Forbind Australiens obligatoriske finansforordning med ISO 27001
CPS 234 er en informationssikkerhedsforordning udstedt af Australian Prudential Regulation Authority (APRA) for forsikrings- og finansielle organisationer til at beskytte mod cyberangreb.
Australian Prudential Regulation Authority (APRA) blev etableret i 1998 af den australske regering.
APRA fører tilsyn med private sygeforsikringsselskaber, almindelige forsikringsselskaber og livsforsikringsselskaber, pensionsfonde, venlige selskaber, genforsikringsselskaber og finansielle institutioner, der har tilladelse til at modtage indskud som byggeforeninger, banker og kreditforeninger.
CPS 234 er en informationssikkerhedsforordning udstedt af APRA den 1. juli 2019. Forordningen er designet til at hjælpe organisationer med at beskytte sig selv og deres kunder mod cyberangreb ved at styrke deres informationssikkerhedsramme.
CPS 234 etablerer krav omkring identifikation og klassificering af informationsaktiver, informationssikkerhedsroller og -ansvar, implementering og test af informationssikkerhedskontroller, hændelsesstyring, intern revision og brudmeddelelse.
CPS 234 bestemmer, at regulerede enheder skal opretholde informationssikkerhedssystemer og -praksis, der er tilstrækkelige til de trusler, de står over for.
Finansielle institutioner er et populært mål for cyberangreb, fordi de holder personligt identificerbare oplysninger (PII) og beskyttede sundhedsoplysninger (PHI) af australske indbyggere.
APRA-regulerede enheder er forpligtet til at følge CPS 234. Standarden falder ind under følgende love:
CPS 234 dækker alle APRA-regulerede enheder, såsom:
Enheder nævnt ovenfor har vigtige personligt identificerbare oplysninger og beskyttede helbredsoplysninger, som cyberangreb ville være målrettet mod under et angreb.
Under CPS 234 har du krav til informationssikkerhedskapacitet, som du skal opfylde.
Dette kræver:
For at opfylde disse krav gennemgår regulerede enheder typisk tilstrækkeligheden af ressourcer, herunder finansierings- og personaleressourcer og rettidig adgang til nødvendige kvalifikationssæt.
Enheder reguleret af APRA skal opretholde en informationssikkerhedspolitisk ramme, der afspejler deres eksponering for sårbarheder og trusler. Ansvaret for alle parter, der har en forpligtelse til at vedligeholde informations- og datasikkerhed, bør styres af din organisations politik.
Rammen er typisk struktureret som et hierarki med politikker på højere niveau understøttet af retningslinjer og procedurer.
Der er mange fælles områder behandlet i den politiske ramme, såsom:
Denne ramme vil typisk være i overensstemmelse med andre enhedsrammer, såsom risikostyring og serviceudbyderstyring.
Find ud af, hvor nemt det er at administrere din
overensstemmelse med APRA-standarder på ISMS.online
Book din demo
Vi er omkostningseffektive og hurtige
APRA-regulerede enheder er forpligtet til at klassificere informationsaktiver, herunder dem, der administreres af nærtstående parter og tredjeparter.
Dette omfatter infrastruktur og tilhørende systemer, såsom miljøkontrolsystemer og fysiske adgangskontrolsystemer. Det omfatter også informationsaktiver, der administreres af tredjeparter eller nærtstående parter.
Forholdet mellem følsomme eller kritiske informationsaktiver og andre aktiver, der kan have mindre betydning, men som kan bruges til at krænke disse aktivers sikkerhed.
Derudover bør dette afspejle, i hvilket omfang informationssikkerhedshændelser har potentiale til at påvirke – økonomisk eller på anden måde – en enhed eller dens kunder.
Virksomheder skal have en klassificeringsmetode til at mærke, hvad der udgør et informationsaktiv for at sikre, at interessenter er informeret og opmærksomme. Denne metode giver også kontekst om granularitetsovervejelser og hvordan aktiver vurderes afhængigt af deres kritikalitet eller følsomhed. Bemærk, at aktiver kan gives forskellige vurderinger for kritikalitet og følsomhed.
Det er almindeligt, at enheder udnytter deres eksisterende konsekvensanalyser af forretningskontinuitet – som typisk vurderer kritikalitet og andre følsomme processer – til at udføre følsomhedsanalysen.
