Sustaining Sound IT Capability and Embedded Internal Controls

Maintenir une capacité IT fiable et des contrôles internes intégrés

CPS 230 impose aux entités réglementées par l’APRA de disposer d’une capacité informatique solide pour soutenir les opérations critiques tout en gérant les risques technologiques, et de concevoir, mettre en œuvre et intégrer des contrôles internes pour réduire les risques opérationnels et répondre aux exigences de conformité. Les entités rencontrent des difficultés à sécuriser leur infrastructure face à l’évolution des menaces, à surveiller en continu la santé des systèmes, à corriger rapidement les vulnérabilités des tiers et à appliquer des contrôles d’accès cohérents sur chaque canal d’échange de données. Des outils fragmentés et des processus manuels créent des failles qui compromettent la résilience et l’efficacité des contrôles. CPS 230 est en vigueur depuis le 1er juillet 2025, la période de transition pour les contrats de prestataires existants prenant fin le 1er juillet 2026.

Appliance durcie et application des politiques à l’exécution

Kiteworks propose une capacité IT fiable grâce à l’appliance virtuelle durcie et à la défense en profondeur, offrant un chiffrement de niveau entreprise, un pare-feu intégré et un pare-feu applicatif Web, plusieurs types de détection d’intrusion et un contrôle d’intégrité des fichiers. La surveillance SNMP permet de suivre les indicateurs CPU, mémoire, disque et files d’attente pour garantir une visibilité continue sur la santé du système. Pour les contrôles internes, les politiques d’exécution ABAC alignées sur le cadre NIST CSF, l’autorisation combinant RBAC et ABAC, ainsi que les modèles de politiques de données, instaurent une gouvernance dynamique et reproductible sur chaque canal d’échange de données.

Hardened Appliance and Runtime Policy Enforcement
Operationalizing Broad Control and Service Provider Obligations

Mise en œuvre des obligations de contrôle étendues et des responsabilités des prestataires

CPS 230 impose des obligations de contrôle couvrant la prévention des interruptions, la surveillance des risques opérationnels, le suivi des systèmes d’information, les tests de contrôle, la continuité d’activité et la gestion des prestataires de services essentiels. Les entités doivent prévenir les interruptions des opérations critiques, maintenir les niveaux de tolérance, tester des scénarios extrêmes mais plausibles, y compris les défaillances de prestataires, et encadrer la gestion des données des tiers avec des contraintes de souveraineté. Coordonner la haute disponibilité, les tests de continuité et la gestion des risques liés aux prestataires sur des systèmes disparates génère une complexité opérationnelle que les approches manuelles ne peuvent garantir ni démontrer de façon fiable.

Résilience de la continuité et gouvernance des prestataires

Kiteworks met en œuvre les obligations de contrôle de CPS 230 grâce à la haute disponibilité du serveur MFT sans point de défaillance unique et au clustering évolutif qui répartit l’exécution des workflows sur plusieurs nœuds tout en conservant une gestion et une surveillance centralisées, afin de maintenir les niveaux de tolérance et de tester des scénarios extrêmes mais plausibles. Les politiques d’exécution ABAC, les rapports de synthèse de conformité et les analyses de sécurité contribuent à la surveillance des risques. Pour les prestataires, l’intégration directe Kiteworks-to-Kiteworks de coffre à coffre, les intégrations tierces, la surveillance de l’utilisation des connexions et le moteur de politiques de données avec contrôles de souveraineté des données, de géographie et de géorepérage permettent de router et stocker les données uniquement dans le pays assigné.

Continuity Resilience and Service Provider Governance
Meeting Strict Tracking and APRA Notification Windows

Respect des exigences strictes de traçabilité et de notification APRA

CPS 230 fixe des délais de notification exigeants : 72 heures après un incident de risque opérationnel majeur, 24 heures après une interruption d’opération critique hors tolérance, et 20 jours ouvrés après la conclusion ou la modification substantielle d’un contrat de service critique. Les entités doivent enregistrer, surveiller et générer des reportings sur les contrôles, incidents, continuité et prestataires avec des preuves durables. Les systèmes qui retardent l’enregistrement des logs, n’offrent pas d’alertes en temps réel ou ne peuvent produire de rapports à la demande empêchent de détecter rapidement les interruptions ou de respecter les délais de reporting imposés par l’APRA avec une documentation fiable.

Journalisation en temps réel dans les délais de reporting APRA

Kiteworks permet le reporting dans la fenêtre de 72 heures grâce à la rapidité d’enregistrement des logs, qui sont ajoutés immédiatement et transmis en temps réel aux syslogs externes et serveurs Splunk, ainsi qu’aux journaux d’audit complets avec flux SIEM et notifications de cybermenaces. Pour la notification d’interruption sous 24 heures, la rapidité d’enregistrement des logs et la surveillance SNMP fournissent la preuve de l’incident. Les journaux d’audit complets nettoient, normalisent, standardisent et agrègent les données de logs dans un flux unique, tandis que le rapport de conformité – journal d’audit, surveillance de l’utilisation des connexions et reporting administrateur – produit des enregistrements durables exportables en CSV pour le Conseil, la direction et la conformité APRA.

Real-Time Logging Inside APRA's Reporting Windows

Foire aux questions

Le CPS 230 impose aux entités de maintenir une capacité informatique solide pour soutenir les opérations critiques tout en gérant les risques technologiques. Il exige également de concevoir, mettre en œuvre et intégrer des contrôles internes permettant de réduire les risques opérationnels et de répondre aux obligations de conformité. Cette réglementation est en vigueur depuis le 1er juillet 2025, avec une période de transition pour les contrats de prestataires de services existants jusqu’au 1er juillet 2026.

Kiteworks offre une capacité IT robuste grâce à son appliance virtuelle durcie, intégrant la défense en profondeur, un chiffrement de niveau entreprise via chiffrement, un pare-feu intégré et un pare-feu applicatif web, plusieurs types de détection d’intrusion, un contrôle d’intégrité des fichiers, ainsi que des politiques d’exécution ABAC alignées sur le NIST CSF, l’autorisation RBAC et ABAC, et des modèles de politiques de données.

Kiteworks met en œuvre les obligations de contrôle du CPS 230 grâce à la haute disponibilité du serveur MFT sans point de défaillance unique et au clustering évolutif, aux politiques d’exécution ABAC, aux rapports de synthèse de conformité, à l’analytique de sécurité, à l’intégration directe coffre-fort à coffre-fort Kiteworks-to-Kiteworks, ainsi qu’aux contrôles de souveraineté des données incluant la géolocalisation et la géofencing pour acheminer et stocker les données uniquement dans les pays attribués.

Kiteworks permet de respecter les délais de notification de 72 heures pour les incidents et de 24 heures pour les perturbations grâce à l’envoi immédiat des journaux vers des syslogs externes et des serveurs Splunk en temps réel, à des journaux d’audit détaillés avec flux SIEM et notifications de veille sur les menaces, à la surveillance de l’état de santé via SNMP, ainsi qu’à des rapports de conformité générant des enregistrements CSV exportables et durables pour le Conseil d’administration, la direction générale et la responsabilité vis-à-vis de l’APRA.

Sécurisez vos communications de contenu sensible

Lancez-vous.

Il est facile de commencer à garantir la conformité réglementaire et à gérer efficacement les risques avec Kiteworks. Rejoignez les milliers d’organisations qui ont confiance dans la manière dont elles échangent des données privées entre personnes, machines et systèmes. Commencez dès aujourd’hui.

Explore Kiteworks