Kiteworks et la résilience opérationnelle CPS 230 : capacité IT et contrôles intégrés
La norme prudentielle CPS 230 Operational Risk Management est en vigueur depuis le 1er juillet 2025, la période de transition pour les contrats de prestataires de services ayant pris fin le 1er juillet 2026. Elle impose à toutes les entités réglementées par l’APRA dans les secteurs bancaire, assurance, assurance-vie, assurance santé privée et retraite en Australie de gérer les risques opérationnels, de maintenir les opérations critiques dans les seuils de tolérance et de superviser les relations avec les prestataires de services.
Kiteworks renforce la résilience opérationnelle grâce à une appliance virtuelle durcie dotée d’un chiffrement de niveau entreprise, de la détection d’intrusion et du contrôle d’intégrité des fichiers, ainsi que du clustering haute disponibilité pour assurer la continuité des opérations critiques. La plateforme applique des règles de risque en temps réel basées sur l’ABAC et collecte des journaux d’audit transmis en temps réel aux SIEM. Les organisations respectent ainsi les délais de notification de l’APRA (72 heures, 24 heures et 20 jours ouvrés) grâce à la disponibilité immédiate des logs et à des tableaux de bord de surveillance continue.
Maintenir une capacité IT fiable et des contrôles internes intégrés
CPS 230 impose aux entités réglementées par l’APRA de disposer d’une capacité informatique solide pour soutenir les opérations critiques tout en gérant les risques technologiques, et de concevoir, mettre en œuvre et intégrer des contrôles internes pour réduire les risques opérationnels et répondre aux exigences de conformité. Les entités rencontrent des difficultés à sécuriser leur infrastructure face à l’évolution des menaces, à surveiller en continu la santé des systèmes, à corriger rapidement les vulnérabilités des tiers et à appliquer des contrôles d’accès cohérents sur chaque canal d’échange de données. Des outils fragmentés et des processus manuels créent des failles qui compromettent la résilience et l’efficacité des contrôles. CPS 230 est en vigueur depuis le 1er juillet 2025, la période de transition pour les contrats de prestataires existants prenant fin le 1er juillet 2026.
Appliance durcie et application des politiques à l’exécution
Kiteworks propose une capacité IT fiable grâce à l’appliance virtuelle durcie et à la défense en profondeur, offrant un chiffrement de niveau entreprise, un pare-feu intégré et un pare-feu applicatif Web, plusieurs types de détection d’intrusion et un contrôle d’intégrité des fichiers. La surveillance SNMP permet de suivre les indicateurs CPU, mémoire, disque et files d’attente pour garantir une visibilité continue sur la santé du système. Pour les contrôles internes, les politiques d’exécution ABAC alignées sur le cadre NIST CSF, l’autorisation combinant RBAC et ABAC, ainsi que les modèles de politiques de données, instaurent une gouvernance dynamique et reproductible sur chaque canal d’échange de données.
Mise en œuvre des obligations de contrôle étendues et des responsabilités des prestataires
CPS 230 impose des obligations de contrôle couvrant la prévention des interruptions, la surveillance des risques opérationnels, le suivi des systèmes d’information, les tests de contrôle, la continuité d’activité et la gestion des prestataires de services essentiels. Les entités doivent prévenir les interruptions des opérations critiques, maintenir les niveaux de tolérance, tester des scénarios extrêmes mais plausibles, y compris les défaillances de prestataires, et encadrer la gestion des données des tiers avec des contraintes de souveraineté. Coordonner la haute disponibilité, les tests de continuité et la gestion des risques liés aux prestataires sur des systèmes disparates génère une complexité opérationnelle que les approches manuelles ne peuvent garantir ni démontrer de façon fiable.
