APRA CPS 230 กำหนดให้สถาบันที่ได้รับการควบคุมโดย APRA จัดการความเสี่ยงในการปฏิบัติงาน ควบคุมผู้ให้บริการบุคคลที่สาม กำหนดความทนทานต่อผลกระทบ ทดสอบความต่อเนื่องทางธุรกิจ และรักษาความยืดหยุ่นสำหรับบริการที่สำคัญ คุณต้องจัดทำเอกสาร ติดตาม ทดสอบ และพิสูจน์การปฏิบัติตามข้อกำหนดก่อนถึงกำหนดเวลา CPS 230 เพื่อหลีกเลี่ยงปัญหาด้านกฎระเบียบ
หากคุณตกอยู่ภายใต้กฎระเบียบของ APRA CPS 230 จะเปลี่ยนวิธีจัดการความเสี่ยงในการปฏิบัติงาน การจัดจ้างบุคคลภายนอก และความต่อเนื่องทางธุรกิจ คุณไม่สามารถพึ่งพานโยบายท���่วไปหรือกรอบงานที่ล้าสมัยได้อีกต่อไป คุณต้องพิสูจน์ว่าองค์กรของคุณสามารถให้บริการที่สำคัญต่อไปได้ในระหว่างการหยุดชะงัก ความล้มเหลวของผู้ขายเหตุการณ์ทางไซเบอร์หรือระบบขัดข้อง
สถาบันหลายแห่งดูถูกดูแคลนว่า CPS 230 ต้องการงานมากเพียงใด มาตรฐานนี้มาแทนที่ CPS 231 และ CPS 232 แต่ยังแนะนำกฎที่เข้มงวดมากขึ้นสำหรับความยืดหยุ่นในการปฏิบัติงาน ความทนทานต่อแรงกระแทก ความเสี่ยงจากบุคคลที่สาม และความรับผิดชอบของคณะกรรมการ คุณต้องแมปการดำเนินการที่สำคัญทั้งหมด กำหนดขีดจำกัดที่วัดได้ ตรวจสอบผู้ให้บริการ และทดสอบสถานการณ์การกู้คืนเป็นประจำ
คุณไม่ได้เตรี���มเอกสารให้ผู้ตรวจสอบบัญชี คุณกำลังสร้างระบบที่ต้องทำงานระหว่างเกิดเหตุการณ์จริง
คู่มือนี้จะอธิบาย CPS 230 โดยละเอียด รวมถึงข้อกำหนด กำหนดเวลา รายการตรวจสอบ ตัวอย่าง ขั้นตอนการดำเนินการ และการเตรียมการตรวจสอบ หากคุณปฏิบัติตามคู่มือนี้ คุณสามารถสร้างโปรแกรมการปฏิบัติตามข้อกำหนดที่สอดคล้องกับการตรวจสอบของ APRA และลดความเสี่ยงในการปฏิบัติงานทั่วทั้งองค์กรของคุณ
ใช้เครื่องคำนวณความเสี่ยงด้านความปลอดภัยทางไซเบอร์
APRA CPS 230 คืออะไร?

APRA CPS 230 เป็นมาตรฐานที่ระมัดระวังซึ่งกำหนดให้ธนาคาร บริษัทประกันภัย และกองทุนเงินบำนาญต้องรักษาความยืดหยุ่นในการดำเนินงานที่แข็งแกร่ง คุณต้องตรวจสอบให้แน่ใจว่าบริการที่สำคัญยังคงดำเนินต่อไปแม้ว่าเทคโนโลยีจะล้มเหลว ผู้จำหน่ายหยุดทำงาน หรือเหตุการณ์ที่ไม่คาดคิดเกิดขึ้น
มาตรฐานนี้มุ่งเน้นไปที่ความเสี่ยงในการปฏิบัติงาน การจ้างบุคคลภายนอก และ��วามต่อเนื่องทางธุรกิจเป็นกรอบการทำงานที่รวมกันเป็นหนึ่งเดียว
APRA เปิดตัว CPS 230 หลังจากเหตุการณ์หลายครั้งแสดงให้เห็นว่าสถาบันการเงินมักจะล้มเหลวเนื่องจากปัญหาในการดำเนินงานมากกว่าความอ่อนแอทางการเงินเมฆการหยุดทำงาน ความล้มเหลวของผู้ขาย เหตุการณ์ทางไซเบอร์ และการวางแผนการกู้คืนที่ไม่ดี ทำให้เกิดการหยุดชะงักอย่างรุนแรงทั่วทั้งอุตสาหกรรม
ภายใต้ CPS 230 คุณต้องเข้าใจอย่างชัดเจนว่าองค์กรของคุณดำเนินงานอย่างไร และจุดใดที่ความล้มเหลวอาจก่อให้เกิดอันตรายได้
อ่านเพิ่มเติมได้ที่:คีย์ความปลอดภัยเครือข่ายคืออะไร?
วัตถุประสงค์หลักของ CPS 230
- ปกป้องลูกค้าจากการหยุดชะงักของบริการ
- ลดความเสี่ยงเชิงระบบในภาคการเงิน
- เสริมสร้างการบริหารความเสี่ยงด้านปฏิบัติการ
- ปรับปรุงการควบคุมการจ้างบุคคลภายนอก
- รับประกันความต่อเนื่องทางธุรกิจที่แข็งแกร่ง
- เพิ่มความรับผิดชอบของคณะกรรมการ
- ต้องการขีดจำกัดความอดทนที่วัดได้
คุณต้องแสดงหลักฐานว่าองค์กรของคุณสามารถดำเนินงานต่อไปได้ภายในขอบเขตที่กำหนด
CPS 230 ครอบคลุมอะไรบ้าง
| พื้นที่ | รวม |
|---|---|
| ความเสี่ยงในการดำเนินงาน | ใช่ |
| การจ้างบุคคลภายนอก | ใช่ |
| ความเสี่ยงของบุคคลที่สาม | ใช่ |
| ความต่อเนื่องทางธุรกิจ | ใช่ |
| การกู้คืนความเสียหาย | ใช่ |
| ความทนทานต่อแรงกระแทก | ใช่ |
| การกำกับดูแลของคณะกรรมการ | ใช่ |
| ลงทะเบียนผู้ขาย | ใช่ |
ทำให้ CPS 230 กว้างกว่ามาตรฐานก่อนหน้านี้
อ่านเพิ่มเติมเกี่ยวกับGenerative AI สามารถใช้ในระบ��รักษาความปลอดภัยทางไซเบอร์ได้อย่างไร
เหตุใด CPS 230 จึงเข้มงวดกว่ากฎเก่า
มาตรฐานเก่าอนุญาตให้มีนโยบายระดับสูง CPS 230 ต้องมีหลักฐาน
คุณต้องแสดง:
- บันทึกการดำเนินการที่สำคัญ
- ระดับความอดทน��ี่กำหนด
- แผนการกู้คืนที่ทดสอบ
- ผู้ให้บริการที่ได้รับอนุมัติ
- การตรวจสอบที่ใช้งานอยู่
- รายงานคณะกรรมการ
- หลักฐานการตรวจสอบ
หากคุณไม่สามารถแสดงหลักฐาน APRA จะถือว่าคุณไม่ปฏิบัติตาม
