Kiteworks y la resiliencia operativa CPS 230: capacidad de TI y controles integrados
La Norma Prudencial CPS 230 de Administración de Riesgos Operativos está en vigor desde el 1 de julio de 2025, y el periodo de transición para contratos con proveedores de servicios finalizó el 1 de julio de 2026. Exige que todas las entidades reguladas por APRA en los sectores bancario, de seguros, seguros de vida, seguros de salud privados y de fondos de jubilación de Australia gestionen los riesgos operativos, mantengan operaciones críticas dentro de los niveles de tolerancia y supervisen los acuerdos con proveedores de servicios.
Kiteworks refuerza la resiliencia operativa mediante un dispositivo virtual reforzado con cifrado de nivel empresarial, detección de intrusiones y monitoreo de integridad de archivos, además de un clúster de alta disponibilidad que garantiza la continuidad de operaciones críticas. La plataforma aplica políticas de riesgo en tiempo de ejecución basadas en ABAC y recopila registros de auditoría integrales que se envían a SIEM en tiempo real. Las organizaciones pueden cumplir con los plazos de notificación de 72 horas, 24 horas y 20 días hábiles de APRA gracias a la inmediatez de los registros y a los paneles de monitoreo continuo.
Mantener una Capacidad de TI Sólida y Controles Internos Integrados
CPS 230 exige que las entidades reguladas por APRA mantengan una capacidad de tecnología de la información robusta que respalde operaciones críticas, gestionando los riesgos tecnológicos, y que diseñen, implementen e integren controles internos para minimizar riesgos operativos y cumplir obligaciones de cumplimiento. Las entidades enfrentan dificultades para proteger la infraestructura ante amenazas en constante evolución, monitorear la salud del sistema de forma continua, corregir vulnerabilidades de terceros rápidamente y aplicar controles de acceso consistentes en cada canal de intercambio de datos. Las herramientas fragmentadas y los procesos manuales generan brechas que debilitan tanto la resiliencia como la eficacia comprobable de los controles. CPS 230 está vigente desde el 1 de julio de 2025, con el periodo de transición para contratos existentes con proveedores de servicios finalizando el 1 de julio de 2026.
Dispositivo Reforzado y Aplicación de Políticas en Tiempo de Ejecución
Kiteworks proporciona una capacidad de TI sólida a través de su dispositivo virtual reforzado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, firewall integrado y firewall de aplicaciones web, varios tipos de detección de intrusiones y monitoreo de integridad de archivos. El monitoreo de salud SNMP rastrea métricas de CPU, memoria, disco y colas para garantizar visibilidad continua del estado del sistema. Para los controles internos, las políticas en tiempo de ejecución ABAC alineadas con el Marco NIST CSF, la autorización combinando RBAC y ABAC, y las plantillas de políticas de datos integran una gobernanza dinámica y repetible en cada canal de intercambio de datos.
Operacionalización de Control Integral y Obligaciones de Proveedores de Servicios
CPS 230 impone deberes de control amplios que abarcan la prevención de interrupciones, supervisión de riesgos operativos, monitoreo de sistemas de información, pruebas de controles, continuidad de negocio y gestión de proveedores de servicios críticos. Las entidades deben evitar interrupciones en operaciones críticas, mantener niveles de tolerancia, probar escenarios graves pero plausibles incluyendo fallos de proveedores, y gobernar el manejo de datos de terceros bajo restricciones de soberanía. Coordinar alta disponibilidad, pruebas de continuidad y gestión de riesgos de proveedores en sistemas dispares genera una complejidad operativa enorme que los enfoques manuales no pueden garantizar ni demostrar de forma fiable.
