Ilustración isométrica de infraestructura de TI y controles internos sobre un fondo azul marino profundo con acentos azules y amarillos, representando el cumplimiento de CPS 230.

Mantener una Capacidad de TI Sólida y Controles Internos Integrados

CPS 230 exige que las entidades reguladas por APRA mantengan una capacidad de tecnología de la información robusta que respalde operaciones críticas, gestionando los riesgos tecnológicos, y que diseñen, implementen e integren controles internos para minimizar riesgos operativos y cumplir obligaciones de cumplimiento. Las entidades enfrentan dificultades para proteger la infraestructura ante amenazas en constante evolución, monitorear la salud del sistema de forma continua, corregir vulnerabilidades de terceros rápidamente y aplicar controles de acceso consistentes en cada canal de intercambio de datos. Las herramientas fragmentadas y los procesos manuales generan brechas que debilitan tanto la resiliencia como la eficacia comprobable de los controles. CPS 230 está vigente desde el 1 de julio de 2025, con el periodo de transición para contratos existentes con proveedores de servicios finalizando el 1 de julio de 2026.

Dispositivo Reforzado y Aplicación de Políticas en Tiempo de Ejecución

Kiteworks proporciona una capacidad de TI sólida a través de su dispositivo virtual reforzado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, firewall integrado y firewall de aplicaciones web, varios tipos de detección de intrusiones y monitoreo de integridad de archivos. El monitoreo de salud SNMP rastrea métricas de CPU, memoria, disco y colas para garantizar visibilidad continua del estado del sistema. Para los controles internos, las políticas en tiempo de ejecución ABAC alineadas con el Marco NIST CSF, la autorización combinando RBAC y ABAC, y las plantillas de políticas de datos integran una gobernanza dinámica y repetible en cada canal de intercambio de datos.

Ilustración isométrica de un dispositivo virtual reforzado con fondo azul marino profundo, superficies azul oscuro, acentos azul-violeta, detalles lavanda y acentos amarillos representando seguridad y aplicación de políticas.
Ilustración isométrica sobre fondo azul marino profundo con superficies azul oscuro, acentos azul-violeta, detalles lavanda suaves y acentos amarillos, representando la gestión de riesgos operativos y obligaciones de proveedores de servicios.

Operacionalización de Control Integral y Obligaciones de Proveedores de Servicios

CPS 230 impone deberes de control amplios que abarcan la prevención de interrupciones, supervisión de riesgos operativos, monitoreo de sistemas de información, pruebas de controles, continuidad de negocio y gestión de proveedores de servicios críticos. Las entidades deben evitar interrupciones en operaciones críticas, mantener niveles de tolerancia, probar escenarios graves pero plausibles incluyendo fallos de proveedores, y gobernar el manejo de datos de terceros bajo restricciones de soberanía. Coordinar alta disponibilidad, pruebas de continuidad y gestión de riesgos de proveedores en sistemas dispares genera una complejidad operativa enorme que los enfoques manuales no pueden garantizar ni demostrar de forma fiable.

Resiliencia de Continuidad y Gobernanza de Proveedores de Servicios

Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante alta disponibilidad del servidor MFT sin puntos únicos de fallo y clustering escalable que distribuye la ejecución de flujos de trabajo en nodos adicionales, manteniendo la gestión y monitoreo centralizados para sostener niveles de tolerancia y probar escenarios graves pero plausibles. Las políticas ABAC en tiempo de ejecución, los informes de cumplimiento y la analítica de seguridad respaldan la supervisión de riesgos. Para proveedores, la integración directa Kiteworks a Kiteworks de bóveda a bóveda, integraciones con terceros, monitoreo de uso de conexiones y el motor de políticas de datos con controles de soberanía de datos, geografía y geofencing, enrutan y almacenan los datos solo en el país asignado.

