APRA Prudential Standard CPS 234 アウトソーシング ガイダンス
オーストラリア健全性規制庁 (APRA) は、APRA の規制対象組織 (退職年金基金、銀行、保険会社など) が情報セキュリティ機能を開発および維持するための最低基準を満たすことを保証するために、APRA Prudential Standard CPS 234 情報セキュリティ (CPS 234) を公布しました。CPS 234 は、APRA の規制対象組織に以下を義務付けています。
- 情報セキュリティ関連の役割と責任を明確に定義する
- 情報資産に対する脅威の規模と程度に見合った情報セキュリティ能力を維持する
- 情報資産を保護するための管理を実施し、その有効性を定期的にテストして保証する
- 重要な情報セキュリティ インシデントについては、速やかに APRA に通知する
CPS 234 には、情報資産の管理をサードパーティにアウトソーシングしている APRA 規制対象組織に対する特定のデュー デリジェンス義務も記述されています。このページでは、関連する CPS 234 規制義務をすべて記載し、APRA 規制対象組織がアトラシアンのクラウド製品に関連して CPS 234 の各要件を満たしているかを評価して、CPS 234 に基づく義務を確実に遵守するための解説をいたします。
| 枠組みの参考項目 | アトラシアンの解説 | |
---|---|---|---|
1. | 枠組みの参考項目 情報セキュリティ機能 | ||
2. | 枠組みの参考項目 15. APRA の規制対象組織は、情報資産に対する脅威の規模と程度に見合った情報セキュリティ能力を維持し、健全な企業運営を続けなければならない。 | アトラシアンの解説 これはお客様の考慮事項です。詳しくは、アトラシアンのセキュリティ機能の 3 行目をご参照ください。 | |
3. | 枠組みの参考項目 16. 情報資産が関連企業またはサードパーティによって管理されている場合、APRA 規制対象組織は、それらの資産に影響を及ぼす情報セキュリティ インシデントがもたらす潜在的な影響に見合ったものかどうかについて、当該企業またはサードパーティの情報セキュリティ能力を評価しなければならない。 | アトラシアンの解説 APRA の規制対象組織にクラウド製品を提供する会社として、アトラシアンは直面する脅威の規模と程度に見合った強固な情報セキュリティ プログラムを維持しています。アトラシアンは、アトラシアンの情報セキュリティ機能の設計、実装、運用について詳しく説明するいくつかのリソースを公開しています。最終的には、この情報を参考にアトラシアンの製品が要件を満たしているかどうかを評価するのは、APRA 規制対象組織の責任です。
これをどのように構築したかについての詳細な説明は「アトラシアン クラウド アーキテクチャと運用プラクティス ページ」にあります。さらに「アトラシアン クラウド セキュリティの共同責任」ホワイト ペーパーに記載されているように、お客様はクラウド セキュリティ アライアンス (CSA) の STAR 質問集を確認できます。この質問集には、CAIQ (コンセンサス評価イニシアチブ アンケート) に含まれる 300 を超える質問への回答が含まれています。セキュリティの脆弱性を検出して対応する方法の詳細な説明は「脆弱性管理へのアプローチ」に記載されています。アトラシアンは、ISO 27001 およびクラウド セキュリティ アライアンス (CSA) に記載されている脆弱性管理プロセスを順守しています。脆弱性の評価に共通脆弱性評価システムを使用することで、脆弱性の重大度をお客様に伝えやすくします。他には、アトラシアンでは次のプロセスを導入しています。
APRA 規制対象組織は、この情報を参考に、アトラシアンの情報セキュリティ能力がアトラシアンの製品やプラットフォームに保存されている情報資産に見合っているかどうかを評価できます。 | |
4. | 枠組みの参考項目 17. APRA 規制対象組織は、情報資産やビジネス環境の変化に起因するものを含め、脆弱性や脅威の変化に対する情報セキュリティ能力を積極的に維持しなければならない。 | アトラシアンの解説 APRA 規制対象組織は、3 行目のリソースと情報を参考に、アトラシアンの情報セキュリティ能力がアトラシアンの製品やプラットフォームに保存されている情報資産に見合っているかどうかを評価できます。 | |
5. | 枠組みの参考項目 ポリシーの枠組み | ||
6. | 枠組みの参考項目 18. APRA 規制対象組織は、脆弱性や脅威に晒されるリスクに見合った情報セキュリティ ポリシーの枠組みを維持しなければならない。 | アトラシアンの解説 これはお客様の考慮事項です。これに関して、アトラシアンでは ISO27001 標準とクラウド セキュリティ アライアンス (CSA) の Cloud Controls Matrix (CCM) の両方に含まれる領域をカバーする情報セキュリティ ポリシーの枠組みを文書化しました。 | |
