APRA CPS 230 合规指南及清单
Compliance & Regulations

APRA CPS 230 合规指南及清单

经过 Cyber Lad Team·

APRA CPS 230 要求 APRA 监管的机构管理运营风险、控制第三方提供商、定义影响容忍��、测试业务连续性并保持关键服务的弹性。您必须在 CPS 230 截止日期之前记录、监控、测试和证明合规性,以避免出现监管问题。

如果您受到 APRA 监管,CPS 230 会改变您管理运营风险、外包和业务连续性的方式。您不能再依赖一般政策或过时的框架。您必须证明您的组织可以在中断、供应商故障、期间继续提供关键服务网络事件,或系统中断。

许多机构低估了 CPS 230 所需的工作量。该标准取代了 CPS 231 和 CPS 232,但它还引入了针对运营弹性、影响容忍度、第三方风险和董事会问责制的更严格规则。您必须映射每个关键操作、定义可测量的限制、监控服务提供商并定期测试恢复方案。

您没有为审计员准备文件。您正在构建一个必须在真实事件中正常工作的系统。

本指南详细解释了 CPS 230,包括要求、截止日期、清单、示例、实施步骤和审核准备。如果您遵循本指南,您可以构建一个经得起 APRA 审查的合规计划,并降低整个组织的运营风险。

使用我们的网络安全风险计算器

什么是 APRA CPS 230?

apra cps 230
资料来源:澳大利亚审慎监管局 (APRA),CPS 230 操作风险管理标准

APRA CPS 230 是一项审慎标准,要求银行、保险公司和养老基金保持强大的运营弹性。即使技术出现故障、供应商停止工作或发生意外事件,您也必须确保关键服务继续运行。

该标准侧重于作为一个综合框架的操作风险、外包和业务连续性。

在几起事件表明金融机构倒闭往往是因为运营问题而不是财务状况不佳之后,APRA 推出了 CPS 230。停电、供应商故障、网络事件和糟糕的恢复计划给整个行业带来了严重破坏。

根据 CPS 230,您必须准确了解组织的运作方式以及故障可能在哪些方面造成损害。

阅读更多内容:什么是网络安全密钥?

CPS 230 的主要目标

  • 保护客户免受服务中断
  • 降低金融领域的系统性风险
  • 加强操作风险管理
  • 改善外包控制
  • 确保强大的业务连续性
  • 加强董事会问责制
  • 需要可测量的公差限度

您必须提供证据证明您的组织可以在规定的限制内继续运营。

CPS 230 涵盖哪些内容

面积包括
操作风险是的
外包是的
第三方风险是的
业务连续性是的
灾难恢复是的
耐冲击性是的
董事会治理是的
供应商注册是的

这使得 CPS 230 比以前的标准更广泛。

阅读更多关于生成式人工智能如何应用于网络安全

为什么 CPS 230 比旧规则更严格?

较旧的标准允许制定高级别政策。 CPS 230 需要证据。

您必须显示:

  • 记录关键操作
  • 定义的耐受水平
  • 经过测试的恢复计划
  • 认可的服务提供商
  • 主动监控
  • 董事会报告
  • 审计证据

如果您无法出示证据,APRA 会认为您不合规。

如果您想改进您的安全设置,请阅读我们的指南律师事务所的网络安全了解法律专业人士的最佳保护策略。

查看我们最新的博客如何修复内核安全检查失败并检查恶意软件

为什么推出 CPS 230

APRA 推出 CPS 230 是因为运营失败成为金融领域最大的风险之一。许多机构拥有强大的资本状况,但由于运营控制薄弱,仍然经历了服务中断、客户影响和监管违规等问题。

大多数故障是由供应商监管不力、责任不明确或未经测试的恢复计划造成的。机构经常假设他们的系统在危机期间能够正常工作,但没有通过测试证明这一点。

CPS 230 迫使您从假设转向验证。

CPS 230 之前出现的常见问题

  • 关键服务未记录
  • 供应商不受监控
  • 合同缺少风险条款
  • 恢复计划未经测试
  • 责任不明确
  • 事件响应缓慢
  • 董事会监督薄弱

这些弱点给客户和金融体系带来了严重的风险。

APRA 与 CPS 230 的目标

目标说明
提高韧性供应商必须满足相同的标准
强化外包管控董事会必须了解风险
加强问责制董事会必须了解风险
需要测试计划必须在实践中发挥作用
定义公差限制必须是可测量的
降低系统性风险失败绝不能蔓延