For at overholde CPS 234 skal APRA-regulerede enheder implementere informationssikkerhedskontroller for at beskytte deres dataaktiver omgående og proportionalt med den trussel, de står over for, svarende til:
Ifølge CPS 234 skal alle APRA-regulerede enheder have robuste mekanismer til at opdage og reagere på informationssikkerhedshændelser så hurtigt som muligt.
Der er mange detektionsmekanismer til informationssikkerhed, herunder scannings-, sensing-, overvågnings- og logløsninger. Disse sikkerhedskontroller vil være mere robuste og mere varierede afhængigt af virkningen af en potentiel sikkerhedshændelse, typisk dækkende disse brede kategorier:
Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo
CPS 234 kræver, at regulerede enheder udfører systematisk test af informationssikkerhedskontroller af en art og hyppighed svarende til:
Sikkerhedskontroller skal testes mindst årligt, eller når der er en væsentlig ændring i informationsaktiver eller forretningsmiljøet, så du kan vide, om de stadig er effektive og gyldige. For at sikre, at tests er vellykkede, er det vigtigt at definere kriterierne for succes klart, og hvornår gentestning er nødvendig.
Testning bør udføres af passende kvalificerede, uafhængige specialister, som ikke har nogen interessekonflikter og kan give en retfærdig vurdering.
Pålidelig informationssikkerhedskontrol skal leveres af kvalificeret personale. Derudover skal den interne revisionsfunktion vurdere informationssikkerhedskontrolgarantien leveret af tilknyttede eller tredjeparter i tilfælde, hvor:
Hvis vurderingen afslører en mangel, eller hvis der ikke er sikkerhed for opfyldelse af kravene, tages spørgsmålet almindeligvis op i bestyrelsen til behandling.
APRA skal informeres hurtigst muligt og senest 72 timer efter, at enheden er gjort opmærksom på en sikkerhedshændelse.
Det er hændelser, der:
Når de underretter APRA, forventer de, at der gives oplysninger, såsom:
APRA skal informeres hurtigst muligt og senest ti hverdage efter, at du bliver opmærksom på en svaghed i informationssikkerhedskontrollen, som virksomheden ikke kan rette i tide.
Book en skræddersyet hands-on session
ud fra dine behov og mål
Book din demo
En vigtig forskel mellem de to standarder er, hvordan de håndhæves. Organisationer, der opnår ISO 27001-certificering, skal forny deres certificering hvert tredje år med regelmæssige overvågningsaudits i denne periode. CPS 234 har ikke et certifikat; i stedet har APRA mange formelle og uformelle håndhævelsesværktøjer.
Ikke-formelle tilgange omfatter samarbejde med virksomheder om at identificere og løse problemer, før de truer deres evne til at leve op til deres løfter.
Ikke desto mindre er APRA parat til at træffe håndhævelsesforanstaltninger, når det er relevant – dette kan omfatte domstolsbaserede handlinger eller instruere virksomheder om at tage eller stoppe bestemte handlinger.
Mens ISO 27001 er anerkendt globalt, har APRA skabt CPS 234-standarden for at imødekomme det voksende behov for cybersikkerhed blandt enheder inden for finanssektoren. ISO 27001 er en meget mere omfattende informationssikkerhedsstandard, og den gælder for virksomheder i forskellige sektorer, uanset deres størrelse, type eller placering.
CPS 234 blev skabt til at fungere i forening med ISO/IEC 27001, med krav i overensstemmelse med klausuler og sikkerhedskontroller skitseret i ISO 27001. Begge standarder er designet til at øge en organisations informationssikkerhed. Enhver virksomhed eller organisation, der er ISO 27001-akkrediteret, bør have lettere ved at opfylde CPS 234-kravene.
Som du kan se, er der meget at gøre for at sikre overholdelse. Det mest overskuelige krav at opfylde er at sikre, at alle cybersikkerhedsmedarbejdere har klart definerede, formulerede og kommunikerede ansvar på tværs af organisationen.
En af de største udfordringer for overholdelse af CPS 234 kan potentielt være mangel på retningslinjer og praktisk anvendelse, når det kommer til tredjeparter.
Vores platform kommer med forskellige præbyggede rammer, du kan adoptere, tilpasse eller tilføje til, afhængigt af din organisations unikke behov. Eller du kan nemt bygge din egen til skræddersyede overholdelsesprojekter.