7. | 枠組みの参考項目 19. APRA 規制対象組織の情報セキュリティ ポリシーの枠組みは、情報セキュリティを維持する義務があるすべての当事者の責任に関する指示を提供しなければならない。 | アトラシアンの解説 アトラシアンの人的セキュリティ ポリシーでは、アトラシアンでの人的セキュリティの基本原則とガイドラインを定めています。このポリシーでは、セキュリティ上の責務は業務定義書に記載されていることが強調されています。さらに、アトラシアンの一連のセキュリティ ポリシーに含まれている各ポリシーでは、特定の職務またはチームに適用される責任について詳しく規定しています。 | |
8. | 枠組みの参考項目 情報資産の識別と分類 | ||
9. | 枠組みの参考項目 20. APRA 規制対象組織は、関連企業やサードパーティが管理するものを含む情報資産を、重要度と機密性によって分類しなければならない。この分類は、情報資産に影響を及ぼす情報セキュリティ インシデントが APRA 規制対象組織、または預金者、保険契約者、受益者、もしくは他の顧客の利益に対して財政的または非財務的にどの程度影響を与える可能性があるかを反映しなければならない。 | アトラシアンの解説 どのアトラシアン製品をどのような目的で使用するかを決定するのはお客様の責任であるため、どの情報資産をアトラシアンが管理するかを決定し、そのような情報資産を分類するのはお客様の責任です。これに関して、アトラシアンでは情報分類を以下のように扱い、アトラシアンのデータ分類基準に記載しています。
| |
10. | 枠組みの参考項目 管理の実施 | ||
11. | 枠組みの参考項目 21. APRA 規制対象組織は、関連当事者やサードパーティが管理するものを含む情報資産を保護するために、(a) 情報資産に対する脆弱性と脅威、(b) 情報資産の重要性と機密性、(c) 情報資産があるライフ サイクル ステージ、および (d) 情報セキュリティ インシデントがもたらす潜在的な影響に見合った情報セキュリティ管理を適時に実施しなければならない。 | アトラシアンの解説 アトラシアンのセキュリティ プラクティスには、セキュリティへのアプローチが説明されています。アプローチの詳細は次の通りです。
| |
12. | 枠組みの参考項目 22. APRA 規制対象組織の情報資産が関連企業またはサードパーティによって管理されている場合、APRA 規制対象組織は、その組織の情報資産を保護する企業の情報セキュリティ管理の設計を評価しなければならない。 | アトラシアンの解説 アトラシアンの脆弱性管理プログラムには、お客様の情報を保護するために実施している主要な管理など、製品のセキュリティ脆弱性を検出して対処するためのアトラシアンのアプローチが記載されています。 | |
13. | 枠組みの参考項目 インシデント管理 | ||
14. | 枠組みの参考項目 23. APRA 規制対象組織は、情報セキュリティ インシデントを適時に検出して対応するための強固なメカニズムを備えていなければならない。 | アトラシアンの解説 セキュリティ インシデント管理に関する CPS 234 を遵守する義務は APRA 規制対象組織に課されていますが、アトラシアンは、そのような組織が情報資産の一部または全部に関してアトラシアン製品を使用している場合、セキュリティ インシデント管理に対するアトラシアンのアプローチも重要な考慮事項であることを認識しています。
アトラシアンには、セキュリティ インシデントをタイムリーかつ積極的に通知し、必要な緩和策についてお客様と協力してきた確かな実績があります。アトラシアンの DPA では、セキュリティ インシデントについてお客様に不当な遅延なく通知し、適用されるデータ保護法に基づくデータ侵害の報告義務をお客様が履行できるように、セキュリティ インシデントが明らかになったとき、またはお客様から合理的に要求されたときに、そのセキュリティ インシデントに関する情報を適時に提供することを約束しています (DPA で定義済み)。コンプライアンス目的でこの通知を必要とするお客様は、こちら の DPA に署名して提出することをお勧めします。 | |
15. | 枠組みの参考項目 24. APRA 規制対象組織は、発生する可能性が高いと考える情報セキュリティ インシデントに対応する計画 (情報セキュリティ対応計画) を維持しなければならない。 | ||
16. | 枠組みの参考項目 25. APRA 規制対象組織の情報セキュリティ対応計画には、以下を行うためのメカニズムが含まれている必要がある。(a) インシデントの検出からインシデント後のレビューまで、関連するすべての段階の管理、(b) 取締役会、および情報セキュリティ インシデントの管理と監督を担当するその他の管理機関と個人への情報セキュリティ インシデントのエスカレーションと報告。 | ||
