NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch, Arabisch und Chinesisch.Neuigkeiten ansehen →
CPS 234 Compliance-Software

Der Informationssicherheitsstandard, den die APRA prüfen wird.

Venvera ist Compliance-Software für CPS 234, die den Standard so umsetzt, wie er tatsächlich geprüft wird: alle 24 Anforderungen der Ziffern 13 bis 36 mit den Nachweisen, die ein Prüfer akzeptiert, eine Abdeckung von Drittparteien, die über das Auslagerungsregister hinausreicht, und beide Meldefristen dort, wo sie auch um 2 Uhr nachts jemand findet.

24 AnforderungenZiffern 13 bis 369 AbschnitteMeldung binnen 72 StundenAbdeckung von Drittparteien

Wie viel von CPS 234 erfüllen Sie bereits?

Wählen Sie das Rahmenwerk, das Sie bereits umsetzen. Jeder Kontrollbereich, der in beiden vorkommt, wird mit der Anforderungsreferenz auf beiden Seiten aufgeführt, sodass Sie den wiederverwendbaren Teil Ihres bestehenden Programms sehen, bevor Sie neue Arbeit planen.

Bereits umgesetzt
Neu hinzuzufügen
7 von 53 Bereichen dieser Zuordnung kommen sowohl in NIST CSF 2.0 als auch in CPS 234 vor.
BereichNIST CSF 2.0CPS 234
Vorfallsmanagement
RS.MA-01Durchführung des Vorfallsmanagements
RS.AN-03Forensische Analyse
CPS234-23Mechanismen zur Erkennung und Reaktion
CPS234-24Reaktionspläne für die Informationssicherheit
CPS234-25Inhalt der Reaktionspläne und Eskalation
Vorfallsmeldung
RS.CO-02Berichterstattung an interne Stakeholder
CPS234-35Meldung wesentlicher Vorfälle innerhalb von 72 Stunden
CPS234-36Meldung wesentlicher Kontrollschwächen innerhalb von 10 Geschäftstagen
Nachbereitung von Vorfällen
RS.AN-08Schätzung und Validierung des Ausmaßes von Vorfällen
CPS234-26Jährliche Überprüfung und Tests der Reaktionspläne
Drittparteien-Risikomanagement
GV.SC-03Integration des Lieferketten-Risikomanagements in das Risikomanagement
CPS234-16Bewertung der Fähigkeit nahestehender Parteien und Dritter
Lieferanten-Due-Diligence
GV.SC-06Planung und Due Diligence für Lieferantenbeziehungen
CPS234-22Bewertung des Kontrolldesigns Dritter
Informationssicherheitsrichtlinie
GV.PO-01Cybersicherheitsrichtlinie
CPS234-18Richtlinienrahmen für Informationssicherheit
CPS234-19Richtlinienvorgaben für alle verpflichteten Parteien
Datenklassifizierung
PR.DS-10Schutz von Daten während der Verarbeitung
CPS234-20Klassifizierung von Informationswerten nach Kritikalität und Sensibilität

Eine Zeile bedeutet, dass die beiden Anforderungen denselben Bereich abdecken, sodass eine Umsetzung und ein Satz Nachweise in der Regel beiden dienen können. Das heißt nicht, dass die Erfüllung der einen die andere zertifiziert: Jedes Rahmenwerk behält seinen eigenen Geltungsbereich, Wortlaut und seine eigene Bewertung, und manche Anforderungen haben gar kein Gegenstück. Verstehen Sie dies als Ausgangskarte für die Planung und prüfen Sie dann jede Zeile anhand des Anforderungstexts.

CPS 234 Compliance-Software, aufgebaut um die 24 Anforderungen

Venvera liefert den aufsichtsrechtlichen APRA-Standard CPS 234 als seine 24 operativen Anforderungen, die Ziffern 13 bis 36, gegliedert unter den neun Überschriften des Standards selbst: Rollen und Verantwortlichkeiten, Informationssicherheitsfähigkeit, Richtlinienrahmen, Identifizierung und Klassifizierung von Informationswerten, Umsetzung von Kontrollen, Vorfallsmanagement, Test der Wirksamkeit von Kontrollen, interne Revision und Meldung an die APRA. Jede Anforderung hat Verantwortliche, einen Status, eigene Nachweise und eigens verfasste Hinweise dazu, was sie erfüllt und was ein Prüfer zurückweist. Eine Gap-Analyse mit 42 Fragen bewertet die Ermessensentscheidungen, die der Standard bewusst offenlässt, und die wiederkehrenden Pflichten landen mit Verantwortlichen und Terminen im Compliance-Kalender.