Resiliencia de Continuidad y Gobernanza de Proveedores de Servicios
Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante alta disponibilidad del servidor MFT sin puntos únicos de fallo y clustering escalable que distribuye la ejecución de flujos de trabajo en nodos adicionales, manteniendo la gestión y monitoreo centralizados para sostener niveles de tolerancia y probar escenarios graves pero plausibles. Las políticas ABAC en tiempo de ejecución, los informes de cumplimiento y la analítica de seguridad respaldan la supervisión de riesgos. Para proveedores, la integración directa Kiteworks a Kiteworks de bóveda a bóveda, integraciones con terceros, monitoreo de uso de conexiones y el motor de políticas de datos con controles de soberanía de datos, geografía y geofencing, enrutan y almacenan los datos solo en el país asignado.
Cumplimiento de Seguimiento Estricto y Ventanas de Notificación APRA
CPS 230 establece obligaciones exigentes de notificación: 72 horas después de un incidente de riesgo operativo material, 24 horas tras una interrupción crítica fuera de tolerancia y 20 días hábiles tras firmar o modificar de forma significativa un acuerdo de servicio crítico. Las entidades deben registrar, monitorear e informar sobre controles, incidentes, continuidad y proveedores de servicios con evidencia sólida. Los sistemas que retrasan la entrada de registros, carecen de alertas en tiempo real o no pueden generar registros bajo demanda dejan a las entidades sin capacidad para detectar interrupciones a tiempo ni cumplir los plazos de reporte de APRA con documentación fiable.
Registro en Tiempo Real Dentro de las Ventanas de Reporte de APRA
Kiteworks permite el reporte dentro de la ventana de 72 horas para incidentes gracias a la inmediatez en los registros, donde las entradas se agregan al instante y se envían a syslogs externos y servidores Splunk en tiempo real, además de registros de auditoría integrales con feeds para SIEM y notificaciones de inteligencia de amenazas. Para la notificación de interrupciones en 24 horas, la inmediatez de los registros y el monitoreo de salud SNMP aportan evidencia de la interrupción. Los registros de auditoría integrales limpian, normalizan, estandarizan y agregan los datos en un solo flujo, mientras el informe de cumplimiento – registro de auditoría, monitoreo de uso de conexiones y reportes de administración – generan registros sólidos exportables en CSV para el Consejo, alta dirección y rendición de cuentas ante APRA.
Preguntas frecuentes
CPS 230 exige que las entidades mantengan una capacidad de tecnología de la información sólida que respalde las operaciones críticas mientras gestionan los riesgos tecnológicos, y que diseñen, implementen e integren controles internos que reduzcan los riesgos operativos y cumplan con las obligaciones de cumplimiento. Está en vigor desde el 1 de julio de 2025, y el periodo de transición para los contratos existentes con proveedores de servicios finaliza el 1 de julio de 2026.
Kiteworks proporciona una capacidad de TI robusta mediante el dispositivo virtual con refuerzo integrado y defensa en profundidad, ofreciendo cifrado de nivel empresarial, un firewall integrado y firewall de aplicaciones web, varios tipos de detección de intrusiones y monitoreo de integridad de archivos, junto con políticas ABAC en tiempo de ejecución alineadas con el Marco NIST CSF, autorización RBAC y ABAC, y plantillas de políticas de datos.
Kiteworks operacionaliza las obligaciones de control de CPS 230 mediante la alta disponibilidad del servidor de MFT sin puntos únicos de fallo y clústeres escalables, políticas ABAC en tiempo de ejecución, informes resumen de cumplimiento, analítica de seguridad, integración directa de bóveda a bóveda entre Kiteworks, y controles de soberanía de datos que incluyen geografía y geovallas para enrutar y almacenar datos solo en los países asignados.
Kiteworks permite cumplir con las ventanas de notificación de incidentes de 72 horas y de interrupciones de 24 horas mediante la entrega inmediata de registros a syslogs externos y servidores Splunk en tiempo real, registros de auditoría integrales con feeds de SIEM y notificaciones de inteligencia de amenazas, monitoreo de salud por SNMP e informes de cumplimiento que generan registros CSV exportables y duraderos para el Consejo, la alta dirección y la rendición de cuentas ante APRA.
Featured Resources
La soberanía de los datos es arquitectura, no una cláusula contractual