APRA CPS 230 要求 APRA 监管的机构管理运营风险、控制第三方提供商、定义影响容忍��、测试业务连续性并保持关键服务的弹性。您必须在 CPS 230 截止日期之前记录、监控、测试和证明合规性,以避免出现监管问题。
如果您受到 APRA 监管,CPS 230 会改变您管理运营风险、外包和业务连续性的方式。您不能再依赖一般政策或过时的框架。您必须证明您的组织可以在中断、供应商故障、期间继续提供关键服务网络事件,或系统中断。
许多机构低估了 CPS 230 所需的工作量。该标准取代了 CPS 231 和 CPS 232,但它还引入了针对运营弹性、影响容忍度、第三方风险和董事会问责制的更严格规则。您必须映射每个关键操作、定义可测量的限制、监控服务提供商并定期测试恢复方案。
您没有为审计员准备文件。您正在构建一个必须在真实事件中正常工作的系统。
本指南详细解释了 CPS 230,包括要求、截止日期、清单、示例、实施步骤和审核准备。如果您遵循本指南,您可以构建一个经得起 APRA 审查的合规计划,并降低整个组织的运营风险。
使用我们的网络安全风险计算器
什么是 APRA CPS 230?

APRA CPS 230 是一项审慎标准,要求银行、保险公司和养老基金保持强大的运营弹性。即使技术出现故障、供应商停止工作或发生意外事件,您也必须确保关键服务继续运行。
该标准侧重于作为一个综合框架的操作风险、外包和业务连续性。
在几起事件表明金融机构倒闭往往是因为运营问题而不是财务状况不佳之后,APRA 推出了 CPS 230。云停电、供应商故障、网络事件和糟糕的恢复计划给整个行业带来了严重破坏。
根据 CPS 230,您必须准确了解组织的运作方式以及故障可能在哪些方面造成损害。
阅读更多内容:什么是网络安全密钥?
CPS 230 的主要目标
- 保护客户免受服务中断
- 降低金融领域的系统性风险
- 加强操作风险管理
- 改善外包控制
- 确保强大的业务连续性
- 加强董事会问责制
- 需要可测量的公差限度
您必须提供证据证明您的组织可以在规定的限制内继续运营。
CPS 230 涵盖哪些内容
| 面积 | 包括 |
|---|---|
| 操作风险 | 是的 |
| 外包 | 是的 |
| 第三方风险 | 是的 |
| 业务连续性 | 是的 |
| 灾难恢复 | 是的 |
| 耐冲击性 | 是的 |
| 董事会治理 | 是的 |
| 供应商注册 | 是的 |
这使得 CPS 230 比以前的标准更广泛。
阅读更多关于生成式人工智能如何应用于网络安全
为什么 CPS 230 比旧规则更严格?
较旧的标准允许制定高级别政策。 CPS 230 需要证据。
您必须显示:
- 记录关键操作
- 定义的耐受水平
- 经过测试的恢复计划
- 认可的服务提供商
- 主动监控
- 董事会报告
- 审计证据
如果您无法出示证据,APRA 会认为您不合规。
如果您想改进您的安全设置,请阅读我们的指南律师事务所的网络安全了解法律专业人士的最佳保护策略。
查看我们最新的博客如何修复内核安全检查失败并检查恶意软件
为什么推出 CPS 230
APRA 推出 CPS 230 是因为运营失败成为金融领域最大的风险之一。许多机构拥有强大的资本状况,但由于运营控制薄弱,仍然经历了服务中断、客户影响和监管违规等问题。
大多数故障是由供应商监管不力、责任不明确或未经测试的恢复计划造成的。机构经常假设他们的系统在危机期间能够正常工作,但没有通过测试证明这一点。
CPS 230 迫使您从假设转向验证。
CPS 230 之前出现的常见问题
- 关键服务未记录
- 供应商不受监控
- 合同缺少风险条款
- 恢复计划未经测试
- 责任不明确
- 事件响应缓慢
- 董事会监督薄弱
这些弱点给客户和金融体系带来了严重的风险。
APRA 与 CPS 230 的目标
| 目标 | 说明 |
|---|---|
| 提高韧性 | 供应商必须满足相同的标准 |
| 强化外包管控 | 董事会必须了解风险 |
| 加强问责制 | 董事会必须了解风险 |
| 需要测试 | 计划必须在实践中发挥作用 |
| 定义公差 | 限制必须是可测量的 |
| 降低系统性风险 | 失败绝不能蔓延 |
您现在必须像对待信用风险或流动性风险一样认真对待操作风险。
CPS 230 如何改变您的责任
在 CPS 230 之前:
- 政策聚焦
- 有限测试
- 单独外包
- 连续性分离
CPS 230 之后:
- 综合框架
- 可测量的限度
- 需要供应商控制
- 强制测试
- 董事会负责
这一变化同时影响风险、IT、合规、采购、法律和高级管理层。
如果起步晚,实施就会变得困难,因为您必须一起审查合同、系统、流程和治理。
谁必须遵守 CPS 230?
