Kiteworks und CPS 230 Betriebliches Resilienzmanagement: IT-Fähigkeiten und integrierte Kontrollmechanismen
Der Prudential Standard CPS 230 Operational Risk Management ist seit dem 1. Juli 2025 in Kraft, die Übergangsfrist für Dienstleisterverträge endete am 1. Juli 2026. Er verpflichtet alle von APRA regulierten Unternehmen in den Bereichen Bankwesen, Versicherungen, Lebensversicherungen, private Krankenversicherungen und Altersvorsorge in Australien, operationelle Risiken zu steuern, kritische Geschäftsprozesse innerhalb definierter Toleranzgrenzen aufrechtzuerhalten und Dienstleisterbeziehungen zu überwachen.
Kiteworks stärkt die operationelle Resilienz mit einer gehärteten virtuellen Appliance, die Verschlüsselung auf Enterprise-Niveau, Intrusion Detection und File-Integrity-Monitoring bietet. Hochverfügbarkeits-Cluster sichern dabei kritische Betriebsabläufe. Die Plattform erzwingt ABAC-Richtlinien für das Laufzeit-Risikomanagement und erfasst umfassende Prüfprotokolle, die in Echtzeit an SIEMs weitergeleitet werden. Unternehmen erfüllen so die 72-Stunden-, 24-Stunden- und 20-Geschäftstage-Meldepflichten der APRA durch sofortige Protokollverfügbarkeit und kontinuierliche Monitoring-Dashboards.
Aufrechterhaltung einer soliden IT-Fähigkeit und integrierter interner Kontrollen
CPS 230 verlangt von APRA-regulierten Unternehmen, eine solide IT-Fähigkeit zur Unterstützung kritischer Geschäftsprozesse aufrechtzuerhalten, Technologie-Risiken zu steuern sowie interne Kontrollen zu entwerfen, umzusetzen und zu verankern, um operationelle Risiken zu mindern und Compliance-Anforderungen zu erfüllen. Unternehmen stehen vor der Herausforderung, ihre Infrastruktur gegen sich ständig weiterentwickelnde Bedrohungen abzusichern, die Systemgesundheit kontinuierlich zu überwachen, Schwachstellen von Drittanbietern zeitnah zu beheben und konsistente Zugriffskontrollen über alle Kanäle des Datenaustauschs hinweg durchzusetzen. Fragmentierte Tools und manuelle Prozesse schaffen Lücken, die sowohl die Resilienz als auch die Nachweisbarkeit der Kontrollwirksamkeit beeinträchtigen. CPS 230 ist seit dem 1. Juli 2025 in Kraft, die Übergangsfrist für bestehende Dienstleisterverträge endet am 1. Juli 2026.
Gehärtete Appliance und Richtliniendurchsetzung zur Laufzeit
Kiteworks bietet eine solide IT-Fähigkeit durch die virtuelle Appliance mit integrierter Härtung und Defense in Depth. Sie liefert Verschlüsselung auf Enterprise-Niveau, eine integrierte Firewall und Web Application Firewall, verschiedene Intrusion-Detection-Mechanismen sowie File-Integrity-Monitoring. Das SNMP-Health-Monitoring überwacht CPU-, Speicher-, Festplatten- und Queue-Metriken und sorgt so für kontinuierliche Transparenz der Systemgesundheit. Für interne Kontrollen sorgen ABAC-Richtlinien zur Laufzeit, die am NIST CSF Framework ausgerichtet sind, Autorisierung durch die Kombination von RBAC und ABAC sowie Datenrichtlinien-Vorlagen, die wiederholbare, dynamische Governance über alle Kanäle des Datenaustauschs hinweg ermöglichen.
Operationalisierung umfassender Kontroll- und Dienstleisterpflichten
CPS 230 schreibt weitreichende Kontrollpflichten vor, darunter Prävention von Störungen, Überwachung operationeller Risiken, Monitoring von Informationssystemen, Kontrolltests, Geschäftskontinuität und das Management wesentlicher Dienstleister. Unternehmen müssen Störungen kritischer Prozesse verhindern, Toleranzniveaus aufrechterhalten, schwerwiegende, aber plausible Szenarien – einschließlich Ausfällen von Dienstleistern – testen und den Umgang mit Daten durch Drittparteien unter Einhaltung von Souveränitätsvorgaben steuern. Die Koordination von Hochverfügbarkeit, Kontinuitätstests und Dienstleister-Risikomanagement über unterschiedliche Systeme hinweg führt zu enormer operativer Komplexität, die manuelle Ansätze weder zuverlässig umsetzen noch belegen können.
