Definiciones

3 L.P.R.A. § 10124, under Ley de Ciberseguridad del Estado Libre Asociado de Puerto Rico.

3 L.P.R.A. § 10124

(a) Acceso no autorizado.— Para propósitos de este capítulo y salvo que otra cosa se disponga en la misma, los siguientes términos tendrán el significado expresado a continuación:(a) Acceso no autorizado.— Ocurre cuando una persona, grupo, código, programa, aplicación o cualquier otra entidad o proceso informático obtiene acceso lógico, digital o físico sin aprobación o consentimiento a una red de infraestructura crítica, sistema, datos, aplicación, “data room” u otro recurso de tecnología de la información del Gobierno o cuando se obtiene acceso o se intenta obtener acceso a información o recursos que no son necesarios para cumplir con su trabajo y o función, siguiendo el Principio de Privilegios Mínimos.(b) Activos sensitivos.— Significará información, equipo o medios donde la pérdida, mal uso, acceso o modificación no autorizadas pudieran afectar adversamente los intereses del Gobierno y/o la privacidad de los ciudadanos.(c) Agencia.— Significa el conjunto de funciones, cargos y puestos que constituyen toda la jurisdicción de una autoridad nominadora, independientemente de que se le denomine departamento, corporación pública, oficina, administración, comisión, junta o de cualquier otra forma.(d) Agencia de Ciberseguridad e Infraestructura (CISA).— Una agencia del Departamento de Seguridad Nacional de los Estados Unidos (DHS) que es responsable de fortalecer la seguridad cibernética y la protección de la infraestructura en todos los niveles del gobierno, coordinar los programas de seguridad cibernética con los estados y demás jurisdicciones de los Estado Unidos, y mejorar las protecciones de seguridad cibernética del gobierno contra piratas informáticos privados y nacionales, según lo dispuesto por la “Cybersecurity and Infrastructure Security Agency Act” de 2018.(e) Arquitectura de confianza cero (zero trust architecture, en inglés).— Significa que se asume que ninguna conexión, usuario o activo es confiable hasta que esté verificado.(f) Autorización.— Significa el proceso de otorgar a un usuario privilegios de acceso a la información o a un sistema de información siguiendo el Principio de Privilegios Mínimos.(g) Ciberataque.— Significa el uso de un Código no autorizado o malicioso en un sistema de información o el uso de otro mecanismo digital, como un ataque de denegación de servicios, con el propósito interrumpir o afectar las operaciones de un sistema de información o comprometer la confidencialidad, disponibilidad, o integridad de información digital almacenada en, procesada por, o que transita a través de un sistema de información.(h) Ciberseguridad.— Significará la prevención de daños a, protección y restauración de computadoras, sistemas y/o servicios de comunicación electrónica, incluyendo la información contenida en ellos para garantizar su disponibilidad, integridad, autenticidad, confidencialidad y no repudio.(i) Confidencialidad.— Significa preservar las restricciones de acceso y divulgación, incluyendo los medios para proteger la privacidad e información confidencial.(j) Credenciales.— Significa los atributos únicos que se proporcionan a cada usuario autorizado para acceder a los recursos y aplicaciones de los sistemas de información.(k) Datos.— Significa cualquier secuencia de uno o más símbolos a los que se les da significado mediante actos específicos de interpretación.(l) Estándares y principios mínimos de ciberseguridad.— Significa un marco que proporciona unas prioridades y objetivos estratégicos de seguridad de las redes y recursos de información.(m) Gestión de incidentes.— Significa todos los procedimientos administrativos, físicos y técnicos aplicados para la investigación y mitigación ante la sospecha o el reporte de un incidente. Incluyendo las notificaciones de violación o brechas a las partes o individuos impactados por el incidente, según aplicables por las regulaciones federales y locales.(n) Gobierno.— Significa el Gobierno de Puerto Rico;(o) Incidente o Incidente de seguridad de la información.— Significa un suceso que (1) pone en riesgo real o inminente, sin autoridad, la integridad, confidencialidad o disponibilidad de la información, sistema o proceso o un recurso de información; o (2) representa un uso indebido de un recurso de información o una violación o amenaza inminente de violación de la ley, políticas de seguridad, procedimientos de seguridad, políticas de uso aceptable o prácticas estándar de seguridad informática.(p) Infraestructura crítica.— Se refiere a los servicios, sistemas, recursos y activos esenciales, ya sean físicos o virtuales, cuya incapacidad o destrucción tendría repercusiones perjudiciales en la seguridad cibernética, la salud, la economía, la seguridad de Puerto Rico o cualquier combinación de esos asuntos.(q) Instituto o Instituto de Estadísticas.