CPS 234 模块用于跟踪对 APRA 审慎标准 CPS 234 信息安全的合规情况。该标准适用于澳大利亚受 APRA 监管的实体:授权存款机构(包括外国授权存款机构 (ADI) 和获授权的银行业非经营性控股公司 (NOHC))、普通保险公司(包括 C 类保险公司)、人寿保险公司(包括互助会和 EFLIC)、根据 PHIPS 法案注册的私人健康保险公司,以及就其业务运营而言的 RSE 持牌机构。

该标准自 2019 年 7 月 1 日起生效。如果您的信息资产由第三方管理,则自该合同的下一个续签日或 2020 年 7 月 1 日(以较早者为准)起适用。

Venvera 跟踪的内容

CPS 234 共有 36 个编号段落。第 1 至 12 段涉及权限、适用范围、解释和定义,不产生任何义务。第 13 至 36 段是可执行的要求,Venvera 将这 24 段作为要求条目提供,并按该标准自身的九个标题分组。

章节段落涵盖内容
角色和职责13 至 14董事会的最终责任,以及为董事会、高级管理层、治理机构和个人界定的角色
信息安全能力15 至 17与威胁相称的能力、第三方的能力,以及随威胁变化保持相应能力
策略框架18 至 19策略框架,以及为每一个负有义务的相关方提供的指引
资产识别和分类20按关键性和敏感性进行分类,并反映对客户的影响
控制措施实施21 至 22根据四项因素确定控制措施的力度,以及评估第三方控制措施的设计
事件管理23 至 26检测与响应、响应计划、计划内容与升级,以及年度评审和测试
测试控制措施有效性27 至 31系统性测试计划、第三方测试、升级、独立测试人员,以及年度计划评审
内部审计32 至 34审查控制措施的设计和运行有效性、由具备相应技能的人员提供鉴证,以及评估第三方鉴证
APRA 通知35 至 36重大事件须在 72 小时内通知,重大控制措施缺陷须在 10 个工作日内通知

仪表板

仪表板显示 24 项要求的实施覆盖范围、按九个章节划分的明细,以及差距评估得出的成熟度评分(如果已完成差距评估)。覆盖范围和成熟度回答的是不同的问题:覆盖范围说明某项要求是否已实施,成熟度则说明该职责履行得如何。

i
要求按段落编号引用,例如 CPS234-27 对应第 27 段。APRA、您的内部审计职能以及三方审查人员都以这种方式引用该标准,因此您在此处产出的证据与审查所用的语言保持一致。

周期性职责

有五项义务会连同负责人、日期和提醒一起出现在合规日历上。每项义务都注明了其所对应的段落。

响应计划评审与测试

每年一次,对应第 26 段。评审和测试两者缺一不可;只经过评审而从未演练过的计划不满足该段的要求。

测试计划充分性评审

每年一次,对应第 31 段。评审的是测试计划本身,而不是其结果;信息资产或业务环境发生重大变化时,也会触发该评审。

内部审计评审

每年一次,对应第 32 至 34 段。涵盖设计和运行有效性,包括由关联方和第三方维护的控制措施。

资产分类更新

每年一次,对应第 20 和 21 段,因为第 21 段中控制措施力度的确定,依赖于第 20 段中的分类保持最新。

第三方重新评估

每年一次,对应第 16、22 和 28 段,涵盖能力、控制措施设计以及您所依赖的测试。