Conecte la regulación financiera obligatoria de Australia con ISO 27001
CPS 234 es una regulación de seguridad de la información emitida por la Autoridad Australiana de Regulación Prudencial (APRA) para que las organizaciones financieras y de seguros se protejan contra los ciberataques.
El sistema Autoridad Australiana de Regulación Prudencial (APRA) fue establecido en 1998 por el gobierno australiano.
La APRA supervisa las aseguradoras de salud privadas, las aseguradoras generales y de vida, los fondos de jubilación, las sociedades amigas, las compañías de reaseguros y las instituciones financieras autorizadas para aceptar depósitos, como sociedades de construcción, bancos y cooperativas de crédito.
CPS 234 es un reglamento de seguridad de la información emitido por primera vez por APRA el 1 de julio de 2019. El reglamento está diseñado para ayudar a las organizaciones a protegerse a sí mismas y a sus clientes de los ataques cibernéticos fortaleciendo su marco de seguridad de la información.
CPS 234 establece requisitos en torno a la identificación y clasificación de activos de información, funciones y responsabilidades de seguridad de la información, implementación y prueba de controles de seguridad de la información, gestión de incidentes, auditoría interna y notificación de infracciones.
CPS 234 estipula que las entidades reguladas deben mantener sistemas y prácticas de seguridad de la información que sean adecuados a las amenazas que enfrentan.
Las instituciones financieras son un objetivo popular para los ataques cibernéticos porque tienen información de identificación personal (PII) y información de salud protegida (PHI) de residentes australianos.
Las entidades reguladas por el APRA deben seguir la CPS 234. La norma se rige por las siguientes leyes:
CPS 234 cubre todas las entidades reguladas por el APRA, tales como:
Las entidades mencionadas anteriormente poseen información de identificación personal importante e información de salud protegida a la que se dirigirían los ataques cibernéticos durante un ataque.
Según CPS 234, usted tiene requisitos de capacidad de seguridad de la información que debe cumplir.
Esto requiere:
Para cumplir con estos requisitos, las entidades reguladas generalmente revisan la idoneidad de los recursos, incluidos los recursos financieros y de personal y el acceso oportuno a las habilidades necesarias.
Las entidades reguladas por la APRA deben mantener un marco de políticas de seguridad de la información que refleje su exposición a vulnerabilidades y amenazas. Las responsabilidades de todas las partes que tienen la obligación de mantener la seguridad de la información y los datos deben estar reguladas por la política de su organización.
El marco suele estar estructurado como una jerarquía con políticas de nivel superior respaldadas por directrices y procedimientos.
Hay muchas áreas comunes abordadas en el marco de políticas, tales como:
Este marco normalmente sería coherente con otros marcos de entidades, como la gestión de riesgos y la gestión de proveedores de servicios.
Descubra lo fácil que es gestionar su
cumplimiento de las normas APRA en ISMS.online
Reserva tu demostración
Las entidades reguladas por el APRA están obligadas a clasificar los activos de información, incluidos aquellos administrados por partes relacionadas y terceros.
Esto incluye infraestructura y sistemas auxiliares, como sistemas de control ambiental y sistemas de control de acceso físico. También comprende los activos de información gestionados por terceros o relacionados.
Las relaciones entre activos de información sensible o crítica y otros activos que pueden tener menos importancia pero que pueden usarse para violar la seguridad de esos activos.
Además, esto debe reflejar el grado en que los incidentes de seguridad de la información tienen el potencial de afectar (financieramente o de otro modo) a una entidad o a sus clientes.
Las empresas deben tener una metodología de clasificación para etiquetar lo que constituye un activo de información para garantizar que las partes interesadas estén informadas y conscientes. Este método también proporciona contexto sobre consideraciones de granularidad y cómo se califican los activos según su criticidad o sensibilidad. Tenga en cuenta que a los activos se les pueden asignar diferentes clasificaciones de criticidad y sensibilidad.
Es común que las entidades aprovechen sus análisis de impacto de continuidad del negocio existentes, que generalmente evalúan la criticidad y otros procesos sensibles, para realizar el análisis de sensibilidad.