หากคุ��ต้องการปรับปรุงการตั้งค่าความปลอดภัย โปรดอ่านคำแนะนำของเราที่ความปลอดภัยทางไซเบอร์สำหรับสำนักงานกฎหมายเพื่อดูกลยุทธ์การคุ้มครองที่ดีที่สุดสำหรับนักกฎหมาย
ตรวจสอบบล็อกล่าสุดของเราที่วิธีแก้ไขความล้มเหลวในการตรวจสอบความปลอดภัยของเคอร์เนลและตรวจสอบมัลแวร์
เหตุใดจึงแนะนำ CPS 230
APRA เปิดตัว CPS 230 เนื่องจากความล้มเหลวในการปฏิบัติงานกลายเป็นหนึ่งในความเสี่ยงที่ใหญ่ที่สุดในภาคการเงิน สถาบันหลายแห่งมีสถานะเงินทุนที่แข็งแกร่ง แต่ยังคงประสบปัญหาการหยุดทำงาน ผลกระท���ต่อลูกค้า และการละเมิดกฎระเบียบอันเนื่องมาจากการควบคุมการปฏิบัติงานที่อ่อนแอ
ความล้มเหลวส่วนใหญ่เกิดจากการกำกับดูแลของผู้ขายที่ไม่ดี ความรับผิดชอบที่ไม่ชัดเจน หรือแผนการกู้คืนที่ยังไม่ผ่านการทดสอบ สถาบันต่างๆ มักสันนิษฐานว่าระบบของตนจะทำงานได้ในช่วงวิกฤตโดยไม่ต้องพิสูจน์ผ่านการทดสอบ
CPS 230 บังคับให้คุณเปลี่ยนจากการสันนิษฐานไปสู่การตรวจสอบ
ปัญหาทั่วไปที่พบก่อน CPS 230
- บริการที่สำคัญไม่ได้จัดทำเป็นเอกสาร
- ผู้ขายไม่ได้รับการตรวจสอบ
- สัญญาไม่มีข้อกำหนดความเสี่ยง
- ไม่ได้ทดสอบแผนกา���กู้คืน
- ความรับผิดชอบที่ไม่ชัดเจน
- การตอบสนองต่อเหตุการณ์ช้า
- การกำกับดูแลบอร์ดที่อ่อนแอ
จุดอ่อนเหล่านี้สร้างความเสี่ยงร้ายแรงต่อลูกค้าและระบบการเงิน
เป้าหมายของ APRA ด้วย CPS 230
| เป้าหมาย | คำอธิบาย |
|---|---|
| ปรับปรุงความยืดหยุ่น | ผู้ขายจะต้องได้มาตรฐานเดียวกัน |
| เสริมสร้างการควบคุมการจ้างบุคคลภายนอก | คณะกรรมการต้องเข้าใจความเสี่ยง |
| เพิ่มความรับผิดชอบ | คณะกรรมการต้องเข้าใจความเสี่ยง |
| ต้องมีการทดสอบ | แผนจะต้องได้ผลในทางปฏิบัติ |
| กำหนดความอดทน | ขีดจำกัดจะต้องวัดได้ |
| ลดความเสี่ยงเชิงระบบ | ความล้มเหลวจะต้องไม่แพร่กระจาย |
ตอนนี้คุณต้องปฏิบัติต่อความเสี่ยงด้านปฏิบัติการอย่างจริงจังเท่ากับความเสี่ยงด้านเครดิตหรือความเสี่ยงด้านสภาพคล่อง
CPS 230 เปลี่ยนแปลงความรับผิดชอบของคุณอย่างไร
ก่อน CPS 230:
- เน้นนโยบาย
- การทดสอบแบบจำกัด
- จ้างแยกจากกัน
- ความต่อเนื่องแยกจากกัน
หลังจาก CPS 230:
- กรอบงานบูรณาการ
- ขีดจำกัดที่วัดได้
- จำเป็นต้องมีการควบคุมผู้ขาย
- จำเป็นต้องทดสอบ
- คณะกรรมการรับผิดชอบ
การเปลี่ยนแปลงนี้ส่งผลต่อความเสี่ยง ไอที การปฏิบัติตามกฎระเบียบ การจัดซื้อ กฎหมาย และผู้บริหารระดับสูงในเวลาเดียวกัน
หากคุณเริ่มล่าช้า การนำไปปฏิบัติจะก��ายเป็นเรื่องยาก เนื่องจากคุณต้องตรวจสอบสัญญา ระบบ กระบวนการ และการกำกับดูแลร่วมกัน
ใครต้องปฏิบัติตาม CPS 230
CPS 230 ใช้กับหน่วยงานที่อยู่ภายใต้การควบคุมของ APRA ทั้งหมด หาก APRA ดูแลองค์กรของคุณ คุณต้องปฏิบัติตามแม้ว่าการดำเนินงานของคุณจะมีขนาดเล็กหรือจ้างจากภายนอกก็ตาม
บริษัทหลายแห่งถือว่ากฎนี้ใช้กับธนาคารเท่านั้น สิ่งนี้ไม่ถูกต้อง
มาตรฐานนี้ใช้กับหน่วยงานใดๆ ที่ควบคุมโดย APRA รวมถึงบริษัทประกันภัยและผู้ดูแลผลประโยชน์เงินบำนาญ
หน่วยงานที่ต้องปฏิบัติตาม
| ประเภทเอนทิตี | ต้องปฏิบัติตาม |
|---|---|
| สถาบันรับฝากที่ได้รับอนุญาต | ใช่ |
| ธนาคาร | ใช่ |
| สหภาพเครดิต | ใช่ |
| การสร้างสังคม | ใช่ |
| บริษัท��ระกันภัยทั่วไป | ใช่ |
| บริษัทประกันชีวิต | ใช่ |
| บริษัทประกันสุขภาพเอกชน | ใช่ |
| ผู้ดูแลผลประโยชน์บำนาญ | ใช่ |
| กลุ่มควบคุมของ APRA | ใช่ |
หากบริการที่สำคัญของคุณรองรับเอนทิตี APRA คุณอาจได้รับผลกระทบจากข้อกำหนดของผู้ขายด้วย
กลุ่มและบริษัทในเครือ
หากคุณดำเนินการในโครงสร้างกลุ่ม CPS 230 อาจนำไปใช้ในระดับกลุ่มและระดับเอนทิตี
คุณต้องมั่นใจ:
- กรอบความเสี่ยงที่สอดคล้องกัน
- การกำกับดูแลบริการที่ใช้ร่วมกัน
- การมองเห็นผู้ขาย
- การรายงานกลุ่ม
องค์กรหลายแห่งล้มเหลวที่นี่เนื่องจากบริการที่ใช้ร่วมกันไม่ได้รับการควบคุมอย่างชัดเจน
ผู้ให้บริการบุคคลที่สามก็ได้รับผลกระทบเช่นกัน
แม้ว่าคุณจะไม่ได้รับการควบคุม คุณอาจต้องปฏิบัติตามข้อกำหนด CPS 230 หากคุณให้บริการแก่หน่วยงานที่ได้รับการควบคุม
ตัวอย่าง:
- ผู้ให้บริการคลาวด์
- ผู้จำหน่ายซอฟต์แวร์
- ผู้ประมวลผลการชำระเงิน
- การสนับสนุนด้านไอที
- ศูนย์ข้อมูล
- พันธมิตรเอาท์ซอร์ส
ลูกค้าอาจต้องการ:
- การควบคุมความปลอดภัย
- การรายงานเหตุการณ์
- สิทธิในการตรวจสอบ
- การทดสอบความยืดหยุ่น
- อัพเดตสัญญา
