Regl. 9316, art. 5-5.2

Sistemas y componentes utilizados para las apuestas deportivas

Length: 1,397 wordsOfficial source

Cite as Reglamento Núm. 9316, Art. 5-5.2

A. Evaluación del sistema Antes de realizar las apuestas deportivas en Puerto Rico, y posteriormente cada año, el Operador de Apuestas Deportivas y/o el Proveedor de la Plataforma Tecnológica deberán obtener una certificación para el Sistema de Apuestas Deportivas y sus componentes de un laboratorio de pruebas independiente. 1) El laboratorio de pruebas independiente certificará que el Sistema de Apuestas Deportivas y sus componentes cumplen con los Estándares GLI- 33 para Sistemas de Apuestas de Eventos, este Reglamento, así como con la Ley y cualquier otro requisito proporcionado por la Comisión en forma de MICS. 2) El Operador y/o el Proveedor presentarán a la Comisión, para su aprobación, los procesos del Programa de Gestión de Cambios (CMP) que detallan los procedimientos de evaluación para identificar la criticidad de las actualizaciones y determinar las actualizaciones que deben presentarse al laboratorio de pruebas independiente aprobado para su revisión y certificación. Estos procesos CMP deben ser a) Desarrollados de acuerdo con la última versión de la Guía del Programa de Gestión de Cambios GLI-CMP; y b) Certificados antes de su despliegue y auditados en un intervalo anual por el laboratorio de pruebas independiente. 3) Al menos una vez al año, cada producto que opere bajo los procesos certificados del CMP deberá estar completamente certificado según las 110 REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO especificaciones establecidas en estas normas y otras especificaciones técnicas según lo prescrito por la Comisión y acompañado por la documentación de certificación formal del laboratorio de pruebas independiente. El operador y/o el proveedor podrán solicitar la aprobación de una extensión posterior a la aprobación anual si se puede demostrar la existencia de dificultades. La concesión de una exención por dificultades económicas queda a la entera discreción de la Comisión. 4) El Operador y/o el Proveedor deberán incurrir en todos los costes asociados con la evaluación del sistema de apuestas deportivas y sus componentes. El hecho de no incurrir en estos costes puede ser motivo de acción administrativa por parte de la Comisión. B. Seguridad del sistema El Operador y/o Proveedor deberá cumplir con todos los requisitos locales y federales aplicables para la seguridad del sistema y deberá implementar, mantener y cumplir con los procedimientos, protocolos y medidas de seguridad requeridos por la Comisión, incluyendo dichos requisitos emitidos en forma de MICS. 1) El Operador y/o el Proveedor deben proveer a la Comisión de información sobre el/los centro(s) de servidor(es) (host) u otra(s) ubicación(es) segura(s) del Sistema de Apuestas Deportivas y sus componentes (servidores y otros equipos) involucrados en la Operación de Apuestas Deportivas, con cada centro de hosting o ubicación segura seleccionada autorizada por la Comisión. A menos que la Comisión autorice lo contrario, los centros de hosting o las ubicaciones seguras deben: 111 REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO a) Para alojar los servidores primarios u otros equipos responsables de la aceptación de las apuestas, deberán estar ubicados en la Commonwealth. b) Cumplir con los estándares de seguridad identificados por la Comisión, de acuerdo con los estándares o parámetros aceptables por la industria y las entidades reguladoras de todo Estados Unidos; y c) Estar organizados de manera que promuevan una seguridad óptima para las Apuestas Deportivas y para todas las partes involucradas en la industria. 2) Nada de lo dispuesto en esta subsección impide el uso de Internet 0 hosting basado en la nube de datos duplicados, o de datos no relacionados con los datos transaccionales. La comisión puede aprobar el uso de Internet 0 hosting basado en la nube de datos duplicados, o datos no relacionados con los datos transaccionales a petición escrita del Operador y/o Proveedor. 3) El Operador y/o el Proveedor establecerán procedimientos para manejar las violaciones de seguridad del sistema, que pueden incluir incidentes de seguridad, transacciones inusuales, fallos del sistema, pérdida de servicio, violaciones de la confidencialidad e intrusiones maliciosas. Dichos procedimientos deberán tratar: a) Análisis y causa de las violaciones de la seguridad del sistema; b) Contenimiento; 112 REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO c) Planificación y aplicación de medidas correctivas para evitar que se repitan; d) Comunicación con los jugadores afectados o implicados en la recuperación de las violaciones de la seguridad del sistema. e) Informar de la acción a la Comisión. 