Regl. 9316, art. 5-5.2
Sistemas y componentes utilizados para las apuestas deportivas
Length: 1,397 wordsOfficial source
Cite as Reglamento Núm. 9316, Art. 5-5.2
A.
Evaluación del sistema
Antes de realizar las apuestas deportivas en Puerto Rico, y posteriormente cada año,
el Operador de Apuestas Deportivas y/o el Proveedor de la Plataforma Tecnológica
deberán obtener una certificación para el Sistema de Apuestas Deportivas y sus
componentes de un laboratorio de pruebas independiente.
1)
El laboratorio de pruebas independiente certificará que el Sistema de
Apuestas Deportivas y sus componentes cumplen con los Estándares GLI-
33 para Sistemas de Apuestas de Eventos, este Reglamento, asà como con
la Ley y cualquier otro requisito proporcionado por la Comisión en forma
de MICS.
2)
El Operador y/o el Proveedor presentarán a la Comisión, para su
aprobación, los procesos del Programa de Gestión de Cambios (CMP) que
detallan los procedimientos de evaluación para identificar la criticidad de
las actualizaciones y determinar las actualizaciones que deben presentarse
al laboratorio de pruebas independiente aprobado para su revisión y
certificación. Estos procesos CMP deben ser
a)
Desarrollados de acuerdo con la última versión de la GuÃa del
Programa de Gestión de Cambios GLI-CMP; y
b)
Certificados antes de su despliegue y auditados en un intervalo anual
por el laboratorio de pruebas independiente.
3)
Al menos una vez al año, cada producto que opere bajo los procesos
certificados del CMP deberá estar completamente certificado según las
110
REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO
especificaciones establecidas en estas normas y otras especificaciones
técnicas según lo prescrito por la Comisión y acompañado por la
documentación de certificación formal del laboratorio de pruebas
independiente. El operador y/o el proveedor podrán solicitar la aprobación
de una extensión posterior a la aprobación anual si se puede demostrar la
existencia de dificultades. La concesión de una exención por dificultades
económicas queda a la entera discreción de la Comisión.
4)
El Operador y/o el Proveedor deberán incurrir en todos los costes asociados
con la evaluación del sistema de apuestas deportivas y sus componentes. El
hecho de no incurrir en estos costes puede ser motivo de acción
administrativa por parte de la Comisión.
B.
Seguridad del sistema
El Operador y/o Proveedor deberá cumplir con todos los requisitos locales y
federales aplicables para la seguridad del sistema y deberá implementar, mantener
y cumplir con los procedimientos, protocolos y medidas de seguridad requeridos
por la Comisión, incluyendo dichos requisitos emitidos en forma de MICS.
1)
El Operador y/o el Proveedor deben proveer a la Comisión de información
sobre el/los centro(s) de servidor(es) (host) u otra(s) ubicación(es) segura(s)
del Sistema de Apuestas Deportivas y sus componentes (servidores y otros
equipos) involucrados en la Operación de Apuestas Deportivas, con cada
centro de hosting o ubicación segura seleccionada autorizada por la
Comisión. A menos que la Comisión autorice lo contrario, los centros de
hosting o las ubicaciones seguras deben:
111
REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO
a)
Para alojar los servidores primarios u otros equipos responsables de
la aceptación de las apuestas, deberán estar ubicados en la
Commonwealth.
b)
Cumplir con los estándares de seguridad identificados por la
Comisión, de acuerdo con los estándares o parámetros aceptables
por la industria y las entidades reguladoras de todo Estados Unidos;
y
c)
Estar organizados de manera que promuevan una seguridad óptima
para las Apuestas Deportivas y para todas las partes involucradas en
la industria.
2)
Nada de lo dispuesto en esta subsección impide el uso de Internet 0 hosting
basado en la nube de datos duplicados, o de datos no relacionados con los
datos transaccionales. La comisión puede aprobar el uso de Internet 0
hosting basado en la nube de datos duplicados, o datos no relacionados con
los datos transaccionales a petición escrita del Operador y/o Proveedor.
3)
El Operador y/o el Proveedor establecerán procedimientos para manejar las
violaciones de seguridad del sistema, que pueden incluir incidentes de
seguridad, transacciones inusuales, fallos del sistema, pérdida de servicio,
violaciones de la confidencialidad e intrusiones maliciosas. Dichos
procedimientos deberán tratar:
a)
Análisis y causa de las violaciones de la seguridad del sistema;
b)
Contenimiento;
112
REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO
c)
Planificación y aplicación de medidas correctivas para evitar que se
repitan;
d)
Comunicación con los jugadores afectados o implicados en la
recuperación de las violaciones de la seguridad del sistema.
e)
Informar de la acción a la Comisión.