สิ่งนี้ทำให้ CPS 230 มีความสำคัญสำหรับผู้ขายเช่นกัน
คุณต้องปฏิบัติตามข้อกำหนด CPS 230 ก่อนวันเริ่มต้นอย่างเป็นทางการ ไม่ใช่หลังจากนั้น องค์กรหลายแห่งเข้าใจผิดในเรื่องนี้และถือว่าพวกเขาสามารถเริ่มนำไปใช้ได้เมื่อมาตรฐานเริ่มใช้งานได้ APRA คาดหวังให้คุณปฏิบัติตามข้อกำหนดโดยสมบูรณ์ภายในวันที่มีผลบังคับใช้ รวมถึงเอกสาร การทดสอบ การตรวจสอบผู้ขาย และการอนุมัติของคณะกรรมการ
กำหนดเวลานั้นเข้มงวด และการจัดเตรียมล่าช้าทำให้เกิดความเสี่ยงในการตรวจสอบที่ร้ายแรง
CPS 230 วันที่มีผลบังคับใช้
| รายการ | วันที่ |
|---|---|
| CPS 230 เผยแพร่ | 2023 |
| ระยะเวลาการเตรียมการ | 2566–2568 |
| วันที่มีผลบังคับใช้ | 1 กรกฎาคม 2568 |
| คาดว่าจะปฏิบัติตามข้อกำหนดโดยสมบูรณ์ | 1 กรกฎาคม 2568 |
คุณต้องพร้อมก่อนถึงกำหนดเวลา ไม่ใช่ทำงานให้ทัน
การปฏิบัติตามข้อกำหนดโดยสมบูรณ์หมายถึงอะไร
APRA คาดหวังมากกว่านโยบายที่ได้รับการปรับปรุง คุณต้องแสดงหลักฐานว่ากรอบการทำงาน
คุณควรจะเสร็จสิ้น:
- ระบุการดำเนินการที่สำคัญ
- กำหนดความทนทานต่อแรงกระแทก
- สร้างทะเบียนผู้ขายแล้ว
- ตรวจสอบสัญญาแล้ว
- อนุมัติกรอบความเสี่ยงด้านปฏิบัติการแล้ว
- ทดสอบความต่อเนื่องทางธุรกิจ
- มีการรายงานของคณะกรรมการ
- กระบวนการทำงานของเหตุการณ์
หากสิ่งเหล่านี้ไม่สมบูรณ์ แสดงว่าคุณไม่ปฏิบัติตาม
เหตุใดการใช้งานจึงใช้เวลานานกว่าที่คาดไว้
CPS 230 ส่งผลกระทบต่อหลายแผนกในเวลาเดียวกัน
| พื้นที่ได้รับผลกระทบ | ทำไมมันต้องใช้เวลา |
|---|---|
| ความเสี่ยง | การอัปเดตกรอบงาน |
| ไอที | การแมประบบ |
| การจัดซื้อจัดจ้าง | สัญญาผู้ขาย |
| กฎหมาย | ข้อสัญญา |
| การปฏิบัติตาม | เอกสาร |
| การดำเน���นงาน | การแมปบริการที่สำคัญ |
| คณะกรรมการ | ขั้นตอนการอนุมัติ |
ความล่าช้าส่วนใหญ่เกิดขึ้นในการตรวจสอบผู้ขายและการแมปบริการที่สำคัญ
ไทม์ไลน์การเตรียมตัวที่แนะนำ
| เฟส | งาน |
|---|---|
| เฟส 1 | การประเมินช่องว่าง |
| เฟส 2 | ระบุการดำเนินการที่สำคัญ |
| ระยะที่ 3 | กำหนดความอดทน |
| ระยะที่ 4 | ตรวจสอบผู้ขาย |
| ระยะที่ 5 | อัปเดตเฟรมเวิร์ก |
| ระยะที่ 6 | ทดสอบความต่อเนื่อง |
| ระยะที่ 7 | การอนุมัติของคณะกรรมการ |
| ระยะที่ 8 | การเตรียมการตรวจสอบ |
คุณควรเริ่มต้นตั้งแต่เนิ่นๆ เนื่องจากการอัปเดตสัญญาเพียงอย่างเดียวอาจใช้เวลาหลายเดือน
อธิบายข้อกำหนดการปฏิบัติงานที่สำคัญโดยละเอียด

ส่วนที่สำคัญที่สุดประการหนึ่งของ CPS 230 คือการระบุการปฏิบัติงานที่สำคัญ คุณต้องรู้ว่าบริการใดบ้างที่จำเป็นต่อองค์กรของคุณและจะเกิดอะไรขึ้นหากบริการเหล่านั้นหยุดทำงาน
การปฏิบัติการที่สำคัญคือกิจกรรมใดๆ ที่อาจก่อให้เกิดอันตรายร้ายแรงหากหยุดชะงัก
อันตรายอาจรวมถึง:
- ผลกระทบต่อลูกค้า
- การสูญเสียทางการเงิน
- การละเมิดกฎระเบียบ
- การหยุดชะงักของตลาด
- ความเสียหายต่อชื่อเสียง
- ไม่สามารถดำเนินการได้
คุณต้องบันทึกการดำเนินการที่สำคัญทั้งหมดและอัปเดตรายการอยู่เสมอ
ตัวอย่างการดำเนินการที่สำคัญ
| การดำเนินการ | เหตุใดจึงสำคัญ |
|---|---|
| ระบบธนาคารหลัก | ลูกค้าไม่สามารถเข้าถึ���เงิน |
| การประมวลผลการชำระเงิน | ธุรกรรมหยุด |
| ระบบการเรียกร้องค่าสินไหมทดแทน | ลูกค้าไม่ชำระเงิน |
| แพลตฟอร์มการซื้อขาย | ความเสี่ยงด้านตลาด |
| พอร์ทัลลูกค้า | บริการไม่พร้อมใช้งาน |
| ระบบระบุตัวตน | ไม่สามารถตรวจสอบผู้ใช้ |
| การจัดเก็บข้อมูล | การสูญเสียบันทึก |
| คลาวด์โฮสติ้ง | ระบบหยุดทำงาน |
คุณไม่สามารถตัดสินใจโดยพิจารณาจากความสำคัญของไอทีเท่านั้น คุณต้องคำนึงถึงผลกระทบทางธุรกิจ
ข้อมูลที่จำเป็นสำหรับการดำเนินการที่สำคัญแต่ละครั้ง
| สนาม | คำอธิบาย |
|---|---|
| ชื่อ | ชื่อการดำเนินการ |
| เจ้าของ | ผู้จัดการที่รับผิดชอบ |
| ระบบ | เทคโนโลยีที่ใช้ |
| ผู้ขาย | บุคคลที่สามที่เกี่ยวข้อง |
| ผลกระทบ | จะเกิดอะไรขึ้นหากล้มเหลว |
| ความอดทน | อนุญาตให้หยุดทำงาน |
| เวลาพักฟื้น | เป้าหมาย |
| ขีดจำกัดการสูญเสียข้อมูล | การสูญเสียที่อนุญาต |
APRA คาดว่าข้อมูลนี้จะมีความถูกต้อง
วิธีระบุการดำเนินการที่สำคัญ
คุณควรถาม:
- ลูกค้าจะเสียหายมั้ย?
- APRA จะกังวลหรือไม่?
- จะเกิดความสูญเสียทางการเงินหรือไม่?
- เราจะหยุดดำเนินการหรือไม่?
- ชื่อเสียงจะเสียหายไหม?