您现在必须像对待信用风险或流动性风险一样认真对待操作风险。

CPS 230 如何改变您的责任

在 CPS 230 之前:

  • 政策聚焦
  • 有限测试
  • 单独外包
  • 连续性分离

CPS 230 之后:

  • 综合框架
  • 可测量的限度
  • 需要供应商控制
  • 强制测试
  • 董事会负责

这一变化同时影响风险、IT、合规、采购、法律和高级管理层。

如果起步晚,实施就会变得困难,因为您必须一起审查合同、系统、流程和治理。

谁必须遵守 CPS 230?

CPS 230 适用于所有受 APRA 监管的实体。如果 APRA 监管您的组织,即使您的业务规模较小或外包,您也必须遵守。

许多公司认为该规则仅适用于银行。这是不正确的。

该标准适用于受 APRA 监管的任何实体,包括保险公司和养老金受托人。

需要��守的实体

实体类型必须遵守
授权存款机构是的
银行是的
信用合作社是的
建筑协会是的
一般保险公司是的
人寿保险公司是的
私人健康保险公司是的
退休金受托人是的
APRA 监管团体是的

如果您的关键服务支持 APRA 实体,您也可能会受到供应商要求的影响。

集团及子公司

如果您在集团结构中运营,CPS 230 可能适用于集团级别和实体级别。

您必须确保:

  • 一致的风险框架
  • 共享服务监督
  • 供应商可见性
  • 小组报告

许多组织在这里失败是因为共享服务没有明确控制。

第三方提供商也受到影响

即使您不受监管,如果您向受监管实体提供服务,也可能需要满足 CPS 230 要求。

示例:

  • 云提供商
  • 软件供应商
  • 支付处理器
  • IT支持
  • 数据中心
  • 外包合作伙伴

客户可能需要:

  • 安全控制
  • 事件报告
  • 审计权
  • 弹性测试
  • 合同更新

这使得 CPS 230 对供应商也很重要。

您必须在正式开始日期之前(而不是之后)满足 CPS 230 要求。许多组织对此存在误解,并认为一旦该标准生效,他们就可以开始实施。 APRA 希望您在生效日期之前完全合规,包括文档、测试、供应商审查和董事会批准。

期限严格,准备过晚会带来严重的审计风险。

CPS 230 生效日期

项目日期
CPS 230 发布2023
准备期2023–2025
生效日期2025 年 7 月 1 日
预计完全合规2025 年 7 月 1 日

你必须在截止日期之前做好准备,而不是朝着它努力。

完全合规意味着什么

APRA 期望的不仅仅是更新政策。您必须证明该框架有效。

您应该已经完成​​:

  • 确定的关键操作
  • 冲击耐受性定义
  • 供应商注册已创建
  • 合同审查
  • 操作风险框架获批
  • 业务连续性经过测试
  • 董事会报告到位
  • 事件处理工作

如果这些不完整,则您不合规。

为什么实施时��比预期要长

CPS 230 同时影响多个部门。

受影响地区为什么需要时间
风险框架更新
信息技术系统映射
采购供应商合同
法律合同条款
合规文档
运营关键服务映射
董事会审批流程

大多数延迟发生在供应商审查和关键服务映射中。

建议的准备时间表

任务
第一阶段差距评估
第 2 阶段识别关键操作
第三阶段定义公差
第四阶段审查供应商
第五阶段更新框架
第六阶段测试连续性
第 7 阶段董事会批准
第 8 阶段审核准备

您应该尽早开始,因为仅合同更新就可能需要几个月的时间。

关键操作要求详细解释

apra cps 230
资料来源:澳大利亚审慎监管局 (APRA),CPS 230 操作风险管理标准

CPS 230 最重要的部分之一是识别关键操作。您必须知道哪些服务对您的组织至关重要,以及如果它们停止工作会发生什么。

关键操作是指如果中断可能造成严重损害的任何活动。

危害可能包括:

  • 客户影响
  • 经济损失
  • 违反监管规定
  • 市场混乱
  • 名誉损害
  • 无法操作

您必须记录所有关键操作并保持列表更新。

关键操作的示例

操作为什么至关重要
核心银行系统客户无法获取资金
付款处理交易停止
索赔系统客户未付款
交易平台市场风险
客户门户服务不可用
身份系统无法验证用户
数据存储记录丢失
云���管系统中断

您不能仅根据 IT 重要性做出决定。您必须考虑业务影响。

每个关键操作所需的信息

领域描述
姓名操作名称
业主责任经理
系统使用的技术
供应商第三方参与
影响如果失败会发生什么
公差允许的停机时间
恢复时间目标
数据丢失限制允许损失

APRA 希望这些信息准确无误。

如何识别关键操作

你应该问:

  • 顾客会受到伤害吗?
  • APRA 会担心吗?
  • 会造成经济损失吗?
  • 我们会停止运营吗?
  • 名誉会受到损害吗?

如果答案是肯定的,那就很关键了。

常见错误

  • 仅列出 IT 系统
  • 忽略供应商
  • 缺少共享服务
  • 没有分配所有者
  • 没有定义公差

这些错误会导致审计结果。

冲击耐受性要求解释

apra cps 230
资料来源:澳大利亚审慎监管局 (APRA),CPS 230 操作风险管理标准

CPS 230 要求您为每个关键操作定义冲击容限。这意味着您必须决定在发生严重损害之前可以允许多大程度的干扰。

您必须使用可测量的限制。一般性陈述是不够的。

影响容忍度告诉 APRA 您的组织的弹性如何。

必须包含哪些容忍度

  • 最长停机时间
  • 最大数据丢失
  • 最大的客户影响
  • 最大的财务影响
  • 恢复时间目标
  • 恢复点目标

这些限制必须切合实际并得到高级管理层的批准。

冲击容差表示例

操作最大停机时间最大数据丢失受影响的客户风险
付款2小时5 分钟
网上银行4小时15 分钟
索赔8小时30 分钟中等中等
人力资源系统24小时1小时

您必须证明每个限制的合理性。

如何正确定义公差

您应该考虑:

  • 客户影响
  • 法律义务
  • 经济损失
  • 操作依赖
  • 供应商依赖性
  • 恢复能力

耐受力必须与真实的恢复能力相匹配。

批准要求

公差必须得到以下人员的批准:

  • 高级管理人员
  • 风险函数
  • 董事会或委员会

如果没有治理,就无法定义限制。

审核要求

您必须定期检查耐受性。

审核触发器:

  • 系统变更
  • 供应商变更
  • 事件
  • 审计结果
  • 业务变化

过时的宽容是一个合规问题。

操作风险框架要求解释

apra cps 230
资料来源:澳大利亚审慎监管局 (APRA),CPS 230 操作风险管理标准

CPS 230 需要一个覆盖整个组织的正式操作风险管理框架。您必须展示如何识别、控制、监控和报告风险。

该框架必须存在于实践中,而不仅仅是纸上谈兵。

框架必须包括什么

组件必填
政策是的
程序是的
风险登记册是的
控制是的
事件管理是的
监控是的
报告是的
评论是的
审计是的

您还必须表明谁负责。

框架结构示例

部分内容
政策规则
标准要求
程序步骤
控制预防
监控检查
报告管理
评论改进

APRA 希望整个组织保持一致。

事件管理要求

您必须记录操作事件。

示例:

  • 系统中断
  • 供应商失败
  • 网络攻击
  • 数据丢失
  • 处理错误

事件记录必须显示:

  • 日期
  • 影响
  • 原因
  • 采取的行动
  • 修复已实施

如果事件没有被记录,澳大利亚审慎监管局 (APRA) 就会认为控制较弱。

监控要求

您必须定期监控控制。

示例:

  • 系统可用性
  • 供应商表现
  • 事件频率
  • 恢复时间
  • 控制失败

监控必须向管理层报告。

董事会报告

董事会必须收到操作风险报告。

报告应包括:

