GUÍA DE SUBCONTRATACIÓN de las Normas de Prudencia CPS 234 de la APRA
La Autoridad Australiana de Regulación Prudencial ("APRA") ha emitido las Normas de Prudencia CPS 234 de Seguridad de la Información de la APRA ("CPS 234") para garantizar que las entidades reguladas por la APRA, incluidos los fondos de pensiones, los bancos y las compañías de seguros, cumplan con ciertos estándares mínimos para desarrollar y mantener sus capacidades de seguridad de la información. Las CPS 234 exigen que las entidades reguladas por la APRA:
- definan claramente las funciones y responsabilidades relacionadas con la seguridad de la información;
- mantengan una capacidad de seguridad de la información acorde con el tamaño y el alcance de las amenazas a sus activos de información;
- implementen controles para proteger los activos de información y realicen pruebas periódicas y garanticen la eficacia de los controles; y
- notifiquen rápidamente a la APRA los incidentes importantes de seguridad de la información.
Las CPS 234 también describen ciertas obligaciones de diligencia debida para una entidad regulada por la APRA cuando la entidad subcontrata la gestión de sus activos de información a un tercero. Esta página describe cada una de las obligaciones reglamentarias pertinentes de las CPS 234 y ofrece comentarios para ayudar a las entidades reguladas por la APRA a comprender y evaluar cada requisito de las CPS 234 en el contexto de los productos de Cloud de Atlassian y a garantizar que cumplen con sus obligaciones en virtud de las CPS 234.
| Marco de referencia | Comentario de Atlassian | |
---|---|---|---|
1. | Marco de referencia Capacidad de seguridad de la información | ||
2. | Marco de referencia 15. Una entidad regulada por la APRA debe mantener una capacidad de seguridad de la información proporcional al tamaño y el alcance de las amenazas a sus activos de información que le permita seguir funcionando correctamente | Comentario de Atlassian Esta es una consideración del cliente. Consulta la fila 3 para obtener información sobre las capacidades de seguridad de Atlassian. | |
3. | Marco de referencia 16. Cuando los activos de información los gestione una parte relacionada o un tercero, la entidad regulada por la APRA debe evaluar la capacidad de seguridad de la información de esa parte, en función de las posibles consecuencias de un incidente de seguridad de la información que afecte a esos activos. | Comentario de Atlassian Como proveedor de productos de Cloud para entidades reguladas por la APRA, Atlassian mantiene un sólido programa de seguridad de la información acorde con el tamaño y el alcance de las amenazas a las que nos enfrentamos. Hemos puesto a disposición varios recursos que proporcionan detalles sobre el diseño, la implementación y el funcionamiento de la capacidad de seguridad de la información de Atlassian. En última instancia, son las entidades reguladas por la APRA las que deben utilizar esta información para evaluar si los productos de Atlassian cumplen sus requisitos:
Puedes encontrar una descripción detallada de cómo lo hemos creado en nuestra página de arquitectura de Atlassian Cloud y prácticas operativas. Además, como se indica en nuestro informe técnico sobre responsabilidades de seguridad compartidas de Atlassian Cloud, los clientes pueden revisar nuestro cuestionario STAR de Cloud Security Alliance (CSA), que incluye respuestas a más de 300 preguntas incluidas en el cuestionario de la iniciativa de evaluaciones de consenso (CAIQ). Encontrarás una descripción detallada de cómo detectamos y respondemos a las vulnerabilidades de seguridad en nuestro enfoque para la gestión de vulnerabilidades. Además, seguimos los procesos de gestión de vulnerabilidades descritos en la ISO 27001 y en Cloud Security Alliance (CSA). Al evaluar vulnerabilidades, usamos el sistema común de puntuación de vulnerabilidades, que permite comunicar la gravedad de las vulnerabilidades a nuestros clientes. Entre otros procesos, Atlassian:
Las entidades reguladas por la APRA pueden utilizar esta información para evaluar nuestras capacidades de seguridad de la información en función de sus activos de información almacenados en los productos y las plataformas de Atlassian. | |
4. | Marco de referencia 17. Una entidad regulada por la APRA debe mantener activamente su capacidad de seguridad de la información con respecto a los cambios en las vulnerabilidades y las amenazas, incluidos los que se deriven de cambios en los activos de información o en su entorno empresarial. | Comentario de Atlassian Las entidades reguladas por la APRA pueden utilizar los recursos y la información de la fila 3 para evaluar nuestras capacidades de seguridad de la información en función de sus activos de información almacenados en los productos y las plataformas de Atlassian. | |