หากคำตอบคือใช่ ก็ถือว่าสำคัญมาก
ข้อผิดพลาดทั่วไป
- แสดงรายการเฉพาะระบบไอที
- ไม่สนใจผู้ขาย
- ไม่มีบริการที่ใช้ร่วมกัน
- ไม่มีการกำหนดเจ้าของ
- ไม่มีการกำหนดความอดทน
ข้อผิดพลาดเหล่านี้ทำให้เกิดผลการตรวจสอบ
อธิบายข้อกำหนดความทนทานต่อแรงกระแทก

CPS 230 ต้องการให้คุณกำหนดความทนทานต่อแรงกระแทกสำหรับการดำเนินการที่สำคัญทุกครั้ง ซึ่งหมายความว่าคุณต้องตัดสินใจว่าจะยอมให้เกิดการหยุดชะงักได้มากน้อยเพียงใดก่อนที่จะเกิดอันตรายร้ายแรง
คุณต้องใช้ขีดจำกัดที่วัดได้ ข้อความทั่วไปไม่เพียงพอ
ความทนทานต่อแรงกระแทกจะบอก APRA ว่าองค์กรของคุณมีความยืดหยุ่นเพียงใด
ความอดทนใดที่ต้องรวม
- การหยุดทำงานสูงสุด
- การสูญเสียข้อมูลสูงสุด
- ผลกระทบต่อลูกค้าสูงสุด
- ผลกระทบทางการเงินสูงสุด
- วัตถุประสงค์ของเวลาฟื้นตัว
- วัตถุประสงค์ของจุดฟื้นตัว
ข้อจำกัดเหล่านี้ต้องเป็นไปตามความเป็นจริงและได้รับการอนุมัติจากผู้บริหารระดับสูง
ตัวอย่างตารางความทนทานต่อแรงกระแทก
| การดำเนินการ | เวลาหยุดทำงานสูงสุด | การสูญเสียข้อมูลสูงสุด | ลูกค้าได้รับผลกระทบ | ความเสี่ยง |
|---|---|---|---|---|
| การชำระเงิน | 2 ชั่วโมง | 5 นาที | สูง | สูง |
| ธนาคารออนไลน์ | 4 ชั่วโมง | 15 นาที | สูง | สูง |
| การเรียกร้อง | 8 ชั่วโมง | 30 นาที | ปานกลาง | ปานกลาง |
| ระบบทรัพยากรบุคคล | 24 ชั่วโมง | 1 ชั่วโมง | ต่ำ | ต่ำ |
คุณต้องจัดชิดขอบแต่ละขีดจำกัด
วิธีกำหนดความอดทนอย่างถูกต้อง
คุณควรพิจารณา:
- ผลกระทบต่อลูกค้า
- ภาระผูกพันทางกฎหมาย
- การสูญเสียทางการเงิน
- การพึ่งพาการปฏิบัติงาน
- การพึ่งพาผู้ขาย
- ความสามารถในการกู้คืน
ความอดทนจะต้องตรงกับความสามารถในการฟื้นตัวที่แท้จริง
ข้อกำหนดในการอนุมัติ
ความคลาดเคลื่อนต้องได้รับการอนุมัติโดย:
- ผู้บริหารระดับสูง
- ฟังก์ชั่นความเสี่ยง
- คณะกรรมการหรือคณะกรรมการ
คุณไม่สามารถกำหนดขีดจำกัดได้หากไม่มีการควบคุมดูแล
ข้อกำหนดในการทบทวน
คุณต้องทบทวนความอดทนอย่างสม่ำเสมอ
ทริกเกอร์สำหรับการตรวจสอบ:
- เปลี่ยนระบบ
- การเปลี่ยนแปลงผู้ขาย
- เหตุการณ์
- ผลการตรวจสอบ
- การเปลี่ยนแปลงทางธุรกิจ
ความอดทนที่ล้าสมัยเป็นปัญหาการปฏิบัติตามข้��กำหนด
อธิบายข้อกำหนดกรอบความเสี่ยงด้านปฏิบัติการ

CPS 230 ต้องการกรอบการบริหารความเสี่ยงด้านการปฏิบัติงานอย่างเป็นทางการซึ่งครอบคลุมทั้งองค์กร คุณต้องแสดงให้เห็นว่ามีการระบุ ควบคุม ติดตาม และรายงานความเสี่ยงอย่างไร
กรอบการทำงานจะต้องมีอยู่ในทางปฏิบัติ ไม่ใช่แค่บนกระดาษเท่านั้น
สิ่งที่เฟรมเวิร์กต้องมี
| ส่วนประกอบ | จำเป็น |
|---|---|
| นโยบาย | ใช่ |
| ขั้นตอน | ใช่ |
| ทะเบียนความเสี่ยง | ใช่ |
| การควบคุม | ใช่ |
| การจัดการเหตุการณ์ | ใช่ |
| การตรวจสอบ | ใช่ |
| การรายงาน | ใช่ |
| รีวิว | ใช่ |
| ตรวจสอบ | ใช่ |
คุณต้องแสดงด้วยว่าใครเป็นผู้รับผิดชอบ
ตัวอย่างโครงสร้างกรอบงาน
| มาตรา | เนื้อหา |
|---|---|
| นโยบาย | กฎ |
| มาตรฐาน | ข้อกำหนด |
| ขั้นตอน | ขั้นตอน |
| ควบคุม | การป้องกัน |
| การตรวจสอบ | ตรวจสอบ |
| การรายงาน | การจัดการ |
| รีวิว | การปรับปรุง |
APRA คาดหวังความสม่ำเสมอทั่วทั้งองค์กร
ข้อกำหนดการจัดการเหตุการณ์
คุณต้องบันทึกเหตุการณ์การปฏิบัติงาน
ตัวอย่าง:
- ระบบหยุดทำงาน
- ความล้มเหลวของผู้ขาย
- การโจมตีทางไซเบอร์
- ข้อมูลสูญหาย
- เกิดข้อผิดพลาดในการประมวลผล
บันทึกเหตุการณ์ต้องแสดง:
- วันที่
- ผลกระทบ
- สาเหตุ
- ดำเนินการแล้ว
- แก้ไขการใช้งาน
หากไม่มีการ��ันทึกเหตุการณ์ APRA จะถือว่ามีการควบคุมที่อ่อนแอ
ข้อกำหนดในการตรวจสอบ
คุณต้องตรวจสอบการควบคุมอย่างสม่ำเสมอ
ตัวอย่าง:
- ความพร้อมใช้งานของระบบ
- ประสิทธิภาพของผู้ขาย
- ความถี่ของเหตุการณ์
- เวลาพักฟื้น
- ความล้มเหลวในการควบคุม
การติดตามผลจะต้องรายงานต่อฝ่ายบริหาร
การรายงานของคณะกรรมการ
คณะกรรมการจะต้องได้รับรายงานความเสี่ยงด้านปฏิบัติการ
รายงานควรประกอบด้วย:
- เหตุการณ์
- ความเสี่ยงของผู้ขาย
- การละเมิดความอดทน
- ผลการทดสอบ
- ผลการตรวจสอบ
การกำกับดูแลของคณะกรรมการมีผลบังคับใช้ภายใต้ CPS 230