  • 事件
  • 供应商风险
  • 违反容忍度
  • 测试结果
  • 审计结果

根据 CPS 230,董事会监督是强制性的。

CPS 230 对第三方和外包风险提出了非常严格的要求。您必须将服务提供商视为您自己组织的一部分来管理。如果供应商出现故障并且您的关键服务停止,APRA 会认为这是您的故障,而不是供应商的故障。

许多机构低估了这一部分,但大多数 CPS 230 补救工作都发生在这里,因为合同、供应商登记和监控流程��常不完整。

第三方是支持您的运营的任何外部提供商。

示例包括:

  • 云提供商
  • IT供应商
  • 软件供应商
  • 支付处理器
  • 托管服务
  • 顾问
  • 离岸团队
  • 数据中心
  • 共享团体服务

如果服务支持关键操作,则风险级别较高。

CPS 230 对供应商的要求

要求描述
尽职调查入职前
书面合同带有风险条款
性能监控正在进行
事件报告必填
退出计划必须存在
分包商可见性必须知道
风险评估必填
注册必须维持

您必须能够向 APRA 证明每个关键供应商都受到控制。

入职前尽职调查

在使用供应商之前,您必须评估风险。

您应该回顾:

  • 安全控制
  • 金融稳定
  • 运营弹性
  • 数据保护
  • 监管历史
  • 分包商
  • 位置风险

尽职调查清单示例:

检查必填
安全审查是的
财务回顾是的
合同审查是的
风险评级是的
批准是的

您必须保留记录。

合同要求

合同必须包含风险条款。

必需的条款可能包括:

  • 服务水平
  • 安全要求
  • 事件通知
  • 审计权
  • 终止权
  • 数据保护
  • 分包商批准
  • 业务连续性义务

如果合同缺少这些,您必须更新它们。

持续监控

您必须定期监控供应商。

示例:

  • 绩效报告
  • 事件
  • 停电
  • 审核结果
  • 控制评论

监控必须记录在案。

退出策略要求

如果需要,您必须能够更换供应商。

您的退出计划应包括:

  • 替代供应商
  • 数据迁移
  • 合同终止
  • 过渡过程

如果不能安全退出,风险就太高了。

服务提供商注册要求

CPS 230 要求您维护服务提供商的注册,尤其是那些支持关键操作的服务提供商。该登记册必须准确、完整且可供审查。

许多组织因供应商列表不完整而未能通过审核。

寄存器必须包含什么

领域必填
供应商名称是的
提供服务是的
是否重要是的
风险评级是的
合同日期是的
续订日期是的
退出计划是��
业主是的

您必须保持更新。

服务提供商注册示例

供应商服务关键风险退出计划
亚马逊托管是的是的
供应商A索赔系统是的是的
供应商 B人力资源系统没有是的
供应商C工资单没有中等是的

您还应该将供应商与关键操作联系起来。

为什么 APRA 需要这个

APRA 希望了解运营依赖性。

如果关键供应商失败,APRA 必须知道:

  • 什么服务停止
  • 恢复需要多长时间?
  • 存在什么备份

如果没有登记,您将无法回答。

常见错误

  • 缺少供应商
  • 过时的数据
  • 无风险评级
  • 没有主人
  • 没有退出计���

这些是常见的审计结果。

业务连续性和场景测试要求

CPS 230 要求您测试在中断期间继续运营的能力。书面计划还不够。你必须证明它们有效。

测试必须切合实际并记录在案。

您必须测试���能影响关键操作的场景。

所需测试领域

场景必须测试
系统故障是的
网络攻击是的
供应商中断是的
数据丢失是的
云中断是的
大楼停电是的
工作人员不可用是的
停电是的

测试必须涉及真正的团队。

必须显示哪些测试证据

项目必填
场景是的
日期是的
参与者是的
结果是的
发现问题是的
已应用修复是的
重新测试是的

如果没有记录测试,APRA 就会认为测试没有发生。

灾难恢复测试

您必须测试系统恢复。

示例:

  • 恢复备份
  • 交换机数据中心
  • 故障转移云
  • 恢复数据库

您必须证明恢复时间符合公差。

业务连续性测试

您必须测试业务流程。

示例:

