Regl. 8640, art. 6-6.7 dup2
Sistemas de información y controles de los programas de aplicaciones
Length: 1,380 wordsOfficial source
Cite as Reglamento Núm. 8640, Art. 6-6.7 dup2
informáticas.
A.
Control general del equipo y los programas informáticos de juegos:
1)
El Concesionario deberá esforzarse vigorosamente por garantizar que el personal
aplique, mantenga y respete las medidas de seguridad físicas y lógicas para evitar
acciones no autorizadas, que puedan ocasionar errores, poner en peligro los datos o
poner en peligro la integridad del procesamiento;
2)
El Concesionario garantizará que todo contrato nuevo con un proveedor de equipo o
programas informáticos exija claramente al proveedor que se atenga a las normas de
control interno del Concesionario aplicables a los bienes y servicios que el
proveedor va a suministrar;
3) Se impondrán medidas de seguridad física a las computadoras, terminales de
computadora y medios de almacenamiento informático para evitar el uso no
autorizado o poner en riesgo la integridad de los datos y su proceso;
4) Se limitará al personal autorizado el uso de equipos informáticos, programas de
aplicaciones y archivos de datos computarizados;
5) Se limitará al personal autorizado el acceso a las instalaciones de comunicación
computarizadas o a los equipos informáticos, así como a las transmisiones de
información.
6) Las normas estipuladas en el párrafo (A)(1) de esta Sección son aplicables a toda
Área pertinente de la operación de juegos.
-95- -
7)
Las principales computadoras, incluso equipo, programas y archivos de datos de
cada aplicación de juegos (por ejemplo, keno y máquinas de juego), estarán en un
lugar seguro con acceso restringido a las personas autorizadas, incluso proveedores.
8)
El acceder a las áreas de operaciones informáticas se restringirá al personal
autorizado para disminuir el riesgo de pérdida de integridad de los datos o su
proceso y para la protección del equipo de uso no autorizado y de daños.
9) Se preparará un organigrama del Departamento de sistema de información que
muestre las líneas de responsabilidad en dicho Departamento.
10) Las funciones incompatibles se separarán de manera adecuada y se vigilarán para
evitar que los errores en los procedimientos generales del sistema de información
pasen inadvertidos o que se encubra el fraude.
11) Le estará vedado la entrada sin restricción al lugar seguro donde se encuentran las
computadoras a los empleados no asignados al Departamento de Sistemas de
Información.
12) Los sistemas de computación, incluso los programas de aplicación, se asegurarán
mediante el uso de contraseñas u otros medios aprobados cuando ello sea aplicable.
Personal del Concesionario o personas que sean independientes del Área que se
fiscalice asignarán y controlarán el uso de los sistemas informáticos.
13) Las contraseñas se controlarán como sigue, a no ser que las normas que se estipulan
en esta sección dispongan otra cosa:
a)
Cada usuario tendrá su propia contraseña;
b)
Las contraseñas se cambiarán trimestralmente, documentándose los
cambios; y
c)
En el caso de sistemas de computación que obligan automáticamente a que
se cambie la contraseña trimestralmente, se conservará documentación que
enumere los sistemas y la fecha en que se le asignó la misma al usuario.
14) Se establecerán procedimientos adecuados de continuidad de negocios, entre ellos
los siguientes:
a)
Copia de apoyo diario de los archivos de datos;
b)
Copia de apoyo de todos los programas;
c)
Almacenamiento seguro fuera del edificio de todas las copias de apoyo de
archivos de datos y programas, u otra protección adecuada; y
96
d) Procedimientos por escrito de recuperación, que se ensayarán en una
muestra una vez al año, documentándose los resultados.
15) Se conservará una documentación adecuada del sistema del Departamento de
Sistemas de Información, incluso descripción del equipo y los programas
informáticos, de los manuales del operador y de otra documentación esencial para la
continuidad y la operación eficaz de dicha Área.
B.
Independencia del personal del Departamento de Sistemas de Información o Departamento
de MIS:
1) El personal del Área de MIS será independiente de los sectores de juego (por
ejemplo, caja principal ("cage"), foso ("pit") o área de supervisión de mesas,
cuartos de conteo). Los procedimientos y controles del personal del Departamento
de Sistemas de Información se documentarán y se asignarán las responsabilidades.