17. | 枠組みの参考項目 26. APRA 規制対象組織は、情報セキュリティ対応計画を毎年見直し、テストして、それが引き続き有効であり目的に合っていることを確認しなければならない。 | ||
18. | 枠組みの参考項目 管理の有効性のテストと内部監査 | ||
19. | 枠組みの参考項目 27. APRA 規制対象組織は、体系的なテスト プログラムを通じて情報セキュリティ管理の有効性をテストしなければならない。系統的なテストの性質と頻度は、(a) 脆弱性と脅威が変化する速度、(b) 情報資産の重要性と機密性、(c) 情報セキュリティ インシデントの結果、(d) APRA 規制対象組織が情報セキュリティ ポリシーを実施できない環境に晒されることによるリスク、(e) 情報資産への変更の重要性と頻度に見合ったものでなければならない。 | アトラシアンの解説 アトラシアンのセキュリティ管理の有効性は、複数の外部監査と検証によって実証されています。それぞれのお客様は、自社の情報セキュリティ管理の有効性をテストし、内部レビューで発見したセキュリティ管理の欠陥をエスカレートする責任を負っています。アトラシアンでは、お客様が CPS 234 の義務を果たしているかどうかを判断できるように、アトラシアン独自のテスト プログラムに関するいくつかのリソースを提供しています。 | |
20. | 枠組みの参考項目 28. APRA 規制対象組織の情報資産が関連企業またはサードパーティによって管理されている場合、および APRA 規制対象組織がその組織の情報セキュリティ管理テストに依存している場合、APRA 規制対象組織は、これらの情報資産に関連する管理テストの内容と頻度が本 Prudential Standard の第 27(a) 項から第 27(e) 項に適合しているかどうかを評価しなければならない。 | ||
21. | 枠組みの参考項目 29. APRA 規制対象組織は、適時に是正できない情報セキュリティ管理の欠陥が見つかった検査結果については、エスカレーションして取締役会または経営幹部に報告しなければならない。 | ||
22. | 枠組みの参考項目 30. APRA 規制対象組織は、検査が適切なスキルを持ち、機能的に独立した専門家によって実施されることを保証しなければならない。 | ||
23. | 枠組みの参考項目 31. APRA 規制対象組織は、少なくとも年に 1 回、または情報資産やビジネス環境に重大な変化があった場合に、テスト プログラムが十分かどうかを見直さねばならない。 | ||
24. | 枠組みの参考項目 32. APRA 規制対象組織の内部監査活動には、関連企業やサードパーティが管理するものを含む情報セキュリティ管理の設計と運用上の有効性の見直しを含める必要がある (情報セキュリティ管理の保証)。 | ||
25. | 枠組みの参考項目 33. APRA 規制対象組織は、情報セキュリティ管理の保証が、そのような保証を提供するのに適切なスキルを持つ人員によって提供されていることを保証しなければならない。 | ||
26. | 枠組みの参考項目 34. APRA 規制対象組織の内部監査チームは、以下のような関連企業またはサードパーティによって提供される情報セキュリティ管理の保証を評価しなければならない。(a) 情報資産に影響を及ぼす情報セキュリティ インシデントが APRA 規制対象組織、または預金者、保険契約者、受益者、もしくは他の顧客の利益に対して財政的または非財政的に重大な影響を及ぼす可能性がある。(b) 関連企業またはサードパーティが提供する情報セキュリティ管理の保証に依存して内部監査を行うことになっている。 | ||
27. | 枠組みの参考項目 APRA への通知 | ||
28. | 枠組みの参考項目 35. APRA 規制対象組織は、(a) APRA 規制対象組織、または預金者、保険契約者、受益者、もしくは他の顧客の利益に対して財政的または非財政的に重大な影響を及ぼす情報セキュリティ インシデント、または (b) オーストラリアまたは他の管轄区域の他の規制当局に通知された情報セキュリティ インシデントに気づいた後、できるだけ早く、いかなる場合も 72 時間以内に、APRA に通知しなければならない。 | アトラシアンの解説 アトラシアンは、データ侵害があった場合は速やかに通知を受けることがいかに重要かを理解しています。そのため、アトラシアンは、セキュリティ インシデント管理ページで説明されているように、セキュリティ インシデントを処理するための広範な部門横断チームを編成し、プロセスを構築しました。 | |
29. | 枠組みの参考項目 36. APRA の規制対象組織は、速やかに是正できないと予想される重大な情報セキュリティ管理の弱点に気づいたら、できるだけ早く、いかなる場合も 10 営業日以内に APRA に通知しなければならない。 |