CPS 230 适用于所有受 APRA 监管的实体。如果 APRA 监管您的组织,即使您的业务规模较小或外包,您也必须遵守。
许多公司认为该规则仅适用于银行。这是不正确的。
该标准适用于受 APRA 监管的任何实体,包括保险公司和养老金受托人。
需要��守的实体
| 实体类型 | 必须遵守 |
|---|---|
| 授权存款机构 | 是的 |
| 银行 | 是的 |
| 信用合作社 | 是的 |
| 建筑协会 | 是的 |
| 一般保险公司 | 是的 |
| 人寿保险公司 | 是的 |
| 私人健康保险公司 | 是的 |
| 退休金受托人 | 是的 |
| APRA 监管团体 | 是的 |
如果您的关键服务支持 APRA 实体,您也可能会受到供应商要求的影响。
集团及子公司
如果您在集团结构中运营,CPS 230 可能适用于集团级别和实体级别。
您必须确保:
- 一致的风险框架
- 共享服务监督
- 供应商可见性
- 小组报告
许多组织在这里失败是因为共享服务没有明确控制。
第三方提供商也受到影响
即使您不受监管,如果您向受监管实体提供服务,也可能需要满足 CPS 230 要求。
示例:
- 云提供商
- 软件供应商
- 支付处理器
- IT支持
- 数据中心
- 外包合作伙伴
客户可能需要:
- 安全控制
- 事件报告
- 审计权
- 弹性测试
- 合同更新
这使得 CPS 230 对供应商也很重要。
您必须在正式开始日期之前(而不是之后)满足 CPS 230 要求。许多组织对此存在误解,并认为一旦该标准生效,他们就可以开始实施。 APRA 希望您在生效日期之前完全合规,包括文档、测试、供应商审查和董事会批准。
期限严格,准备过晚会带来严重的审计风险。
CPS 230 生效日期
| 项目 | 日期 |
|---|---|
| CPS 230 发布 | 2023 |
| 准备期 | 2023–2025 |
| 生效日期 | 2025 年 7 月 1 日 |
| 预计完全合规 | 2025 年 7 月 1 日 |
你必须在截止日期之前做好准备,而不是朝着它努力。
完全合规意味着什么
APRA 期望的不仅仅是更新政策。您必须证明该框架有效。
您应该已经完成:
- 确定的关键操作
- 冲击耐受性定义
- 供应商注册已创建
- 合同审查
- 操作风险框架获批
- 业务连续性经过测试
- 董事会报告到位
- 事件处理工作
如果这些不完整,则您不合规。
为什么实施时��比预期要长
CPS 230 同时影响多个部门。
| 受影响地区 | 为什么需要时间 |
|---|---|
| 风险 | 框架更新 |
| 信息技术 | 系统映射 |
| 采购 | 供应商合同 |
| 法律 | 合同条款 |
| 合规 | 文档 |
| 运营 | 关键服务映射 |
| 董事会 | 审批流程 |
大多数延迟发生在供应商审查和关键服务映射中。
建议的准备时间表
| 相 | 任务 |
|---|---|
| 第一阶段 | 差距评估 |
| 第 2 阶段 | 识别关键操作 |
| 第三阶段 | 定义公差 |
| 第四阶段 | 审查供应商 |
| 第五阶段 | 更新框架 |
| 第六阶段 | 测试连续性 |
| 第 7 阶段 | 董事会批准 |
| 第 8 阶段 | 审核准备 |
您应该尽早开始,因为仅合同更新就可能需要几个月的时间。
关键操作要求详细解释

CPS 230 最重要的部分之一是识别关键操作。您必须知道哪些服务对您的组织至关重要,以及如果它们停止工作会发生什么。
关键操作是指如果中断可能造成严重损害的任何活动。
危害可能包括:
- 客户影响
- 经济损失
- 违反监管规定
- 市场混乱
- 名誉损害
- 无法操作
您必须记录所有关键操作并保持列表更新。
关键操作的示例
| 操作 | 为什么至关重要 |
