Regl. 9317, art. 5-5.2
Sistemas y componentes utilizados para los Concursos de Fantasía
Length: 1,110 wordsOfficial source
Cite as Reglamento Núm. 9317, Art. 5-5.2
A.
Evaluación del sistema
Antes de realizar los Concursos de Fantasía en Puerto Rico, el operador de
Concurso de Fantasía y/o el Proveedor de la Plataforma Tecnológica deberán
obtener una evaluación técnica para el Sistema de Concurso de Fantasía y sus
componentes de un laboratorio de pruebas independiente.
1)
El laboratorio de pruebas independiente atestiguará que el Sistema de
Concurso de Fantasía y sus componentes cumplen con este Reglamento, así
como con la Ley y cualquier otro requisito proporcionado por la Comisión
en forma de MICS.
107
REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO
2)
El laboratorio de pruebas independiente también evaluará los métodos,
programas, protocolos y medidas de seguridad aplicables implementados
por el operador, el proveedor o un tercero proveedor de servicios aprobado
para lo siguiente:
a)
Identificación del jugador y verificación de la edad;
b)
Métodos de verificación de la ubicación utilizados por el sistema;
c)
Detección del uso de servidores proxy o redes privadas virtuales
(VPN);
d)
Métodos para detectar comportamientos sospechosos;
e)
Proceso para detectar o prevenir el acceso no autorizado a áreas
sensibles del sistema; y
f)
Procedimientos para evitar el acceso no autorizado o manipulación
de la información personal identificable (PII) del jugador.
3)
A discreción de la Comisión, también podrán exigirse evaluaciones
adicionales o la atestación del Sistema de Concurso de Fantasía y sus
componentes por un laboratorio de pruebas independiente especificado por
la Comisión.
4)
El Operador y/o el Proveedor deberán incurrir en todos los costes asociados
con la evaluación del Sistema de Concurso de Fantasía y sus componentes.
El hecho de no incurrir en estos costes puede ser motivo de acción
administrativa por parte de la Comisión.
108
REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO
B.
Seguridad del sistema
El Operador y/o Proveedor deberá cumplir con todos los requisitos locales y
federales aplicables para la seguridad del sistema y deberá implementar, mantener
y cumplir con los procedimientos, protocolos y medidas de seguridad requeridos
por la Comisión, incluyendo dichos requisitos emitidos en forma de MICS.
1)
El Operador y/o el Proveedor deben proveer a la Comisión de información
sobre los centros de servidores (host) u otras ubicaciones seguras del
Sistema de Concurso de Fantasía y sus componentes (servidores y otros
equipos) involucrados en la Operación de Concurso de Fantasía, con cada
centro de hosting o ubicación segura seleccionada autorizada por la
Comisión. A menos que la Comisión autorice lo contrario, los centros de
hosting o las ubicaciones seguras deben:
a)
Para alojar los servidores primarios u otros equipos responsables de
la aceptación de las entradas, deberán estar ubicados en Estados
Unidos;
b)
Cumplir con los estándares de seguridad identificados por la
Comisión, de acuerdo con los estándares o parámetros aceptables
por la industria y las entidades reguladoras de todo Estados Unidos;
y
c)
Estar organizados de manera que promuevan una seguridad óptima
para los Concursos de Fantasía y para todas las partes involucradas
en la industria.
109
REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO
2)
Nada de lo dispuesto en esta subsección impide el uso de Internet o hosting
basado en la nube de datos duplicados, o de datos no relacionados con los
datos transaccionales. La comisión puede aprobar el uso de Internet o
hosting basado en la nube de datos duplicados, o datos no relacionados con
los datos transaccionales a petición escrita del Operador y/o Proveedor.
3)
El Operador y/o el Proveedor establecerán procedimientos para manejar las
violaciones de seguridad del sistema, que pueden incluir incidentes de
seguridad, transacciones inusuales, fallos del sistema, pérdida de servicio,
violaciones de la confidencialidad e intrusiones maliciosas. Dichos
procedimientos deberán tratar:
a)
Análisis y causa de las violaciones de la seguridad del sistema;
b)
Contenimiento;
c)
Planificación y aplicación de medidas correctivas para evitar que se
repitan;
d)
Comunicación con los jugadores afectados o implicados en la
recuperación de las violaciones de la seguridad del sistema.
e)
Informar de la acción a la Comisión.
4)
Las acciones para la recuperación de las violaciones de la seguridad del
sistema y la corrección de los fallos del sistema se controlarán rigurosa y
formalmente. Los procedimientos garantizarán lo siguiente:
a)
Sólo el personal debidamente identificado y autorizado puede
acceder a los sistemas y datos en vivo.
110
REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO
b)
Las medidas de emergencia adoptadas se documentan
detalladamente.
c)
Las acciones de emergencia se informan a la dirección y se revisan
de forma ordenada.
d)
La integridad del Sistema de Concurso de Fantasía y sus
componentes se confirman con un retraso mínimo.
e)
Informar de la acción a la Comisión.
C.
Programa de ciberseguridad
El Operador y/o el Proveedor establecerán un programa de ciberseguridad diseñado
para garantizar la confidencialidad, integridad y disponibilidad de los sistemas y
componentes que desempeñan funciones de ciberseguridad. Las funciones incluyen
la identificación de riesgos cibernéticos; la implementación de políticas y
procedimientos para proteger el acceso o uso no autorizado u otros actos
maliciosos; la detección de eventos de ciberseguridad; la respuesta a los eventos de
ciberseguridad identificados para mitigar cualquier evento negativo y la
recuperación de eventos de ciberseguridad y el restablecimiento del
funcionamiento y los servicios normales.
D.
Evaluación de la integridad y seguridad del sistema
Se recomienda, pero no se exige, a menos que lo solicite la Comisión, que
anualmente se realice una evaluación de riesgos de integridad y seguridad del
111
REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO
sistema de Concurso de Fantasía y sus componentes para verificar el cumplimiento
de los Controles Técnicos de Seguridad de la Ley y el presente Reglamento.
1)
Cuando sea necesario, la evaluación de riesgos de integridad y seguridad
del sistema se llevará a cabo en un plazo de noventa (90) días, a partir de su
entrada en funcionamiento y, a un plazo máximo de noventa (90) días, a
partir del inicio del año fiscal del operador.
2)
El alcance de la evaluación de integridad y seguridad del sistema está sujeto
a la aprobación de la Comisión.
3)
Los resultados de la evaluación de riesgos se presentarán al operador y/o a
la Comisión a en un plazo máximo de treinta (30) días a partir de realizarse
la evaluación, que incluirá
a)
Alcance de la revisión;
b)
Nombre y afiliación a la Comisión de la(s) persona(s) que ha(n)
realizado la evaluación;
c)
Fecha de la evaluación;
d)
Conclusiones;
e)
Medidas correctivas recomendadas, si procede; y
f)
La respuesta del operador a las conclusiones y medidas correctivas
recomendadas.
4)
El Director Ejecutivo revisará las cualificaciones y la experiencia de la
organización profesional independiente que realice esta evaluación y
determinará si reconoce a dicha entidad como proveedor aprobado.
112
REGLAMENTO DE CONCURSO DE FANTASÍA DE PUERTO RICO