Política pública

3 L.P.R.A. § 10123, under Ley de Ciberseguridad del Estado Libre Asociado de Puerto Rico.

3 L.P.R.A. § 10123

(1) Se establece como política pública en Puerto Rico lo siguiente:(1) Establecer unos estándares y principios mínimos de ciberseguridad centrada en el concepto de “zero trust architecture” para que el Gobierno pueda incorporar al quehacer gubernamental las tecnologías electrónicas y cibernéticas con el propósito de transformar y agilizar las relaciones del Gobierno entre sí, con la ciudadanía en general, así como las empresas locales y extranjeras, de manera que el Gobierno resulte en uno más accesible, efectivo y transparente, pero de una manera segura y confiable.(2) Establecer como política una prohibición a toda agencia o persona natural o jurídica cubierta, así como a sus agentes, aseguradores, o garantizadores a realizar cualquier tipo de Pago por rescate en respuesta a un Ransomware y establecer colaboración con la Agencia de Ciberseguridad e Infraestructura del Departamento de Seguridad Nacional, según establecido por la “State and Local Government Cybersecurity Act” de 2021. A manera de excepción, y evaluando caso a caso, se permitirá el evaluar negociar un pago si se trata de:(a) Infraestructura crítica; o(b) Exista un riesgo inminente de perdida de vida;En caso de que un pago por rescate en respuesta a un Ransomware se realice por alguna de las razones antes listadas y consultadas con la Oficina, no se considerará un incumplimiento con esta sección.(3) Proteger y mantener la confidencialidad, integridad y disponibilidad de la información almacenada y/o administrada por los recursos de información gubernamentales y los activos de infraestructura relacionados, ya sea que esté en reposo (almacenada), que esté en movimiento (transmitida o recibida), o que está siendo creada o en proceso de transformación (procesada).(4) Incrementar las actividades para coordinar y mejorar la seguridad de las redes gubernamentales y la infraestructura crítica y proteger los datos que contienen.(5) Potenciar las capacidades y los esfuerzos para impedir, detectar, prevenir, proteger y responder a las amenazas contra los recursos de información y los datos del Gobierno.(6) Garantizar un entorno de Tecnología de la Información (TI) estable y seguro mediante la implementación de medidas adecuadas para reducir los riesgos de seguridad cibernética a través de la prevención, reducción y limitación de la pérdida de información o la degradación operativa de los recursos de información gubernamentales y accionar medidas correctivas y protocolos que aseguren la rapidez de atender y resolver cualquier ataque inminente.(7) Proteger los derechos de intimidad y privacidad de los ciudadanos, sin coartar los derechos de una sana convivencia en la red cibernética.(8) Detener y castigar el uso indebido de las personas de todo tipo de tecnología de información utilizados en la comisión de actos delictivos.(9) Cumplir con las normas básicas de ciberseguridad establecidas en la Orden Ejecutiva emitida el pasado 12 de mayo de 2021 por el Presidente de los Estados Unidos, Hon. Joe Biden, y con cualquier orden subsiguiente que trate sobre el tema de ciberseguridad.

(1) Establecer unos estándares y principios mínimos de ciberseguridad centrada en el concepto de “zero trust architecture” para que el Gobierno pueda incorporar al quehacer gubernamental las tecnologías electrónicas y cibernéticas con el propósito de transformar y agilizar las relaciones del Gobierno entre sí, con la ciudadanía en general, así como las empresas locales y extranjeras, de manera que el Gobierno resulte en uno más accesible, efectivo y transparente, pero de una manera segura y confiable.

(2) Establecer como política una prohibición a toda agencia o persona natural o jurídica cubierta, así como a sus agentes, aseguradores, o garantizadores a realizar cualquier tipo de Pago por rescate en respuesta a un Ransomware y establecer colaboración con la Agencia de Ciberseguridad e Infraestructura del Departamento de Seguridad Nacional, según establecido por la “State and Local Government Cybersecurity Act” de 2021. A manera de excepción, y evaluando caso a caso, se permitirá el evaluar negociar un pago si se trata de:(a) Infraestructura crítica; o(b) Exista un riesgo inminente de perdida de vida;

(a) Infraestructura crítica; o

(b) Exista un riesgo inminente de perdida de vida;

En caso de que un pago por rescate en respuesta a un Ransomware se realice por alguna de las razones antes listadas y consultadas con la Oficina, no se considerará un incumplimiento con esta sección.

(3) Proteger y mantener la confidencialidad, integridad y disponibilidad de la información almacenada y/o administrada por los recursos de información gubernamentales y los activos de infraestructura relacionados, ya sea que esté en reposo (almacenada), que esté en movimiento (transmitida o recibida), o que está siendo creada o en proceso de transformación (procesada).

(4) Incrementar las actividades para coordinar y mejorar la seguridad de las redes gubernamentales y la infraestructura crítica y proteger los datos que contienen.

(5) Potenciar las capacidades y los esfuerzos para impedir, detectar, prevenir, proteger y responder a las amenazas contra los recursos de información y los datos del Gobierno.

(6) Garantizar un entorno de Tecnología de la Información (TI) estable y seguro mediante la implementación de medidas adecuadas para reducir los riesgos de seguridad cibernética a través de la prevención, reducción y limitación de la pérdida de información o la degradación operativa de los recursos de información gubernamentales y accionar medidas correctivas y protocolos que aseguren la rapidez de atender y resolver cualquier ataque inminente.

(7) Proteger los derechos de intimidad y privacidad de los ciudadanos, sin coartar los derechos de una sana convivencia en la red cibernética.

(8) Detener y castigar el uso indebido de las personas de todo tipo de tecnología de información utilizados en la comisión de actos delictivos.

(9) Cumplir con las normas básicas de ciberseguridad establecidas en la Orden Ejecutiva emitida el pasado 12 de mayo de 2021 por el Presidente de los Estados Unidos, Hon. Joe Biden, y con cualquier orden subsiguiente que trate sobre el tema de ciberseguridad.