|---|---|
| 核心银行系统 | 客户无法获取资金 |
| 付款处理 | 交易停止 |
| 索赔系统 | 客户未付款 |
| 交易平台 | 市场风险 |
| 客户门户 | 服务不可用 |
| 身份系统 | 无法验证用户 |
| 数据存储 | 记录丢失 |
| 云���管 | 系统中断 |
您不能仅根据 IT 重要性做出决定。您必须考虑业务影响。
每个关键操作所需的信息
| 领域 | 描述 |
|---|---|
| 姓名 | 操作名称 |
| 业主 | 责任经理 |
| 系统 | 使用的技术 |
| 供应商 | 第三方参与 |
| 影响 | 如果失败会发生什么 |
| 公差 | 允许的停机时间 |
| 恢复时间 | 目标 |
| 数据丢失限制 | 允许损失 |
APRA 希望这些信息准确无误。
如何识别关键操作
你应该问:
- 顾客会受到伤害吗?
- APRA 会担心吗?
- 会造成经济损失吗?
- 我们会停止运营吗?
- 名誉会受到损害吗?
如果答案是肯定的,那就很关键了。
常见错误
- 仅列出 IT 系统
- 忽略供应商
- 缺少共享服务
- 没有分配所有者
- 没有定义公差
这些错误会导致审计结果。
冲击耐受性要求解释

CPS 230 要求您为每个关键操作定义冲击容限。这意味着您必须决定在发生严重损害之前可以允许多大程度的干扰。
您必须使用可测量的限制。一般性陈述是不够的。
影响容忍度告诉 APRA 您的组织的弹性如何。
必须包含哪些容忍度
- 最长停机时间
- 最大数据丢失
- 最大的客户影响
- 最大的财务影响
- 恢复时间目标
- 恢复点目标
这些限制必须切合实际并得到高级管理层的批准。
冲击容差表示例
| 操作 | 最大停机时间 | 最大数据丢失 | 受影响的客户 | 风险 |
|---|---|---|---|---|
| 付款 | 2小时 | 5 分钟 | 高 | 高 |
| 网上银行 | 4小时 | 15 分钟 | 高 | 高 |
| 索赔 | 8小时 | 30 分钟 | 中等 | 中等 |
| 人力资源系统 | 24小时 | 1小时 | 低 | 低 |
您必须证明每个限制的合理性。
如何正确定义公差
您应该考虑:
- 客户影响
- 法律义务
- 经济损失
- 操作依赖
- 供应商依赖性
- 恢复能力
耐受力必须与真实的恢复能力相匹配。
批准要求
公差必须得到以下人员的批准:
- 高级管理人员
- 风险函数
- 董事会或委员会
如果没有治理,就无法定义限制。
审核要求
您必须定期检查耐受性。
审核触发器:
- 系统变更
- 供应商变更
- 事件
- 审计结果
- 业务变化
过时的宽容是一个合规问题。
操作风险框架要求解释

CPS 230 需要一个覆盖整个组织的正式操作风险管理框架。您必须展示如何识别、控制、监控和报告风险。
该框架必须存在于实践中,而不仅仅是纸上谈兵。
框架必须包括什么
| 组件 | 必填 |
|---|---|
| 政策 | 是的 |
| 程序 | 是的 |
| 风险登记册 | 是的 |
| 控制 | 是的 |
| 事件管理 | 是的 |
| 监控 | 是的 |
| 报告 | 是的 |
| 评论 | 是的 |
| 审计 | 是的 |
您还必须表明谁负责。
框架结构示例
| 部分 | 内容 |
|---|---|
| 政策 | 规则 |
| 标准 | 要求 |
| 程序 | 步骤 |
| 控制 | 预防 |
| 监控 | 检查 |
| 报告 | 管理 |
| 评论 | 改进 |
APRA 希望整个组织保持一致。
事件管理要求
您必须记录操作事件。
示例:
- 系统中断
- 供应商失败
- 网络攻击
- 数据丢失
- 处理错误
事件记录必须显示:
- 日期
- 影响
- 原因
- 采取的行动
