คู่มือการปฏิบัติตามข้อกำหนด APRA CPS 230 พร้อมรายการตรวจสอบ
Compliance & Regulations

คู่มือการปฏิบัติตามข้อกำหนด APRA CPS 230 พร้อมรายการตรวจสอบ

โดย Cyber Lad Team·

APRA CPS 230 กำหนดให้สถาบันที่ได้รับการควบคุมโดย APRA จัดการความเสี่ยงในการปฏิบัติงาน ควบคุมผู้ให้บริการบุคคลที่สาม กำหนดความทนทานต่อผลกระทบ ทดสอบความต่อเนื่องทางธุรกิจ และรักษาความยืดหยุ่นสำหรับบริการที่สำคัญ คุณต้องจัดทำเอกสาร ติดตาม ทดสอบ และพิสูจน์การปฏิบัติตามข้อกำหนดก่อนถึงกำหนดเวลา CPS 230 เพื่อหลีกเลี่ยงปัญหาด้านกฎระเบียบ

หากคุณตกอยู่ภายใต้กฎระเบียบของ APRA CPS 230 จะเปลี่ยนวิธีจัดการความเสี่ยงในการปฏิบัติงาน การจัดจ้างบุคคลภายนอก และความต่อเนื่องทางธุรกิจ คุณไม่สามารถพึ่งพานโยบายท���่วไปหรือกรอบงานที่ล้าสมัยได้อีกต่อไป คุณต้องพิสูจน์ว่าองค์กรของคุณสามารถให้บริการที่สำคัญต่อไปได้ในระหว่างการหยุดชะงัก ความล้มเหลวของผู้ขายเหตุการณ์ทางไซเบอร์หรือระบบขัดข้อง

สถาบันหลายแห่งดูถูกดูแคลนว่า CPS 230 ต้องการงานมากเพียงใด มาตรฐานนี้มาแทนที่ CPS 231 และ CPS 232 แต่ยังแนะนำกฎที่เข้มงวดมากขึ้นสำหรับความยืดหยุ่นในการปฏิบัติงาน ความทนทานต่อแรงกระแทก ความเสี่ยงจากบุคคลที่สาม และความรับผิดชอบของคณะกรรมการ คุณต้องแมปการดำเนินการที่สำคัญทั้งหมด กำหนดขีดจำกัดที่วัดได้ ตรวจสอบผู้ให้บริการ และทดสอบสถานการณ์การกู้คืนเป็นประจำ

คุณไม่ได้เตรี���มเอกสารให้ผู้ตรวจสอบบัญชี คุณกำลังสร้างระบบที่ต้องทำงานระหว่างเกิดเหตุการณ์จริง

คู่มือนี้จะอธิบาย CPS 230 โดยละเอียด รวมถึงข้อกำหนด กำหนดเวลา รายการตรวจสอบ ตัวอย่าง ขั้นตอนการดำเนินการ และการเตรียมการตรวจสอบ หากคุณปฏิบัติตามคู่มือนี้ คุณสามารถสร้างโปรแกรมการปฏิบัติตามข้อกำหนดที่สอดคล้องกับการตรวจสอบของ APRA และลดความเสี่ยงในการปฏิบัติงานทั่วทั้งองค์กรของคุณ

ใช้เครื่องคำนวณความเสี่ยงด้านความปลอดภัยทางไซเบอร์

APRA CPS 230 คืออะไร?

apra cps 230
ที่มา: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

APRA CPS 230 เป็นมาตรฐานที่ระมัดระวังซึ่งกำหนดให้ธนาคาร บริษัทประกันภัย และกองทุนเงินบำนาญต้องรักษาความยืดหยุ่นในการดำเนินงานที่แข็งแกร่ง คุณต้องตรวจสอบให้แน่ใจว่าบริการที่สำคัญยังคงดำเนินต่อไปแม้ว่าเทคโนโลยีจะล้มเหลว ผู้จำหน่ายหยุดทำงาน หรือเหตุการณ์ที่ไม่คาดคิดเกิดขึ้น

มาตรฐานนี้มุ่งเน้นไปที่ความเสี่ยงในการปฏิบัติงาน การจ้างบุคคลภายนอก และ��วามต่อเนื่องทางธุรกิจเป็นกรอบการทำงานที่รวมกันเป็นหนึ่งเดียว

APRA เปิดตัว CPS 230 หลังจากเหตุการณ์หลายครั้งแสดงให้เห็นว่าสถาบันการเงินมักจะล้มเหลวเนื่องจากปัญหาในการดำเนินงานมากกว่าความอ่อนแอทางการเงินเมฆการหยุดทำงาน ความล้มเหลวของผู้ขาย เหตุการณ์ทางไซเบอร์ และการวางแผนการกู้คืนที่ไม่ดี ทำให้เกิดการหยุดชะงักอย่างรุนแรงทั่วทั้งอุตสาหกรรม

ภายใต้ CPS 230 คุณต้องเข้าใจอย่างชัดเจนว่าองค์กรของคุณดำเนินงานอย่างไร และจุดใดที่ความล้มเหลวอาจก่อให้เกิดอันตรายได้

อ่านเพิ่มเติมได้ที่:คีย์ความปลอดภัยเครือข่ายคืออะไร?

วัตถุประสงค์หลักของ CPS 230

  • ปกป้องลูกค้าจากการหยุดชะงักของบริการ
  • ลดความเสี่ยงเชิงระบบในภาคการเงิน
  • เสริมสร้างการบริหารความเสี่ยงด้านปฏิบัติการ
  • ปรับปรุงการควบคุมการจ้างบุคคลภายนอก
  • รับประกันความต่อเนื่องทางธุรกิจที่แข็งแกร่ง
  • เพิ่มความรับผิดชอบของคณะกรรมการ
  • ต้องการขีดจำกัดความอดทนที่วัดได้

คุณต้องแสดงหลักฐานว่าองค์กรของคุณสามารถดำเนินงานต่อไปได้ภายในขอบเขตที่กำหนด

CPS 230 ครอบคลุมอะไรบ้าง

พื้นที่รวม
ความเสี่ยงในการดำเนินงานใช่
การจ้างบุคคลภายนอกใช่
ความเสี่ยงของบุคคลที่สามใช่
ความต่อเนื่องทางธุรกิจใช่
การกู้คืนความเสียหายใช่
ความทนทานต่อแรงกระแทกใช่
การกำกับดูแลของคณะกรรมการใช่
ลงทะเบียนผู้ขายใช่

ทำให้ CPS 230 กว้างกว่ามาตรฐานก่อนหน้านี้

อ่านเพิ่มเติมเกี่ยวกับGenerative AI สามารถใช้ในระบ��รักษาความปลอดภัยทางไซเบอร์ได้อย่างไร

เหตุใด CPS 230 จึงเข้มงวดกว่ากฎเก่า

มาตรฐานเก่าอนุญาตให้มีนโยบายระดับสูง CPS 230 ต้องมีหลักฐาน

คุณต้องแสดง:

  • บันทึกการดำเนินการที่สำคัญ
  • ระดับความอดทน��ี่กำหนด
  • แผนการกู้คืนที่ทดสอบ
  • ผู้ให้บริการที่ได้รับอนุมัติ
  • การตรวจสอบที่ใช้งานอยู่
  • รายงานคณะกรรมการ
  • หลักฐานการตรวจสอบ