Ilustración isométrica sobre fondo azul marino profundo con superficies azul oscuro, acentos azul-violeta, detalles lavanda suaves y acentos amarillos, mostrando alta disponibilidad del servidor MFT, clustering, políticas ABAC en tiempo de ejecución e integraciones de bóveda a bóveda para la gobernanza de proveedores.
Ilustración isométrica de cumplimiento y seguimiento en azul marino profundo, azul-violeta y lavanda suave con acentos amarillos representando ventanas estrictas de notificación regulatoria.

Cumplimiento de Seguimiento Estricto y Ventanas de Notificación APRA

CPS 230 establece obligaciones exigentes de notificación: 72 horas después de un incidente de riesgo operativo material, 24 horas tras una interrupción crítica fuera de tolerancia y 20 días hábiles tras firmar o modificar de forma significativa un acuerdo de servicio crítico. Las entidades deben registrar, monitorear e informar sobre controles, incidentes, continuidad y proveedores de servicios con evidencia sólida. Los sistemas que retrasan la entrada de registros, carecen de alertas en tiempo real o no pueden generar registros bajo demanda dejan a las entidades sin capacidad para detectar interrupciones a tiempo ni cumplir los plazos de reporte de APRA con documentación fiable.

Registro en Tiempo Real Dentro de las Ventanas de Reporte de APRA

Kiteworks permite el reporte dentro de la ventana de 72 horas para incidentes gracias a la inmediatez en los registros, donde las entradas se agregan al instante y se envían a syslogs externos y servidores Splunk en tiempo real, además de registros de auditoría integrales con feeds para SIEM y notificaciones de inteligencia de amenazas. Para la notificación de interrupciones en 24 horas, la inmediatez de los registros y el monitoreo de salud SNMP aportan evidencia de la interrupción. Los registros de auditoría integrales limpian, normalizan, estandarizan y agregan los datos en un solo flujo, mientras el informe de cumplimiento – registro de auditoría, monitoreo de uso de conexiones y reportes de administración – generan registros sólidos exportables en CSV para el Consejo, alta dirección y rendición de cuentas ante APRA.

Ilustración isométrica sobre fondo azul marino profundo con superficies azul oscuro, acentos azul-violeta, detalles lavanda suaves y acentos amarillos mostrando registro en tiempo real y monitoreo de cumplimiento.

Preguntas frecuentes

CPS 230 exige que las entidades mantengan una capacidad de tecnología de la información sólida que respalde las operaciones críticas mientras gestionan los riesgos tecnológicos, y que diseñen, implementen e integren controles internos que reduzcan los riesgos operativos y cumplan con las obligaciones de cumplimiento. Está en vigor desde el 1 de julio de 2025, y el periodo de transición para los contratos existentes con proveedores de servicios finaliza el 1 de julio de 2026.

Kiteworks proporciona una capacidad de TI robusta mediante el dispositivo virtual con refuerzo integrado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, un firewall integrado y firewall de aplicaciones web, varios tipos de detección de intrusiones y monitoreo de integridad de archivos, junto con políticas ABAC en tiempo de ejecución alineadas con el Marco NIST CSF, autorización RBAC y ABAC, y plantillas de políticas de datos.

Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante la alta disponibilidad del servidor de MFT sin puntos únicos de fallo y clústeres escalables, políticas ABAC en tiempo de ejecución, informes resumen de cumplimiento, analítica de seguridad, integración directa de bóveda a bóveda entre Kiteworks, y controles de soberanía de datos que incluyen geografía y geovallas para enrutar y almacenar datos solo en los países asignados.

Kiteworks permite cumplir con las ventanas de notificación de incidentes de 72 horas y de interrupciones de 24 horas mediante la entrega inmediata de registros a syslogs externos y servidores Splunk en tiempo real, registros de auditoría integrales con feeds de SIEM y notificaciones de inteligencia de amenazas, monitoreo de salud por SNMP e informes de cumplimiento que generan registros CSV exportables y duraderos para el Consejo, la alta dirección y la rendición de cuentas ante APRA.

PROTEJA SUS COMUNICACIONES DE CONTENIDO SENSIBLE

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Explore Kiteworks