- 修复已实施
如果事件没有被记录,澳大利亚审慎监管局 (APRA) 就会认为控制较弱。
监控要求
您必须定期监控控制。
示例:
- 系统可用性
- 供应商表现
- 事件频率
- 恢复时间
- 控制失败
监控必须向管理层报告。
董事会报告
董事会必须收到操作风险报告。
报告应包括:
- 事件
- 供应商风险
- 违反容忍度
- 测试结果
- 审计结果
根据 CPS 230,董事会监督是强制性的。
CPS 230 对第三方和外包风险提出了非常严格的要求。您必须将服务提供商视为您自己组织的一部分来管理。如果供应商出现故障并且您的关键服务停止,APRA 会认为这是您的故障,而不是供应商的故障。
许多机构低估了这一部分,但大多数 CPS 230 补救工作都发生在这里,因为合同、供应商登记和监控流程��常不完整。
第三方是支持您的运营的任何外部提供商。
示例包括:
- 云提供商
- IT供应商
- 软件供应商
- 支付处理器
- 托管服务
- 顾问
- 离岸团队
- 数据中心
- 共享团体服务
如果服务支持关键操作,则风险级别较高。
CPS 230 对供应商的要求
| 要求 | 描述 |
|---|---|
| 尽职调查 | 入职前 |
| 书面合同 | 带有风险条款 |
| 性能监控 | 正在进行 |
| 事件报告 | 必填 |
| 退出计划 | 必须存在 |
| 分包商可见性 | 必须知道 |
| 风险评估 | 必填 |
| 注册 | 必须维持 |
您必须能够向 APRA 证明每个关键供应商都受到控制。
入职前尽职调查
在使用供应商之前,您必须评估风险。
您应该回顾:
- 安全控制
- 金融稳定
- 运营弹性
- 数据保护
- 监管历史
- 分包商
- 位置风险
尽职调查清单示例:
| 检查 | 必填 |
|---|---|
| 安全审查 | 是的 |
| 财务回顾 | 是的 |
| 合同审查 | 是的 |
| 风险评级 | 是的 |
| 批准 | 是的 |
您必须保留记录。
合同要求
合同必须包含风险条款。
必需的条款可能包括:
- 服务水平
- 安全要求
- 事件通知
- 审计权
- 终止权
- 数据保护
- 分包商批准
- 业务连续性义务
如果合同缺少这些,您必须更新它们。
持续监控
您必须定期监控供应商。
示例:
- 绩效报告
- 事件
- 停电
- 审核结果
- 控制评论
监控必须记录在案。
退出策略要求
如果需要,您必须能够更换供应商。
您的退出计划应包括:
- 替代供应商
- 数据迁移
- 合同终止
- 过渡过程
如果不能安全退出,风险就太高了。
服务提供商注册要求
CPS 230 要求您维护服务提供商的注册,尤其是那些支持关键操作的服务提供商。该登记册必须准确、完整且可供审查。
许多组织因供应商列表不完整而未能通过审核。
寄存器必须包含什么
| 领域 | 必填 |
|---|---|
| 供应商名称 | 是的 |
| 提供服务 | 是的 |
| 是否重要 | 是的 |
| 风险评级 | 是的 |
| 合同日期 | 是的 |
| 续订日期 | 是的 |
| 退出计划 | 是�� |
| 业主 | 是的 |
您必须保持更新。
服务提供商注册示例
| 供应商 | 服务 | 关键 | 风险 | 退出计划 |
|---|---|---|---|---|
| 亚马逊 | 托管 | 是的 | 高 | 是的 |
| 供应商A | 索赔系统 | 是的 | 高 | 是的 |
| 供应商 B | 人力资源系统 | 没有 | 低 | 是的 |
| 供应商C | 工资单 | 没有 | 中等 | 是的 |
您还应该将供应商与关键操作联系起来。
为什么 APRA 需要这个
APRA 希望了解运营依赖性。
如果关键供应商失败,APRA 必须知道:
- 什么服务停止
- 恢复需要多长时间?