Kontinuitätsresilienz und Governance von Dienstleistern
Kiteworks operationalisiert die Kontrollpflichten aus CPS 230 durch hochverfügbare Managed File Transfer Server ohne Single Point of Failure und Scale-out-Clustering, das die Workflow-Ausführung auf zusätzliche Knoten verteilt und gleichzeitig zentrales Management und Monitoring ermöglicht, um Toleranzniveaus aufrechtzuerhalten und schwerwiegende, aber plausible Szenarien zu testen. ABAC-Richtlinien zur Laufzeit, Compliance-Übersichtsberichte und Security Analytics unterstützen die Risikoüberwachung. Für Dienstleister sorgen direkte Kiteworks-zu-Kiteworks-Vault-Integrationen, Integrationen mit Drittparteien, Monitoring der Verbindungsnutzung sowie Datenrichtlinien-Engine mit Data Sovereignty-, Geografie- und Geofencing-Kontrollen dafür, dass Daten ausschließlich im zugewiesenen Land übertragen und gespeichert werden.
Einhaltung strenger Nachverfolgung und APRA-Meldefristen
CPS 230 legt anspruchsvolle Meldepflichten fest: 72 Stunden nach einem wesentlichen operationellen Risikoereignis, 24 Stunden nach einer Störung kritischer Prozesse außerhalb der Toleranz und 20 Werktage nach Abschluss oder wesentlicher Änderung eines kritischen Dienstleistungsvertrags. Unternehmen müssen Kontrollen, Vorfälle, Kontinuität und Dienstleister mit belastbaren Nachweisen dokumentieren, überwachen und berichten. Systeme, die Logeinträge verzögern, keine Echtzeit-Benachrichtigungen bieten oder keine Berichte auf Abruf generieren können, verhindern eine rechtzeitige Erkennung von Störungen und erschweren es, die engen APRA-Meldefristen mit glaubwürdiger Dokumentation einzuhalten.
Echtzeit-Protokollierung innerhalb der APRA-Meldefenster
Kiteworks ermöglicht die 72-Stunden-Meldepflicht durch sofortige Protokollierung: Einträge werden unmittelbar ergänzt und in Echtzeit an externe SysLogs und Splunk-Server weitergeleitet. Umfassende Audit-Logs mit SIEM-Feeds und Threat-Intelligence-Benachrichtigungen unterstützen die Nachweispflicht. Für die 24-Stunden-Störungsmeldung liefern sofortige Protokollierung und SNMP-Health-Monitoring den Nachweis. Umfassende Audit-Logs bereinigen, normalisieren, standardisieren und aggregieren Protokolldaten zu einem einzigen Datenstrom, während der Compliance-Bericht – Audit-Log, Monitoring der Verbindungsnutzung und Admin-Reporting – belastbare Aufzeichnungen erzeugt, die als CSV für Vorstand, Geschäftsleitung und APRA exportiert werden können.
Häufig gestellte Fragen
CPS 230 verlangt von Unternehmen, eine solide IT-Fähigkeit zur Unterstützung kritischer Geschäftsprozesse zu gewährleisten, Technologierisiken zu steuern und interne Kontrollen zu entwerfen, umzusetzen und zu verankern, die operationelle Risiken mindern und Compliance-Anforderungen erfüllen. Die Vorschrift gilt seit dem 1. Juli 2025, wobei die Übergangsfrist für bestehende Verträge mit Dienstleistern am 1. Juli 2026 endet.
Kiteworks stellt eine leistungsfähige IT-Infrastruktur über die virtuelle gehärtete Appliance mit integrierter Härtung und Defense in Depth bereit. Sie bietet Verschlüsselung auf Enterprise-Niveau, eine integrierte Firewall und Web Application Firewall, verschiedene Intrusion-Detection-Methoden und File-Integrity-Monitoring sowie ABAC-Laufzeit-Policies, die auf das NIST CSF-Framework abgestimmt sind, RBAC– und ABAC-Autorisierung sowie Datenrichtlinien-Vorlagen.
Kiteworks setzt die Kontrollpflichten von CPS 230 um, indem es Managed File Transfer-Server mit Hochverfügbarkeit ohne Single Point of Failure und skalierbarem Clustering bereitstellt, ABAC-Laufzeit-Policies, Compliance-Übersichtsberichte, Security Analytics, direkte Kiteworks-zu-Kiteworks-Vault-Integrationen sowie Data-Sovereignty-Kontrollen einschließlich Geografie und Geofencing, um Daten ausschließlich in zugewiesenen Ländern zu speichern und zu übertragen.
Kiteworks ermöglicht die Einhaltung der 72-Stunden-Benachrichtigungsfrist für Vorfälle und der 24-Stunden-Frist für Störungen durch sofortige Protokollierung in Echtzeit an externe SysLogs und Splunk-Server, umfassende Audit-Logs mit SIEM-Feeds und Threat-Intelligence-Benachrichtigungen, SNMP-Health-Monitoring sowie Compliance-Berichte, die dauerhafte, exportierbare CSV-Datensätze für Vorstand, Geschäftsleitung und APRA-Verantwortliche liefern.
Featured Resources