Para cumplir con CPS 234, las entidades reguladas por el APRA deben implementar controles de seguridad de la información para proteger sus activos de datos de manera oportuna y proporcional a la amenaza que enfrentan, correspondientes a:
Según CPS 234, todas las entidades reguladas por el APRA deben contar con mecanismos robustos para detectar y responder a incidentes de seguridad de la información lo antes posible.
Existen muchos mecanismos de detección para la seguridad de la información, incluidas soluciones de escaneo, detección, monitoreo y registro. Estos controles de seguridad serán más sólidos y más variados según el impacto de un posible incidente de seguridad y, por lo general, cubrirán estas categorías amplias:
Reserva una sesión práctica personalizada
en base a tus necesidades y objetivos
Reserva tu demostración
CPS 234 requiere que las entidades reguladas realicen pruebas sistemáticas sobre los controles de seguridad de la información de una naturaleza y frecuencia correspondientes a:
Los controles de seguridad deben probarse al menos una vez al año o cada vez que se produzca un cambio importante en los activos de información o en el entorno empresarial para poder saber si siguen siendo eficaces y válidos. Para garantizar que las pruebas sean exitosas, es esencial definir claramente los criterios de éxito y cuándo será necesario volver a realizar las pruebas.
Las pruebas deben ser realizadas por especialistas independientes y debidamente capacitados que no tengan ningún conflicto de intereses y puedan proporcionar una evaluación justa.
Personal capacitado debe proporcionar una garantía confiable del control de seguridad de la información. Además, la función de auditoría interna tiene que evaluar el aseguramiento del control de seguridad de la información proporcionado por partes relacionadas o terceros en los casos en que:
Si la evaluación revela una deficiencia o si no hay seguridad de cumplir con los requisitos, la cuestión comúnmente se plantea ante la Junta para su consideración.
La APRA debe ser informada lo antes posible y a más tardar 72 horas después de que la entidad tenga conocimiento de un incidente de seguridad.
Estos son incidentes que:
Al notificar al APRA, esperan que se les proporcione información como:
APRA debe ser informado lo antes posible y a más tardar diez días hábiles después de que tenga conocimiento de una debilidad en el control de seguridad de la información que la empresa no pueda solucionar a tiempo.
Reserva una sesión práctica personalizada
en base a tus necesidades y objetivos
Reserva tu demostración
Una diferencia clave entre los dos estándares es cómo se hacen cumplir. Las organizaciones que obtengan la certificación ISO 27001 deben renovar su certificación cada tres años, con auditorías de seguimiento periódicas durante este período. CPS 234 no tiene certificado; en cambio, el APRA tiene muchas herramientas formales e informales para hacer cumplir la ley.
Los enfoques no formales incluyen trabajar con las empresas para identificar y abordar los problemas antes de que amenacen su capacidad de cumplir sus promesas.
Sin embargo, el APRA está preparado para tomar medidas coercitivas cuando sea apropiado; esto puede incluir acciones judiciales o instruir a las empresas para que adopten o detengan acciones concretas.
Si bien ISO 27001 es reconocida a nivel mundial, APRA creó el estándar CPS 234 para satisfacer la creciente necesidad de seguridad cibernética entre las entidades de la industria de servicios financieros. ISO 27001 es un estándar de seguridad de la información mucho más completo y se aplica a empresas de diversos sectores, sin importar su tamaño, tipo o ubicación.
CPS 234 se creó para trabajar al unísono con ISO/IEC 27001, con requisitos alineados con las cláusulas y controles de seguridad descritos en ISO 27001. Ambos estándares están diseñados para impulsar la seguridad de la información de una organización. A cualquier empresa u organización acreditada por ISO 27001 le resultará más fácil cumplir con los requisitos de CPS 234.
Como puede ver, hay mucho por hacer para garantizar el cumplimiento. El requisito más manejable a cumplir es garantizar que todo el personal de seguridad cibernética tenga responsabilidades claramente definidas, articuladas y comunicadas en toda la organización.
Uno de los mayores desafíos para el cumplimiento de CPS 234 puede ser potencialmente la falta de pautas y aplicación práctica cuando se trata de terceros.
Nuestra plataforma viene con varios marcos prediseñados que puede adoptar, adaptar o agregar, según las necesidades únicas de su organización. O puede crear fácilmente el suyo propio para proyectos de cumplimiento personalizados.
Reserva una sesión práctica personalizada
en base a tus necesidades y objetivos
Reserva tu demostración