— Se refiere al Instituto de Estadísticas de Puerto Rico, creado por las secs. 971 et seq. de este título, conocidas como “Ley del Instituto de Estadísticas de Puerto Rico”.(r) Oficina.— Se refiere a la Oficina para la Evaluación de Incidentes Cibernéticos creada por este capítulo.(s) Pago por rescate.— Significa la transferencia de dinero u otra propiedad o activo, incluyendo monedas virtuales, o cualquier fracción de estas, que se haya realizado en conexión a un ataque de Ransomware, excluyendo el pago legítimo de servicios por respuesta a un incidente.(t) Principal Oficial de Seguridad Cibernética (Chief Information Security Officer).— Significa el Principal Oficial de Seguridad Cibernética (Chief Information Security Officer) del Gobierno.(u) Principio de Privilegios Mínimos (Principle of Least Privelage).— Cada módulo (proceso, usuario, o programa, dependiendo del tema) solo puede acceder a la información y recursos necesarios para su propósito legítimo.(v) (PRITS).— Significa la Puerto Rico Innovation and Technology Service, Oficina de la Rama Ejecutiva encargada de implantar, desarrollar y coordinar la política pública del Gobierno sobre la innovación, información y tecnología, según lo dispuesto por las secs. 9861 et seq. de este título.(w) Programa o software.— Se refiere a los programas informáticos y datos asociados que pueden escribirse o modificarse dinámicamente durante su ejecución.(x) Proveedor de servicios contratados.— Significa una entidad, ya sea persona natural o jurídica, pública o privada que provee servicios como redes, aplicaciones, programas, infraestructura o medios de seguridad mediante el soporte continuo y habitual, así como servicios de administración activa ya sea en las instalaciones de una agencia, en el centro de procesamiento de datos de la agencia (hosting), o en el centro de procesamiento de datos de un tercero.(y) Ransomware.— El término “Ransomware”(1) significa un ciberataque, que incluye una amenaza de utilizar un código no autorizado o malicioso en un recurso de información, o una amenaza de utilizar otro mecanismo digital, como un ataque de denegación de servicios, con el propósito interrumpir o afectar las operaciones de un recurso de información o comprometer la confidencialidad, disponibilidad, o integridad de información digital almacenada en, procesada por, o que transita a través de un Recurso de información, con el fin de exigir un pago por rescate; y(2) no incluye un evento en el cual el pago sea exigido por una entidad del Gobierno Federal, una investigación de seguridad bona fide, un pago legítimo de servicios por respuesta a un incidente o como respuesta a una invitación hecha por el dueño u operador del sistema de información a terceros para identificar vulnerabilidades en el sistema de información.(z) Recursos de información.— Significa información y los recursos relacionados, como, por ejemplo, personal, equipos, programas y Tecnología de la información, entre otros.(aa) Riesgo.— Significa toda circunstancia o hecho razonablemente identificable que tenga un posible efecto adverso en la seguridad de las redes y recursos de información.(bb) Seguridad informática.— Significa el conjunto de controles, salvaguardas y otras medidas que toma una organización para proteger la información en cualquier formato. Esto implica la protección de los activos de informática, incluyendo la información, independientemente de si los activos están interconectados.(cc) Tecnología de la Información (TI).— El término “Tecnología de la Información (TI)”:(1) Para una agencia, significa cualquier sistema o recurso interconectado o subsistema de equipo utilizado en la adquisición, almacenamiento, análisis, evaluación, manipulación, manejo, movimiento, control, visualización, conmutación, intercambio, destrucción, transmisión o recepción automática de datos o información, si el equipo es utilizado por la agencia directamente o por un tercero bajo un contrato con la agencia que requiere el uso (A) de ese equipo; o (B) de ese equipo en una medida significativa para la prestación de un servicio o el suministro de un producto;(2) incluye computadoras, equipos auxiliares (incluidos periféricos de imágenes, dispositivos de entrada, salida y almacenamiento necesarios para la seguridad y vigilancia), equipos periféricos diseñados para ser controlados por la unidad central de procesamiento de una computadora, software, firmware y procedimientos y servicios similares (incluyendo servicios de apoyo) y recursos relacionados.Toda palabra o frase usada en singular se entenderá que también incluye el plural, salvo que del contexto se desprenda otra cosa. De igual forma, los términos usados en género femenino incluirán el masculino y viceversa.Todas las definiciones aquí listadas deben ser evaluadas conforme a las definiciones promulgadas por el National Institute of Standards and Technology (NIST).