  • 手工处理
  • 远程工作
  • 替代系统
  • 供应商失败

您必须表明操作仍在继续。

测试频率

测试必须定期进行。

典型期望:

测试频率
关键系统每年
供应商每年
完整场景每年
灾难恢复测试每年
桌面多次

高危人群可能需要更频繁的检测。

董事会和高级管理层的职责

CPS 230 增强了高层的问责制。董事会必须了解运营风险,而不仅仅是财务风险。

您必须表明领导力参与其中。

董事会职责

职责必填
批准框架是的
审查报告是的
监控事件是的
审查测试是的
批准宽容是的
挑战管理是的

董事会会议记录应显示讨论情况。

高级管理职责

职责必填
实施框架是的
维持控制是的
报告事件是的
管理供应商是的
准备报告是的
修复问题是的

责任不能完全委托。

向董事会报告

报告应包括:

  • 事件概要
  • 供应商风险
  • 违反容忍度
  • 测试结果
  • 审计结果
  • 补救状态

报告必须是定期的。

常见治理问题

  • 董事会未参与
  • 没有报告
  • 角色不明确
  • 无审批记录
  • 无风险讨论

这些都会导致合规性问题。

CPS 230 vs CPS 231 vs CPS 232 vs CPS 234

许多组织仍在使用旧标准。 CPS 230 取代了其中一些并与其他一起工作。

你必须明白其中的区别。

标准主题状态
CPS 231外包替换
CPS 232业务连续性替换
CPS 234信息安全活跃
CPS 220风险管理活跃
CPS 230运营弹性

CPS 230 发生了什么变化

之前:

  • 单独外包
  • 连续性分离
  • 风险分开

现在:

  • 一个框架
  • 可测量的公差
  • 供应商控制需要
  • 测试并需要
  • 董事会要承担责任

这增加了工作量,但提高了控制力。

与 CPS 234 的关系

CPS 234 涵盖安全性。

CPS 230 涵盖运营。

您必须将两者对齐。

示例:

面积CPS 230CPS 234
供应商风险是的是的
安全没有是的
连续性是的没有
风险框架是的是的

您应该集成控件。

您应该使用清单来确认您的组织在 CPS 230 截止日期之前已准备好。许多机构认为他们是合规的,因为政策存在,但审计经常显示证据缺失、供应商登记不完整或未定义的容忍水平。

使用下面的清单查看您当前的状态。

治理清单

项目必填完成
操作风险框架获批是的
确定的关键操作是的
冲击耐受性定义是的
董事会批准记录是的
角色和职责定义是的
定期向董事会报告是的

关键操作清单

项目必填完成
列出所有关键服务是的
所有者分配是的
系统映射是的
供应商链接是的
恢复目标定义是的
公差批准是的

第三方风险清单

项目必填完成
供应商注册已创建是的
确定的关键供应商是的
分配的风险评级是的
合同已更新是的
退出计划已定义是的
监控进程活动是的

业务连续性清单

项目必填完成
BCP 已更新是的
已测试 DR 计划是的
场景测试完成是的
结果记录是的
问题已修复是的
重新测试完成是的

操作风险清单

项目必填完成
风险登记册已更新是的
事件处理工作是的
控制测试是的
监测报告是的
内部审计审查是的

如果缺少任何项目,则表明您不完全合规。

分步 CPS 230 实施指南

您应该将 CPS 230 视为一个结构化项目。尝试一次更新所有内容通常会失败,因为该标准同时影响多个部门。

遵循分阶段的方法。

第 1 步 – 执行差距评估

审查当前针对 CPS 230 的控制措施。

检查:

  • 政策
  • 供应商管理
  • 连续性计划
  • 风险框架
  • 检测记录
  • 董事会报告

创建差距列表。

第 2 步 – 识别关键操作

与业务团队合作。

你应该:

  • 列出服务
  • 确定依赖关系
  • 链接供应商
  • 指定所有者
  • 定义影响

不限于 IT 系统。

步骤 3 – 定义冲击容限

对于每个关键操作,定义:

  • 停机时间限制
  • 数据丢失限制
  • 客户影响
  • 恢复目标

宽容必须是现实的。

第 4 步 – 构建服务提供商注册

列出所有供应商。

包括:

  • 服务
  • 风险等级
  • 关键标志
  • 合同日期
  • 退出计划

将供应商与运营联系起来。

第 5 步 – 审查合同

更新协议。

添加:

  • 安全条款
  • 事件报告
  • 审计权
  • 弹性要求
  • 终止权

合同审查通常需要最长的时间。

步骤 6 – 更新操作风险框架

更新文档。

包括:

  • 风险政策
  • 事件过程
  • 监控
  • 报告
  • 测试
  • 治理

确保一致性。

步骤 7 – 测试连续性和恢复

运行现实场景。

示例:

  • 云中断
  • 网络攻击
  • 供应商失败
  • 数据丢失
  • 系统崩溃

记录结果。

第 8 步 – 董事会批准

现在:

  • 框架
  • 宽容
  • 供应商风险
  • 测试结果
  • 整治计划

备案批准。

第 9 步 – 准备审计证据

存储文档:

  • 寄存器
  • 报告
  • 测试
  • 批准
  • 合同

您必须随时准备好出示证据。

如何准备 CPS 230 审核

APRA 审查的是证据,而不是意图。您必须能够证明您的框架在实践中有效。

审核员通常会首先检查以下方面。

审核员要求的文件

文件必填
操作风险政策是的
关键操作列表是的
冲击耐受度表是的
供应商注册是的
合同是的
测试报告是的
事件日志是的
董事会报告是的

如果有任何遗漏,审计风险就会增加。

审核员可能会问的问题

  • 您如何定义关键操作?
  • 如何设置容差?
  • 哪些供应商支持这项服务?
  • 如果供应商失败会发生什么?
  • 显示上次测试结果
  • 显示董事会批准
  • 显示事件记录

你必须用证据来回答。

审核准备技巧

  • 保持文档更新
  • 保持登记准确
  • 定期测试
  • 记录批准
  • 集中存储证据

不要只在审核开始时才准备。

常见 CPS 230 错误

许多组织由于同样的问题而未能遵守。

常见错误列表

错误结果
没有关键操作列表不合规
没有定义公差不合规
供应商列表不完整审计结果
合同已过时高风险
没有测试不合规
董事会未参与治理问题
没有证据审核失败
仅涉及 IT缺失商业风险

CPS 230 需要整个组织的努力。

最大的风险领域

  • 外包
  • 共享服务
  • 云提供商
  • 恢复测试
  • 文档
  • 治理

首先关注这些。

最后的想法

CPS 230 迫使您详细了解您的组织。您必须知道什么是关键的、它会失败多长时间、谁支持它以及如何恢复。该标准不仅仅涉及合规性。这是关于运营弹性。

如果你尽早开始,实施就会变得结构化。如果延迟,供应商审查、容差定义和测试将在临近截止日期时产生大量工作量。

您应该将 CPS 230 视为一项弹性计划,而不仅仅是一项监管要求。建立强有力的控制的组织不仅可以通过审核,还可以减少停机、供应商风险和客户影响。

不确定从哪里开始网络安全?阅读我们的全文hackthebox 与 tryhackme指南了解哪个平台可以提供更好的学习路径、现实的实验室和职业价值。

常见问题

简单来说,APRA CPS 230 是什么?

CPS 230 是 APRA 审慎标准,要求金融机构管理运营风险、控制外包、定义影响容忍度并确保关键服务在中断期间继续运行。

CPS 230 何时开始?

CPS 230 于 2025 年 7 月 1 日生效,所有受 APRA 监管的实体必须在该日期之前完全合规。

CPS 230 是否取代 CPS 231 和 CPS 232?

是的,CPS 230 取代了 CPS 231 外包和 CPS 232 业务连续性,将它们合并为单一的运营弹性标准。

CPS 230 中的冲击耐受性是什么?

影响容忍度是指在对客户、运营或财务系统造成严重损害之前,您的组织可以允许的最大破坏级别。

谁必须遵守 CPS 230?

所有受 APRA 监管的银行、保险公司、养老金受托人和相关实体,包括其关键服务提供商,都必须遵守 CPS 230。

准备好受到保护了吗?

立即开始您的安全之旅

与我们的网络安全专家免费咨询。无需承诺。