Was ist CPS 234, und wer muss den Standard einhalten?

CPS 234 Information Security ist der aufsichtsrechtliche Standard der APRA, der von jedem APRA-regulierten Unternehmen verlangt, gegen Informationssicherheitsvorfälle einschließlich Cyberangriffen widerstandsfähig zu sein. Er gilt für ADIs (zugelassene Einlageninstitute) einschließlich ausländischer ADIs, für Schaden- und Unfallversicherer, Lebensversicherer und Friendly Societies, private Krankenversicherer sowie RSE-Lizenznehmer. Er ist am 1. Juli 2019 in Kraft getreten, und wo eine Drittpartei Ihre Informationswerte verwaltet, galt er ab der nächsten Vertragsverlängerung oder ab dem 1. Juli 2020, je nachdem, was früher eintrat. Der Vorstand trägt die letztliche Verantwortung für die Informationssicherheit des Unternehmens. So steht es in Ziffer 13, und dieser Satz prägt alles Weitere: Die Nachweise müssen gut genug sein, um sie Vorstandsmitgliedern vorzulegen, die die Verantwortung persönlich tragen.

 app.venvera.com
/ CPS 234 · Anforderungen, Nachweise und Meldung in einer Ansicht
/ CPS 234 · Anforderungen, Nachweise und Meldung in einer Ansicht
24
Anforderungen, jede mit Hinweisen
9
Abschnitte, Ziffern 13 bis 36
42
Gap-Fragen zu den Ermessensentscheidungen
72h
Meldefrist, verfolgt ab Kenntnis
Anforderungen

Alle 24 Anforderungen, so zitiert, wie die APRA sie zitiert.

Jede operative Ziffer von CPS 234, von der letztlichen Verantwortung des Vorstands in Ziffer 13 bis zur Meldung einer Kontrollschwäche binnen 10 Geschäftstagen in Ziffer 36, referenziert nach ihrer Ziffer, denn so zitieren sie die APRA, Ihre interne Revision und ein Prüfer im Tripartite Review, der dreiseitigen Prüfung der APRA. Jede trägt eigens verfasste Hinweise zu den Unterlagen, die ein Prüfer verlangt, und, genauso wichtig, zu dem, was zurückgewiesen wird: ein undatierter Plan, ein Fragebogen anstelle einer Bewertung des Kontrolldesigns, eine Beurteilung der Fähigkeiten, die sich seit zwei Jahren nicht bewegt hat.

  • Alle 24 Anforderungen unter den neun Überschriften des Standards
  • Nach Ziffer zitiert, nicht nach einer erfundenen Kontroll-ID
  • Eigens verfasste Hinweise zu Nachweisen für jede, auch dazu, was durchfällt
  • Verantwortliche, Status und eigene Nachweise für jede Anforderung
  • Faktoren aus Unterziffern bleiben in der Anforderung, zu der sie gehören
 app.venvera.com
/ ANFORDERUNGEN · Verantwortliche, Status und Nachweise für jede einzelne
/ ANFORDERUNGEN · Verantwortliche, Status und Nachweise für jede einzelne
Verhältnismäßigkeit

Das Wort, das der Standard nie definiert, belegt.

„Commensurate“, also im angemessenen Verhältnis, taucht in CPS 234 immer wieder auf und bleibt bewusst undefiniert, weil die APRA alles beaufsichtigt, vom kleinen RSE-Lizenznehmer bis zur Großbank. Das verlagert die Last auf Sie: Es reicht nicht, dass Kontrollen ausreichend sind, Sie müssen die Überlegungen zeigen, mit denen Sie entschieden haben, dass sie für die Bedrohungen Ihrer Informationswerte richtig bemessen sind. Die Gap-Analyse mit 42 Fragen zielt genau auf diese Ermessensentscheidungen und bewertet sie von 0 bis 4, sodass die Begründung der Bemessung zu einem Nachweis wird statt zu einem Argument, das Sie in einer Prüfung erst rekonstruieren müssen.

