Kiteworks y la resiliencia operativa CPS 230: capacidad de TI y controles integrados
La Norma Prudencial CPS 230 de Administración de Riesgos Operativos está en vigor desde el 1 de julio de 2025, y el periodo de transición para contratos con proveedores de servicios finalizó el 1 de julio de 2026. Exige que todas las entidades reguladas por APRA en los sectores bancario, de seguros, seguros de vida, seguros de salud privados y de fondos de jubilación de Australia gestionen los riesgos operativos, mantengan operaciones críticas dentro de los niveles de tolerancia y supervisen los acuerdos con proveedores de servicios.
Kiteworks refuerza la resiliencia operativa mediante un dispositivo virtual reforzado con cifrado de nivel empresarial, detección de intrusiones y monitoreo de integridad de archivos, además de un clúster de alta disponibilidad que garantiza la continuidad de operaciones críticas. La plataforma aplica políticas de riesgo en tiempo de ejecución basadas en ABAC y recopila registros de auditoría integrales que se envían a SIEM en tiempo real. Las organizaciones pueden cumplir con los plazos de notificación de 72 horas, 24 horas y 20 días hábiles de APRA gracias a la inmediatez de los registros y a los paneles de monitoreo continuo.
Manteniendo una Sólida Capacidad de TI y Controles Internos Integrados
CPS 230 exige que las entidades reguladas por APRA mantengan una capacidad de tecnología de la información sólida que respalde operaciones críticas mientras gestionan riesgos tecnológicos, y que diseñen, implementen e integren controles internos que reduzcan riesgos operativos y cumplan con las obligaciones de cumplimiento. Las entidades enfrentan dificultades para proteger la infraestructura frente a amenazas en evolución, monitorear continuamente la salud del sistema, corregir vulnerabilidades de terceros de manera oportuna y aplicar controles de acceso consistentes en todos los canales de intercambio de datos. Las herramientas fragmentadas y los procesos manuales generan brechas que debilitan tanto la resiliencia como la eficacia demostrable de los controles. CPS 230 está en vigor desde el 1 de julio de 2025, y el periodo de transición para los contratos existentes con proveedores de servicios finaliza el 1 de julio de 2026.
Dispositivo Reforzado y Aplicación de Políticas en Tiempo de Ejecución
Kiteworks proporciona una capacidad de TI sólida a través del dispositivo virtual con reforzamiento incorporado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, firewall integrado y firewall de aplicaciones web, múltiples tipos de detección de intrusiones y monitoreo de integridad de archivos. El monitoreo de salud SNMP rastrea métricas de CPU, memoria, disco y colas para brindar visibilidad continua del estado del sistema. Para los controles internos, las políticas de ABAC en tiempo de ejecución alineadas con el Marco NIST CSF, la autorización que combina RBAC y ABAC, y las plantillas de políticas de datos integran una gobernanza dinámica y repetible en todos los canales de intercambio de datos.
Operacionalizando Controles Amplios y Obligaciones de Proveedores de Servicios
CPS 230 impone obligaciones de control de gran alcance que abarcan la prevención de interrupciones, supervisión de riesgos operativos, monitoreo de sistemas de información, pruebas de controles, continuidad del negocio y gestión de proveedores de servicios relevantes. Las entidades deben prevenir interrupciones en operaciones críticas, mantener niveles de tolerancia, probar escenarios graves pero plausibles, incluyendo fallos de proveedores de servicios, y gestionar el manejo de datos de terceros con restricciones de soberanía. Coordinar alta disponibilidad, pruebas de continuidad y gestión de riesgos de proveedores de servicios en sistemas dispares crea una complejidad operativa enorme que los enfoques manuales no pueden garantizar ni evidenciar de manera confiable.
