Sustaining Sound IT Capability and Embedded Internal Controls

Manteniendo una Sólida Capacidad de TI y Controles Internos Integrados

CPS 230 exige que las entidades reguladas por APRA mantengan una capacidad de tecnología de la información sólida que respalde operaciones críticas mientras gestionan riesgos tecnológicos, y que diseñen, implementen e integren controles internos que reduzcan riesgos operativos y cumplan con las obligaciones de cumplimiento. Las entidades enfrentan dificultades para proteger la infraestructura frente a amenazas en evolución, monitorear continuamente la salud del sistema, corregir vulnerabilidades de terceros de manera oportuna y aplicar controles de acceso consistentes en todos los canales de intercambio de datos. Las herramientas fragmentadas y los procesos manuales generan brechas que debilitan tanto la resiliencia como la eficacia demostrable de los controles. CPS 230 está en vigor desde el 1 de julio de 2025, y el periodo de transición para los contratos existentes con proveedores de servicios finaliza el 1 de julio de 2026.

Dispositivo Reforzado y Aplicación de Políticas en Tiempo de Ejecución

Kiteworks proporciona una capacidad de TI sólida a través del dispositivo virtual con reforzamiento incorporado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, firewall integrado y firewall de aplicaciones web, múltiples tipos de detección de intrusiones y monitoreo de integridad de archivos. El monitoreo de salud SNMP rastrea métricas de CPU, memoria, disco y colas para brindar visibilidad continua del estado del sistema. Para los controles internos, las políticas de ABAC en tiempo de ejecución alineadas con el Marco NIST CSF, la autorización que combina RBAC y ABAC, y las plantillas de políticas de datos integran una gobernanza dinámica y repetible en todos los canales de intercambio de datos.

Hardened Appliance and Runtime Policy Enforcement
Operationalizing Broad Control and Service Provider Obligations

Operacionalizando Controles Amplios y Obligaciones de Proveedores de Servicios

CPS 230 impone obligaciones de control de gran alcance que abarcan la prevención de interrupciones, supervisión de riesgos operativos, monitoreo de sistemas de información, pruebas de controles, continuidad del negocio y gestión de proveedores de servicios relevantes. Las entidades deben prevenir interrupciones en operaciones críticas, mantener niveles de tolerancia, probar escenarios graves pero plausibles, incluyendo fallos de proveedores de servicios, y gestionar el manejo de datos de terceros con restricciones de soberanía. Coordinar alta disponibilidad, pruebas de continuidad y gestión de riesgos de proveedores de servicios en sistemas dispares crea una complejidad operativa enorme que los enfoques manuales no pueden garantizar ni evidenciar de manera confiable.

Resiliencia de Continuidad y Gobernanza de Proveedores de Servicios

Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante alta disponibilidad del servidor MFT sin puntos únicos de fallo y clústeres escalables que distribuyen la ejecución de flujos de trabajo en nodos adicionales mientras mantienen la gestión y el monitoreo centralizados, para sostener niveles de tolerancia y probar escenarios graves pero plausibles. Las políticas ABAC en tiempo de ejecución, los informes de resumen de cumplimiento y la analítica de seguridad respaldan la supervisión de riesgos. Para proveedores de servicios, la integración directa de bóveda a bóveda entre Kiteworks, integraciones de terceros, monitoreo de uso de conexiones y el motor de políticas de datos con controles de soberanía de datos, geografía y geofencing permiten enrutar y almacenar datos únicamente en el país asignado.

Continuity Resilience and Service Provider Governance
Meeting Strict Tracking and APRA Notification Windows

Cumpliendo con Seguimiento Estricto y Ventanas de Notificación de APRA

CPS 230 establece exigentes obligaciones de notificación: 72 horas después de un incidente de riesgo operativo relevante, 24 horas tras una interrupción crítica fuera de tolerancia y 20 días hábiles después de firmar o modificar de manera relevante un acuerdo de servicio crítico. Las entidades deben registrar, monitorear e informar sobre controles, incidentes, continuidad y proveedores de servicios con evidencia duradera. Los sistemas que retrasan la entrada de registros, carecen de alertas en tiempo real o no pueden generar registros bajo demanda dejan a las entidades sin capacidad para detectar interrupciones rápidamente ni cumplir con los plazos de reporte de APRA con documentación creíble.

Registro en Tiempo Real Dentro de las Ventanas de Reporte de APRA

Kiteworks permite el reporte en la ventana de 72 horas para incidentes gracias a la inmediatez en la generación de registros, donde las entradas se agregan al instante y se envían a syslogs externos y servidores Splunk en tiempo real, además de registros de auditoría integrales con feeds de SIEM y notificaciones de inteligencia de amenazas. Para la notificación de interrupciones en 24 horas, la inmediatez de los registros y el monitoreo de salud SNMP proporcionan evidencia de la interrupción. Los registros de auditoría integrales limpian, normalizan, estandarizan y agregan los datos de registro en un solo flujo, mientras que el informe de cumplimiento – registro de auditoría, monitoreo de uso de conexiones e informes de administración – generan registros duraderos exportables en CSV para la Junta Directiva, alta dirección y responsabilidad ante APRA.

Real-Time Logging Inside APRA's Reporting Windows

Preguntas frecuentes

CPS 230 exige que las entidades mantengan una capacidad de tecnología de la información sólida que respalde las operaciones críticas mientras gestionan los riesgos tecnológicos, y que diseñen, implementen e integren controles internos que reduzcan los riesgos operativos y cumplan con las obligaciones de cumplimiento. Está en vigor desde el 1 de julio de 2025, y el periodo de transición para los contratos existentes con proveedores de servicios finaliza el 1 de julio de 2026.

Kiteworks proporciona una capacidad de TI robusta mediante el dispositivo virtual con refuerzo integrado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, un firewall integrado y firewall de aplicaciones web, varios tipos de detección de intrusiones y monitoreo de integridad de archivos, junto con políticas ABAC en tiempo de ejecución alineadas con el Marco NIST CSF, autorización RBAC y ABAC, y plantillas de políticas de datos.

Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante la alta disponibilidad del servidor de MFT sin puntos únicos de fallo y clústeres escalables, políticas ABAC en tiempo de ejecución, informes resumen de cumplimiento, analítica de seguridad, integración directa de bóveda a bóveda entre Kiteworks, y controles de soberanía de datos que incluyen geografía y geovallas para enrutar y almacenar datos solo en los países asignados.

Kiteworks permite cumplir con las ventanas de notificación de incidentes de 72 horas y de interrupciones de 24 horas mediante la entrega inmediata de registros a syslogs externos y servidores Splunk en tiempo real, registros de auditoría integrales con feeds de SIEM y notificaciones de inteligencia de amenazas, monitoreo de salud por SNMP e informes de cumplimiento que generan registros CSV exportables y duraderos para el Consejo, la alta dirección y la rendición de cuentas ante APRA.

PROTEJA SUS COMUNICACIONES DE CONTENIDO SENSIBLE

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Explore Kiteworks