CPS 230 วางข้อกำหนดที่เข้มงวดมากเกี่ยวกับความเสี่ยงจากบุคคลที่สามและเอาท์ซอร์ส คุณต้องจัดการผู้ให้บริการเสมือนว่าพวกเขาเป็นส่วนหนึ่งขององค์กรของคุณเอง หากผู้จำหน่ายล้มเหลวและบริการที่สำคัญของคุณหยุดลง APRA จะพิจารณาว่าเป็นความล้มเหลวของคุณ ไม่ใช่ของผู้จำหน่าย
สถาบันหลายแห่งดูถูกดูแคลนหัวข้อนี้ แต่งานแก้ไข CPS 230 ส่วนใหญ่เกิดขึ้นที่นี่ เนื่องจากสัญญา การลงทะเบียนผู้ขาย และกระบวนการตรวจสอบมักจะไม่สมบูรณ์
บุคคลที่สามคือผู้ให้บริการภายนอกที่สนับสนุนการดำเนินงานของคุณ
ตัวอย่างได้แก่:
- ผู้ให้บริการระบบคลาวด์
- ผู้จำหน่ายไอที
- ผู้จำหน่ายซอฟต์แวร์
- ผู้ประมวลผลการชำระเงิน
- บริการที่ได้รับการจัดการ
- ที่ปรึกษา
- ทีมนอกชายฝั่ง
- ศูนย์ข้อมูล
- บริการกลุ่มที่ใช้ร่วมกัน
หากบริการรองรับการดำเนินการที่สำคัญ ระดับความเสี่ยงก็จะสูงขึ้น
สิ่งที่ CPS 230 ต้องการจากผู้จำหน่าย
| ข้อกำหนด | คำอธิบาย |
|---|---|
| ความรอบคอบ | ก่อนเริ่มต้นใช้งาน |
| สัญญาเป็นลายลักษณ์อักษร | มีเงื่อนไขความเสี่ยง |
| การตรวจสอบประสิทธิภาพ | ต่อเนื่อง |
| การรายงานเหตุการณ์ | จำเป็น |
| ออกจากแผน | ต้องมี |
| การมองเห็นผู้รับเหมาช่วง | ต้องรู้ |
| การประเมินความเสี่ยง | จำเป็น |
| ลงทะเบียน | ต้องรักษา |
คุณต้องสามารถแสดง APRA ได้ว่าผู้ขายที่สำคั��ทุกรายได้รับการควบคุม
ความรอบคอบก่อนเริ่มใช้งาน
ก่อนที่จะใช้ผู้ขาย คุณต้องประเมินความเสี่ยง
คุณควรตรวจสอบ:
- การควบคุมความปลอดภัย
- ความมั่นคงทางการเงิน
- ความยืดหยุ่นในการปฏิบัต���งาน
- การปกป้องข้อมูล
- ประวัติการกำกับดูแล
- ผู้รับเหมาช่วง
- ความเสี่ยงจากสถานที่
ตัวอย่างรายการตรวจสอบการตรวจสอบสถานะ:
| ตรวจสอบ | จำเป็น |
|---|---|
| การตรวจสอบความปลอดภัย | ใ���่ |
| การตรวจสอบทางการเงิน | ใช่ |
| การทบทวนสัญญา | ใช่ |
| ระดับความเสี่ยง | ใช่ |
| การอนุมัติ | ใช่ |
คุณต้องเก็บบันทึก
ข้อกำหนดของสัญญา
สัญญาจะต้องมีเงื่อนไขความเสี่ยง
ส่วนคำสั่งที่จำเป็นอาจรวมถึง:
- ระดับการให้บริการ
- ข้อกำหนดด้านความปลอดภัย
- การแจ้งเตือนเหตุการณ์
- สิทธิในการตรวจสอบ
- สิทธิ์ในการยกเลิก
- การปกป้องข้อมูล
- การอนุมัติผู้รับเหมาช่วง
- ภาระผูกพันด้านความต่อเนื่องทางธุรกิจ
หากสัญญาขาดหายไป คุณต้องอัปเดตสัญญา
การติดตามอย่างต่อ��นื่อง
คุณต้องตรวจสอบผู้ขายอย่างสม่ำเสมอ
ตัวอย่าง:
- รายงานประสิทธิภาพ
- เหตุการณ์
- ไฟดับ
- ผลการตรวจสอบ
- ควบคุมบทวิจารณ์
การติดตามจะต้องมีการบันทึกเป็นเอกสาร
ออกจากข้อกำหนดด้านกลยุทธ์
คุณต้องสามารถเปลี่ยนผู้ขายได้หากจำเป็น
แผนการออกของคุณควรประกอบด้วย:
- ผู้ให้บริการทางเลือก
- การย้ายข้อมูล
- การบอกเลิกสัญญา
- กระบวนการเปลี่ยนผ่าน
หากไม่สามารถออกได้อย่างปลอดภัย แสดงว่ามีความเสี่ยงสูงเกินไป
ข้อกำหนดในการลงทะเบียนผู้ให้บริการ
CPS 230 กำหนดให้คุณต้องรักษาทะเบียนผู้ให้บริการ โดยเฉพาะอย่างยิ่งผู้ให้บริการที่สนับสนุนการปฏิบัติงานที่สำคัญ การลงทะเบียนนี้จะต้องมีความถูกต้อง ครบถ้วน และพร้อมสำหรับการตรวจสอบ
องค์กรหลายแห่งไม่ผ่านการตรวจสอบเนื่องจากรายชื่อผู้จำหน่ายไม่สมบูรณ์
สิ่งที่ผู้ลงทะเบียนต้องมี
| สนาม | จำเป็น |
|---|---|
| ชื่อผู้ขาย | ใช่ |
| ให้บริการ | ใช่ |
| สำคัญหรือไม่ | ใช่ |
| ระดับความเสี่ยง | ใช่ |
| วันที่ทำสัญญา | ใช่ |
| วันที่ต่ออายุ | ใช่ |
| ออกจากแผน | ใช่ |
| เจ้าของ | ใช่ |
คุณต้องอัปเดตสิ่งนี้อยู่เสมอ
ตัวอย่างการลงทะเบียนผู้ให้บริการ
| ผู้ขาย | บริการ | สำคัญ | ความเสี่ยง | ออกจากแผน |
|---|---|---|---|---|
| AWS | โฮสติ้ง | ใช่ | สูง | ใช่ |
| ผู้ขาย ก | ระบบการเรียกร้องค่าสินไหมทดแทน | ใช่ | สูง | ใช่ |
| ผู้ขาย B | ระบบทรัพยากรบุคคล | ไม่ | ต่ำ | ใช่ |
| ผู้ขาย C | เงินเดือน | ไม่ | ปานกลาง | ใช่ |
คุณควรเชื่อมโยงผู้ขายกับการดำเนินงานที่สำคัญด้วย
เหตุใด APRA จึงต้องการสิ่งนี้
APRA ต้องการการมองเห็นการพึ่งพาการปฏิบัติงาน
หากผู้จำหน่ายที่สำคัญล้มเหลว APRA ต้องทราบ:
- บริการใดหยุด
- การฟื้นตัวใช้เวลานานเท่าใด?