- 存在什么备份
如果没有登记,您将无法回答。
常见错误
- 缺少供应商
- 过时的数据
- 无风险评级
- 没有主人
- 没有退出计���
这些是常见的审计结果。
业务连续性和场景测试要求
CPS 230 要求您测试在中断期间继续运营的能力。书面计划还不够。你必须证明它们有效。
测试必须切合实际并记录在案。
您必须测试���能影响关键操作的场景。
所需测试领域
| 场景 | 必须测试 |
|---|---|
| 系统故障 | 是的 |
| 网络攻击 | 是的 |
| 供应商中断 | 是的 |
| 数据丢失 | 是的 |
| 云中断 | 是的 |
| 大楼停电 | 是的 |
| 工作人员不可用 | 是的 |
| 停电 | 是的 |
测试必须涉及真正的团队。
必须显示哪些测试证据
| 项目 | 必填 |
|---|---|
| 场景 | 是的 |
| 日期 | 是的 |
| 参与者 | 是的 |
| 结果 | 是的 |
| 发现问题 | 是的 |
| 已应用修复 | 是的 |
| 重新测试 | 是的 |
如果没有记录测试,APRA 就会认为测试没有发生。
灾难恢复测试
您必须测试系统恢复。
示例:
- 恢复备份
- 交换机数据中心
- 故障转移云
- 恢复数据库
您必须证明恢复时间符合公差。
业务连续性测试
您必须测试业务流程。
示例:
- 手工处理
- 远程工作
- 替代系统
- 供应商失败
您必须表明操作仍在继续。
测试频率
测试必须定期进行。
典型期望:
| 测试 | 频率 |
|---|---|
| 关键系统 | 每年 |
| 供应商 | 每年 |
| 完整场景 | 每年 |
| 灾难恢复测试 | 每年 |
| 桌面 | 多次 |
高危人群可能需要更频繁的检测。
董事会和高级管理层的职责
CPS 230 增强了高层的问责制。董事会必须了解运营风险,而不仅仅是财务风险。
您必须表明领导力参与其中。
董事会职责
| 职责 | 必填 |
|---|---|
| 批准框架 | 是的 |
| 审查报告 | 是的 |
| 监控事件 | 是的 |
| 审查测试 | 是的 |
| 批准宽容 | 是的 |
| 挑战管理 | 是的 |
董事会会议记录应显示讨论情况。
高级管理职责
| 职责 | 必填 |
|---|---|
| 实施框架 | 是的 |
| 维持控制 | 是的 |
| 报告事件 | 是的 |
| 管理供应商 | 是的 |
| 准备报告 | 是的 |
| 修复问题 | 是的 |
责任不能完全委托。
向董事会报告
报告应包括:
- 事件概要
- 供应商风险
- 违反容忍度
- 测试结果
- 审计结果
- 补救状态
报告必须是定期的。
常见治理问题
- 董事会未参与
- 没有报告
- 角色不明确
- 无审批记录
- 无风险讨论
这些都会导致合规性问题。
CPS 230 vs CPS 231 vs CPS 232 vs CPS 234
许多组织仍在使用旧标准。 CPS 230 取代了其中一些并与其他一起工作。
你必须明白其中的区别。
| 标准 | 主题 | 状态 |
|---|---|---|
| CPS 231 | 外包 | 替换 |
| CPS 232 | 业务连续性 | 替换 |
| CPS 234 | 信息安全 | 活跃 |
| CPS 220 | 风险管理 | 活跃 |
| CPS 230 | 运营弹性 | 新 |
CPS 230 发生了什么变化
之前:
- 单独外包
- 连续性分离
- 风险分开
现在:
- 一个框架
- 可测量的公差
- 供应商控制需要
- 测试并需要
- 董事会要承担责任
这增加了工作量,但提高了控制力。
