Australia · APRA CPS 234 · Seguridad de la información

Automatización del cumplimiento de APRA CPS 234

Automatice la norma prudencial APRA CPS 234 en CATAAM: responsabilidad del consejo, implementación de controles, pruebas sistemáticas de eficacia de los controles, gestión de incidentes, notificación a APRA y aseguramiento de terceros. Con correspondencia con ISO 27001 y SOC 2, y la única plataforma que además demuestra que sus controles funcionan.

Situación actual de CPS 234

CPS 234 es una norma prudencial de APRA de obligado cumplimiento para las entidades reguladas — bancos, aseguradoras y licenciatarios de superannuation — y convive con la más reciente norma CPS 230 sobre riesgo operacional. Se aplica de forma efectiva, responsabiliza al consejo y conlleva una fuerte carga de auditoría. Como sus requisitos de gobernanza, incidentes y proveedores se solapan estrechamente con ISO 27001 y SOC 2, CATAAM permite a una entidad certificada reutilizar la mayor parte de sus evidencias y centrarse en las piezas específicas de APRA: la responsabilidad explícita del consejo, el deber de notificación y las pruebas sistemáticas de eficacia de los controles.

Todos los requisitos de CPS 234, cubiertos

CATAAM ofrece CPS 234 como marco de primer nivel en los diez ámbitos de requisitos, con los controles técnicos y de pruebas validados por pruebas nativas y los controles de gobernanza y procesos gestionados con evidencias administradas.

Roles y responsabilidades

El consejo es el responsable último de la seguridad de la información y garantiza que la entidad mantiene una seguridad proporcional a la magnitud y el alcance de las amenazas a sus activos de información; los roles del consejo, la dirección y las personas están claramente definidos.

Capacidad de seguridad de la información

Mantener una capacidad de seguridad de la información — personas, procesos y tecnología — proporcional a las amenazas, incluidos los activos de información gestionados por partes vinculadas y terceros.

Marco de políticas

Mantener un marco de políticas de seguridad de la información proporcional a sus exposiciones, que dirija las responsabilidades de todas las personas obligadas a mantener la seguridad de la información.

Identificación y clasificación de activos

Clasificar los activos de información — incluidos los gestionados por terceros — según su criticidad y sensibilidad, reflejando el impacto potencial de un incidente en la entidad y en los intereses de depositantes, asegurados y clientes.

Implementación de controles

Implementar controles de seguridad de la información proporcionales a las amenazas, la criticidad y sensibilidad de los activos, la fase del ciclo de vida y las consecuencias de un incidente, en todos los activos de información, incluidos los gestionados por terceros.

Gestión de incidentes

Mantener mecanismos robustos para detectar y responder a los incidentes con rapidez, con planes de respuesta revisados y probados al menos una vez al año que aborden la escalada y la comunicación.

Pruebas de eficacia de los controles

Ejecutar un programa de pruebas sistemático cuya naturaleza y frecuencia dependan del ritmo de cambio, la criticidad de los activos, las consecuencias de los incidentes y el riesgo de terceros, y remediar las deficiencias. Aquí es donde las pruebas y los pentests de CATAAM encajan directamente.

Auditoría interna

La auditoría interna revisa el diseño y la eficacia operativa de los controles de seguridad de la información, incluidos los mantenidos por terceros, y la realizan personas debidamente cualificadas.

Notificación a APRA

Notificar a APRA en un plazo de 72 horas tras un incidente material de seguridad de la información, y en 10 días hábiles tras una debilidad material de control que no pueda remediarse con la debida rapidez.

Gestión de terceros

Cuando los activos de información los gestionen partes vinculadas o terceros, evaluar y gestionar su capacidad y controles de seguridad, obtener un aseguramiento proporcional a la criticidad e incorporar sus requisitos y obligaciones de notificación en el acuerdo.

Demuestre la eficacia de los controles, no se limite a declararla

CPS 234 es inusual entre los marcos por exigir explícitamente que pruebe que los controles funcionan, de forma sistemática y con una frecuencia vinculada a la criticidad de los activos y al riesgo de terceros. La mayoría de las herramientas GRC pueden documentar un control, pero no demostrar su eficacia. CATAAM valida cada control con una prueba condicionada por evidencias y después va más allá: como plataforma de superficie de ataque y simulación de brechas, ataca su propio entorno para demostrar que los controles realmente resisten, incorporando esos resultados directamente a sus evidencias de pruebas CPS 234 para auditoría interna y APRA.

Un único conjunto de evidencias con correspondencia cruzada: cumpla CPS 234, ISO 27001 y SOC 2 con los mismos controles, para que la carga multimarco no se multiplique.

Cómo funciona

01

Inscríbase y herede el programa CPS 234

Inscriba a su organización en APRA CPS 234. CATAAM genera el conjunto completo de controles en los diez ámbitos de requisitos y hereda automáticamente una biblioteca de políticas de gobernanza, respuesta a incidentes, clasificación de activos y gestión de terceros.

