Venvera 是一款 CPS 234 合规软件,按照该标准实际接受评估的方式来落实它:第 13 至 36 段的全部 24 项要求,每项都附有审核人认可的证据;第三方覆盖范围延伸到外包登记册之外;两项通知时限放在凌晨 2 点也有人能找到的地方。
选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。
每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。
Venvera 将 APRA 审慎标准 CPS 234 内置为 24 项实质性要求(第 13 至 36 段),并按该标准自身的九个标题分组:角色与职责、信息安全能力、策略框架、信息资产识别与分类、控制措施的实施、事件管理、控制措施有效性测试、内部审计以及向 APRA 通知。每项要求都有负责人、状态和专属证据,并附有专门编写的指引,说明怎样才能满足该要求、哪些内容会被审核人驳回。包含 42 个问题的差距评估会对该标准刻意留给实体自行判断的事项打分,周期性职责则连同负责人和日期一起列入合规日历。
CPS 234《信息安全》是澳大利亚审慎监管局(APRA)发布的审慎标准,要求受 APRA 监管的实体能够抵御信息安全事件,包括网络攻击。它适用于授权存款机构(ADI,包括外国 ADI)、一般保险公司、人寿保险公司和互助会、私人健康保险公司以及 RSE 持牌机构。该标准于 2019 年 7 月 1 日生效;如果您的信息资产由第三方管理,则自下一次合同续签或 2020 年 7 月 1 日(以较早者为准)起适用。董事会对实体的信息安全负有最终责任,这一点在第 13 段中明确规定,而且正是这句话决定了其他一切:证据必须足够扎实,经得起提交给个人承担问责责任的董事们审阅。

CPS 234 的每一个实质性段落,从第 13 段规定的董事会最终责任,到第 36 段规定的 10 个工作日控制措施缺陷通知,都按段落编号引用,因为 APRA、您的内部审计职能以及三方审查的审核人都是这样引用的。每一项都附有专门编写的指引,说明审核人会索要哪些材料,同样重要的是,还说明哪些内容会被驳回:没有日期的计划、用问卷代替控制措施设计评价、两年来毫无变化的能力评估。

“相称”(commensurate)一词在 CPS 234 中反复出现,却被刻意不加定义,因为 APRA 监管的对象从小型 RSE 持牌机构到大型银行无所不包。这就把举证责任转移到了您身上:控制措施仅仅充分还不够,您还必须展示您据以判定其规模与信息资产所面临威胁相称的推理过程。包含 42 个问题的差距评估正是针对这些判断,按 0 到 4 打分,使规模确定的依据成为一份记录,而不是您在审查中不得不重新拼凑的论证。

第 16、22、28 和 34 段各有一条脚注,说明这些段落适用于由关联方和第三方管理的所有信息资产,而不仅限于根据 CPS 231 或 SPS 231 签订的重大外包协议所涵盖的资产。把这项工作的范围限定在外包登记册内,是该标准中最常见的实际差距,而且通常不会被察觉,直到有人把实际持有数据的各方与已接受评估的各方逐一对照清点。Venvera 分别跟踪这四项第三方义务:能力评估、控制措施设计评价、对您所依赖测试的评估,以及内部审计对保证情况的评估。

第 27 段要求建立系统化的测试计划,其性质和频率须根据五项因素确定,其中包括来自您无法执行自身策略的环境的风险。第 30 段要求测试由具备相应技能且在职能上独立的专业人员执行,这关乎汇报关系,而不是要聘请外部机构。第 29 段要求您上报无法及时整改的缺陷,而这份上报记录通常是审核人最先索要的材料。这三项作为独立要求分别跟踪,因为实体常常满足了其中一项,就以为其他各项也一并满足了。

第 35 段给您 72 小时,自知悉重大信息安全事件之时起算;它还有第二个分支,大多数程序都会遗漏:凡是已通知澳大利亚国内或海外任何其他监管机构的事件,无论您是否评估其对自身构成重大影响,都会触发向 APRA 的通知义务。第 36 段是另一个独立的 10 个工作日时限,针对您预计无法及时整改的重大控制措施缺陷,它从您知悉该缺陷之时起算,而不是从您断定其无法修复之时起算。两者都作为要求进行管理并附有各自的证据,因此程序及其演练都有记录可查,而不是想当然。

CPS 234 会带来周期性的工作,两次审查之间的这一年必须留下记录。Venvera 将这些职责放在合规日历上:第 26 段要求的信息安全响应计划年度审查与测试、第 31 段规定的测试计划充分性年度审查、第 32 至 34 段规定的内部审计对控制措施设计和运行有效性的审查、第 20 和 21 段所依赖的资产分类更新,以及对第 16、22 和 28 段所涵盖第三方的重新评估。每一项都标明其所服务的段落,因此每个日历条目都能追溯到标准原文。

先针对阻碍您的框架获取一份免费差距报告:只需 10 分钟,开始时无需提供邮箱。
✓ 所有付费套餐: 90 天审计就绪,否则退款*
10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留