与 CPS 234 的关系
CPS 234 涵盖安全性。
CPS 230 涵盖运营。
您必须将两者对齐。
示例:
| 面积 | CPS 230 | CPS 234 |
|---|---|---|
| 供应商风险 | 是的 | 是的 |
| 安全 | 没有 | 是的 |
| 连续性 | 是的 | 没有 |
| 风险框架 | 是的 | 是的 |
您应该集成控件。
您应该使用清单来确认您的组织在 CPS 230 截止日期之前已准备好。许多机构认为他们是合规的,因为政策存在,但审计经常显示证据缺失、供应商登记不完整或未定义的容忍水平。
使用下面的清单查看您当前的状态。
治理清单
| 项目 | 必填 | 完成 |
|---|---|---|
| 操作风险框架获批 | 是的 | |
| 确定的关键操作 | 是的 | |
| 冲击耐受性定义 | 是的 | |
| 董事会批准记录 | 是的 | |
| 角色和职责定义 | 是的 | |
| 定期向董事会报告 | 是的 |
关键操作清单
| 项目 | 必填 | 完成 |
|---|---|---|
| 列出所有关键服务 | 是的 | |
| 所有者分配 | 是的 | |
| 系统映射 | 是的 | |
| 供应商链接 | 是的 | |
| 恢复目标定义 | 是的 | |
| 公差批准 | 是的 |
第三方风险清单
| 项目 | 必填 | 完成 |
|---|---|---|
| 供应商注册已创建 | 是的 | |
| 确定的关键供应商 | 是的 | |
| 分配的风险评级 | 是的 | |
| 合同已更新 | 是的 | |
| 退出计划已定义 | 是的 | |
| 监控进程活动 | 是的 |
业务连续性清单
| 项目 | 必填 | 完成 |
|---|---|---|
| BCP 已更新 | 是的 | |
| 已测试 DR 计划 | 是的 | |
| 场景测试完成 | 是的 | |
| 结果记录 | 是的 | |
| 问题已修复 | 是的 | |
| 重新测试完成 | 是的 |
操作风险清单
| 项目 | 必填 | 完成 |
|---|---|---|
| 风险登记册已更新 | 是的 | |
| 事件处理工作 | 是的 | |
| 控制测试 | 是的 | |
| 监测报告 | 是的 | |
| 内部审计审查 | 是的 |
如果缺少任何项目,则表明您不完全合规。
分步 CPS 230 实施指南
您应该将 CPS 230 视为一个结构化项目。尝试一次更新所有内容通常会失败,因为该标准同时影响多个部门。
遵循分阶段的方法。
第 1 步 – 执行差距评估
审查当前针对 CPS 230 的控制措施。
检查:
- 政策
- 供应商管理
- 连续性计划
- 风险框架
- 检测记录
- 董事会报告
创建差距列表。
第 2 步 – 识别关键操作
与业务团队合作。
你应该:
- 列出服务
- 确定依赖关系
- 链接供应商
- 指定所有者
- 定义影响
不限于 IT 系统。
步骤 3 – 定义冲击容限
对于每个关键操作,定义:
- 停机时间限制
- 数据丢失限制
- 客户影响
- 恢复目标
宽容必须是现实的。
第 4 步 – 构建服务提供商注册
列出所有供应商。
包括:
- 服务
- 风险等级
- 关键标志
- 合同日期
- 退出计划
将供应商与运营联系起来。
第 5 步 – 审查合同
更新协议。
添加:
- 安全条款
- 事件报告
- 审计权
- 弹性要求
- 终止权
合同审查通常需要最长的时间。
步骤 6 – 更新操作风险框架
更新文档。
包括:
- 风险政策
- 事件过程
- 监控
- 报告
- 测试
- 治理
