要求页面列出 CPS 234 全部 24 个可执行段落。每一段都带有实施状态、负责人、实施说明、证据和审核日期,并配有专门编写的指南,说明怎样才能满足该要求,以及审核人会否定哪些内容。

状态值

与 Venvera 所有框架通用的四个值相同:未实施、部分实施、已实施和不适用。在这里请谨慎使用“不适用”。CPS 234 中几乎没有受 APRA 监管的实体能够真正排除的要求,而且任何排除都需要记录审核人能够接受的理由。

“commensurate”(相称)一词

CPS 234 反复使用这个词,却从未对其作出定义,因为 APRA 监管的实体从小型 RSE 持牌机构到大型银行不等。因此,您需要承担举证责任,说明您确定控制措施力度的决策依据,而不仅仅是证明控制措施存在。

⚠
控制措施很强、却没有书面记录力度确定依据的实体,恰恰会收到审计发现。请在该要求的实施说明中记录您的判断及其依据,例如威胁情报、同业比较和事件历史。

第三方相关段落

有四项要求在标准中带有明确的脚注,说明它们适用于由关联方和第三方管理的所有信息资产,而不仅仅是 CPS 231 或 SPS 231 所规定的重大外包协议下的信息资产。

要求职责
CPS234-16评估该相关方的信息安全能力,评估力度应与影响这些资产的事件可能给您造成的损失相称
CPS234-22评估该相关方控制措施的设计。重点在于设计本身,而仅凭一份填写完毕的问卷无法证明这一点
CPS234-28如果您依赖其测试,应评估其测试的性质和频率是否与第 27 段中的五项因素相称
CPS234-34如果内部审计拟依赖其鉴证,且某一事件可能对您或您的客户造成重大影响,内部审计必须对该鉴证进行评估

将这项工作的范围局限于重大外包登记册,是该标准下最常见的实际差距。请将实际持有您信息资产的相关方数量,与您已评估的相关方数量进行对照。

证据

请将证据附加到其所支持的要求上。每项要求的指南都列出了审核人会要求提供的证据材料,并说明了哪些内容会被否定,因此请在附加文档之前,将其作为验收标准使用。同时可用于其他框架的证据会通过框架映射进行传播:CPS 234 在策略框架、资产分类、第三方风险、供应商尽职调查、事件管理、事件后审查和事件报告方面与 ISO 27001 共享映射组。