4)
Las acciones para la recuperación de las violaciones de la seguridad del
sistema y la corrección de los fallos del sistema se controlarán rigurosa y
formalmente. Los procedimientos garantizarán lo siguiente:
a)
Sólo el personal debidamente identificado y autorizado puede
acceder a los sistemas y datos en vivo.
b)
Las medidas de emergencia adoptadas se documentan
detalladamente.
c)
Las acciones de emergencia se informan a la dirección y se revisan
de forma ordenada.
d)
La integridad del Sistema de Apuestas Deportivas y sus
componentes se confirman con un retraso mÃnimo.
e)
Informar de la acción a la Comisión.
C.
Programa de ciberseguridad
El Operador y/o el Proveedor establecerán un programa de ciberseguridad diseñado
para garantizar la confidencialidad, integridad y disponibilidad de los sistemas y
componentes que desempeñan funciones de ciberseguridad. Las funciones incluyen
la identificación de riesgos cibernéticos; la implementación de polÃticas y
procedimientos para proteger el acceso O uso no autorizado u otros actos
113
REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO
maliciosos; la detección de eventos de ciberseguridad; la respuesta a los eventos de
ciberseguridad identificados para mitigar cualquier evento negativo y la
recuperación de eventos de ciberseguridad y el restablecimiento del
funcionamiento y los servicios normales.
D.
Evaluación de la integridad y seguridad del sistema
Anualmente se realizará una evaluación de riesgos de integridad y seguridad del
sistema de apuestas deportivas y sus componentes para verificar el cumplimiento
de los Controles Técnicos de Seguridad de GLI-33, la Ley y el presente
Reglamento.
1)
La evaluación de riesgos de integridad y seguridad del sistema se llevará a
cabo en un plazo de noventa (90) dÃas, a partir de su entrada en
funcionamiento y, a un plazo máximo de noventa (90) dÃas, a partir del
inicio del año fiscal del operador.
2)
El alcance de la evaluación de integridad y seguridad del sistema está sujeto
a la aprobación de la Comisión y debe incluir, como mÃnimo, todo lo
siguiente:
a)
Una evaluación de la vulnerabilidad de las plataformas digitales,
aplicaciones móviles y redes internas, externas e inalámbricas con
la intención de identificar las vulnerabilidades de todos los
dispositivos, sistemas de Apuestas Deportivas y aplicaciones que
transfieren, almacenan y/o procesan información personal
identificable (PII) y/u otra información sensible conectada o
presente en las redes;
114
REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO
b)
Una prueba de penetración de todas las plataformas digitales,
aplicaciones móviles, redes internas, externas e inalámbricas para
confirmar si las vulnerabilidades identificadas de todos los
dispositivos, sistemas de Apuestas Deportivas y aplicaciones son
susceptibles de ser comprometidas.
c)
Una revisión de las reglas del cortafuegos para verificar el estado de
funcionamiento del mismo y la eficacia de su configuración de
seguridad y de los conjuntos de reglas efectuados en todos los
cortafuegos perimetrales y en los cortafuegos internos;
d)
Una evaluación de los controles técnicos de seguridad en relación
con las disposiciones adoptadas en el Apéndice B de GLI-33 y las
presentes normas con las normas profesionales generalmente
aceptadas y aprobadas por la Comisión;
e)
Una evaluación de los servicios de seguridad de la información,
servicios en la nube, servicios de pago (entidades financieras,
procesadores de pagos, etc.), servicios de localización y cualquier
otro servicio que pueda ser ofrecido directamente por el Operador o
que implique el uso de terceros proveedores de servicios con
respecto a las disposiciones adoptadas en estas normas; y
f)
Cualquier otro criterio o norma especÃfica para la evaluación de la
integridad y seguridad del sistema que prescriba la Comisión.
115
REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO
3)
Los resultados de la evaluación de riesgos se presentarán al operador y/o a
la Comisión en un plazo máximo de treinta (30) dÃas después de la
realización de la evaluación, que incluirá
a)
Alcance de la revisión;
b)
Nombre y afiliación a la empresa de la(s) persona(s) que ha(n)
realizado la evaluación;
c)
Fecha de la evaluación;
d)
Conclusiones;
e)
Medidas correctivas recomendadas, si procede; y
f)
La respuesta del operador a las conclusiones y medidas correctivas
recomendadas.
4)
El Director Ejecutivo revisará las cualificaciones y experiencia de la
organización profesional independiente que realiza esta evaluación y
determinará si se reconoce a esa entidad como proveedor autorizado.