2) Le estará vedado al personal del Departamento de Sistemas de Información la
entrada y/o el uso no autorizado de:
a) Computadoras y terminales situados en las áreas de juego;
b) Documentos originales; y
c) Archivos de datos activos.
3) Al personal del Departamento de Sistemas de Información no se le permitirá:
a) Acceder sin autorización al efectivo u otro activo líquido; y
b) Originar partidas en el libro mayor o en los libros auxiliares.
C.
Control de cambios en programas de juegos:
Los cambios en los programas de sistemas desarrollados internamente se documentarán de la
manera siguiente:
1) El supervisor del Departamento de Sistemas de Información examinará las
solicitudes de nuevos programas O cambios en los programas. Se documentará la
aprobación de iniciar la labor en el programa;
2)
Se mantendrá un plan por escrito para poner en producción programas nuevos y
modificados, en el que figure, por lo menos, la fecha en que el programa empezará
a utilizarse, la índole del cambio, una descripción de los procedimientos necesarios
para que entre en servicio el programa nuevo o modificado (conversión o entrada de
datos, procedimientos de instalación) y una indicación acerca de quién llevará a
cabo dichos procedimientos;
97
3) Las pruebas de programas nuevos o modificados se llevarán a cabo, y se
documentarán, antes de que se pongan en producción dichos programas; y
4)
Se documentará y conservará un registro del programa final o los cambios finales
en el programa, incluso pruebas de aceptación por parte de los usuarios, fecha en
que entró en servicio, programador y razón de los cambios.
D.
Registro de seguridad:
1) Si el sistema produce registros de seguridad computarizados, el personal de
supervisión del Departamento de Sistemas de Información los examinará para
encontrar:
a) Intentos múltiples de entrar al sistema; la alternativa es que el sistema
impida acceder a todo usuario que falle en tres intentos;
b)
Cambios no autorizados a archivos de datos vivos; y
c)
Cualesquier otra transacción inusual, que deberán investigar los supervisores
del Departamento de Sistemas de Información.
2)
La subsección (D)(1) de esta Sección no se aplicará a las computadoras personales.
E.
Conexión remota:
1)
Los procedimientos de conexión para cada aplicación computarizada de juegos que
sea permisible de esa manera se especificarán en el manual de control interno y
comprenderán, por lo menos, lo siguiente:
a)
Tipo de aplicación de juegos, número de la versión, y nombre y dirección
física del proveedor, si fuese pertinente;
b)
Procedimientos para establecer y utilizar contraseñas para permitir al
proveedor autorizado acceder por conexión remota;
c)
Personal participante y procedimientos a seguir para permitir la conexión
física al sistema cuando el proveedor necesite conexión remota;
d)
Personal participante y procedimientos a seguir para garantizar que la
conexión se inutilice cuando la conexión remota no se esté utilizando; y
e)
Todo otro requisito adicional relativo a la conexión remota que especifique
la División o el Comisionado.
98
2)
En caso de autorizarse una conexión remota, el Concesionario preparará un registro
en el que figurará lo siguiente:
a)
Nombre del empleado que autoriza el acceso;
b)
Nombre del programador o representante del proveedor autorizado;
c)
Razón para la conexión;
d)
Descripción del trabajo realizado; y
e)
Fecha, hora y duración de la conexión.
F.
Almacenamiento de documentos:
Los documentos se podrán copiar y almacenar directamente en un medio de almacenamiento
inalterable bajo las siguientes condiciones:
1) El medio de almacenamiento contendrá un duplicado exacto del documento
original.
2) Todos los documentos almacenados en el medio de almacenamiento se conservarán
con un índice detallado en el que figure el Departamento de la operación de juegos
y la fecha. Este índice se pondrá a la disposición de la División a solicitud de ésta.
3)
A solicitud de la División, el equipo y programas informáticos, las terminales, las
impresoras y demás equipo necesario se pondrá a la disposición de la División para
que puedan efectuar sus procedimientos de exámenes;
4)
Existirán controles para garantizar la reproducción exacta de los registros e incluso
la impresión de los documentos almacenados que se utilicen con fines de examen o
auditoría;
5)
El medio de almacenamiento se conservará por un mínimo de cinco años;
6)
Los documentos originales deberán conservarse conforme a los requisitos de
conservación de registros estipulados en la Sección 5.5(B) de este Reglamento.