หากคุณไม่สามารถแสดงหลักฐาน APRA จะถือว่าคุณไม่ปฏิบัติตาม

หากคุ��ต้องการปรับปรุงการตั้งค่าความปลอดภัย โปรดอ่านคำแนะนำของเราที่ความปลอดภัยทางไซเบอร์สำหรับสำนักงานกฎหมายเพื่อดูกลยุทธ์การคุ้มครองที่ดีที่สุดสำหรับนักกฎหมาย

ตรวจสอบบล็อกล่าสุดของเราที่วิธีแก้ไขความล้มเหลวในการตรวจสอบความปลอดภัยของเคอร์เนลและตรวจสอบมัลแวร์

เหตุใดจึงแนะนำ CPS 230

APRA เปิดตัว CPS 230 เนื่องจากความล้มเหลวในการปฏิบัติงานกลายเป็นหนึ่งในความเสี่ยงที่ใหญ่ที่สุดในภาคการเงิน สถาบันหลายแห่งมีสถานะเงินทุนที่แข็งแกร่ง แต่ยังคงประสบปัญหาการหยุดทำงาน ผลกระท���ต่อลูกค้า และการละเมิดกฎระเบียบอันเนื่องมาจากการควบคุมการปฏิบัติงานที่อ่อนแอ

ความล้มเหลวส่วนใหญ่เกิดจากการกำกับดูแลของผู้ขายที่ไม่ดี ความรับผิดชอบที่ไม่ชัดเจน หรือแผนการกู้คืนที่ยังไม่ผ่านการทดสอบ สถาบันต่างๆ มักสันนิษฐานว่าระบบของตนจะทำงานได้ในช่วงวิกฤตโดยไม่ต้องพิสูจน์ผ่านการทดสอบ

CPS 230 บังคับให้คุณเปลี่ยนจากการสันนิษฐานไปสู่การตรวจสอบ

ปัญหาทั่วไปที่พบก่อน CPS 230

  • บริการที่สำคัญไม่ได้จัดทำเป็นเอกสาร
  • ผู้ขายไม่ได้รับการตรวจสอบ
  • สัญญาไม่มีข้อกำหนดความเสี่ยง
  • ไม่ได้ทดสอบแผนกา���กู้คืน
  • ความรับผิดชอบที่ไม่ชัดเจน
  • การตอบสนองต่อเหตุการณ์ช้า
  • การกำกับดูแลบอร์ดที่อ่อนแอ

จุดอ่อนเหล่านี้สร้างความเสี่ยงร้ายแรงต่อลูกค้าและระบบการเงิน

เป้าหมายของ APRA ด้วย CPS 230

เป้าหมายคำอธิบาย
ปรับปรุงความยืดหยุ่นผู้ขายจะต้องได้มาตรฐานเดียวกัน
เสริมสร้างการควบคุมการจ้างบุคคลภายนอกคณะกรรมการต้องเข้าใจความเสี่ยง
เพิ่มความรับผิดชอบคณะกรรมการต้องเข้าใจความเสี่ยง
ต้องมีการทดสอบแผนจะต้องได้ผลในทางปฏิบัติ
กำหนดความอดทนขีดจำกัดจะต้องวัดได้
ลดความเสี่ยงเชิงระบบความล้มเหลวจะต้องไม่แพร่กระจาย

ตอนนี้คุณต้องปฏิบัติต่อความเสี่ยงด้านปฏิบัติการอย่างจริงจังเท่ากับความเสี่ยงด้านเครดิตหรือความเสี่ยงด้านสภาพคล่อง

CPS 230 เปลี่ยนแปลงความรับผิดชอบของคุณอย่างไร

ก่อน CPS 230:

  • เน้นนโยบาย
  • การทดสอบแบบจำกัด
  • จ้างแยกจากกัน
  • ความต่อเนื่องแยกจากกัน

หลังจาก CPS 230:

  • กรอบงานบูรณาการ
  • ขีดจำกัดที่วัดได้
  • จำเป็นต้องมีการควบคุมผู้ขาย
  • จำเป็นต้องทดสอบ
  • คณะกรรมการรับผิดชอบ

การเปลี่ยนแปลงนี้ส่งผลต่อความเสี่ยง ไอที การปฏิบัติตามกฎระเบียบ การจัดซื้อ กฎหมาย และผู้บริหารระดับสูงในเวลาเดียวกัน

หากคุณเริ่มล่าช้า การนำไปปฏิบัติจะก��ายเป็นเรื่องยาก เนื่องจากคุณต้องตรวจสอบสัญญา ระบบ กระบวนการ และการกำกับดูแลร่วมกัน

ใครต้องปฏิบัติตาม CPS 230

CPS 230 ใช้กับหน่วยงานที่อยู่ภายใต้การควบคุมของ APRA ทั้งหมด หาก APRA ดูแลองค์กรของคุณ คุณต้องปฏิบัติตามแม้ว่าการดำเนินงานของคุณจะมีขนาดเล็กหรือจ้างจากภายนอกก็ตาม

บริษัทหลายแห่งถือว่ากฎนี้ใช้กับธนาคารเท่านั้น สิ่งนี้ไม่ถูกต้อง

มาตรฐานนี้ใช้กับหน่วยงานใดๆ ที่ควบคุมโดย APRA รวมถึงบริษัทประกันภัยและผู้ดูแลผลประโยชน์เงินบำนาญ

หน่วยงานที่ต้องปฏิบัติตาม

ประเภทเอนทิตีต้องปฏิบัติตาม
สถาบันรับฝากที่ได้รับอนุญาตใช่
ธนาคารใช่
สหภาพเครดิตใช่
การสร้างสังคมใช่
บริษัท��ระกันภัยทั่วไปใช่
บริษัทประกันชีวิตใช่
บริษัทประกันสุขภาพเอกชนใช่
ผู้ดูแลผลประโยชน์บำนาญใช่
กลุ่มควบคุมของ APRAใช่

หากบริการที่สำคัญของคุณรองรับเอนทิตี APRA คุณอาจได้รับผลกระทบจากข้อกำหนดของผู้ขายด้วย

กลุ่มและบริษัทในเครือ

หากคุณดำเนินการในโครงสร้างกลุ่ม CPS 230 อาจนำไปใช้ในระดับกลุ่มและระดับเอนทิตี

คุณต้องมั่นใจ:

  • กรอบความเสี่ยงที่สอดคล้องกัน
  • การกำกับดูแลบริการที่ใช้ร่วมกัน
  • การมองเห็นผู้ขาย
  • การรายงานกลุ่ม

องค์กรหลายแห่งล้มเหลวที่นี่เนื่องจากบริการที่ใช้ร่วมกันไม่ได้รับการควบคุมอย่างชัดเจน

ผู้ให้บริการบุคคลที่สามก็ได้รับผลกระทบเช่นกัน

แม้ว่าคุณจะไม่ได้รับการควบคุม คุณอาจต้องปฏิบัติตามข้อกำหนด CPS 230 หากคุณให้บริการแก่หน่วยงานที่ได้รับการควบคุม

ตัวอย่าง:

  • ผู้ให้บริการคลาวด์
  • ผู้จำหน่ายซอฟต์แวร์
  • ผู้ประมวลผลการชำระเงิน
  • การสนับสนุนด้านไอที
  • ศูนย์ข้อมูล
  • พันธมิตรเอาท์ซอร์ส

ลูกค้าอาจต้องการ:

  • การควบคุมความปลอดภัย
  • การรายงานเหตุการณ์
  • สิทธิในการตรวจสอบ
  • การทดสอบความยืดหยุ่น
  • อัพเดตสัญญา

สิ่งนี้ทำให้ CPS 230 มีความสำคัญสำหรับผู้ขายเช่นกัน

คุณต้องปฏิบัติตามข้อกำหนด CPS 230 ก่อนวันเริ่มต้นอย่างเป็นทางการ ไม่ใช่หลังจากนั้น องค์กรหลายแห่งเข้าใจผิดในเรื่องนี้และถือว่าพวกเขาสามารถเริ่มนำไปใช้ได้เมื่อมาตรฐานเริ่มใช้งานได้ APRA คาดหวังให้คุณปฏิบัติตามข้อกำหนดโดยสมบูรณ์ภายในวันที่มีผลบังคับใช้ รวมถึงเอกสาร การทดสอบ การตรวจสอบผู้ขาย และการอนุมัติของคณะกรรมการ

กำหนดเวลานั้นเข้มงวด และการจัดเตรียมล่าช้าทำให้เกิดความเสี่ยงในการตรวจสอบที่ร้ายแรง

CPS 230 วันที่มีผลบังคับใช้

รายการวันที่
CPS 230 เผยแพร่2023
ระยะเวลาการเตรียมการ2566–2568
วันที่มีผลบังคับใช้1 กรกฎาคม 2568
คาดว่าจะปฏิบัติตามข้อกำหนดโดยสมบูรณ์1 กรกฎาคม 2568

คุณต้องพร้อมก่อนถึงกำหนดเวลา ไม่ใช่ทำงานให้ทัน

การปฏิบัติตามข้อกำหนดโดยสมบูรณ์หมายถึงอะไร

APRA คาดหวังมากกว่านโยบายที่ได้รับการปรับปรุง คุณต้องแสดงหลักฐานว่ากรอบการทำงาน

คุณควรจะเสร็จสิ้น:

  • ระบุการดำเนินการที่สำคัญ
  • กำหนดความทนทานต่อแรงกระแทก
  • สร้างทะเบียนผู้ขายแล้ว
  • ตรวจสอบสัญญาแล้ว
  • อนุมัติกรอบความเสี่ยงด้านปฏิบัติการแล้ว
  • ทดสอบความต่อเนื่องทางธุรกิจ
  • มีการรายงานของคณะกรรมการ
  • กระบวนการทำงานของเหตุการณ์

หากสิ่งเหล่านี้ไม่สมบูรณ์ แสดงว่าคุณไม่ปฏิบัติตาม

เหตุใดการใช้งานจึงใช้เวลานานกว่าที่คาดไว้

CPS 230 ส่งผลกระทบต่อหลายแผนกในเวลาเดียวกัน

พื้นที่ได้รับผลกระทบทำไมมันต้องใช้เวลา
ความเสี่ยงการอัปเดตกรอบงาน
ไอทีการแมประบบ
การจัดซื้อจัดจ้างสัญญาผู้ขาย
กฎหมายข้อสัญญา
การปฏิบัติตามเอกสาร
การดำเน���นงานการแมปบริการที่สำคัญ
คณะกรรมการขั้นตอนการอนุมัติ

ความล่าช้าส่วนใหญ่เกิดขึ้นในการตรวจสอบผู้ขายและการแมปบริการที่สำคัญ

ไทม์ไลน์การเตรียมตัวที่แนะนำ

เฟสงาน
เฟส 1การประเมินช่องว่าง
เฟส 2ระบุการดำเนินการที่สำคัญ
ระยะที่ 3กำหนดความอดทน
ระยะที่ 4ตรวจสอบผู้ขาย
ระยะที่ 5อัปเดตเฟรมเวิร์ก
ระยะที่ 6ทดสอบความต่อเนื่อง
ระยะที่ 7การอนุมัติของคณะกรรมการ
ระยะที่ 8การเตรียมการตรวจสอบ

คุณควรเริ่มต้นตั้งแต่เนิ่นๆ เนื่องจากการอัปเดตสัญญาเพียงอย่างเดียวอาจใช้เวลาหลายเดือน

อธิบายข้อกำหนดการปฏิบัติงานที่สำคัญโดยละเอียด

apra cps 230
ที่มา: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

ส่วนที่สำคัญที่สุดประการหนึ่งของ CPS 230 คือการระบุการปฏิบัติงานที่สำคัญ คุณต้องรู้ว่าบริการใดบ้างที่จำเป็นต่อองค์กรของคุณและจะเกิดอะไรขึ้นหากบริการเหล่านั้นหยุดทำงาน

การปฏิบัติการที่สำคัญคือกิจกรรมใดๆ ที่อาจก่อให้เกิดอันตรายร้ายแรงหากหยุดชะงัก

อันตรายอาจรวมถึง:

  • ผลกระทบต่อลูกค้า
  • การสูญเสียทางการเงิน
  • การละเมิดกฎระเบียบ
  • การหยุดชะงักของตลาด
  • ความเสียหายต่อชื่อเสียง
  • ไม่สามารถดำเนินการได้

คุณต้องบันทึกการดำเนินการที่สำคัญทั้งหมดและอัปเดตรายการอยู่เสมอ

ตัวอย่างการดำเนินการที่สำคัญ

การดำเนินการเหตุใดจึงสำคัญ
ระบบธนาคารหลักลูกค้าไม่สามารถเข้าถึ���เงิน
การประมวลผลการชำระเงินธุรกรรมหยุด
ระบบการเรียกร้องค่าสินไหมทดแทนลูกค้าไม่ชำระเงิน
แพลตฟอร์มการซื้อขายความเสี่ยงด้านตลาด
พอร์ทัลลูกค้าบริการไม่พร้อมใช้งาน
ระบบระบุตัวตนไม่สามารถตรวจสอบผู้ใช้
การจัดเก็บข้อมูลการสูญเสียบันทึก
คลาวด์โฮสติ้งระบบหยุดทำงาน

คุณไม่สามารถตัดสินใจโดยพิจารณาจากความสำคัญของไอทีเท่านั้น คุณต้องคำนึงถึงผลกระทบทางธุรกิจ

ข้อมูลที่จำเป็นสำหรับการดำเนินการที่สำคัญแต่ละครั้ง

สนามคำอธิบาย
ชื่อชื่อการดำเนินการ
เจ้าของผู้จัดการที่รับผิดชอบ
ระบบเทคโนโลยีที่ใช้
ผู้ขายบุคคลที่สามที่เกี่ยวข้อง
ผลกระทบจะเกิดอะไรขึ้นหากล้มเหลว
ความอดทนอนุญาตให้หยุดทำงาน
เวลาพักฟื้นเป้าหมาย
ขีดจำกัดการสูญเสียข้อมูลการสูญเสียที่อนุญาต

APRA คาดว่าข้อมูลนี้จะมีความถูกต้อง

วิธีระบุการดำเนินการที่สำคัญ

คุณควรถาม:

  • ลูกค้าจะเสียหายมั้ย?
  • APRA จะกังวลหรือไม่?
  • จะเกิดความสูญเสียทางการเงินหรือไม่?
  • เราจะหยุดดำเนินการหรือไม่?
  • ชื่อเสียงจะเสียหายไหม?

