
  • отчетность совета директоров

Создайте список пробелов.

Шаг 2. Определите критические операции

Работайте с бизнес-командами.

Вам следует:

  • список услуг
  • выявить зависимости
  • поставщики ссылок
  • назначить владельцев
  • определить воздействие

Не ограничивайтесь ИТ-системами.

Шаг 3. Определите устойчивость к ударам

Для каждой критической операции определите:

  • лимит простоя
  • лимит потери данных
  • влияние на клиента
  • цель восстановления

Толерантность должна быть реалистичной.

Шаг 4 – Создайте реестр поставщиков услуг

Перечислите всех поставщиков.

Включить:

  • сервис
  • уровень риска
  • критический флаг
  • дата контракта
  • план выхода

Свяжите поставщиков с операциями.

Шаг 5 – Обзор контрактов

Обновить соглашения.

Добавить:

  • положения о безопасности
  • отчеты об инцидентах
  • права на аудит
  • требования к устойчивости
  • права на прекращение

Рассмотрение контракта часто занимает больше всего времени.

Шаг 6 – Обновление структуры операционного риска

Обновить документы.

Включить:

  • политика риска
  • процесс инцидента
  • мониторинг
  • отчетность
  • тестирование
  • управление

Обеспечьте последовательность.

Шаг 7. Проверка непрерывности и восстановления

Запустите реалистичные сценарии.

Примеры:

  • отключение облака
  • кибератака
  • неудача поставщика
  • потеря данных
  • сбой системы

Зафиксируйте результаты.

Шаг 8 – Одобрение Совета директоров

Настоящее время:

  • структура
  • терпимость
  • риск поставщика
  • результаты тестирования
  • план восстановления

Запишите одобрение.

Шаг 9 – Подготовка аудиторских доказательств

Хранить документы:

  • регистры
  • отчеты
  • тесты
  • одобрения
  • контракты

Вы должны быть готовы предоставить доказательства в любое время.

Как подготовиться к аудиту CPS 230

APRA рассматривает доказательства, а не намерения. Вы должны быть в состоянии показать, что ваша структура работает на практике.

Аудиторы обычно сначала проверяют следующие области.

Документы по запросу аудиторов

ДокументОбязательно
Политика операционных рисковДа
Список критических операцийДа
Таблица ударопрочностиДа
Реестр поставщиковДа
КонтрактыДа
Протоколы испытанийДа
Журнал инцидентовДа
Отчеты правленияДа

Если какие-либо из них отсутствуют, аудиторский риск увеличивается.

Вопросы, которые могут задать аудиторы

  • Как вы определяете критические операции?
  • Как настроить толерантность?
  • Какие поставщики поддерживают эту услугу?
  • Что произойдет, если поставщик потерпит неудачу?
  • Показать последний результат теста
  • Показать одобрение совета директоров
  • Показать записи об инцидентах

Вы должны ответить с доказательствами.

Советы по подготовке к аудиту

  • Постоянно обновляйте документы
  • вести реестр точным
  • регул��рно тестируйте
  • рекордные разрешения
  • централизованно хранить доказательства

Не готовьтесь только тогда, когда начнется аудит.

Распространенные ошибки CPS 230

Многие организации не соблюдают требования из-за тех же проблем.

Список распространенных ошибок

ОшибкаРезультат
Нет списка критических операцийНе соответствует требованиям
Допуск не определенНе соответствует требованиям
Список поставщиков неполныйЗаключение аудита
Контракты устарелиВысокий риск
Никаких испытанийНе соответствует требованиям
Совет не участвуетПроблема управления
Никаких доказательствНеудачный аудит
Задействованы только ИТНедостающий бизнес-риск

CPS 230 требует усилий всей организации.

Области наибольшего риска

  • аутсорсинг
  • общие услуги
  • облачные провайдеры
  • тестирование восстановления
  • документация
  • управление

Сосредоточьтесь на них в первую очередь.

Заключительные мысли

CPS 230 поможет вам детально понять вашу организацию. Вы должны знать, что является критическим, как долго оно может выйти из строя, кто его поддерживает и как вы можете восстановиться. Этот стандарт касается не только соблюдения. Речь идет об эксплуатационной устойчивости.

Если вы начнете раньше, реализация станет структурированной. Если вы задержитесь, проверки поставщиков, определение допусков и тестирование создадут большую рабочую нагрузку ближе к сроку.

Вы должны относиться к CPS 230 как к программе повышения устойчивости, а не просто к нормативному требованию. Организации, которые создают строгие меры контроля, не только пройдут аудит, но и сократят простои, риски поставщиков и влияние на клиентов.

Не знаете, с чего начать в области кибербезопасности? Прочтите наш полныйhackthebox против tryhackmeруководство, позволяющее понять, какая платформа обеспечивает лучшие пути обучения, реалистичные лабораторные работы и карьерную ценность.

Часто задаваемые вопросы

Что такое APRA CPS 230 простыми словами?

CPS 230 — это пруденциальный стандарт APRA, который требует от финансовых учреждений управлять операционными рисками, контролировать аутсорсинг, определять толерантность к воздействию и обеспечивать бесперебойную работу критически важных услуг во время сбоев.

Когда начинается CPS 230?

CPS 230 вступает в силу 1 июля 2025 года, и к этой дате все организации, регулируемые APRA, должны полностью его соблюдать.

Заменяет ли CPS 230 CPS 231 и CPS 232?

Да, CPS 230 заменяет аутсорсинг CPS 231 и непрерывность бизнеса CPS 232, объединяя их в единый стандарт операционной устойчивости.

Какова ударопрочность CPS 230?

Терпимость к воздействию — это максимальный уровень сбоев, который ваша организация может допустить, прежде чем будет нанесен серьезный ущерб клиентам, операциям или финансовой системе.

Кто должен соблюдать CPS 230?

Все банки, страховщики, пенсионные управляющие и связанные с ними организации, регулируемые APRA, должны соблюдать CPS 230, включая своих поставщиков важнейших услуг.

Готовы защититься?

Начните свой путь в области безопасности сегодня

Получите бесплатную консультацию у наших экспертов по кибербезопасности. Никаких обязательств не требуется.