オペレーショナルレジリエンス2026年1月29日約8分

APRA CPS 230ガイド:規制対象事業者のオペレーショナルリスク管理

CPS 230は、オペレーショナルリスク管理、事業継続、委託先管理に関するAPRAの健全性基準です。オーストラリアの銀行、保険会社、年金基金の受託者に対し、2025年7月1日から適用されています。

A執筆:GeneSecure
要点

CPS 230は、オーストラリア健全性規制庁(APRA)が公表した健全性基準「CPS 230 Operational Risk Management」です。APRAの規制対象事業者、すなわち銀行(ADI)、損害保険会社、生命保険会社、民間医療保険会社、年金基金の受託者に適用され、2025年7月1日から施行されます。既存の重要な委託先との契約に関する規定は、2026年7月1日まで段階的に適用されます。CPS 230は複数の旧基準を統合・強化し、三つの柱から成る一つの規制体系にまとめました。第一に、事業者はオペレーショナルリスクを端から端まで管理しなければなりません。リスク管理の枠組みを維持し、オペレーショナルリスクと統制を特定・評価し、監視します。第二に、事業継続を確保しなければなりません。重要業務を特定し、中断がどれだけ長く、どこまで及べば許容できなくなるかについて許容水準を設定し、深刻な中断のもとでもそれらの業務を許容範囲内に保てるようにします。第三に、委託先に起因するリスクを管理しなければなりません。委託先が依存する第四者も含め、重要な契約の登録簿と取締役会が承認した方針を備えます。CPS 230は取締役会に責任を負わせ、書類だけでなく証跡を求めます。

CPS 230が何に取って代わり、なぜ生まれたのか

CPS 230は、オペレーショナルリスク、事業継続、外部委託を、近代化された単一の基準にまとめ、CPS 231(外部委託)やCPS 232(事業継続管理)といったAPRAの旧基準に取って代わります。大きく報じられたシステム障害やサイバーインシデントによって研ぎ澄まされたAPRAの考え方は、オペレーショナルレジリエンスがそれ自体として健全性の課題になった、というものです。深刻な中断は、信用や市場のショックと同じように金融機関を脅かし得ます。

この基準は原則主義ですが、要点は明確です。顧客と金融システムが依存している業務を事業者が理解し、起こり得る深刻なシナリオ、たとえば主要なテクノロジーサービスや取引先の停止を含む状況でも、それらを動かし続けられることを求めています。

重要業務と許容水準

CPS 230の中心概念が「重要業務」です。中断した場合に預金者、保険契約者、受益者、あるいは金融システムに重大な悪影響を及ぼす業務を指します。決済、保険金の支払処理、証券決済、加入者の取引などが例です。事業者はこれらを特定し、それぞれが依存する人、テクノロジー、データ、委託先を対応付けなければなりません。

重要業務ごとに、取締役会は許容水準を承認しなければなりません。これは事業者が受け入れる中断の上限であり、たとえば許容できる最大停止時間や許容できるデータ損失として表されます。そのうえで事業者は、深刻な中断の最中でも業務を許容範囲内に保てることを、テストによって示せなければなりません。許容水準は「事業継続計画があります」という言明を、測定可能で取締役会が担う約束へと変えます。

委託先と第四者のリスク

CPS 230は第三者リスクの要求水準を大きく引き上げます。事業者は重要な委託先との契約の登録簿を維持し、デューデリジェンスを実施し、取締役会が承認した方針のもとで契約を管理しなければなりません。そして重要なのは、集中リスクと、重要業務の背後にある第四者、すなわち委託先自身の重要な供給元を把握することです。

登録簿と関連契約は、事業継続を支えるものでなければなりません。通知義務、評価と監査の権利、そして許容水準を破ることなく契約を解消し、あるいは委託先を切り替えられる能力です。APRAはまた、一定の重要な契約やインシデントについて、事業者から届け出があることを期待しています。

取締役会の説明責任と証跡

CPS 230は取締役会を正面から責任の位置に置きます。取締役会はオペレーショナルリスク管理について最終的な責任を負い、事業者の許容水準を承認し、事業継続計画と重要委託先に関する方針を監督しなければなりません。上級経営陣は日々この枠組みを運用し、限度を超えた場合にはエスカレーションする必要があります。

この基準は結果を重視するため、APRAは、統制が実際に機能していること、そして中断が本当に許容範囲内に収まったことを示す証跡を求めます。方針が紙の上に存在することだけでは足りません。シナリオテスト、インシデントのレビュー、統制の不備からその是正までを結ぶ明確な道筋こそが、コンプライアンスの通貨です。

CPS 230を運用に乗せる

CPS 230への対応は、しばしばサイロに分かれているものを結び付けることを意味します。オペレーショナルリスクの台帳、統制のライブラリ、事業継続計画、委託先の一覧、インシデントの記録です。取引先の品質が低下したり、社内の統制が機能しなかったりしたとき、事業者はどの重要業務が影響を受け、いずれかの許容水準が脅かされていないかを、直ちに把握できる必要があります。

オペレーショナルリスク、レジリエンス、第三者管理を一つの接続された基盤で運用している事業者は、APRAが実際に投げかける問い、すなわちこの委託先にどの重要業務が依存しているのか、許容範囲内にあるのか、証跡はどこにあるのか、に、毎回手作業で資料を集めることなく答えられます。それが、レジリエンスを証明することと、単に主張することの違いです。

よくあるご質問

よくあるご質問にお答えします。

検討チームがデモの前に知りたいことに、率直にお答えします。

CPS 230はAPRAの規制対象事業者すべてに適用されます。預金取扱認可機関(銀行)、損害保険会社、生命保険会社、民間医療保険会社、そして登録可能年金事業体のライセンス保有者(年金基金の受託者)です。

CPS 230は2025年7月1日から施行されます。経過措置により、重要な委託先との既存契約は2026年7月1日までに適合させることが認められています。

許容水準とは、重要業務の中断について取締役会が受け入れる上限です。たとえば許容できる最大停止時間や、許容できるデータ損失の水準として表されます。事業者は、深刻な中断の最中でも、取締役会が承認したこれらの許容範囲内に重要業務を保てなければなりません。

事業者は重要な委託先との契約の登録簿を維持し、デューデリジェンスを実施し、取締役会が承認した方針のもとで管理し、集中リスクと第四者リスク、すなわち自社の委託先が依存する重要な供給元まで把握しなければなりません。

貴社のデータで動作をご覧ください。

30分のご説明をご予約ください。いまお読みいただいたフレームワークを、貴社のリスクグラフにもとづいてGeneSecureがどう扱うかをお見せします。

APRA CPS 230ガイド:規制対象事業者のオペレーショナルリスク管理 | GeneSecure