02

Reutilice su trabajo de ISO 27001 / SOC 2

CPS 234 se solapa en gran medida con los controles de gobernanza, incidentes y proveedores de ISO 27001 y SOC 2. CATAAM establece la correspondencia de un único conjunto de evidencias, de modo que una entidad certificada ya tiene la mayor parte del camino recorrido y solo construye los requisitos específicos de APRA: responsabilidad del consejo, deber de notificación y aseguramiento de terceros.

03

Pruebe la eficacia de los controles, de forma sistemática

CPS 234 exige que pruebe que los controles funcionan realmente. CATAAM ejecuta un programa de pruebas sistemático — pruebas de controles condicionadas por evidencias más gestión interna de la superficie de ataque y pentesting respaldado por expertos — con una frecuencia vinculada a la criticidad de los activos, de modo que la eficacia se demuestra, no se presupone.

04

Manténgase listo para notificar y para la auditoría

Mantenga actualizados sus procedimientos de respuesta a incidentes y de notificación a APRA para los plazos de 72 horas y 10 días hábiles, documente su aseguramiento de terceros y entregue a la auditoría interna o a APRA un portal de evidencias de solo lectura protegido con token.

Preguntas frecuentes sobre APRA CPS 234

¿Qué es APRA CPS 234 y quién debe cumplirla?
CPS 234 es una norma prudencial de APRA sobre seguridad de la información, de obligado cumplimiento para todas las entidades reguladas por APRA: instituciones de depósito autorizadas (bancos), aseguradoras generales y de vida, aseguradoras de salud privadas y licenciatarios de entidades de superannuation registrables (RSE), junto con sus filiales. Exige a estas entidades adoptar medidas para ser resilientes frente a incidentes de seguridad de la información manteniendo una capacidad de seguridad de la información proporcional a las amenazas a las que se enfrentan.
¿Cómo automatiza CATAAM el cumplimiento de CPS 234?
CATAAM ofrece CPS 234 como marco de primer nivel que cubre los diez ámbitos de requisitos: roles y responsabilidades, capacidad, marco de políticas, clasificación de activos, implementación de controles, gestión de incidentes, pruebas de eficacia de los controles, auditoría interna, notificación a APRA y gestión de terceros. Los controles técnicos se validan con pruebas nativas, los controles de gobernanza y procesos se gestionan con evidencias administradas, y el requisito de pruebas sistemáticas se cumple con pruebas reales de controles, gestión de la superficie de ataque y pentesting.
Ya tenemos ISO 27001 o SOC 2: ¿cuánto queda de CPS 234?
La mayor parte del trabajo pesado ya está hecha. Los requisitos de CPS 234 en gobernanza, clasificación de activos, implementación de controles, gestión de incidentes y terceros se corresponden estrechamente con ISO 27001 y SOC 2, y CATAAM establece la correspondencia de un único conjunto de evidencias entre ellos. Una entidad certificada satisface automáticamente gran parte de CPS 234 y se centra en las piezas específicas de APRA: la responsabilidad explícita del consejo, el deber de notificación a APRA y el aseguramiento formal sobre los activos de información gestionados por terceros y partes vinculadas.
¿Cuáles son los plazos de notificación de CPS 234?
Una entidad regulada debe notificar a APRA tan pronto como sea posible y no más tarde de 72 horas después de tener conocimiento de un incidente de seguridad de la información que haya afectado materialmente, o que haya podido afectar materialmente, a la entidad o a los intereses de sus clientes, y no más tarde de 10 días hábiles después de tener conocimiento de una debilidad material de control de seguridad de la información que no pueda remediar con la debida rapidez. CATAAM mantiene actualizadas las evidencias de incidentes y debilidades de control para que estén listas para presentarse.
¿Cómo satisface CATAAM el requisito de pruebas de eficacia de los controles?
CPS 234 le exige probar la eficacia de sus controles mediante un programa sistemático cuya frecuencia refleje el ritmo de cambio, la criticidad de los activos y el riesgo de terceros. Es un encaje natural para CATAAM: más allá de las pruebas de controles condicionadas por evidencias, ejecuta gestión interna de la superficie de ataque y pentesting respaldado por expertos contra su propio entorno, para que pueda demostrar a la auditoría interna y a APRA que los controles funcionan realmente: el requisito más difícil de la norma, cumplido con evidencias reales en lugar de afirmaciones.

WATCH

APRA CPS 234, explicada

Dos minutos: qué exige CPS 234, a quién vincula, los plazos de notificación de 72 horas y 10 días, cómo se solapa con ISO 27001 y SOC 2, y cómo CATAAM la automatiza con pruebas continuas.

Prepárese para CPS 234 con CATAAM

Inscríbase en el marco CPS 234, reutilice sus evidencias de ISO 27001 y SOC 2 y demuestre que sus controles funcionan realmente con pruebas sistemáticas, con precios transparentes desde 149 $/mes.