หากคำตอบคือใช่ ก็ถือว่าสำคัญมาก

ข้อผิดพลาดทั่วไป

  • แสดงรายการเฉพาะระบบไอที
  • ไม่สนใจผู้ขาย
  • ไม่มีบริการที่ใช้ร่วมกัน
  • ไม่มีการกำหนดเจ้าของ
  • ไม่มีการกำหนดความอดทน

ข้อผิดพลาดเหล่านี้ทำให้เกิดผลการตรวจสอบ

อธิบายข้อกำหนดความทนทานต่อแรงกระแทก

apra cps 230
ที่มา: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

CPS 230 ต้องการให้คุณกำหนดความทนทานต่อแรงกระแทกสำหรับการดำเนินการที่สำคัญทุกครั้ง ซึ่งหมายความว่าคุณต้องตัดสินใจว่าจะยอมให้เกิดการหยุดชะงักได้มากน้อยเพียงใดก่อนที่จะเกิดอันตรายร้ายแรง

คุณต้องใช้ขีดจำกัดที่วัดได้ ข้อความทั่วไปไม่เพียงพอ

ความทนทานต่อแรงกระแทกจะบอก APRA ว่าองค์กรของคุณมีความยืดหยุ่นเพียงใด

ความอดทนใดที่ต้องรวม

  • การหยุดทำงานสูงสุด
  • การสูญเสียข้อมูลสูงสุด
  • ผลกระทบต่อลูกค้าสูงสุด
  • ผลกระทบทางการเงินสูงสุด
  • วัตถุประสงค์ของเวลาฟื้นตัว
  • วัตถุประสงค์ของจุดฟื้นตัว

ข้อจำกัดเหล่านี้ต้องเป็นไปตามความเป็นจริงและได้รับการอนุมัติจากผู้บริหารระดับสูง

ตัวอย่างตารางความทนทานต่อแรงกระแทก

การดำเนินการเวลาหยุดทำงานสูงสุดการสูญเสียข้อมูลสูงสุดลูกค้าได้รับผลกระทบความเสี่ยง
การชำระเงิน2 ชั่วโมง5 นาทีสูงสูง
ธนาคารออนไลน์4 ชั่วโมง15 นาทีสูงสูง
การเรียกร้อง8 ชั่วโมง30 นาทีปานกลางปานกลาง
ระบบทรัพยากรบุคคล24 ชั่วโมง1 ชั่วโมงต่ำต่ำ

คุณต้องจัดชิดขอบแต่ละขีดจำกัด

วิธีกำหนดความอดทนอย่างถูกต้อง

คุณควรพิจารณา:

  • ผลกระทบต่อลูกค้า
  • ภาระผูกพันทางกฎหมาย
  • การสูญเสียทางการเงิน
  • การพึ่งพาการปฏิบัติงาน
  • การพึ่งพาผู้ขาย
  • ความสามารถในการกู้คืน

ความอดทนจะต้องตรงกับความสามารถในการฟื้นตัวที่แท้จริง

ข้อกำหนดในการอนุมัติ

ความคลาดเคลื่อนต้องได้รับการอนุมัติโดย:

  • ผู้บริหารระดับสูง
  • ฟังก์ชั่นความเสี่ยง
  • คณะกรรมการหรือคณะกรรมการ

คุณไม่สามารถกำหนดขีดจำกัดได้หากไม่มีการควบคุมดูแล

ข้อกำหนดในการทบทวน

คุณต้องทบทวนความอดทนอย่างสม่ำเสมอ

ทริกเกอร์สำหรับการตรวจสอบ:

  • เปลี่ยนระบบ
  • การเปลี่ยนแปลงผู้ขาย
  • เหตุการณ์
  • ผลการตรวจสอบ
  • การเปลี่ยนแปลงทางธุรกิจ

ความอดทนที่ล้าสมัยเป็นปัญหาการปฏิบัติตามข้��กำหนด

อธิบายข้อกำหนดกรอบความเสี่ยงด้านปฏิบัติการ

apra cps 230
ที่มา: Australian Prudential Regulation Authority (APRA), CPS 230 Operational Risk Management Standard

CPS 230 ต้องการกรอบการบริหารความเสี่ยงด้านการปฏิบัติงานอย่างเป็นทางการซึ่งครอบคลุมทั้งองค์กร คุณต้องแสดงให้เห็นว่ามีการระบุ ควบคุม ติดตาม และรายงานความเสี่ยงอย่างไร

กรอบการทำงานจะต้องมีอยู่ในทางปฏิบัติ ไม่ใช่แค่บนกระดาษเท่านั้น

สิ่งที่เฟรมเวิร์กต้องมี

ส่วนประกอบจำเป็น
นโยบายใช่
ขั้นตอนใช่
ทะเบียนความเสี่ยงใช่
การควบคุมใช่
การจัดการเหตุการณ์ใช่
การตรวจสอบใช่
การรายงานใช่
รีวิวใช่
ตรวจสอบใช่

คุณต้องแสดงด้วยว่าใครเป็นผู้รับผิดชอบ

ตัวอย่างโครงสร้างกรอบงาน

มาตราเนื้อหา
นโยบายกฎ
มาตรฐานข้อกำหนด
ขั้นตอนขั้นตอน
ควบคุมการป้องกัน
การตรวจสอบตรวจสอบ
การรายงานการจัดการ
รีวิวการปรับปรุง

APRA คาดหวังความสม่ำเสมอทั่วทั้งองค์กร

ข้อกำหนดการจัดการเหตุการณ์

คุณต้องบันทึกเหตุการณ์การปฏิบัติงาน

ตัวอย่าง:

  • ระบบหยุดทำงาน
  • ความล้มเหลวของผู้ขาย
  • การโจมตีทางไซเบอร์
  • ข้อมูลสูญหาย
  • เกิดข้อผิดพลาดในการประมวลผล

บันทึกเหตุการณ์ต้องแสดง:

  • วันที่
  • ผลกระทบ
  • สาเหตุ
  • ดำเนินการแล้ว
  • แก้ไขการใช้งาน

หากไม่มีการ��ันทึกเหตุการณ์ APRA จะถือว่ามีการควบคุมที่อ่อนแอ

ข้อกำหนดในการตรวจสอบ

คุณต้องตรวจสอบการควบคุมอย่างสม่ำเสมอ

ตัวอย่าง:

  • ความพร้อมใช้งานของระบบ
  • ประสิทธิภาพของผู้ขาย
  • ความถี่ของเหตุการณ์
  • เวลาพักฟื้น
  • ความล้มเหลวในการควบคุม

การติดตามผลจะต้องรายงานต่อฝ่ายบริหาร

การรายงานของคณะกรรมการ

คณะกรรมการจะต้องได้รับรายงานความเสี่ยงด้านปฏิบัติการ

รายงานควรประกอบด้วย:

  • เหตุการณ์
  • ความเสี่ยงของผู้ขาย
  • การละเมิดความอดทน
  • ผลการทดสอบ
  • ผลการตรวจสอบ

