Cumplimiento en Australia: Comprender la normativa australiana CPS 230

Hay matices en la Norma Prudencial CPS 230 de la Autoridad Australiana de Regulación Prudencial (APRA) que todas las entidades reguladas deberán comprender.

¿Cuáles son los principales objetivos y requisitos de CPS 230?

La Autoridad Australiana de Regulación Prudencial (APRA) publicó la Norma Prudencial CPS 230 en marzo de 2017. A primera vista, la norma tiene por objeto reforzar la resistencia de la ciberseguridad y la gestión del riesgo operativo del sector financiero en Australia mediante el establecimiento de normas y requisitos para las mejores prácticas de ciberseguridad. Pero bajo la superficie, hay matices en la CPS 230 que todas las entidades reguladas por la APRA tendrán que entender, o arriesgarse a sanciones reglamentarias y daños a la reputación.

Sumerjámonos de lleno en el cumplimiento de la normativa CPS 230.

Lo primero es lo primero: ¿Qué es el CPS 230?

CPS 230, también conocida como Norma Prudencial CPS 230, es una normativa establecida por la Autoridad Australiana de Regulación Prudencial (APRA) para abordar la resistencia de la ciberseguridad en el sector financiero.

El reglamento establece requisitos para las entidades reguladas, como las instituciones de depósito autorizadas, las aseguradoras y los titulares de licencias de jubilación, garantizando que posean las capacidades adecuadas para detectar, responder y recuperarse de los incidentes cibernéticos.

Aunque las entidades reguladas tienen hasta el 1 de julio de 2025 para cumplir, la APRA deja claro que espera una preparación proactiva en 2024.

Relleno de credenciales

¿Cuáles son los principales objetivos y requisitos de CPS 230?

Objetivo: Aumentar la resistencia de la ciberseguridad. El programa CPS 230 tiene como objetivo reforzar la resistencia de las instituciones financieras en materia de ciberseguridad mediante el establecimiento de marcos, políticas y procedimientos sólidos para mitigar eficazmente las amenazas cibernéticas.

Requisito: Las instituciones financieras deben establecer y mantener un marco sólido de ciberseguridad adaptado a su perfil de riesgo específico y a su entorno operativo. Este marco debe abarcar políticas, procedimientos, controles y prácticas de gestión de riesgos alineados con las normas internacionales de ciberseguridad.

Objetivo: Promover la gestión de riesgos. El Reglamento subraya la importancia de las prácticas proactivas de gestión de riesgos, incluida la identificación, evaluación, mitigación y supervisión de riesgos para protegerse contra los ciberriesgos.

Requisito: Las instituciones financieras deben desarrollar y aplicar planes integrales de gestión de incidentes cibernéticos, detallando los procedimientos de detección, respuesta, contención, recuperación y notificación de incidentes. También se exigen pruebas y ensayos periódicos de las capacidades de respuesta a incidentes para garantizar su preparación.

Cómo ayuda a los CISO la gestión de riesgos informáticos y cibernéticos

Objetivo: Garantizar la seguridad de la GFT y la preparación de la respuesta a incidentes. La norma CPS 230 obliga a las entidades financieras a desarrollar planes integrales de respuesta a incidentes para abordar y mitigar rápidamente los incidentes cibernéticos, minimizando su impacto en las operaciones y los clientes.

Requisito: El consejo de administración y la alta dirección de las entidades financieras son los máximos responsables de la resistencia de la ciberseguridad. Deben supervisar activamente y garantizar la eficacia de las medidas de ciberseguridad. Esto incluye la asignación de recursos adecuados y el fomento de una cultura de concienciación sobre la ciberseguridad. Las instituciones financieras también están obligadas a evaluar y supervisar la postura de ciberseguridad de los proveedores de servicios de terceros, incluidos los proveedores de servicios en la nube y los vendedores, para mitigar las posibles vulnerabilidades y garantizar la resistencia en toda la cadena de suministro.

Relleno de credenciales

El camino a seguir para las instituciones financieras

La norma CPS 230 representa un hito fundamental en el refuerzo de la resistencia de la ciberseguridad en el sector financiero australiano y su incumplimiento podría resultar costoso (sanciones reglamentarias, daños a la reputación, pérdidas financieras, aumento de los riesgos de ciberseguridad, etc.). Para mantener la casa en orden (y garantizar el cumplimiento), deberá centrarse en lo siguiente:

 

  • Establecer una sólida cultura del riesgo: Al fomentar un entorno en el que la conciencia del riesgo y la responsabilidad están arraigadas en la ética de la organización, es más probable que los empleados se adhieran a los requisitos reglamentarios. Una cultura de riesgo sólida fomenta la identificación proactiva de riesgos, la evaluación y las estrategias de mitigación, garantizando que la organización opere dentro de las directrices establecidas por la norma CPS 230.

 

  • Mejora e integración continuas: El cumplimiento de la norma CPS 230 exige un compromiso permanente para mejorar los procesos e integrar las medidas de cumplimiento sin fisuras en las operaciones existentes. La integración implica incorporar consideraciones de cumplimiento en todos los aspectos de las actividades de la organización, desde la planificación estratégica hasta las operaciones cotidianas, fomentando una cultura de cumplimiento a todos los niveles.

  • Mantener un inventario exhaustivo de todos los datos, procesos, sistemas y controles pertinentes: Un inventario ayuda a identificar posibles áreas de incumplimiento, lagunas en los controles y dependencias que pueden afectar al cumplimiento de la normativa. Mediante la actualización y revisión periódicas del inventario, las organizaciones pueden asegurarse de que tienen una comprensión clara de su panorama de cumplimiento y pueden tomar las medidas adecuadas para hacer frente a cualquier deficiencia.

lista de comprobación informática para el usuario final

  • Elegir a los socios adecuados: Seleccionar a los socios adecuados, como vendedores, proveedores de servicios y entidades de terceros, es vital para el cumplimiento de la norma CPS 230. Las organizaciones deben llevar a cabo una diligencia debida para evaluar la postura de cumplimiento de los socios potenciales y garantizar la alineación con los requisitos reglamentarios. Al elegir socios con un fuerte compromiso con el cumplimiento y la gestión de riesgos, las organizaciones pueden mitigar el riesgo de incumplimiento y fortalecer sus esfuerzos generales de cumplimiento.

 

  • Elegir la tecnología adecuada: Aprovechar las soluciones tecnológicas es fundamental para lograr y mantener el cumplimiento de la norma CPS 230. Las herramientas de automatización, el software de gestión de riesgos y las plataformas de cumplimiento pueden agilizar los procesos, aumentar la transparencia y facilitar las actividades de supervisión y elaboración de informes. Al invertir en soluciones tecnológicas, las organizaciones pueden gestionar eficazmente los requisitos de cumplimiento, identificar los riesgos emergentes y demostrar su adhesión a la normativa CPS 230.

.vc_do_btn{margin-bottom:22px;}.vc_custom_1641868144227{margin-top: 60px !important;background-image: url(https://mitratech.com/wp-content/uploads/Artboard-1-copy-14.png?id=28706) !important;background-position: center !important;background-repeat: no-repeat !important;background-size: cover !important;}

Descubra Mitratech GRC Management

Obtenga más información sobre nuestro exclusivo conjunto de soluciones integrales de riesgo y cumplimiento normativo.