5. | Marco de referencia Marco de políticas | ||
6. | Marco de referencia 18. Una entidad regulada por la APRA debe mantener un marco de políticas de seguridad de la información acorde con su exposición a vulnerabilidades y amenazas. | Comentario de Atlassian Esta es una consideración del cliente. Por su parte, Atlassian ha documentado un marco de políticas de seguridad de la información que se ha estructurado para cubrir los dominios incluidos tanto en el estándar ISO27001 como en la matriz de controles en la nube (CCM) de la Cloud Security Alliance (CSA). | |
7. | Marco de referencia 19. El marco de políticas de seguridad de la información de una entidad regulada por la APRA debe proporcionar instrucciones sobre las responsabilidades de todas las partes que tienen la obligación de mantener la seguridad de la información. | Comentario de Atlassian Nuestra política de seguridad del personal establece los principios y directrices generales de seguridad del personal en Atlassian. Destaca que las responsabilidades en materia de seguridad quedarán delimitadas en las definiciones de los puestos de trabajo. Además, cada política de nuestro conjunto de políticas de seguridad cubre aspectos más detallados de las responsabilidades que se aplican a funciones o equipos laborales concretos. | |
8. | Marco de referencia Identificación y clasificación de activos de información | ||
9. | Marco de referencia 20. Una entidad regulada por la APRA debe clasificar sus activos de información, incluidos los gestionados por partes relacionadas y terceros, según su grado de gravedad y sensibilidad. Esta clasificación debe reflejar el grado en que un incidente de seguridad de la información que afecte a un activo de información puede afectar, financiera o no financieramente, a la entidad o a los intereses de los depositantes, asegurados, beneficiarios u otros clientes. | Comentario de Atlassian Como los clientes son responsables de determinar qué productos de Atlassian utilizar y con qué fines, es responsabilidad del cliente determinar qué activos de información gestiona Atlassian y clasificar dichos activos de información. Por su parte, Atlassian gestiona la clasificación de la información de la siguiente manera y tal como se describe en nuestra normativa de clasificación de datos:
| |
10. | Marco de referencia Implementación de controles | ||
11. | Marco de referencia 21. Una entidad regulada por la APRA debe tener controles de seguridad de la información para proteger sus activos de información, incluidos los gestionados por partes relacionadas y terceros, que se implementen de manera oportuna y que sean proporcionales a: (a) las vulnerabilidades y amenazas a los activos de información; (b) la criticidad y la sensibilidad de los activos de información; (c) la etapa en la que los activos de información se encuentran dentro de su ciclo de vida; y (d) las posibles consecuencias de un incidente de seguridad de la información | Comentario de Atlassian Nuestras prácticas de seguridad describen el concepto de seguridad de Atlassian. Proporcionamos detalles sobre nuestro enfoque y hacemos lo siguiente:
| |
12. | Marco de referencia 22. Cuando los activos de información de una entidad regulada por la APRA los gestione una parte relacionada o un tercero, la entidad regulada por la APRA debe evaluar el diseño de los controles de seguridad de la información de esa parte. | Comentario de Atlassian Nuestro programa de gestión de vulnerabilidades describe el enfoque de Atlassian para la detección y la gestión de vulnerabilidades de seguridad en nuestros productos, incluidos los controles clave que hemos establecido para proteger la información de nuestros clientes. | |
13. | Marco de referencia gestión de incidentes | ||
14. | Marco de referencia 23. Una entidad regulada por la APRA debe contar con mecanismos sólidos para detectar y responder a los incidentes de seguridad de la información de manera oportuna. | Comentario de Atlassian Si bien las obligaciones de las CPS 234 en relación con la gestión de los incidentes de seguridad se imponen a las entidades reguladas por la APRA, Atlassian reconoce que, cuando dicha entidad utiliza los productos de Atlassian con respecto a algunos o todos sus activos de información, el enfoque de Atlassian para la gestión de incidentes de seguridad también es una consideración importante.