Resiliencia de Continuidad y Gobernanza de Proveedores de Servicios
Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante alta disponibilidad del servidor MFT sin puntos únicos de fallo y clústeres escalables que distribuyen la ejecución de flujos de trabajo en nodos adicionales mientras mantienen la gestión y el monitoreo centralizados, para sostener niveles de tolerancia y probar escenarios graves pero plausibles. Las políticas ABAC en tiempo de ejecución, los informes de resumen de cumplimiento y la analítica de seguridad respaldan la supervisión de riesgos. Para proveedores de servicios, la integración directa de bóveda a bóveda entre Kiteworks, integraciones de terceros, monitoreo de uso de conexiones y el motor de políticas de datos con controles de soberanía de datos, geografía y geofencing permiten enrutar y almacenar datos únicamente en el país asignado.
Cumpliendo con Seguimiento Estricto y Ventanas de Notificación de APRA
CPS 230 establece exigentes obligaciones de notificación: 72 horas después de un incidente de riesgo operativo relevante, 24 horas tras una interrupción crítica fuera de tolerancia y 20 días hábiles después de firmar o modificar de manera relevante un acuerdo de servicio crítico. Las entidades deben registrar, monitorear e informar sobre controles, incidentes, continuidad y proveedores de servicios con evidencia duradera. Los sistemas que retrasan la entrada de registros, carecen de alertas en tiempo real o no pueden generar registros bajo demanda dejan a las entidades sin capacidad para detectar interrupciones rápidamente ni cumplir con los plazos de reporte de APRA con documentación creíble.
Registro en Tiempo Real Dentro de las Ventanas de Reporte de APRA
Kiteworks permite el reporte en la ventana de 72 horas para incidentes gracias a la inmediatez en la generación de registros, donde las entradas se agregan al instante y se envían a syslogs externos y servidores Splunk en tiempo real, además de registros de auditoría integrales con feeds de SIEM y notificaciones de inteligencia de amenazas. Para la notificación de interrupciones en 24 horas, la inmediatez de los registros y el monitoreo de salud SNMP proporcionan evidencia de la interrupción. Los registros de auditoría integrales limpian, normalizan, estandarizan y agregan los datos de registro en un solo flujo, mientras que el informe de cumplimiento – registro de auditoría, monitoreo de uso de conexiones e informes de administración – generan registros duraderos exportables en CSV para la Junta Directiva, alta dirección y responsabilidad ante APRA.
Preguntas frecuentes
CPS 230 exige que las entidades mantengan una capacidad de tecnología de la información sólida que respalde las operaciones críticas mientras gestionan los riesgos tecnológicos, y que diseñen, implementen e integren controles internos que reduzcan los riesgos operativos y cumplan con las obligaciones de cumplimiento. Está en vigor desde el 1 de julio de 2025, y el periodo de transición para los contratos existentes con proveedores de servicios finaliza el 1 de julio de 2026.
Kiteworks proporciona una capacidad de TI robusta mediante el dispositivo virtual con refuerzo integrado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, un firewall integrado y firewall de aplicaciones web, varios tipos de detección de intrusiones y monitoreo de integridad de archivos, junto con políticas ABAC en tiempo de ejecución alineadas con el Marco NIST CSF, autorización RBAC y ABAC, y plantillas de políticas de datos.
Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante la alta disponibilidad del servidor de MFT sin puntos únicos de fallo y clústeres escalables, políticas ABAC en tiempo de ejecución, informes resumen de cumplimiento, analítica de seguridad, integración directa de bóveda a bóveda entre Kiteworks, y controles de soberanía de datos que incluyen geografía y geovallas para enrutar y almacenar datos solo en los países asignados.
Kiteworks permite cumplir con las ventanas de notificación de incidentes de 72 horas y de interrupciones de 24 horas mediante la entrega inmediata de registros a syslogs externos y servidores Splunk en tiempo real, registros de auditoría integrales con feeds de SIEM y notificaciones de inteligencia de amenazas, monitoreo de salud por SNMP e informes de cumplimiento que generan registros CSV exportables y duraderos para el Consejo, la alta dirección y la rendición de cuentas ante APRA.
Featured Resources
La soberanía de los datos es arquitectura, no una cláusula contractual