4) Las acciones para la recuperación de las violaciones de la seguridad del sistema y la corrección de los fallos del sistema se controlarán rigurosa y formalmente. Los procedimientos garantizarán lo siguiente: a) Sólo el personal debidamente identificado y autorizado puede acceder a los sistemas y datos en vivo. b) Las medidas de emergencia adoptadas se documentan detalladamente. c) Las acciones de emergencia se informan a la dirección y se revisan de forma ordenada. d) La integridad del Sistema de Apuestas Deportivas y sus componentes se confirman con un retraso mínimo. e) Informar de la acción a la Comisión. C. Programa de ciberseguridad El Operador y/o el Proveedor establecerán un programa de ciberseguridad diseñado para garantizar la confidencialidad, integridad y disponibilidad de los sistemas y componentes que desempeñan funciones de ciberseguridad. Las funciones incluyen la identificación de riesgos cibernéticos; la implementación de políticas y procedimientos para proteger el acceso O uso no autorizado u otros actos 113 REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO maliciosos; la detección de eventos de ciberseguridad; la respuesta a los eventos de ciberseguridad identificados para mitigar cualquier evento negativo y la recuperación de eventos de ciberseguridad y el restablecimiento del funcionamiento y los servicios normales. D. Evaluación de la integridad y seguridad del sistema Anualmente se realizará una evaluación de riesgos de integridad y seguridad del sistema de apuestas deportivas y sus componentes para verificar el cumplimiento de los Controles Técnicos de Seguridad de GLI-33, la Ley y el presente Reglamento. 1) La evaluación de riesgos de integridad y seguridad del sistema se llevará a cabo en un plazo de noventa (90) días, a partir de su entrada en funcionamiento y, a un plazo máximo de noventa (90) días, a partir del inicio del año fiscal del operador. 2) El alcance de la evaluación de integridad y seguridad del sistema está sujeto a la aprobación de la Comisión y debe incluir, como mínimo, todo lo siguiente: a) Una evaluación de la vulnerabilidad de las plataformas digitales, aplicaciones móviles y redes internas, externas e inalámbricas con la intención de identificar las vulnerabilidades de todos los dispositivos, sistemas de Apuestas Deportivas y aplicaciones que transfieren, almacenan y/o procesan información personal identificable (PII) y/u otra información sensible conectada o presente en las redes; 114 REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO b) Una prueba de penetración de todas las plataformas digitales, aplicaciones móviles, redes internas, externas e inalámbricas para confirmar si las vulnerabilidades identificadas de todos los dispositivos, sistemas de Apuestas Deportivas y aplicaciones son susceptibles de ser comprometidas. c) Una revisión de las reglas del cortafuegos para verificar el estado de funcionamiento del mismo y la eficacia de su configuración de seguridad y de los conjuntos de reglas efectuados en todos los cortafuegos perimetrales y en los cortafuegos internos; d) Una evaluación de los controles técnicos de seguridad en relación con las disposiciones adoptadas en el Apéndice B de GLI-33 y las presentes normas con las normas profesionales generalmente aceptadas y aprobadas por la Comisión; e) Una evaluación de los servicios de seguridad de la información, servicios en la nube, servicios de pago (entidades financieras, procesadores de pagos, etc.), servicios de localización y cualquier otro servicio que pueda ser ofrecido directamente por el Operador o que implique el uso de terceros proveedores de servicios con respecto a las disposiciones adoptadas en estas normas; y f) Cualquier otro criterio o norma específica para la evaluación de la integridad y seguridad del sistema que prescriba la Comisión. 115 REGLAMENTO DE APUESTAS DEPORTIVAS DE PUERTO RICO 3) Los resultados de la evaluación de riesgos se presentarán al operador y/o a la Comisión en un plazo máximo de treinta (30) días después de la realización de la evaluación, que incluirá a) Alcance de la revisión; b) Nombre y afiliación a la empresa de la(s) persona(s) que ha(n) realizado la evaluación; c) Fecha de la evaluación; d) Conclusiones; e) Medidas correctivas recomendadas, si procede; y f) La respuesta del operador a las conclusiones y medidas correctivas recomendadas. 4) El Director Ejecutivo revisará las cualificaciones y experiencia de la organización profesional independiente que realiza esta evaluación y determinará si se reconoce a esa entidad como proveedor autorizado.
Regl. 9316, art. 5-5.2: Sistemas y componentes utilizados para las apuestas deportivas | Justis AI