NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
CPS 234 合规软件

APRA 将会检验的 信息安全标准。

Venvera 是一款 CPS 234 合规软件,按照该标准实际接受评估的方式来落实它:第 13 至 36 段的全部 24 项要求,每项都附有审核人认可的证据;第三方覆盖范围延伸到外包登记册之外;两项通知时限放在凌晨 2 点也有人能找到的地方。

24 requirements第 13 至 36 段9 sections72 小时通知第三方覆盖

CPS 234 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 7 个同时出现在 NIST CSF 2.0 和 CPS 234 中。
领域NIST CSF 2.0CPS 234
事件管理
RS.MA-01事件管理执行
RS.AN-03取证分析
CPS234-23检测与响应机制
CPS234-24信息安全响应计划
CPS234-25响应计划内容与升级
事件报告
RS.CO-02内部利益相关方报告
CPS234-35在 72 小时内通知重大事件
CPS234-36在 10 个工作日内通知重大控制措施缺陷
事件后审查
RS.AN-08事件规模已得到估算和核实
CPS234-26响应计划的年度审查和测试
第三方风险管理
GV.SC-03供应链风险管理已纳入风险管理
CPS234-16关联方和第三方能力评估
供应商尽职调查
GV.SC-06已针对供应商关系开展规划和尽职调查
CPS234-22第三方控制措施设计的评价
信息安全策略
GV.PO-01网络安全策略
CPS234-18信息安全策略框架
CPS234-19面向所有义务方的策略指引
数据分类
PR.DS-10使用中数据的保护
CPS234-20按关键性和敏感性对信息资产分类

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

围绕 24 项要求构建的 CPS 234 合规软件

Venvera 将 APRA 审慎标准 CPS 234 内置为 24 项实质性要求(第 13 至 36 段),并按该标准自身的九个标题分组:角色与职责、信息安全能力、策略框架、信息资产识别与分类、控制措施的实施、事件管理、控制措施有效性测试、内部审计以及向 APRA 通知。每项要求都有负责人、状态和专属证据,并附有专门编写的指引,说明怎样才能满足该要求、哪些内容会被审核人驳回。包含 42 个问题的差距评估会对该标准刻意留给实体自行判断的事项打分,周期性职责则连同负责人和日期一起列入合规日历。

什么是 CPS 234,哪些机构必须遵守?

CPS 234《信息安全》是澳大利亚审慎监管局(APRA)发布的审慎标准,要求受 APRA 监管的实体能够抵御信息安全事件,包括网络攻击。它适用于授权存款机构(ADI,包括外国 ADI)、一般保险公司、人寿保险公司和互助会、私人健康保险公司以及 RSE 持牌机构。该标准于 2019 年 7 月 1 日生效;如果您的信息资产由第三方管理,则自下一次合同续签或 2020 年 7 月 1 日(以较早者为准)起适用。董事会对实体的信息安全负有最终责任,这一点在第 13 段中明确规定,而且正是这句话决定了其他一切:证据必须足够扎实,经得起提交给个人承担问责责任的董事们审阅。

 app.venvera.com
/ CPS 234 · 要求、证据和通知集中在一个视图中
/ CPS 234 · 要求、证据和通知集中在一个视图中
24
项要求,每项都附有指引
9
个章节,覆盖第 13 至 36 段
42
个针对判断事项的差距评估问题
72h
通知时限,自知悉之时起跟踪
要求

全部 24 项要求,按 APRA 的方式引用。

CPS 234 的每一个实质性段落,从第 13 段规定的董事会最终责任,到第 36 段规定的 10 个工作日控制措施缺陷通知,都按段落编号引用,因为 APRA、您的内部审计职能以及三方审查的审核人都是这样引用的。每一项都附有专门编写的指引,说明审核人会索要哪些材料,同样重要的是,还说明哪些内容会被驳回:没有日期的计划、用问卷代替控制措施设计评价、两年来毫无变化的能力评估。

  • 全部 24 项要求,按该标准自身的九个标题归类
  • 按段落编号引用,而非自创的控制措施编号
  • 每项都有专门编写的证据指引,包括哪些做法通不过
  • 每项要求都有负责人、状态和专属证据
  • 子段落中的考量因素保留在其所属的要求之内
 app.venvera.com
/ 要求 · 每一项都有负责人、状态和证据
/ 要求 · 每一项都有负责人、状态和证据
相称性

标准从未定义的那个词,用证据来说明。

“相称”(commensurate)一词在 CPS 234 中反复出现,却被刻意不加定义,因为 APRA 监管的对象从小型 RSE 持牌机构到大型银行无所不包。这就把举证责任转移到了您身上:控制措施仅仅充分还不够,您还必须展示您据以判定其规模与信息资产所面临威胁相称的推理过程。包含 42 个问题的差距评估正是针对这些判断,按 0 到 4 打分,使规模确定的依据成为一份记录,而不是您在审查中不得不重新拼凑的论证。

  • 覆盖九个章节的 42 个问题评估
  • 聚焦于该标准留给实体自行判断的事项
  • 按 0 到 4 打分,两次审查之间的变化一目了然
  • 未作答的问题计为差距,而不是视为排除
  • 每项发现都关联到能够将其关闭的要求
 app.venvera.com
/ 差距评估 · 为判断事项打分
/ 差距评估 · 为判断事项打分
第三方

