Regl. 9741, art. 11

Notificación de Incidentes Catastróficos y Cibernéticos

Length: 689 wordsOfficial source

Cite as Reglamento Núm. 9741, Art. 11

A. Incidentes Catastróficos 1. Para fines de este Reglamento, un incidente catastrófico es cualquier desastre, natural o de otro tipo, que resulte en destrucción física o daño a la cooperativa, o que cause una interrupción en los servicios esenciales a sus socios(as), que se proyecta que dure más de dos (2) días hábiles consecutivos. 2. Toda cooperativa deberá notificar a la Corporación la ocurrencia de un incidente pam catastrófico que le cause daño y afecte sus sistemas de información dentro de las setenta y dos (72) horas de conocer del incidente. 3. Dentro de un tiempo razonable después de que ocurra un incidente catastrófico, la cooperativa se asegurará de que se prepare y archive un informe del incidente en su oficina principal. En la preparación de dicho informe, sin que se entienda como una limitación, la cooperativa deberá incluir información sobre: (a) la oficina donde ocurrió el incidente catastrófico; (b) descripción del incidente catastrófico; (c) cuándo tuvo lugar; (d) el monto de la pérdida, si la hubiere; (e) si alguna deficiencia operativa o mecánica podría haber contribuido al incidente catastrófico; (f) información sobre profesionales consultados e informes solicitados; (g) qué se ha hecho o se planea hacer para corregir la(s) deficiencia(s), y (h) la(s) gestiones relacionadas a reclamación(es) al (a los) seguro(s) correspondientes; (i) nombre, posición y firma de la persona que prepara el informe así como la fecha. 10 B. Incidentes Cibernéticos 1. Para fines de este Reglamento un incidente cibernético es un suceso que pone en peligro real o inminentemente, sin autoridad legal para ello, la integridad, confidencialidad o disponibilidad de información en un sistema de información o pone en peligro real o inminente, sin autoridad legal para ello, un sistema de información. Ejemplo de ello es un ciberataque. Por su parte, un incidente cibernético reportable, es uno material, que conlleva uno o más de los siguientes elementos: Una pérdida de confidencialidad, integridad o disponibilidad de una red o de los sistemas de información de los (las) socios(as) y clientes(as) que resulta del acceso no autorizado o la exposición de datos confidenciales, interrumpe los servicios esenciales a los (las) socios(as) y clientes(as) o tiene un impacto grave fam en la seguridad y la capacidad de recuperación de los sistemas y procesos operativos de la cooperativa. Interrupción de las operaciones comerciales, servicios esenciales a los (las) socios(as) y clientes(as) o del sistema de información para socios(as) y clientes(as) resultante de un ataque cibernético o de la explotación de alguna vulnerabilidad. Interrupción de las operaciones comerciales o acceso no autorizado a datos confidenciales facilitados o provocados por un compromiso de un proveedor de servicios, proveedor de servicios en la nube, proveedor de alojamiento de datos de terceros o un compromiso de la cadena de suministros. 1. Las cooperativas deberán notificar a la Corporación aquellos incidentes cibernéticos reportables tan pronto como sea posible, pero a más tardar setenta y dos (72) horas después de que ocurra. (a) La notificación a la Corporación deberá incluir la siguiente información: i. Descripción del incidente cibernético reportable incluyendo las funciones que fueron, o razonablemente se sospecha que fueron, afectadas. ii. El periodo durante el cual ocurrió el incidente cibernético reportable. 11 iii. Descripción de las vulnerabilidades explotadas en el incidente cibernético reportable y las técnicas usadas por los (las) perpetradores, si se conocen. iv. Cualquier información que identifique a la (las) persona(s) que pueda(n) ser responsable(s) del incidente. V. El impacto del incidente en las operaciones de la cooperativa. 2. En casos de incidentes de cibernéticos reportables constitutivos de delito, la cooperativa deberá radicar ante la Policía de Puerto Rico y/o la agencia de ley y orden federal que corresponda una querella sobre el incidente. 3. La cooperativa someterá cualquier otro informe relacionado con el incidente cibernético que requiera la Corporación. C. Método de Notificación Las notificaciones de incidentes catastróficos o cibernéticos reportables serán notificadas a la Corporación completando el formulario correspondiente, el cual deberá enviarse al correo electrónico incidentes@cossec.pr.gov. D. Confidencialidad Todas las investigaciones, señalamientos, conclusiones y recomendaciones que haga o reciba la Corporación o sus agentes con relación a cualquier medida o mecanismo de seguridad informática de alguna cooperativa, se considerarán confidenciales.
Regl. 9741, art. 11: Notificación de Incidentes Catastróficos y Cibernéticos | Justis AI