CPS 234 模块用于跟踪对 APRA 审慎标准 CPS 234 信息安全的合规情况。该标准适用于澳大利亚受 APRA 监管的实体:授权存款机构(包括外国授权存款机构 (ADI) 和获授权的银行业非经营性控股公司 (NOHC))、普通保险公司(包括 C 类保险公司)、人寿保险公司(包括互助会和 EFLIC)、根据 PHIPS 法案注册的私人健康保险公司,以及就其业务运营而言的 RSE 持牌机构。
该标准自 2019 年 7 月 1 日起生效。如果您的信息资产由第三方管理,则自该合同的下一个续签日或 2020 年 7 月 1 日(以较早者为准)起适用。
Venvera 跟踪的内容
CPS 234 共有 36 个编号段落。第 1 至 12 段涉及权限、适用范围、解释和定义,不产生任何义务。第 13 至 36 段是可执行的要求,Venvera 将这 24 段作为要求条目提供,并按该标准自身的九个标题分组。
| 章节 | 段落 | 涵盖内容 |
|---|---|---|
| 角色和职责 | 13 至 14 | 董事会的最终责任,以及为董事会、高级管理层、治理机构和个人界定的角色 |
| 信息安全能力 | 15 至 17 | 与威胁相称的能力、第三方的能力,以及随威胁变化保持相应能力 |
| 策略框架 | 18 至 19 | 策略框架,以及为每一个负有义务的相关方提供的指引 |
| 资产识别和分类 | 20 | 按关键性和敏感性进行分类,并反映对客户的影响 |
| 控制措施实施 | 21 至 22 | 根据四项因素确定控制措施的力度,以及评估第三方控制措施的设计 |
| 事件管理 | 23 至 26 | 检测与响应、响应计划、计划内容与升级,以及年度评审和测试 |
| 测试控制措施有效性 | 27 至 31 | 系统性测试计划、第三方测试、升级、独立测试人员,以及年度计划评审 |
| 内部审计 | 32 至 34 | 审查控制措施的设计和运行有效性、由具备相应技能的人员提供鉴证,以及评估第三方鉴证 |
| APRA 通知 | 35 至 36 | 重大事件须在 72 小时内通知,重大控制措施缺陷须在 10 个工作日内通知 |
仪表板
仪表板显示 24 项要求的实施覆盖范围、按九个章节划分的明细,以及差距评估得出的成熟度评分(如果已完成差距评估)。覆盖范围和成熟度回答的是不同的问题:覆盖范围说明某项要求是否已实施,成熟度则说明该职责履行得如何。
周期性职责
有五项义务会连同负责人、日期和提醒一起出现在合规日历上。每项义务都注明了其所对应的段落。
每年一次,对应第 26 段。评审和测试两者缺一不可;只经过评审而从未演练过的计划不满足该段的要求。
每年一次,对应第 31 段。评审的是测试计划本身,而不是其结果;信息资产或业务环境发生重大变化时,也会触发该评审。
每年一次,对应第 32 至 34 段。涵盖设计和运行有效性,包括由关联方和第三方维护的控制措施。
每年一次,对应第 20 和 21 段,因为第 21 段中控制措施力度的确定,依赖于第 20 段中的分类保持最新。
每年一次,对应第 16、22 和 28 段,涵盖能力、控制措施设计以及您所依赖的测试。