Résilience de la continuité et gouvernance des prestataires
Kiteworks met en œuvre les obligations de contrôle de CPS 230 grâce à la haute disponibilité du serveur MFT sans point de défaillance unique et au clustering évolutif qui répartit l’exécution des workflows sur plusieurs nœuds tout en conservant une gestion et une surveillance centralisées, afin de maintenir les niveaux de tolérance et de tester des scénarios extrêmes mais plausibles. Les politiques d’exécution ABAC, les rapports de synthèse de conformité et les analyses de sécurité contribuent à la surveillance des risques. Pour les prestataires, l’intégration directe Kiteworks-to-Kiteworks de coffre à coffre, les intégrations tierces, la surveillance de l’utilisation des connexions et le moteur de politiques de données avec contrôles de souveraineté des données, de géographie et de géorepérage permettent de router et stocker les données uniquement dans le pays assigné.
Respect des exigences strictes de traçabilité et de notification APRA
CPS 230 fixe des délais de notification exigeants : 72 heures après un incident de risque opérationnel majeur, 24 heures après une interruption d’opération critique hors tolérance, et 20 jours ouvrés après la conclusion ou la modification substantielle d’un contrat de service critique. Les entités doivent enregistrer, surveiller et générer des reportings sur les contrôles, incidents, continuité et prestataires avec des preuves durables. Les systèmes qui retardent l’enregistrement des logs, n’offrent pas d’alertes en temps réel ou ne peuvent produire de rapports à la demande empêchent de détecter rapidement les interruptions ou de respecter les délais de reporting imposés par l’APRA avec une documentation fiable.
Journalisation en temps réel dans les délais de reporting APRA
Kiteworks permet le reporting dans la fenêtre de 72 heures grâce à la rapidité d’enregistrement des logs, qui sont ajoutés immédiatement et transmis en temps réel aux syslogs externes et serveurs Splunk, ainsi qu’aux journaux d’audit complets avec flux SIEM et notifications de cybermenaces. Pour la notification d’interruption sous 24 heures, la rapidité d’enregistrement des logs et la surveillance SNMP fournissent la preuve de l’incident. Les journaux d’audit complets nettoient, normalisent, standardisent et agrègent les données de logs dans un flux unique, tandis que le rapport de conformité – journal d’audit, surveillance de l’utilisation des connexions et reporting administrateur – produit des enregistrements durables exportables en CSV pour le Conseil, la direction et la conformité APRA.
Foire aux questions
Le CPS 230 impose aux entités de maintenir une capacité informatique solide pour soutenir les opérations critiques tout en gérant les risques technologiques. Il exige également de concevoir, mettre en œuvre et intégrer des contrôles internes permettant de réduire les risques opérationnels et de répondre aux obligations de conformité. Cette réglementation est en vigueur depuis le 1er juillet 2025, avec une période de transition pour les contrats de prestataires de services existants jusqu’au 1er juillet 2026.
Kiteworks offre une capacité IT robuste grâce à son appliance virtuelle durcie, intégrant la défense en profondeur, un chiffrement de niveau entreprise via chiffrement, un pare-feu intégré et un pare-feu applicatif web, plusieurs types de détection d’intrusion, un contrôle d’intégrité des fichiers, ainsi que des politiques d’exécution ABAC alignées sur le NIST CSF, l’autorisation RBAC et ABAC, et des modèles de politiques de données.
Kiteworks met en œuvre les obligations de contrôle du CPS 230 grâce à la haute disponibilité du serveur MFT sans point de défaillance unique et au clustering évolutif, aux politiques d’exécution ABAC, aux rapports de synthèse de conformité, à l’analytique de sécurité, à l’intégration directe coffre-fort à coffre-fort Kiteworks-to-Kiteworks, ainsi qu’aux contrôles de souveraineté des données incluant la géolocalisation et la géofencing pour acheminer et stocker les données uniquement dans les pays attribués.
Kiteworks permet de respecter les délais de notification de 72 heures pour les incidents et de 24 heures pour les perturbations grâce à l’envoi immédiat des journaux vers des syslogs externes et des serveurs Splunk en temps réel, à des journaux d’audit détaillés avec flux SIEM et notifications de veille sur les menaces, à la surveillance de l’état de santé via SNMP, ainsi qu’à des rapports de conformité générant des enregistrements CSV exportables et durables pour le Conseil d’administration, la direction générale et la responsabilité vis-à-vis de l’APRA.
Featured Resources