การกำกับดูแลของคณะกรรมการมีผลบังคับใช้ภายใต้ CPS 230

CPS 230 วางข้อกำหนดที่เข้มงวดมากเกี่ยวกับความเสี่ยงจากบุคคลที่สามและเอาท์ซอร์ส คุณต้องจัดการผู้ให้บริการเสมือนว่าพวกเขาเป็นส่วนหนึ่งขององค์กรของคุณเอง หากผู้จำหน่ายล้มเหลวและบริการที่สำคัญของคุณหยุดลง APRA จะพิจารณาว่าเป็นความล้มเหลวของคุณ ไม่ใช่ของผู้จำหน่าย

สถาบันหลายแห่งดูถูกดูแคลนหัวข้อนี้ แต่งานแก้ไข CPS 230 ส่วนใหญ่เกิดขึ้นที่นี่ เนื่องจากสัญญา การลงทะเบียนผู้ขาย และกระบวนการตรวจสอบมักจะไม่สมบูรณ์

บุคคลที่สามคือผู้ให้บริการภายนอกที่สนับสนุนการดำเนินงานของคุณ

ตัวอย่างได้แก่:

  • ผู้ให้บริการระบบคลาวด์
  • ผู้จำหน่ายไอที
  • ผู้จำหน่ายซอฟต์แวร์
  • ผู้ประมวลผลการชำระเงิน
  • บริการที่ได้รับการจัดการ
  • ที่ปรึกษา
  • ทีมนอกชายฝั่ง
  • ศูนย์ข้อมูล
  • บริการกลุ่มที่ใช้ร่วมกัน

หากบริการรองรับการดำเนินการที่สำคัญ ระดับความเสี่ยงก็จะสูงขึ้น

สิ่งที่ CPS 230 ต้องการจากผู้จำหน่าย

ข้อกำหนดคำอธิบาย
ความรอบคอบก่อนเริ่มต้นใช้งาน
สัญญาเป็นลายลักษณ์อักษรมีเงื่อนไขความเสี่ยง
การตรวจสอบประสิทธิภาพต่อเนื่อง
การรายงานเหตุการณ์จำเป็น
ออกจากแผนต้องมี
การมองเห็นผู้รับเหมาช่วงต้องรู้
การประเมินความเสี่ยงจำเป็น
ลงทะเบียนต้องรักษา

คุณต้องสามารถแสดง APRA ได้ว่าผู้ขายที่สำคั��ทุกรายได้รับการควบคุม

ความรอบคอบก่อนเริ่มใช้งาน

ก่อนที่จะใช้ผู้ขาย คุณต้องประเมินความเสี่ยง

คุณควรตรวจสอบ:

  • การควบคุมความปลอดภัย
  • ความมั่นคงทางการเงิน
  • ความยืดหยุ่นในการปฏิบัต���งาน
  • การปกป้องข้อมูล
  • ประวัติการกำกับดูแล
  • ผู้รับเหมาช่วง
  • ความเสี่ยงจากสถานที่

ตัวอย่างรายการตรวจสอบการตรวจสอบสถานะ:

ตรวจสอบจำเป็น
การตรวจสอบความปลอดภัยใ���่
การตรวจสอบทางการเงินใช่
การทบทวนสัญญาใช่
ระดับความเสี่ยงใช่
การอนุมัติใช่

คุณต้องเก็บบันทึก

ข้อกำหนดของสัญญา

สัญญาจะต้องมีเงื่อนไขความเสี่ยง

ส่วนคำสั่งที่จำเป็นอาจรวมถึง:

  • ระดับการให้บริการ
  • ข้อกำหนดด้านความปลอดภัย
  • การแจ้งเตือนเหตุการณ์
  • สิทธิในการตรวจสอบ
  • สิทธิ์ในการยกเลิก
  • การปกป้องข้อมูล
  • การอนุมัติผู้รับเหมาช่วง
  • ภาระผูกพันด้านความต่อเนื่องทางธุรกิจ

หากสัญญาขาดหายไป คุณต้องอัปเดตสัญญา

การติดตามอย่างต่อ��นื่อง

คุณต้องตรวจสอบผู้ขายอย่างสม่ำเสมอ

ตัวอย่าง:

  • รายงานประสิทธิภาพ
  • เหตุการณ์
  • ไฟดับ
  • ผลการตรวจสอบ
  • ควบคุมบทวิจารณ์

การติดตามจะต้องมีการบันทึกเป็นเอกสาร

ออกจากข้อกำหนดด้านกลยุทธ์

คุณต้องสามารถเปลี่ยนผู้ขายได้หากจำเป็น

แผนการออกของคุณควรประกอบด้วย:

  • ผู้ให้บริการทางเลือก
  • การย้ายข้อมูล
  • การบอกเลิกสัญญา
  • กระบวนการเปลี่ยนผ่าน

หากไม่สามารถออกได้อย่างปลอดภัย แสดงว่ามีความเสี่ยงสูงเกินไป

ข้อกำหนดในการลงทะเบียนผู้ให้บริการ

CPS 230 กำหนดให้คุณต้องรักษาทะเบียนผู้ให้บริการ โดยเฉพาะอย่างยิ่งผู้ให้บริการที่สนับสนุนการปฏิบัติงานที่สำคัญ การลงทะเบียนนี้จะต้องมีความถูกต้อง ครบถ้วน และพร้อมสำหรับการตรวจสอบ

องค์กรหลายแห่งไม่ผ่านการตรวจสอบเนื่องจากรายชื่อผู้จำหน่ายไม่สมบูรณ์

สิ่งที่ผู้ลงทะเบียนต้องมี

สนามจำเป็น
ชื่อผู้ขายใช่
ให้บริการใช่
สำคัญหรือไม่ใช่
ระดับความเสี่ยงใช่
วันที่ทำสัญญาใช่
วันที่ต่ออายุใช่
ออกจากแผนใช่
เจ้าของใช่

คุณต้องอัปเดตสิ่งนี้อยู่เสมอ

ตัวอย่างการลงทะเบียนผู้ให้บริการ

ผู้ขายบริการสำคัญความเสี่ยงออกจากแผน
AWSโฮสติ้งใช่สูงใช่
ผู้ขาย กระบบการเรียกร้องค่าสินไหมทดแทนใช่สูงใช่
ผู้ขาย Bระบบทรัพยากรบุคคลไม่ต่ำใช่
ผู้ขาย Cเงินเดือนไม่ปานกลางใช่

คุณควรเชื่อมโยงผู้ขายกับการดำเนินงานที่สำคัญด้วย

เหตุใด APRA จึงต้องการสิ่งนี้

APRA ต้องการการมองเห็นการพึ่งพาการปฏิบัติงาน

หากผู้จำหน่ายที่สำคัญล้มเหลว APRA ต้องทราบ:

  • บริการใดหยุด
  • การฟื้นตัวใช้เวลานานเท่าใด?
  • มีข้อมูลสำรองอะไรบ้าง

หากไม่มีการลงทะเบียนคุณจะไม่สามารถตอบได้

ข้อผิดพลาดทั่วไป

  • ผู้ขายที่หายไป
  • ข้อมูลที่ล้าสมัย
  • ไม่มีระดับความเสี่ยง
  • ไม่มีเจ้าของ
  • ไม่มีแผนออก