- มีข้อมูลสำรองอะไรบ้าง
หากไม่มีการลงทะเบียนคุณจะไม่สามารถตอบได้
ข้อผิดพลาดทั่วไป
- ผู้ขายที่หายไป
- ข้อมูลที่ล้าสมัย
- ไม่มีระดับความเสี่ยง
- ไม่มีเจ้าของ
- ไม่มีแผนออก
นี่เป็นผลการตรวจสอบทั่วไป
ข้อกำหนดการทดสอบความต่อเนื่องทางธุรกิจและสถานการณ์
CPS 230 กำหนดให้คุณต้องทดสอบความสามารถในการดำเนินการต่อไปในระหว่างที่เกิดการขัดข้อง แผนการเป็นลายลักษณ์อักษรไม่เพียงพอ คุณต้องพิสูจน์ว่ามันใช้งานได้
การทดสอบจะต้องเป็นจริงและมีเอกสารประกอบ
คุณต้องทดส��บสถานการณ์ที่อาจส่งผลกระทบต่อการดำเนินงานที่สำคัญ
พื้นที่ทดสอบที่จำเป็น
| สถานการณ์ | ต้องทดสอบ |
|---|---|
| ระบบขัดข้อง | ใช่ |
| การโจมตีทางไซเบอร์ | ใช่ |
| ผู้ขายหยุดทำงาน | ใช่ |
| ข้อมูลสูญหาย | ใช่ |
| คลาวด์หยุดทำงาน | ใช่ |
| อาคารดับ | ใช่ |
| พนักงานไม่ว่าง | ใช่ |
| ไฟฟ้าขัดข้อง | ใช่ |
การทดสอบจะต้องเกี่ยวข้องกับทีมจริง
หลักฐานการทดสอบใดที่ต้องแสดง
| รายการ | จำเป็น |
|---|---|
| สถานการณ์ | ใช่ |
| วันที่ | ใช่ |
| ผู้เข้าร่วม | ใช่ |
| ผลลัพธ์ | ใช่ |
| พบปัญหา | ใช่ |
| แก้ไขแล้ว | ใช่ |
| ทดสอบซ้ำ | ใช่ |
หากไม่มีการบันทึกการทดสอบ APRA จะถือว่าการทดสอบนั้นไม่เกิดขึ้น
การทดสอบการกู้คืนความเสียหาย
คุณต้องทดสอบการกู้คืนระบบ
ตัวอย่าง:
- คืนค่าการสำรองข้อมูล
- สลับศูนย์ข้อมูล
- คลาวด์เฟลโอเวอร์
- กู้คืนฐานข้อมูล
คุณต้องแสดงความอดทนที่ตรงกับเวลาพักฟื้น
การทดสอบความต่อเนื่องทางธุรกิจ
คุณต้องทดสอบกระบวนการทางธุรกิจ
ตัวอย่าง:
- การประมวลผลด้วยตนเอง
- การทำงานทางไกล
- ระบบทางเลือก
- ความล้มเหลวของผู้ขาย
คุณต้องแสดงการดำเนินการต่อไป
ความถี่ในการทดสอบ
การทดสอบจะต้องสม่ำเสมอ
ความคาดหวังโดยทั่วไป:
| ทดสอบ | ความถี่ |
|---|---|
| ระบบวิกฤติ | รายปี |
| ผู้ขาย | รายปี |
| สถานการณ์เต็ม | รายปี |
| การทดสอบ DR | รายปี |
| โต๊ะ | หลายครั้ง |
อาจจำเป็นต้องมีการทดสอบบ่อยขึ้นสำหรับบุคคลที่มีความเสี่ยงสูง
ความรับผิดชอบของคณะกรรมการและผู้บริหารระดับสูง
CPS 230 เพิ่มความรับผิดชอบในระดับอาวุโส คณะกรรมการจะต้องเข้าใจความเสี่ยงด้านปฏิบัติการ ไม่ใช่เฉพาะความเสี่ยงทางการเงินเท่านั้น
คุณต้องแสดงให้เห็นว่าผู้นำมีส่วนเกี่ยวข้อง
ความรับผิดช��บของคณะกรรมการ
| หน้าที่ | จำเป็น |
|---|---|
| อนุมัติกรอบงาน | ใช่ |
| ตรวจสอบรายงาน | ใช่ |
| ติดตามเหตุการณ์ | ใช่ |
| ตรวจสอบการทดสอบ | ใช่ |
| อนุมัติความอดทน | ใช่ |
| การจัดการความท้าทาย | ใช่ |
รายงานการประชุมของคณะกรรมการควรแสดงการอภิปราย
ความรับผิดชอบของผู้บริหารระดับสูง
| หน้าที่ | จำเป็น |
|---|---|
| ใช้กรอบงาน | ใช่ |
| รักษาการควบคุม | ใช่ |
| รายงานเหตุการณ์ | ใช่ |
| จัดการผู้ขาย | ใช่ |
| เตรียมร��ยงาน | ใช่ |
| แก้ไขปัญหา | ใช่ |
ไม่สามารถมอบหมายความรับผิดชอบได้อย่างสมบูรณ์
รายงานต่อคณะกรรมการ
รายงานควรประกอบด้วย:
- สรุปเหตุการณ์
- ความเสี่ยงของผู้ขาย
- การละเมิดความอดทน
- ผลการทดสอบ
- ผลการตรวจสอบ
- สถานะการแก้ไข
รายงานจะต้องสม่ำเสมอ
ปัญหาการกำกับดูแลทั่วไป
- บอร์ดไม่เกี่ยวข้อง
- ไม่มีรายงาน
- บทบาทที่ไม่ชัดเจน
- ไม่มีบันทึกการอนุมัติ
- ไม่มีการอภิปรายความเสี่ยง
สิ่งเหล่านี้ทำให้เกิดปัญหาการปฏิบัติตามกฎระเบียบ
CPS 230 กับ CPS 231 กับ CPS 232 กับ CPS 234
หลายองค์กรยังคงใช้มาตรฐานเก่า CPS 230 เข้ามาแทนที่บางส่วนและทำงานร่วมกับผลิตภัณฑ์อื่นๆ
คุณต้องเข้าใจความแตกต่าง
| มาตรฐาน | หัวข้อ | สถานะ |
|---|---|---|
| ซีพีเอส 231 | การจ้างบุคค���ภายนอก | แทนที่ |
| ซีพีเอส 232 | ความต่อเนื่องทางธุรกิจ | แทนที่ |
| ซีพีเอส 234 | ความปลอดภัยของข้อมูล | ใช้งาน |
| ซีพีเอส 220 | การจัดการความเสี่ยง | ใช้งาน |
| ซีพีเอส 230 | ความยืดหยุ่นในการปฏิบัติงาน | ใหม่ |
สิ่งที่เปลี่ยนแปลงไปใน CPS 230
ก่อน:
- จ้างแยกจากกัน
- ความต่อเนื่องแยกจากกัน
- แยกความเสี่ยง
ตอนนี้:
- หนึ่งเฟรมเวิร์ก
- ความอดทนที่วัดได้
- การควบคุมผู้ขายจำเป็นต้องมี
- การทดสอบและต้องมี
- คณะกรรมการต้องรับผิดชอบ
สิ่งนี้จะเพิ่มงานแต่ปรับปรุงการควบคุม
ความสัมพันธ์กับ CPS 234
CPS 234 ครอบคลุมถึ���ความปลอดภัย
CPS 230 ครอบคลุมการปฏิบัติงาน
คุณต้องจัดตำแหน่งทั้งสอง
ตัวอย่าง:
| พื้นที่ | ซีพีเอส 230 | ซีพีเอส 234 |
|---|---|---|
| ความเสี่ยงของผู้ขาย | ใช่ | ใช่ |
| ความปลอดภัย | ไม่ | ใช่ |
| ความต่อเนื่อง | ใช่ | ไม่ |
| กรอบความเสี่ยง | ใช่ | ใช่ |
คุณควรรวมการควบคุม
คุณควรใช้รายการตรวจสอบเพื่อยืนยันว่าองค์กรของคุณพร้อมก่อนถึงเส้นตาย CPS 230 สถาบันหลายแห่งเชื่อว่าพวกเขาปฏิบัติตามนโยบายเนื่องจากมีนโยบายอยู่ แต่การตรวจสอบมักจะแสดงหลักฐานที่ขาดหายไป การลงทะเบียนผู้ขายที่ไม่สมบูรณ์ หรือระดับการยอมรับที่ไม่ได้กำหนด