覆盖范围延伸到外包登记册之外。

第 16、22、28 和 34 段各有一条脚注,说明这些段落适用于由关联方和第三方管理的所有信息资产,而不仅限于根据 CPS 231 或 SPS 231 签订的重大外包协议所涵盖的资产。把这项工作的范围限定在外包登记册内,是该标准中最常见的实际差距,而且通常不会被察觉,直到有人把实际持有数据的各方与已接受评估的各方逐一对照清点。Venvera 分别跟踪这四项第三方义务:能力评估、控制措施设计评价、对您所依赖测试的评估,以及内部审计对保证情况的评估。

  • 四个涉及第三方的段落作为独立义务分别跟踪
  • 第 16 段规定的能力评估
  • 第 22 段规定的控制措施设计评价
  • 第 28 段规定的对所依赖测试的评估
  • 第 34 段规定的内部审计保证评估
 app.venvera.com
/ 第三方 · 覆盖持有资产的每一方,而不只是登记册
/ 第三方 · 覆盖持有资产的每一方,而不只是登记册
测试

系统化测试,由不负责该控制措施的人执行。

第 27 段要求建立系统化的测试计划,其性质和频率须根据五项因素确定,其中包括来自您无法执行自身策略的环境的风险。第 30 段要求测试由具备相应技能且在职能上独立的专业人员执行,这关乎汇报关系,而不是要聘请外部机构。第 29 段要求您上报无法及时整改的缺陷,而这份上报记录通常是审核人最先索要的材料。这三项作为独立要求分别跟踪,因为实体常常满足了其中一项,就以为其他各项也一并满足了。

  • 第 27 段的五项因素在该要求上始终可见
  • 不受信任的环境被视为一项因素,而非例外
  • 在测试人员名下记录其职能独立性
  • 未整改缺陷的上报有证据可查
  • 对测试计划本身进行年度审查,与其结果分开
 app.venvera.com
/ 测试 · 系统化、独立并逐级上报
/ 测试 · 系统化、独立并逐级上报
通知

两个时限,都从知悉之时起算。

第 35 段给您 72 小时,自知悉重大信息安全事件之时起算;它还有第二个分支,大多数程序都会遗漏:凡是已通知澳大利亚国内或海外任何其他监管机构的事件,无论您是否评估其对自身构成重大影响,都会触发向 APRA 的通知义务。第 36 段是另一个独立的 10 个工作日时限,针对您预计无法及时整改的重大控制措施缺陷,它从您知悉该缺陷之时起算,而不是从您断定其无法修复之时起算。两者都作为要求进行管理并附有各自的证据,因此程序及其演练都有记录可查,而不是想当然。

  • 72 小时事件通知时限,自知悉之时起算
  • 明确跟踪第 35 段中涉及其他监管机构的分支
  • 重大控制措施缺陷的 10 个工作日时限
  • 通过年度响应计划测试为演练提供证据
  • 向董事会上报的路径随要求一并记录
 app.venvera.com
/ 通知 · 两个时限,以及由谁启动
/ 通知 · 两个时限,以及由谁启动
日历

周期性职责,每项都有日期和负责人。

CPS 234 会带来周期性的工作,两次审查之间的这一年必须留下记录。Venvera 将这些职责放在合规日历上:第 26 段要求的信息安全响应计划年度审查与测试、第 31 段规定的测试计划充分性年度审查、第 32 至 34 段规定的内部审计对控制措施设计和运行有效性的审查、第 20 和 21 段所依赖的资产分类更新,以及对第 16、22 和 28 段所涵盖第三方的重新评估。每一项都标明其所服务的段落,因此每个日历条目都能追溯到标准原文。

  • 年度响应计划审查与测试,第 26 段
  • 年度测试计划充分性审查,第 31 段
  • 内部审计信息安全审查,第 32 至 34 段
  • 资产分类更新,第 20 和 21 段
  • 第三方重新评估,第 16、22 和 28 段
 app.venvera.com
/ 日历 · 周期性职责,均有负责人和日期
/ 日历 · 周期性职责,均有负责人和日期
为何切换

电子表格还是 Venvera?

手工方式
Venvera
24 项要求
一份按顾问自定控制措施编号排列的电子表格
第 13 至 36 段,每项都附有专门编写的证据指引
相称性
在策略中声称,在审查时据理力争
包含 42 个问题的评估,为规模判断打分
第三方范围
重大外包登记册,再加上侥幸心理
针对持有资产的每一方跟踪四项第三方义务
测试独立性
运行控制措施的团队同时也负责测试它
在要求中针对测试人员记录其独立性
通知
一份从未有人执行过的程序
两项时限均被跟踪,演练在年度测试中留有证据
周期性职责
日历邀请,再加上谁记得谁来做
排定的义务,并注明其所服务的段落

CPS 234 常见问题解答。

信息安全与监管指南

看看您的 CPS 234 证据 实际处于什么水平。

先针对阻碍您的框架获取一份免费差距报告:只需 10 分钟,开始时无需提供邮箱。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留