  • Eine Bewertung mit 42 Fragen über die neun Abschnitte
  • Fokussiert auf die Ermessensentscheidungen, die der Standard dem Unternehmen überlässt
  • Bewertet von 0 bis 4, damit Veränderungen zwischen Prüfungen sichtbar werden
  • Unbeantwortete Fragen zählen als Lücken, nicht als ausgeschlossen
  • Feststellungen sind mit den Anforderungen verknüpft, die sie schließen
 app.venvera.com
/ GAP-ANALYSE · die Ermessensentscheidungen, bewertet
/ GAP-ANALYSE · die Ermessensentscheidungen, bewertet
Drittparteien

Abdeckung, die über das Auslagerungsregister hinausreicht.

Die Ziffern 16, 22, 28 und 34 tragen jeweils eine Fußnote, nach der sie für alle Informationswerte gelten, die von verbundenen Parteien und Drittparteien verwaltet werden, nicht nur für jene unter wesentlichen Auslagerungsvereinbarungen nach CPS 231 oder SPS 231. Diese Arbeit auf das Auslagerungsregister zu beschränken, ist die häufigste echte Lücke im Standard, und sie bleibt meist unsichtbar, bis jemand die Parteien, die tatsächlich Daten halten, mit den Parteien abgleicht, die bewertet wurden. Venvera verfolgt die vier Pflichten gegenüber Drittparteien getrennt: die Beurteilung ihrer Fähigkeiten, die Bewertung des Kontrolldesigns, die Beurteilung der Tests, auf die Sie sich stützen, und die Beurteilung der Zusicherungen durch die interne Revision.

  • Die vier Ziffern zu Drittparteien als eigenständige Pflichten verfolgt
  • Beurteilung der Fähigkeiten nach Ziffer 16
  • Bewertung des Kontrolldesigns nach Ziffer 22
  • Beurteilung der Tests, auf die Sie sich stützen, nach Ziffer 28
  • Beurteilung der Zusicherungen durch die interne Revision nach Ziffer 34
 app.venvera.com
/ DRITTPARTEIEN · jede Partei, die einen Informationswert hält, nicht nur das Register
/ DRITTPARTEIEN · jede Partei, die einen Informationswert hält, nicht nur das Register
Tests

Systematische Tests durch jemanden, der die Kontrolle nicht verantwortet.

Ziffer 27 verlangt ein systematisches Testprogramm, dessen Art und Häufigkeit an fünf Faktoren ausgerichtet sind, darunter das Risiko aus Umgebungen, in denen Sie Ihre eigenen Richtlinien nicht durchsetzen können. Ziffer 30 verlangt, dass Tests von angemessen qualifizierten und funktional unabhängigen Fachleuten durchgeführt werden, und dabei geht es um Berichtslinien, nicht um die Beauftragung einer externen Firma. Ziffer 29 verlangt, dass Sie Mängel eskalieren, die Sie nicht rechtzeitig beheben können, und dieser Eskalationsnachweis ist meist das Erste, wonach ein Prüfer fragt. Alle drei werden als getrennte Anforderungen verfolgt, weil Unternehmen häufig eine davon erfüllen und annehmen, sie decke die anderen mit ab.

  • Die fünf Faktoren aus Ziffer 27 bleiben an der Anforderung sichtbar
  • Nicht vertrauenswürdige Umgebungen als Faktor behandelt, nicht als Ausnahme
  • Funktionale Unabhängigkeit beim jeweiligen Tester dokumentiert
  • Eskalation nicht behobener Mängel nachgewiesen
  • Jährliche Überprüfung des Programms selbst, getrennt von seinen Ergebnissen
 app.venvera.com
/ TESTS · systematisch, unabhängig und eskaliert
/ TESTS · systematisch, unabhängig und eskaliert
Meldung

Zwei Uhren, beide laufen ab Kenntnis.

Ziffer 35 gibt Ihnen 72 Stunden, nachdem Sie Kenntnis von einem wesentlichen Informationssicherheitsvorfall erlangt haben, und sie enthält einen zweiten Auslöser, den die meisten Verfahren übersehen: Ein Vorfall, der einer anderen Aufsichtsbehörde gemeldet wurde, in Australien oder im Ausland, löst die Meldung an die APRA aus, unabhängig davon, ob Sie ihn für sich selbst als wesentlich einstufen. Ziffer 36 ist eine eigene Uhr von 10 Geschäftstagen für eine wesentliche Kontrollschwäche, die Sie voraussichtlich nicht zeitnah beheben können, und sie beginnt, wenn Sie von der Schwäche Kenntnis erlangen, nicht erst, wenn Sie zu dem Schluss kommen, dass sie sich nicht beheben lässt. Beide werden als Anforderungen mit eigenen Nachweisen geführt, sodass das Verfahren und seine Erprobung dokumentiert sind statt nur angenommen.

