Résilience opérationnelle29 janvier 20268 min de lecture

Guide APRA CPS 230 : la gestion du risque opérationnel pour les entités réglementées

CPS 230 est la norme prudentielle de l'APRA sur la gestion du risque opérationnel, la continuité d'activité et la gestion des prestataires. Elle s'applique aux banques, assureurs et fonds de pension australiens depuis le 1er juillet 2025.

APar GeneSecure
En bref

CPS 230 est la norme prudentielle « CPS 230 Operational Risk Management » publiée par l'autorité prudentielle australienne (APRA). Elle s'applique aux entités régulées par l'APRA — banques (ADI), assureurs dommages, vie et santé privée, et fiduciaires de fonds de pension — et entre en vigueur le 1er juillet 2025, les dispositions relatives aux accords existants avec des prestataires de services importants étant échelonnées jusqu'au 1er juillet 2026. CPS 230 consolide et renforce plusieurs normes antérieures en un régime unique bâti sur trois piliers. Premièrement, les entités doivent gérer le risque opérationnel de bout en bout : maintenir un cadre de gestion des risques, identifier et évaluer les risques opérationnels et les contrôles, et les surveiller. Deuxièmement, elles doivent assurer la continuité d'activité en identifiant leurs opérations critiques, en fixant des niveaux de tolérance quant à la durée et à l'ampleur d'une interruption avant qu'elle ne devienne inacceptable, et en étant capables de maintenir ces opérations dans la tolérance lors d'interruptions sévères. Troisièmement, elles doivent gérer les risques liés aux prestataires — y compris les quatrièmes rangs dont leurs prestataires dépendent — avec un registre des accords importants et des politiques approuvées par le conseil. CPS 230 rend le conseil responsable et exige des preuves, pas seulement des documents.

Ce que CPS 230 remplace, et pourquoi

CPS 230 réunit risque opérationnel, continuité d'activité et externalisation dans une norme unique et modernisée, remplaçant d'anciennes normes de l'APRA telles que CPS 231 (externalisation) et CPS 232 (gestion de la continuité d'activité). La position de l'APRA, aiguisée par des pannes et des incidents cyber très médiatisés, est que la résilience opérationnelle constitue désormais un enjeu prudentiel à part entière : une interruption sévère peut menacer un établissement aussi sûrement qu'un choc de crédit ou de marché.

La norme est fondée sur des principes, mais elle est précise. Elle attend des entités qu'elles comprennent les opérations dont dépendent leurs clients et le système financier, et qu'elles soient capables de les maintenir en fonctionnement à travers des scénarios plausibles mais sévères — y compris la défaillance d'un service technologique ou d'un fournisseur clé.

Opérations critiques et niveaux de tolérance

Un concept central de CPS 230 est l'« opération critique » : un processus dont l'interruption aurait un impact défavorable significatif sur les déposants, les assurés, les bénéficiaires ou le système financier. Les paiements, le traitement des sinistres, les règlements-livraisons et les opérations des adhérents en sont des exemples. Les entités doivent les identifier et cartographier les personnes, technologies, données et prestataires dont chacune dépend.

Pour chaque opération critique, le conseil doit approuver un niveau de tolérance : le niveau maximal d'interruption que l'entité accepte, exprimé notamment en durée d'indisponibilité maximale tolérable et en perte de données acceptable. L'entité doit ensuite pouvoir démontrer — par des tests — qu'elle sait maintenir ses opérations dans la tolérance lors d'une interruption sévère. Les niveaux de tolérance transforment « nous avons un plan de continuité » en un engagement mesurable, porté par le conseil.

Risque prestataires et quatrième rang

CPS 230 relève nettement le niveau d'exigence sur le risque tiers. Les entités doivent tenir un registre de leurs accords avec des prestataires de services importants, conduire une diligence raisonnable, gérer ces accords selon une politique approuvée par le conseil et — point essentiel — comprendre le risque de concentration ainsi que les quatrièmes rangs (les fournisseurs critiques de leurs propres prestataires) situés derrière une opération critique.

Le registre et les contrats sous-jacents doivent soutenir la continuité : obligations de notification, droits d'évaluation et d'audit, et capacité de sortir d'un contrat ou de substituer un prestataire sans dépasser la tolérance. L'APRA attend également des entités qu'elles lui notifient certains accords importants et certains incidents.

Responsabilité du conseil et preuves

CPS 230 place clairement le conseil en première ligne. Le conseil est responsable en dernier ressort de la gestion du risque opérationnel, doit approuver les niveaux de tolérance de l'entité et doit superviser le plan de continuité d'activité et la politique relative aux prestataires importants. La direction générale doit faire vivre le dispositif au quotidien et escalader en cas de dépassement des limites.

Parce que la norme est orientée résultats, l'APRA cherchera la preuve que les contrôles fonctionnent réellement et que les interruptions ont bien été contenues dans la tolérance — et non simplement que des politiques existent sur le papier. Tests de scénarios, revues d'incidents et lignes claires entre une défaillance de contrôle et sa remédiation constituent la monnaie de la conformité.

Rendre CPS 230 opérationnelle

Satisfaire CPS 230 suppose de relier des éléments qui vivent souvent en silos : le registre des risques opérationnels, la bibliothèque de contrôles, les plans de continuité, l'inventaire des prestataires et les enregistrements d'incidents. Lorsqu'un fournisseur se dégrade ou qu'un contrôle interne échoue, l'entité doit voir immédiatement quelles opérations critiques sont touchées et si une tolérance est menacée.

Les entités qui gèrent risque opérationnel, résilience et prestataires sur une même plateforme connectée peuvent répondre aux questions que l'APRA pose réellement — quelles opérations critiques dépendent de ce prestataire, sommes-nous dans la tolérance, où est la preuve — sans devoir tout rassembler à la main à chaque fois. C'est la différence entre démontrer la résilience et se contenter de l'affirmer.

FAQ

Questions fréquentes, réponses claires.

Ce que les équipes d'évaluation veulent savoir avant une démo — répondu clairement.

CPS 230 s'applique à toutes les entités régulées par l'APRA : les établissements autorisés à recevoir des dépôts (banques), les assureurs dommages, vie et santé privée, et les titulaires de licence d'entités de retraite enregistrées (fiduciaires de fonds de pension).

CPS 230 entre en vigueur le 1er juillet 2025, une disposition transitoire permettant aux contrats existants avec des prestataires de services importants de se mettre en conformité d'ici au 1er juillet 2026.

Un niveau de tolérance est le niveau maximal d'interruption d'une opération critique que le conseil accepte — par exemple une durée d'indisponibilité maximale tolérable et un niveau acceptable de perte de données. Les entités doivent pouvoir maintenir leurs opérations critiques à l'intérieur de ces tolérances approuvées par le conseil lors d'interruptions sévères.

Les entités doivent tenir un registre des accords avec des prestataires importants, conduire une diligence raisonnable, les gérer selon une politique approuvée par le conseil et comprendre le risque de concentration ainsi que le risque de quatrième rang — les fournisseurs critiques dont leurs propres prestataires dépendent.

Voyez cela fonctionner sur vos données.

Réservez une présentation de 30 minutes : nous montrerons GeneSecure traiter exactement le référentiel que vous venez de lire, ancré dans votre propre graphe de risque.

Guide APRA CPS 230 : la gestion du risque opérationnel pour les entités réglementées | GeneSecure