นี่เป็นผลการตรวจสอบทั่วไป

ข้อกำหนดการทดสอบความต่อเนื่องทางธุรกิจและสถานการณ์

CPS 230 กำหนดให้คุณต้องทดสอบความสามารถในการดำเนินการต่อไปในระหว่างที่เกิดการขัดข้อง แผนการเป็นลายลักษณ์อักษรไม่เพียงพอ คุณต้องพิสูจน์ว่ามันใช้งานได้

การทดสอบจะต้องเป็นจริงและมีเอกสารประกอบ

คุณต้องทดส��บสถานการณ์ที่อาจส่งผลกระทบต่อการดำเนินงานที่สำคัญ

พื้นที่ทดสอบที่จำเป็น

สถานการณ์ต้องทดสอบ
ระบบขัดข้องใช่
การโจมตีทางไซเบอร์ใช่
ผู้ขายหยุดทำงานใช่
ข้อมูลสูญหายใช่
คลาวด์หยุดทำงานใช่
อาคารดับใช่
พนักงานไม่ว่างใช่
ไฟฟ้าขัดข้องใช่

การทดสอบจะต้องเกี่ยวข้องกับทีมจริง

หลักฐานการทดสอบใดที่ต้องแสดง

รายการจำเป็น
สถานการณ์ใช่
วันที่ใช่
ผู้เข้าร่วมใช่
ผลลัพธ์ใช่
พบปัญหาใช่
แก้ไขแล้วใช่
ทดสอบซ้ำใช่

หากไม่มีการบันทึกการทดสอบ APRA จะถือว่าการทดสอบนั้นไม่เกิดขึ้น

การทดสอบการกู้คืนความเสียหาย

คุณต้องทดสอบการกู้คืนระบบ

ตัวอย่าง:

  • คืนค่าการสำรองข้อมูล
  • สลับศูนย์ข้อมูล
  • คลาวด์เฟลโอเวอร์
  • กู้คืนฐานข้อมูล

คุณต้องแสดงความอดทนที่ตรงกับเวลาพักฟื้น

การทดสอบความต่อเนื่องทางธุรกิจ

คุณต้องทดสอบกระบวนการทางธุรกิจ

ตัวอย่าง:

  • การประมวลผลด้วยตนเอง
  • การทำงานทางไกล
  • ระบบทางเลือก
  • ความล้มเหลวของผู้ขาย

คุณต้องแสดงการดำเนินการต่อไป

ความถี่ในการทดสอบ

การทดสอบจะต้องสม่ำเสมอ

ความคาดหวังโดยทั่วไป:

ทดสอบความถี่
ระบบวิกฤติรายปี
ผู้ขายรายปี
สถานการณ์เต็มรายปี
การทดสอบ DRรายปี
โต๊ะหลายครั้ง

อาจจำเป็นต้องมีการทดสอบบ่อยขึ้นสำหรับบุคคลที่มีความเสี่ยงสูง

ความรับผิดชอบของคณะกรรมการและผู้บริหารระดับสูง

CPS 230 เพิ่มความรับผิดชอบในระดับอาวุโส คณะกรรมการจะต้องเข้าใจความเสี่ยงด้านปฏิบัติการ ไม่ใช่เฉพาะความเสี่ยงทางการเงินเท่านั้น

คุณต้องแสดงให้เห็นว่าผู้นำมีส่วนเกี่ยวข้อง

ความรับผิดช��บของคณะกรรมการ

หน้าที่จำเป็น
อนุมัติกรอบงานใช่
ตรวจสอบรายงานใช่
ติดตามเหตุการณ์ใช่
ตรวจสอบการทดสอบใช่
อนุมัติความอดทนใช่
การจัดการความท้าทายใช่

รายงานการประชุมของคณะกรรมการควรแสดงการอภิปราย

ความรับผิดชอบของผู้บริหารระดับสูง

หน้าที่จำเป็น
ใช้กรอบงานใช่
รักษาการควบคุมใช่
รายงานเหตุการณ์ใช่
จัดการผู้ขายใช่
เตรียมร��ยงานใช่
แก้ไขปัญหาใช่

ไม่สามารถมอบหมายความรับผิดชอบได้อย่างสมบูรณ์

รายงานต่อคณะกรรมการ

รายงานควรประกอบด้วย:

  • สรุปเหตุการณ์
  • ความเสี่ยงของผู้ขาย
  • การละเมิดความอดทน
  • ผลการทดสอบ
  • ผลการตรวจสอบ
  • สถานะการแก้ไข

รายงานจะต้องสม่ำเสมอ

ปัญหาการกำกับดูแลทั่วไป

  • บอร์ดไม่เกี่ยวข้อง
  • ไม่มีรายงาน
  • บทบาทที่ไม่ชัดเจน
  • ไม่มีบันทึกการอนุมัติ
  • ไม่มีการอภิปรายความเสี่ยง

สิ่งเหล่านี้ทำให้เกิดปัญหาการปฏิบัติตามกฎระเบียบ

CPS 230 กับ CPS 231 กับ CPS 232 กับ CPS 234

หลายองค์กรยังคงใช้มาตรฐานเก่า CPS 230 เข้ามาแทนที่บางส่วนและทำงานร่วมกับผลิตภัณฑ์อื่นๆ

คุณต้องเข้าใจความแตกต่าง

มาตรฐานหัวข้อสถานะ
ซีพีเอส 231การจ้างบุคค���ภายนอกแทนที่
ซีพีเอส 232ความต่อเนื่องทางธุรกิจแทนที่
ซีพีเอส 234ความปลอดภัยของข้อมูลใช้งาน
ซีพีเอส 220การจัดการความเสี่ยงใช้งาน
ซีพีเอส 230ความยืดหยุ่นในการปฏิบัติงานใหม่

สิ่งที่เปลี่ยนแปลงไปใน CPS 230

ก่อน:

  • จ้างแยกจากกัน
  • ความต่อเนื่องแยกจากกัน
  • แยกความเสี่ยง

ตอนนี้:

  • หนึ่งเฟรมเวิร์ก
  • ความอดทนที่วัดได้
  • การควบคุมผู้ขายจำเป็นต้องมี
  • การทดสอบและต้องมี
  • คณะกรรมการต้องรับผิดชอบ

สิ่งนี้จะเพิ่มงานแต่ปรับปรุงการควบคุม

ความสัมพันธ์กับ CPS 234

CPS 234 ครอบคลุมถึ���ความปลอดภัย

CPS 230 ครอบคลุมการปฏิบัติงาน

คุณต้องจัดตำแหน่งทั้งสอง

ตัวอย่าง:

พื้นที่ซีพีเอส 230ซีพีเอส 234
ความเสี่ยงของผู้ขายใช่ใช่
ความปลอดภัยไม่ใช่
ความต่อเนื่องใช่ไม่
กรอบความเสี่ยงใช่ใช่

คุณควรรวมการควบคุม

คุณควรใช้รายการตรวจสอบเพื่อยืนยันว่าองค์กรของคุณพร้อมก่อนถึงเส้นตาย CPS 230 สถาบันหลายแห่งเชื่อว่าพวกเขาปฏิบัติตามนโยบายเนื่องจากมีนโยบายอยู่ แต่การตรวจสอบมักจะแสดงหลักฐานที่ขาดหายไป การลงทะเบียนผู้ขายที่ไม่สมบูรณ์ หรือระดับการยอมรับที่ไม่ได้กำหนด

