Regl. 9317, art. 5-5.2

Sistemas y componentes utilizados para los Concursos de Fantasía

Length: 1,110 wordsOfficial source

Cite as Reglamento Núm. 9317, Art. 5-5.2

A. Evaluación del sistema Antes de realizar los Concursos de Fantasía en Puerto Rico, el operador de Concurso de Fantasía y/o el Proveedor de la Plataforma Tecnológica deberán obtener una evaluación técnica para el Sistema de Concurso de Fantasía y sus componentes de un laboratorio de pruebas independiente. 1) El laboratorio de pruebas independiente atestiguará que el Sistema de Concurso de Fantasía y sus componentes cumplen con este Reglamento, así como con la Ley y cualquier otro requisito proporcionado por la Comisión en forma de MICS. 107 REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO 2) El laboratorio de pruebas independiente también evaluará los métodos, programas, protocolos y medidas de seguridad aplicables implementados por el operador, el proveedor o un tercero proveedor de servicios aprobado para lo siguiente: a) Identificación del jugador y verificación de la edad; b) Métodos de verificación de la ubicación utilizados por el sistema; c) Detección del uso de servidores proxy o redes privadas virtuales (VPN); d) Métodos para detectar comportamientos sospechosos; e) Proceso para detectar o prevenir el acceso no autorizado a áreas sensibles del sistema; y f) Procedimientos para evitar el acceso no autorizado o manipulación de la información personal identificable (PII) del jugador. 3) A discreción de la Comisión, también podrán exigirse evaluaciones adicionales o la atestación del Sistema de Concurso de Fantasía y sus componentes por un laboratorio de pruebas independiente especificado por la Comisión. 4) El Operador y/o el Proveedor deberán incurrir en todos los costes asociados con la evaluación del Sistema de Concurso de Fantasía y sus componentes. El hecho de no incurrir en estos costes puede ser motivo de acción administrativa por parte de la Comisión. 108 REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO B. Seguridad del sistema El Operador y/o Proveedor deberá cumplir con todos los requisitos locales y federales aplicables para la seguridad del sistema y deberá implementar, mantener y cumplir con los procedimientos, protocolos y medidas de seguridad requeridos por la Comisión, incluyendo dichos requisitos emitidos en forma de MICS. 1) El Operador y/o el Proveedor deben proveer a la Comisión de información sobre los centros de servidores (host) u otras ubicaciones seguras del Sistema de Concurso de Fantasía y sus componentes (servidores y otros equipos) involucrados en la Operación de Concurso de Fantasía, con cada centro de hosting o ubicación segura seleccionada autorizada por la Comisión. A menos que la Comisión autorice lo contrario, los centros de hosting o las ubicaciones seguras deben: a) Para alojar los servidores primarios u otros equipos responsables de la aceptación de las entradas, deberán estar ubicados en Estados Unidos; b) Cumplir con los estándares de seguridad identificados por la Comisión, de acuerdo con los estándares o parámetros aceptables por la industria y las entidades reguladoras de todo Estados Unidos; y c) Estar organizados de manera que promuevan una seguridad óptima para los Concursos de Fantasía y para todas las partes involucradas en la industria. 109 REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO 2) Nada de lo dispuesto en esta subsección impide el uso de Internet o hosting basado en la nube de datos duplicados, o de datos no relacionados con los datos transaccionales. La comisión puede aprobar el uso de Internet o hosting basado en la nube de datos duplicados, o datos no relacionados con los datos transaccionales a petición escrita del Operador y/o Proveedor. 3) El Operador y/o el Proveedor establecerán procedimientos para manejar las violaciones de seguridad del sistema, que pueden incluir incidentes de seguridad, transacciones inusuales, fallos del sistema, pérdida de servicio, violaciones de la confidencialidad e intrusiones maliciosas. Dichos procedimientos deberán tratar: a) Análisis y causa de las violaciones de la seguridad del sistema; b) Contenimiento; c) Planificación y aplicación de medidas correctivas para evitar que se repitan; d) Comunicación con los jugadores afectados o implicados en la recuperación de las violaciones de la seguridad del sistema. e) Informar de la acción a la Comisión. 4) Las acciones para la recuperación de las violaciones de la seguridad del sistema y la corrección de los fallos del sistema se controlarán rigurosa y formalmente. Los procedimientos garantizarán lo siguiente: a) Sólo el personal debidamente identificado y autorizado puede acceder a los sistemas y datos en vivo. 110 REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO b) Las medidas de emergencia adoptadas se documentan detalladamente. c) Las acciones de emergencia se informan a la dirección y se revisan de forma ordenada. d) La integridad del Sistema de Concurso de Fantasía y sus componentes se confirman con un retraso mínimo. e) Informar de la acción a la Comisión. C. Programa de ciberseguridad El Operador y/o el Proveedor establecerán un programa de ciberseguridad diseñado para garantizar la confidencialidad, integridad y disponibilidad de los sistemas y componentes que desempeñan funciones de ciberseguridad. Las funciones incluyen la identificación de riesgos cibernéticos; la implementación de políticas y procedimientos para proteger el acceso o uso no autorizado u otros actos maliciosos; la detección de eventos de ciberseguridad; la respuesta a los eventos de ciberseguridad identificados para mitigar cualquier evento negativo y la recuperación de eventos de ciberseguridad y el restablecimiento del funcionamiento y los servicios normales. D. Evaluación de la integridad y seguridad del sistema Se recomienda, pero no se exige, a menos que lo solicite la Comisión, que anualmente se realice una evaluación de riesgos de integridad y seguridad del 111 REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO sistema de Concurso de Fantasía y sus componentes para verificar el cumplimiento de los Controles Técnicos de Seguridad de la Ley y el presente Reglamento. 1) Cuando sea necesario, la evaluación de riesgos de integridad y seguridad del sistema se llevará a cabo en un plazo de noventa (90) días, a partir de su entrada en funcionamiento y, a un plazo máximo de noventa (90) días, a partir del inicio del año fiscal del operador. 2) El alcance de la evaluación de integridad y seguridad del sistema está sujeto a la aprobación de la Comisión. 3) Los resultados de la evaluación de riesgos se presentarán al operador y/o a la Comisión a en un plazo máximo de treinta (30) días a partir de realizarse la evaluación, que incluirá a) Alcance de la revisión; b) Nombre y afiliación a la Comisión de la(s) persona(s) que ha(n) realizado la evaluación; c) Fecha de la evaluación; d) Conclusiones; e) Medidas correctivas recomendadas, si procede; y f) La respuesta del operador a las conclusiones y medidas correctivas recomendadas. 4) El Director Ejecutivo revisará las cualificaciones y la experiencia de la organización profesional independiente que realice esta evaluación y determinará si reconoce a dicha entidad como proveedor aprobado. 112 REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO
Regl. 9317, art. 5-5.2: Sistemas y componentes utilizados para los Concursos de Fantasía | Justis AI