ใช้รายการต��วจสอบด้านล่างเพื่อตรวจสอบสถานะปัจจุบันของคุณ
รายการตรวจสอบการกำกับดูแล
| รายการ | จำเป็น | เสร็จแล้ว |
|---|---|---|
| อนุมัติกรอบความเสี่ยงด้านปฏิบัติการแล้ว | ใช่ | |
| ระบุการดำเนินการที่สำคัญ | ใช่ | |
| กำหนดความทนทานต่อแรงกระแทก | ใช่ | |
| บันทึกการอนุมัติของคณะกรรมการ | ใช่ | |
| กำหนดบทบาทและความรับผิดชอบ | ใช่ | |
| รายงานต่อคณะกรรมการเป็นประจำ | ใช่ |
รายการตรวจ���อบการดำเนินงานที่สำคัญ
| รายการ | จำเป็น | เสร็จแล้ว |
|---|---|---|
| รายการบริการที่สำคัญทั้งหมด | ใช่ | |
| เจ้าของได้รับมอบหมาย | ใช่ | |
| ระบบแมป | ใช่ | |
| ผู้ขายเชื่อม���ยง | ใช่ | |
| กำหนดเป้าหมายการกู้คืนแล้ว | ใช่ | |
| ความอดทนได้รับการอนุมัติ | ใช่ |
รายการตรวจสอบความเสี่ยงของบุคคลที่สาม
| รายการ | จำเป็น | เสร็จแล้ว |
|---|---|---|
| ���ร้างทะเบียนผู้ขายแล้ว | ใช่ | |
| ระบุผู้จำหน่ายที่สำคัญ | ใช่ | |
| การจัดระดับความเสี่ยงที่กำหนด | ใช่ | |
| ปรับปรุงสัญญา | ใช่ | |
| กำหนดแผนทางออก | ใช่ | |
| ��ระบวนการตรวจสอบที่ใช้งานอยู่ | ใช่ |
รายการตรวจสอบความต่อเนื่องทางธุรกิจ
| รายการ | จำเป็น | เสร็จแล้ว |
|---|---|---|
| อัปเดต BCP แล้ว | ใช่ | |
| ทดสอบแผน DR แล้ว | ใช่ | |
| กา��ทดสอบสถานการณ์เสร็จสิ้นแล้ว | ใช่ | |
| บันทึกผลลัพธ์ | ใช่ | |
| แก้ไขปัญหาแล้ว | ใช่ | |
| การทดสอบซ้ำเสร็จสมบูรณ์ | ใช่ |
รายการตรวจสอบความเสี่ยงด้านปฏิบัติการ
| รายการ | จำเป็น | เสร็จแล้ว |
|---|---|---|
| อัปเดตการลงทะเบียนความเสี่ยงแล้ว | ใช่ | |
| กระบวนการทำงานของเหตุการณ์ | ใช่ | |
| ทดสอบการควบคุมแล้ว | ใช่ | |
| การติดตามรายงาน | ใช่ | |
| การตรวจสอบการตรวจสอบภายใน | ใช่ |
หากรายการใดขาดหายไป แสดงว่าคุณปฏิบัติตามข้อกำหนดไม่ครบถ้วน
คู่มือการใช้งาน CPS 230 ทีละขั้นตอน
คุณควรถือว่า CPS 230 เป็นโครงการที่มีโครงสร้าง การพยายามอัปเดตทุกอย่างพร้อมกันมักล้มเหลวเนื่องจากมาตรฐานส่งผลกระทบต่อหลายแผนกใน���วลาเดียวกัน
ปฏิบัติตามแนวทางแบบเป็นขั้นตอน
ขั้นตอนที่ 1 – ทำการประเมินช่องว่าง
ตรวจสอบการควบคุมปัจจุบันกับ CPS 230
ตรวจสอบ:
- นโยบาย
- การจัดการผู้ขาย
- แผนต่อเนื่อง
- กรอบความเสี่ยง
- บันทึกการทดสอบ
- รายงานคณะกรรมการ
สร้างรายการช่องว่าง
ขั้นตอนที่ 2 – ระบุการดำเนินการที่สำคัญ
ทำงานร่วมกับทีมธุรกิจ
���ุณควร:
- รายการบริการ
- ระบุการพึ่งพา
- ลิงค์ผู้ขาย
- มอบหมายเจ้าของ
- กำหนดผลกระทบ
ไม่จำกัดเฉพาะระบบไอที
ขั้นตอนที่ 3 – กำหนดความทนทานต่อแรงกระแทก
สำหรับการดำเนินการ���ี่สำคัญแต่ละรายการ ให้กำหนด:
- ขีดจำกัดการหยุดทำงาน
- ขีดจำกัดการสูญเสียข้อมูล
- ผลกระทบต่อลูกค้า
- เป้าหมายการกู้คืน
ความอดทนจะต้องเป็นจริง
ขั้นตอนที่ 4 – สร้างการลงทะเบียนผู้ให้บริการ
รายชื��อผู้จำหน่ายทั้งหมด
รวม:
- บริการ
- ระดับความเสี่ยง
- ธงสำคัญ
- วันที่ทำสัญญา
- แผนทางออก
เชื่อมโยงผู้ขายกับการดำเนินงาน
ขั้นตอนที่ 5 – ตรวจสอบสัญญา
ปรับปรุงข้อตกลง
เพิ่ม:
- เงื่อนไขการรักษาความปลอดภัย
- การรายงานเหตุการณ์
- สิทธิในการตรวจสอบ
- ข้อกำหนดด้านความยืด���ยุ่น
- สิทธิ์ในการยกเลิก
การทบทวนสัญญามักใช้เวลานานที่สุด
ขั้นตอนที่ 6 – อัปเดตกรอบการทำงานความเสี่ยงด้านปฏิบัติการ
อัพเดตเอกสาร
รวม:
- นโยบายความเสี่ยง
- กระบวนการเกิดเหตุการณ์
- การตรวจสอบ
- รายงาน
- การทดสอบ
- การกำกับดูแล
มั่นใจในความสม่ำเสมอ
ขั้นตอนที่ 7 – ทดสอบความต่อเนื่องและการกู้คืน
เรียกใช้สถานการณ์ที่สมจริง
ตัวอย่าง:
- คลาวด์หยุดทำงาน
- การโจมตีทางไซเบอร์
- ความล้มเหลวของผู้ขาย
- ข้อมูลสูญหาย
- ระบบล่ม
บันทึกผลลัพธ์
ขั้นตอนที่ 8 – การอนุมัติจากคณะกรรมการ
ปัจจุบัน:
- กรอบ
- ความอดทน
- ความเสี่ยงของผู้ขาย
- ผลการทดสอบ
- แผนการแก้ไข
บันทึกการอนุมัติ
ขั้นตอนที่ 9 – เตรียมหลักฐานการตรวจสอบ
จัดเก็บเอกสาร:
- ลงทะเบียน
- รายงาน
- การทดสอบ
- การอนุมัติ
- สัญญา
คุณต้องพร้อมที่จะแสดงหลักฐานตลอดเวลา
วิธีเตรียมตัวสำหรับการตรวจสอบ CPS 230
APRA พิจารณาหลักฐาน ไม่ใช่ความตั้งใจ คุณต้องสามารถแสดงให้เห็นว่ากรอบการทำงานของคุณใช้งานได้จริง
โดยปกติแล้วผู้ตรวจสอบจะตรวจสอบพื้นที่ต่อไปนี้ก่อน
เอกสารที่ผู้ตรวจสอบบัญชีร้องขอ
| เอกสาร | จำเป็น |
|---|---|
| นโยบายความเสี่ยงด้านปฏิบัติการ | ใช่ |
| รายการการดำเนินการที่สำคัญ | ใช่ |
| ตารางความทนทานต่อแรงกระแทก | ใช่ |
| ลงทะเบียนผู้ขาย | ใช่ |
| สัญญา | ใช่ |
| รายงานการทดสอบ | ใช่ |
| บันทึกเหตุการณ์ | ใช่ |
| รายงานจากค���ะกรรมการ | ใช่ |
หากขาดหายไป ความเสี่ยงในการตรวจสอบจะเพิ่มขึ้น
คำถามที่ผู้ตรวจสอบบัญชีอาจถาม
- คุณจะกำหนดการดำเนินงานที่สำคัญได้อย่างไร?