Atlassian tiene un sólido historial de notificación puntual y proactiva de los incidentes de seguridad y de trabajar con nuestros clientes en las mitigaciones necesarias. En nuestra Anexo sobre el tratamiento de datos, nos comprometemos a informar al cliente de cualquier incidente de seguridad sin demoras indebidas y a proporcionar información puntual relacionada con el incidente de seguridad tal como se conozca o según lo soliciten razonablemente los clientes para que puedan cumplir con sus obligaciones de notificación de vulneraciones de datos en virtud de la Ley de Protección de Datos aplicable (tal como se define en la Anexo sobre el tratamiento de datos). En la medida en que los clientes necesiten esta notificación por motivos de cumplimiento, les recomendamos que firmen y envíen el Anexo sobre el tratamiento de datos que se encuentra aquí. | |
15. | Marco de referencia 24. Una entidad regulada por la APRA debe mantener planes para responder a los incidentes de seguridad de la información que considere que podrían ocurrir de manera plausible (planes de respuesta relacionados con la seguridad de la información). | ||
16. | Marco de referencia 25. Los planes de respuesta relacionados con la seguridad de la información de una entidad regulada por la APRA deben incluir los mecanismos establecidos para (a) gestionar todas las etapas relevantes de un incidente, desde la detección hasta la revisión posterior al incidente; y (b) escalar y denunciar los incidentes de seguridad de la información a la Junta, a otros órganos de gobierno y a las personas responsables de la gestión y supervisión de los incidentes de seguridad de la información, según corresponda. | ||
17. | Marco de referencia 26. Una entidad regulada por la APRA debe revisar y probar anualmente sus planes de respuesta relacionados con la seguridad de la información para garantizar que sigan siendo efectivos y adecuados para su propósito. | ||
18. | Marco de referencia Pruebas de la eficacia del control y auditoría interna | ||
19. | Marco de referencia 27. Una entidad regulada por la APRA debe poner a prueba la eficacia de sus controles de seguridad de la información mediante un programa de pruebas sistemáticas. La naturaleza y la frecuencia de las pruebas sistemáticas deben ser proporcionales a: (a) la velocidad a la que cambian las vulnerabilidades y las amenazas; (b) la criticidad y la sensibilidad del activo de información; (c) las consecuencias de un incidente de seguridad de la información; (d) los riesgos asociados a la exposición en entornos en los que la entidad regulada por la APRA no puede hacer cumplir sus políticas de seguridad de la información; y (e) la materialidad y la frecuencia de los cambios en los activos de información | Comentario de Atlassian La eficacia de nuestros controles de seguridad se pone a prueba mediante varias auditorías y verificaciones externas que realizamos. Si bien cada cliente es responsable de probar la eficacia de sus propios controles de seguridad de la información y de aumentar cualquier deficiencia en el control de seguridad que descubra durante su revisión interna, Atlassian proporciona varios recursos con respecto al propio programa de pruebas de Atlassian para ayudar a los clientes a determinar si sus obligaciones con las CPS 234 se cumplen. | |
20. | Marco de referencia 28. Cuando los activos de información de una entidad regulada por la APRA los gestione una parte relacionada o un tercero y la entidad regulada por la APRA dependa de las pruebas de control de seguridad de la información de esa parte, la entidad regulada por la APRA deberá evaluar si la naturaleza y la frecuencia de las pruebas de los controles con respecto a esos activos de información son acordes a los párrafos 27 (a) a 27 (e) de estas Normas de Prudencia. | ||
21. | Marco de referencia 29. Una entidad regulada por la APRA debe escalar e informar al consejo o a la alta dirección de cualquier resultado de las pruebas que identifique deficiencias en el control de seguridad de la información que no puedan subsanarse a tiempo. | ||
22. | Marco de referencia 30. Una entidad regulada por la APRA debe garantizar que las pruebas las realicen especialistas debidamente cualificados y funcionalmente independientes. | ||
23. | Marco de referencia 31. Una entidad regulada por la APRA debe comprobar la idoneidad del programa de pruebas al menos una vez al año o cuando se produzca un cambio importante en los activos de información o en el entorno empresarial. | ||
24. | Marco de referencia 32. Las actividades de auditoría interna de una entidad regulada por la APRA deben incluir una revisión del diseño y la eficacia operativa de los controles de seguridad de la información, incluidos los mantenidos por partes relacionadas y terceros (garantía del control de seguridad de la información). | ||
25. | Marco de referencia 33. Una entidad regulada por la APRA debe asegurarse de que la garantía del control de seguridad de la información la proporcione personal debidamente cualificado para proporcionar dicha garantía | ||
26. | Marco de referencia 34. La función de auditoría interna de una entidad regulada por la APRA debe evaluar la garantía de control de seguridad de la información proporcionada por una parte relacionada o un tercero cuando: (a) un incidente de seguridad de la información que afecte a los activos de la información pueda afectar sustancialmente, financiera o no financieramente, a la entidad o a los intereses de los depositantes, asegurados, beneficiarios u otros clientes; y (b) la auditoría interna pretenda basarse en las garantías de control de seguridad de la información proporcionadas por la parte relacionada o un tercero. | ||
27. | Marco de referencia Notificación a APRA | ||
28. | Marco de referencia 35. La entidad regulada por la APRA debe notificar a la APRA lo antes posible y, en cualquier caso, a más tardar hasta 72 horas después de tener conocimiento de un incidente de seguridad de la información que: (a) haya afectado sustancialmente o pueda afectar de manera sustancial, financiera o no financieramente, a la entidad o a los intereses de los depositantes, asegurados, beneficiarios u otros clientes; o (b) haya sido notificado a otros reguladores, de Australia u otras jurisdicciones. | Comentario de Atlassian Atlassian entiende lo importante que es que se te notifique sin demora de cualquier vulneración de datos. Por eso Atlassian ha creado equipos y procesos amplios y multifuncionales para gestionar los incidentes de seguridad, tal como se describe en nuestra página de gestión de incidentes de seguridad. | |
29. | Marco de referencia 36. La entidad regulada por la APRA debe notificar a la APRA lo antes posible y, en cualquier caso, a más tardar en 10 días hábiles, después de tener conocimiento de una debilidad importante en el control de seguridad de la información que la entidad espera no poder subsanar oportunamente. |