  • Vorfallsuhr von 72 Stunden, ab Kenntnis
  • Der Auslöser „andere Aufsichtsbehörde“ aus Ziffer 35 ausdrücklich verfolgt
  • Uhr von 10 Geschäftstagen für wesentliche Kontrollschwächen
  • Erprobung über den jährlichen Test des Reaktionsplans nachgewiesen
  • Eskalationsweg zum Vorstand an der Anforderung dokumentiert
 app.venvera.com
/ MELDUNG · beide Uhren und wer sie startet
/ MELDUNG · beide Uhren und wer sie startet
Kalender

Die wiederkehrenden Pflichten, jede mit Termin und Verantwortlichen.

CPS 234 erzeugt wiederkehrende Arbeit, und das Jahr zwischen zwei Prüfungen muss einen Nachweis hervorbringen. Venvera führt diese Pflichten im Compliance-Kalender: die jährliche Überprüfung und den Test der Reaktionspläne für Informationssicherheitsvorfälle nach Ziffer 26, die jährliche Überprüfung nach Ziffer 31, ob das Testprogramm ausreicht, die Prüfung von Kontrolldesign und Wirksamkeit im Betrieb durch die interne Revision nach den Ziffern 32 bis 34, die Aktualisierung der Klassifizierung der Informationswerte, von der die Ziffern 20 und 21 abhängen, und die Neubewertung der Drittparteien, die unter die Ziffern 16, 22 und 28 fallen. Jede Pflicht trägt die Ziffer, der sie dient, sodass sich jeder Kalendereintrag auf den Standard zurückführen lässt.

  • Jährliche Überprüfung und Test des Reaktionsplans, Ziffer 26
  • Jährliche Überprüfung, ob das Testprogramm ausreicht, Ziffer 31
  • Prüfung der Informationssicherheit durch die interne Revision, Ziffern 32 bis 34
  • Aktualisierung der Klassifizierung der Informationswerte, Ziffern 20 und 21
  • Neubewertung der Drittparteien, Ziffern 16, 22 und 28
 app.venvera.com
/ KALENDER · die wiederkehrenden Pflichten, mit Verantwortlichen und Terminen
/ KALENDER · die wiederkehrenden Pflichten, mit Verantwortlichen und Terminen
Warum wechseln

Die Tabelle oder Venvera.

Manuelles Vorgehen
Venvera
Die 24 Anforderungen
Eine Tabelle nach der Kontrollnummerierung eines Beraters
Ziffern 13 bis 36 mit eigens verfassten Hinweisen zu Nachweisen für jede
Verhältnismäßigkeit
In einer Richtlinie behauptet, in der Prüfung verteidigt
Eine Analyse mit 42 Fragen, die die Bemessungsentscheidung bewertet
Umfang bei Drittparteien
Das Register wesentlicher Auslagerungen und Hoffnung
Vier Pflichten gegenüber Drittparteien, verfolgt für jede Partei, die einen Informationswert hält
Unabhängigkeit der Tests
Das Team, das die Kontrolle betreibt, testet sie auch
Unabhängigkeit des Testers an der Anforderung dokumentiert
Meldung
Ein Verfahren, das nie jemand durchgespielt hat
Beide Uhren verfolgt, Erprobung im jährlichen Test nachgewiesen
Wiederkehrende Pflichten
Kalendereinladungen und wer immer sich gerade erinnert
Geplante Pflichten mit Verweis auf die Ziffer, der sie dienen

CPS 234, beantwortet.

Leitfäden zu Informationssicherheit und Aufsicht

Sehen Sie, wo Ihre Nachweise für CPS 234 wirklich stehen.

Starten Sie mit einem kostenlosen Gap-Bericht zu dem Rahmenwerk, das Sie gerade aufhält: 10 Minuten, ohne E-Mail zum Start.

✓ In jedem kostenpflichtigen Plan: in 90 Tagen auditbereit oder Sie erhalten Ihr Geld zurück*

10 Minuten · ohne E-Mail zum Start · ohne Kreditkarte · bleibt Ihnen erhalten