- คุณจะกำหนดความอดทนได้อย่างไร?
- ผู้จำหน่ายรายใดสนับสนุนบริการนี้?
- จะเกิดอะไรขึ้นหากผู้ขายล้มเหลว?
- แสดงผลการทดสอบล่าสุด
- แสดงการอนุมัติของคณะกรรมการ
- แสดงบันทึกเหตุการณ์
คุณต้องตอบพร้อมหลักฐาน
เคล็ดลับการเตรียมการตรวจสอบ
- อัปเดตเอกสารอยู่เสมอ
- ลงทะเบียนให้ถูกต้อง
- ทดสอบเป็นประจำ
- บันทึกการอนุมัติ
- เก็บหลักฐานไว้ที่ส่วนกลาง
อย่าเตรียมตัวเฉพาะเมื่อเริ่มการตรวจสอบเท่านั้น
ข้อผิดพลาดทั่วไปของ CPS 230
หลายองค์กรไม่ปฏิบัติตามเนื่องจากปัญหาเดียวกัน
รายการข้อผิดพลาดทั่วไป
| ผิดพลาด | ผลลัพธ์ |
|---|---|
| ไม่มีรายการการดำเนินการที่สำคัญ | ไม่เป็นไปตามข้อกำหนด |
| ไม่มีการกำหนดความอดทน | ไม่เป็นไปตามข้อกำหนด |
| รายชื่อผู้ขายไม่สมบูรณ์ | ผลการตรวจสอบ |
| สัญญาล้าสมัย | มีความเสี่ยงสูง |
| ไม่มีการทดสอบ | ไม่เป็นไปตามข้อกำหนด |
| คณะกรรมการไม่เกี่ยวข้องกับ | ป��ญหาการกำกับดูแล |
| ไม่มีหลักฐาน | ไม่ผ่านการตรวจสอบ |
| มีเพียงฝ่ายไอทีเท่านั้นที่เกี่ยวข้อง | ความเสี่ยงทางธุรกิจที่หายไป |
CPS 230 ต้องใช้ความพยายามทั่วทั้งองค์กร
พื้นที่เสี่ยงที่ใหญ่ที่สุด
- การจ้างบุคคลภายน���ก
- บริการที่ใช้ร่วมกัน
- ผู้ให้บริการระบบคลาวด์
- การทดสอบการกู้คืน
- เอกสาร
- การกำกับดูแล
มุ่งเน้นไปที่สิ่งเหล่านี้ก่อน
ความคิดสุดท้าย
CPS 230 บังคับให้คุณเข้าใจองค์กรของคุณอ��่างละเอียด คุณต้องรู้ว่าอะไรคือสิ่งสำคัญ ความล้มเหลวจะเกิดขึ้นได้นานแค่ไหน ใครสนับสนุน และคุณจะฟื้นตัวได้อย่างไร มาตรฐานนี้ไม่เพียงแต่เกี่ยวกับการปฏิบัติตามข้อกำหนดเท่านั้น มันเกี่ยวกับความยืดหยุ่นในการดำเนินงาน
หากคุณเริ่มต้นตั้งแต่เนิ่นๆ การนำไปปฏิบัติจะมีโครงสร้างชั��เจน หากคุณล่าช้า การตรวจสอบผู้ขาย คำจำกัดความของเกณฑ์ความคลาดเคลื่อน และการทดสอบจะสร้างปริมาณงานหลักที่ใกล้กับกำหนดเวลา
คุณควรปฏิบัติต่อ CPS 230 เสมือนเป็นโปรแกรมการฟื้นฟู ไม่ใช่แค่ข้อกำหนดด้านกฎระเบียบเท่านั้น องค์กรที่สร้างการควบคุมที่แข็งแกร่งไม่เพียงแต่ผ่านการตรวจสอบเท่านั้น แต่ยังช่วยลดความเสี��ยงของการหยุดทำงาน ความเสี่ยงของผู้จำหน่าย และผลกระทบต่อลูกค้าอีกด้วย
ไม่แน่ใจว่าจะเริ่มต้นอย่างไรในการรักษาความปลอดภัยทางไซเบอร์? อ่านแบบเต็มของเราhackthebox กับ tryhackmeคู่มือเพื่อทำความเข้าใจว่าแพลตฟอร์มใดที่ให้เส้นทางการเรียนรู้ที่ดีกว่า ห้องทดลองที่สมจริง และคุณค่าทางอาชีพ
คำถามที่พบบ่อย
APRA CPS 230 คืออะไร หากพูดง่ายๆ ก็คือ
CPS 230 เป็นมาตรฐานการตรวจสอบของ APRA ที่กำหนดให้สถาบันการเงินต้องจัดการความเสี่ยงในการปฏิบัติงาน ควบคุมการจ้างบุคคลภายนอก กำหนดความทนทานต่อผลกระทบ และรับรองว่าบริการที่สำคัญจะดำเนินต่อไปในระหว่างการหยุดชะงัก
CPS 230 เริ่มเมื่อใด?
CPS 230 จะมีผลบังคับใช้ในวันที่ 1 กรกฎาคม พ.ศ. 2568 และหน่วยงานที่อยู่ภายใต้การควบคุมของ APRA ทั้งหมดจะต้องปฏิบัติตามโดยสมบูรณ์ภายในวันนั้น
CPS 230 แทนที่ CPS 231 และ CPS 232 หรือไม่
��ช่ CPS 230 มาแทนที่การจ้างบุคคลภายนอกของ CPS 231 และความต่อเนื่องทางธุรกิจของ CPS 232 รวมเข้าด้วยกันเป็นมาตรฐานความสามารถในการฟื้นตัวในการปฏิบัติงานเดียว
ความทนทานต่อแรงกระแทกใน CPS 230 คืออะไร?
ความทนทานต่อผลกระทบคือระดับสูงสุดของการหยุดชะงักที่องค์กรของคุณสามารถทำได้ก่อนที่จะเกิดอันตรายร้ายแรงต่อลูกค้า การดำเนินงาน หรือระบบการเงิน
ใครบ้างที่ต้องปฏิบัติตาม CPS 230
ธนาคาร ผู้ประกัน ผู้ดูแลผลประโยชน์เงินบำนาญ และหน่วยงานที่เกี่ยวข้องที่ได้รับการควบคุมโดย APRA ทั้งหมดจะต้องปฏิบัติตาม CPS 230 รวมถึงผู้ให้บริการที่สำคัญด้วย