ใช้รายการต��วจสอบด้านล่างเพื่อตรวจสอบสถานะปัจจุบันของคุณ

รายการตรวจสอบการกำกับดูแล

รายการจำเป็นเสร็จแล้ว
อนุมัติกรอบความเสี่ยงด้านปฏิบัติการแล้วใช่
ระบุการดำเนินการที่สำคัญใช่
กำหนดความทนทานต่อแรงกระแทกใช่
บันทึกการอนุมัติของคณะกรรมการใช่
กำหนดบทบาทและความรับผิดชอบใช่
รายงานต่อคณะกรรมการเป็นประจำใช่

รายการตรวจ���อบการดำเนินงานที่สำคัญ

รายการจำเป็นเสร็จแล้ว
รายการบริการที่สำคัญทั้งหมดใช่
เจ้าของได้รับมอบหมายใช่
ระบบแมปใช่
ผู้ขายเชื่อม���ยงใช่
กำหนดเป้าหมายการกู้คืนแล้วใช่
ความอดทนได้รับการอนุมัติใช่

รายการตรวจสอบความเสี่ยงของบุคคลที่สาม

รายการจำเป็นเสร็จแล้ว
���ร้างทะเบียนผู้ขายแล้วใช่
ระบุผู้จำหน่ายที่สำคัญใช่
การจัดระดับความเสี่ยงที่กำหนดใช่
ปรับปรุงสัญญาใช่
กำหนดแผนทางออกใช่
��ระบวนการตรวจสอบที่ใช้งานอยู่ใช่

รายการตรวจสอบความต่อเนื่องทางธุรกิจ

รายการจำเป็นเสร็จแล้ว
อัปเดต BCP แล้วใช่
ทดสอบแผน DR แล้วใช่
กา��ทดสอบสถานการณ์เสร็จสิ้นแล้วใช่
บันทึกผลลัพธ์ใช่
แก้ไขปัญหาแล้วใช่
การทดสอบซ้ำเสร็จสมบูรณ์ใช่

รายการตรวจสอบความเสี่ยงด้านปฏิบัติการ

รายการจำเป็นเสร็จแล้ว
อัปเดตการลงทะเบียนความเสี่ยงแล้วใช่
กระบวนการทำงานของเหตุการณ์ใช่
ทดสอบการควบคุมแล้วใช่
การติดตามรายงานใช่
การตรวจสอบการตรวจสอบภายในใช่

หากรายการใดขาดหายไป แสดงว่าคุณปฏิบัติตามข้อกำหนดไม่ครบถ้วน

คู่มือการใช้งาน CPS 230 ทีละขั้นตอน

คุณควรถือว่า CPS 230 เป็นโครงการที่มีโครงสร้าง การพยายามอัปเดตทุกอย่างพร้อมกันมักล้มเหลวเนื่องจากมาตรฐานส่งผลกระทบต่อหลายแผนกใน���วลาเดียวกัน

ปฏิบัติตามแนวทางแบบเป็นขั้นตอน

ขั้นตอนที่ 1 – ทำการประเมินช่องว่าง

ตรวจสอบการควบคุมปัจจุบันกับ CPS 230

ตรวจสอบ:

  • นโยบาย
  • การจัดการผู้ขาย
  • แผนต่อเนื่อง
  • กรอบความเสี่ยง
  • บันทึกการทดสอบ
  • รายงานคณะกรรมการ

สร้างรายการช่องว่าง

ขั้นตอนที่ 2 – ระบุการดำเนินการที่สำคัญ

ทำงานร่วมกับทีมธุรกิจ

���ุณควร:

  • รายการบริการ
  • ระบุการพึ่งพา
  • ลิงค์ผู้ขาย
  • มอบหมายเจ้าของ
  • กำหนดผลกระทบ

ไม่จำกัดเฉพาะระบบไอที

ขั้นตอนที่ 3 – กำหนดความทนทานต่อแรงกระแทก

สำหรับการดำเนินการ���ี่สำคัญแต่ละรายการ ให้กำหนด:

  • ขีดจำกัดการหยุดทำงาน
  • ขีดจำกัดการสูญเสียข้อมูล
  • ผลกระทบต่อลูกค้า
  • เป้าหมายการกู้คืน

ความอดทนจะต้องเป็นจริง

ขั้นตอนที่ 4 – สร้างการลงทะเบียนผู้ให้บริการ

รายชื��อผู้จำหน่ายทั้งหมด

รวม:

  • บริการ
  • ระดับความเสี่ยง
  • ธงสำคัญ
  • วันที่ทำสัญญา
  • แผนทางออก

เชื่อมโยงผู้ขายกับการดำเนินงาน

ขั้นตอนที่ 5 – ตรวจสอบสัญญา

ปรับปรุงข้อตกลง

เพิ่ม:

  • เงื่อนไขการรักษาความปลอดภัย
  • การรายงานเหตุการณ์
  • สิทธิในการตรวจสอบ
  • ข้อกำหนดด้านความยืด���ยุ่น
  • สิทธิ์ในการยกเลิก

การทบทวนสัญญามักใช้เวลานานที่สุด

ขั้นตอนที่ 6 – อัปเดตกรอบการทำงานความเสี่ยงด้านปฏิบัติการ

อัพเดตเอกสาร

รวม:

  • นโยบายความเสี่ยง
  • กระบวนการเกิดเหตุการณ์
  • การตรวจสอบ
  • รายงาน
  • การทดสอบ
  • การกำกับดูแล

มั่นใจในความสม่ำเสมอ

ขั้นตอนที่ 7 – ทดสอบความต่อเนื่องและการกู้คืน

เรียกใช้สถานการณ์ที่สมจริง

ตัวอย่าง:

  • คลาวด์หยุดทำงาน
  • การโจมตีทางไซเบอร์
  • ความล้มเหลวของผู้ขาย
  • ข้อมูลสูญหาย
  • ระบบล่ม

บันทึกผลลัพธ์

ขั้นตอนที่ 8 – การอนุมัติจากคณะกรรมการ

ปัจจุบัน:

  • กรอบ
  • ความอดทน
  • ความเสี่ยงของผู้ขาย
  • ผลการทดสอบ
  • แผนการแก้ไข

บันทึกการอนุมัติ

ขั้นตอนที่ 9 – เตรียมหลักฐานการตรวจสอบ

จัดเก็บเอกสาร:

  • ลงทะเบียน
  • รายงาน
  • การทดสอบ
  • การอนุมัติ
  • สัญญา

คุณต้องพร้อมที่จะแสดงหลักฐานตลอดเวลา

วิธีเตรียมตัวสำหรับการตรวจสอบ CPS 230

APRA พิจารณาหลักฐาน ไม่ใช่ความตั้งใจ คุณต้องสามารถแสดงให้เห็นว่ากรอบการทำงานของคุณใช้งานได้จริง