确保一致性。
步骤 7 – 测试连续性和恢复
运行现实场景。
示例:
- 云中断
- 网络攻击
- 供应商失败
- 数据丢失
- 系统崩溃
记录结果。
第 8 步 – 董事会批准
现在:
- 框架
- 宽容
- 供应商风险
- 测试结果
- 整治计划
备案批准。
第 9 步 – 准备审计证据
存储文档:
- 寄存器
- 报告
- 测试
- 批准
- 合同
您必须随时准备好出示证据。
如何准备 CPS 230 审核
APRA 审查的是证据,而不是意图。您必须能够证明您的框架在实践中有效。
审核员通常会首先检查以下方面。
审核员要求的文件
| 文件 | 必填 |
|---|---|
| 操作风险政策 | 是的 |
| 关键操作列表 | 是的 |
| 冲击耐受度表 | 是的 |
| 供应商注册 | 是的 |
| 合同 | 是的 |
| 测试报告 | 是的 |
| 事件日志 | 是的 |
| 董事会报告 | 是的 |
如果有任何遗漏,审计风险就会增加。
审核员可能会问的问题
- 您如何定义关键操作?
- 如何设置容差?
- 哪些供应商支持这项服务?
- 如果供应商失败会发生什么?
- 显示上次测试结果
- 显示董事会批准
- 显示事件记录
你必须用证据来回答。
审核准备技巧
- 保持文档更新
- 保持登记准确
- 定期测试
- 记录批准
- 集中存储证据
不要只在审核开始时才准备。
常见 CPS 230 错误
许多组织由于同样的问题而未能遵守。
常见错误列表
| 错误 | 结果 |
|---|---|
| 没有关键操作列表 | 不合规 |
| 没有定义公差 | 不合规 |
| 供应商列表不完整 | 审计结果 |
| 合同已过时 | 高风险 |
| 没有测试 | 不合规 |
| 董事会未参与 | 治理问题 |
| 没有证据 | 审核失败 |
| 仅涉及 IT | 缺失商业风险 |
CPS 230 需要整个组织的努力。
最大的风险领域
- 外包
- 共享服务
- 云提供商
- 恢复测试
- 文档
- 治理
首先关注这些。
最后的想法
CPS 230 迫使您详细了解您的组织。您必须知道什么是关键的、它会失败多长时间、谁支持它以及如何恢复。该标准不仅仅涉及合规性。这是关于运营弹性。
如果你尽早开始,实施就会变得结构化。如果延迟,供应商审查、容差定义和测试将在临近截止日期时产生大量工作量。
您应该将 CPS 230 视为一项弹性计划,而不仅仅是一项监管要求。建立强有力的控制的组织不仅可以通过审核,还可以减少停机、供应商风险和客户影响。
不确定从哪里开始网络安全?阅读我们的全文hackthebox 与 tryhackme指南了解哪个平台可以提供更好的学习路径、现实的实验室和职业价值。
常见问题
简单来说,APRA CPS 230 是什么?
CPS 230 是 APRA 审慎标准,要求金融机构管理运营风险、控制外包、定义影响容忍度并确保关键服务在中断期间继续运行。
CPS 230 何时开始?
CPS 230 于 2025 年 7 月 1 日生效,所有受 APRA 监管的实体必须在该日期之前完全合规。
CPS 230 是否取代 CPS 231 和 CPS 232?
是的,CPS 230 取代了 CPS 231 外包和 CPS 232 业务连续性,将它们合并为单一的运营弹性标准。
CPS 230 中的冲击耐受性是什么?
影响容忍度是指在对客户、运营或财务系统造成严重损害之前,您的组织可以允许的最大破坏级别。
谁必须遵守 CPS 230?
所有受 APRA 监管的银行、保险公司、养老金受托人和相关实体,包括其关键服务提供商,都必须遵守 CPS 230。