โดยปกติแล้วผู้ตรวจสอบจะตรวจสอบพื้นที่ต่อไปนี้ก่อน

เอกสารที่ผู้ตรวจสอบบัญชีร้องขอ

เอกสารจำเป็น
นโยบายความเสี่ยงด้านปฏิบัติการใช่
รายการการดำเนินการที่สำคัญใช่
ตารางความทนทานต่อแรงกระแทกใช่
ลงทะเบียนผู้ขายใช่
สัญญาใช่
รายงานการทดสอบใช่
บันทึกเหตุการณ์ใช่
รายงานจากค���ะกรรมการใช่

หากขาดหายไป ความเสี่ยงในการตรวจสอบจะเพิ่มขึ้น

คำถามที่ผู้ตรวจสอบบัญชีอาจถาม

  • คุณจะกำหนดการดำเนินงานที่สำคัญได้อย่างไร?
  • คุณจะกำหนดความอดทนได้อย่างไร?
  • ผู้จำหน่ายรายใดสนับสนุนบริการนี้?
  • จะเกิดอะไรขึ้นหากผู้ขายล้มเหลว?
  • แสดงผลการทดสอบล่าสุด
  • แสดงการอนุมัติของคณะกรรมการ
  • แสดงบันทึกเหตุการณ์

คุณต้องตอบพร้อมหลักฐาน

เคล็ดลับการเตรียมการตรวจสอบ

  • อัปเดตเอกสารอยู่เสมอ
  • ลงทะเบียนให้ถูกต้อง
  • ทดสอบเป็นประจำ
  • บันทึกการอนุมัติ
  • เก็บหลักฐานไว้ที่ส่วนกลาง

อย่าเตรียมตัวเฉพาะเมื่อเริ่มการตรวจสอบเท่านั้น

ข้อผิดพลาดทั่วไปของ CPS 230

หลายองค์กรไม่ปฏิบัติตามเนื่องจากปัญหาเดียวกัน

รายการข้อผิดพลาดทั่วไป

ผิดพลาดผลลัพธ์
ไม่มีรายการการดำเนินการที่สำคัญไม่เป็นไปตามข้อกำหนด
ไม่มีการกำหนดความอดทนไม่เป็นไปตามข้อกำหนด
รายชื่อผู้ขายไม่สมบูรณ์ผลการตรวจสอบ
สัญญาล้าสมัยมีความเสี่ยงสูง
ไม่มีการทดสอบไม่เป็นไปตามข้อกำหนด
คณะกรรมการไม่เกี่ยวข้องกับป��ญหาการกำกับดูแล
ไม่มีหลักฐานไม่ผ่านการตรวจสอบ
มีเพียงฝ่ายไอทีเท่านั้นที่เกี่ยวข้องความเสี่ยงทางธุรกิจที่หายไป

CPS 230 ต้องใช้ความพยายามทั่วทั้งองค์กร

พื้นที่เสี่ยงที่ใหญ่ที่สุด

  • การจ้างบุคคลภายน���ก
  • บริการที่ใช้ร่วมกัน
  • ผู้ให้บริการระบบคลาวด์
  • การทดสอบการกู้คืน
  • เอกสาร
  • การกำกับดูแล

มุ่งเน้นไปที่สิ่งเหล่านี้ก่อน

ความคิดสุดท้าย

CPS 230 บังคับให้คุณเข้าใจองค์กรของคุณอ��่างละเอียด คุณต้องรู้ว่าอะไรคือสิ่งสำคัญ ความล้มเหลวจะเกิดขึ้นได้นานแค่ไหน ใครสนับสนุน และคุณจะฟื้นตัวได้อย่างไร มาตรฐานนี้ไม่เพียงแต่เกี่ยวกับการปฏิบัติตามข้อกำหนดเท่านั้น มันเกี่ยวกับความยืดหยุ่นในการดำเนินงาน

หากคุณเริ่มต้นตั้งแต่เนิ่นๆ การนำไปปฏิบัติจะมีโครงสร้างชั��เจน หากคุณล่าช้า การตรวจสอบผู้ขาย คำจำกัดความของเกณฑ์ความคลาดเคลื่อน และการทดสอบจะสร้างปริมาณงานหลักที่ใกล้กับกำหนดเวลา

คุณควรปฏิบัติต่อ CPS 230 เสมือนเป็นโปรแกรมการฟื้นฟู ไม่ใช่แค่ข้อกำหนดด้านกฎระเบียบเท่านั้น องค์กรที่สร้างการควบคุมที่แข็งแกร่งไม่เพียงแต่ผ่านการตรวจสอบเท่านั้น แต่ยังช่วยลดความเสี��ยงของการหยุดทำงาน ความเสี่ยงของผู้จำหน่าย และผลกระทบต่อลูกค้าอีกด้วย

ไม่แน่ใจว่าจะเริ่มต้นอย่างไรในการรักษาความปลอดภัยทางไซเบอร์? อ่านแบบเต็มของเราhackthebox กับ tryhackmeคู่มือเพื่อทำความเข้าใจว่าแพลตฟอร์มใดที่ให้เส้นทางการเรียนรู้ที่ดีกว่า ห้องทดลองที่สมจริง และคุณค่าทางอาชีพ

คำถามที่พบบ่อย

APRA CPS 230 คืออะไร หากพูดง่ายๆ ก็คือ

CPS 230 เป็นมาตรฐานการตรวจสอบของ APRA ที่กำหนดให้สถาบันการเงินต้องจัดการความเสี่ยงในการปฏิบัติงาน ควบคุมการจ้างบุคคลภายนอก กำหนดความทนทานต่อผลกระทบ และรับรองว่าบริการที่สำคัญจะดำเนินต่อไปในระหว่างการหยุดชะงัก

CPS 230 เริ่มเมื่อใด?

CPS 230 จะมีผลบังคับใช้ในวันที่ 1 กรกฎาคม พ.ศ. 2568 และหน่วยงานที่อยู่ภายใต้การควบคุมของ APRA ทั้งหมดจะต้องปฏิบัติตามโดยสมบูรณ์ภายในวันนั้น

CPS 230 แทนที่ CPS 231 และ CPS 232 หรือไม่

��ช่ CPS 230 มาแทนที่การจ้างบุคคลภายนอกของ CPS 231 และความต่อเนื่องทางธุรกิจของ CPS 232 รวมเข้าด้วยกันเป็นมาตรฐานความสามารถในการฟื้นตัวในการปฏิบัติงานเดียว

ความทนทานต่อแรงกระแทกใน CPS 230 คืออะไร?

ความทนทานต่อผลกระทบคือระดับสูงสุดของการหยุดชะงักที่องค์กรของคุณสามารถทำได้ก่อนที่จะเกิดอันตรายร้ายแรงต่อลูกค้า การดำเนินงาน หรือระบบการเงิน

ใครบ้างที่ต้องปฏิบัติตาม CPS 230

ธนาคาร ผู้ประกัน ผู้ดูแลผลประโยชน์เงินบำนาญ และหน่วยงานที่เกี่ยวข้องที่ได้รับการควบคุมโดย APRA ทั้งหมดจะต้องปฏิบัติตาม CPS 230 รวมถึงผู้ให้บริการที่สำคัญด้วย

พร้อมที่จะรับการปกป้องแล้วหรือยัง?

เริ่มต้นการเดินทางที่ปลอดภัยของคุณวันนี้

รับคำปรึกษาฟรีจากผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ของเรา ไม่จำเป็นต้องมีความมุ่งมั่น