(a) Acceso no autorizado.— Ocurre cuando una persona, grupo, código, programa, aplicación o cualquier otra entidad o proceso informático obtiene acceso lógico, digital o físico sin aprobación o consentimiento a una red de infraestructura crítica, sistema, datos, aplicación, “data room” u otro recurso de tecnología de la información del Gobierno o cuando se obtiene acceso o se intenta obtener acceso a información o recursos que no son necesarios para cumplir con su trabajo y o función, siguiendo el Principio de Privilegios Mínimos.

(b) Activos sensitivos.— Significará información, equipo o medios donde la pérdida, mal uso, acceso o modificación no autorizadas pudieran afectar adversamente los intereses del Gobierno y/o la privacidad de los ciudadanos.

(c) Agencia.— Significa el conjunto de funciones, cargos y puestos que constituyen toda la jurisdicción de una autoridad nominadora, independientemente de que se le denomine departamento, corporación pública, oficina, administración, comisión, junta o de cualquier otra forma.

(d) Agencia de Ciberseguridad e Infraestructura (CISA).— Una agencia del Departamento de Seguridad Nacional de los Estados Unidos (DHS) que es responsable de fortalecer la seguridad cibernética y la protección de la infraestructura en todos los niveles del gobierno, coordinar los programas de seguridad cibernética con los estados y demás jurisdicciones de los Estado Unidos, y mejorar las protecciones de seguridad cibernética del gobierno contra piratas informáticos privados y nacionales, según lo dispuesto por la “Cybersecurity and Infrastructure Security Agency Act” de 2018.

(e) Arquitectura de confianza cero (zero trust architecture, en inglés).— Significa que se asume que ninguna conexión, usuario o activo es confiable hasta que esté verificado.

(f) Autorización.— Significa el proceso de otorgar a un usuario privilegios de acceso a la información o a un sistema de información siguiendo el Principio de Privilegios Mínimos.

(g) Ciberataque.— Significa el uso de un Código no autorizado o malicioso en un sistema de información o el uso de otro mecanismo digital, como un ataque de denegación de servicios, con el propósito interrumpir o afectar las operaciones de un sistema de información o comprometer la confidencialidad, disponibilidad, o integridad de información digital almacenada en, procesada por, o que transita a través de un sistema de información.

(h) Ciberseguridad.— Significará la prevención de daños a, protección y restauración de computadoras, sistemas y/o servicios de comunicación electrónica, incluyendo la información contenida en ellos para garantizar su disponibilidad, integridad, autenticidad, confidencialidad y no repudio.

(i) Confidencialidad.— Significa preservar las restricciones de acceso y divulgación, incluyendo los medios para proteger la privacidad e información confidencial.

(j) Credenciales.— Significa los atributos únicos que se proporcionan a cada usuario autorizado para acceder a los recursos y aplicaciones de los sistemas de información.

(k) Datos.— Significa cualquier secuencia de uno o más símbolos a los que se les da significado mediante actos específicos de interpretación.

(l) Estándares y principios mínimos de ciberseguridad.— Significa un marco que proporciona unas prioridades y objetivos estratégicos de seguridad de las redes y recursos de información.

(m) Gestión de incidentes.— Significa todos los procedimientos administrativos, físicos y técnicos aplicados para la investigación y mitigación ante la sospecha o el reporte de un incidente. Incluyendo las notificaciones de violación o brechas a las partes o individuos impactados por el incidente, según aplicables por las regulaciones federales y locales.

(n) Gobierno.— Significa el Gobierno de Puerto Rico;

(o) Incidente o Incidente de seguridad de la información.— Significa un suceso que (1) pone en riesgo real o inminente, sin autoridad, la integridad, confidencialidad o disponibilidad de la información, sistema o proceso o un recurso de información; o (2) representa un uso indebido de un recurso de información o una violación o amenaza inminente de violación de la ley, políticas de seguridad, procedimientos de seguridad, políticas de uso aceptable o prácticas estándar de seguridad informática.

(p) Infraestructura crítica.— Se refiere a los servicios, sistemas, recursos y activos esenciales, ya sean físicos o virtuales, cuya incapacidad o destrucción tendría repercusiones perjudiciales en la seguridad cibernética, la salud, la economía, la seguridad de Puerto Rico o cualquier combinación de esos asuntos.

(q) Instituto o Instituto de Estadísticas.— Se refiere al Instituto de Estadísticas de Puerto Rico, creado por las secs. 971 et seq. de este título, conocidas como “Ley del Instituto de Estadísticas de Puerto Rico”.

(r) Oficina.— Se refiere a la Oficina para la Evaluación de Incidentes Cibernéticos creada por este capítulo.

(s) Pago por rescate.— Significa la transferencia de dinero u otra propiedad o activo, incluyendo monedas virtuales, o cualquier fracción de estas, que se haya realizado en conexión a un ataque de Ransomware, excluyendo el pago legítimo de servicios por respuesta a un incidente.

(t) Principal Oficial de Seguridad Cibernética (Chief Information Security Officer).— Significa el Principal Oficial de Seguridad Cibernética (Chief Information Security Officer) del Gobierno.

(u) Principio de Privilegios Mínimos (Principle of Least Privelage).— Cada módulo (proceso, usuario, o programa, dependiendo del tema) solo puede acceder a la información y recursos necesarios para su propósito legítimo.

(v) (PRITS).— Significa la Puerto Rico Innovation and Technology Service, Oficina de la Rama Ejecutiva encargada de implantar, desarrollar y coordinar la política pública del Gobierno sobre la innovación, información y tecnología, según lo dispuesto por las secs. 9861 et seq. de este título.

(w) Programa o software.— Se refiere a los programas informáticos y datos asociados que pueden escribirse o modificarse dinámicamente durante su ejecución.

(x) Proveedor de servicios contratados.— Significa una entidad, ya sea persona natural o jurídica, pública o privada que provee servicios como redes, aplicaciones, programas, infraestructura o medios de seguridad mediante el soporte continuo y habitual, así como servicios de administración activa ya sea en las instalaciones de una agencia, en el centro de procesamiento de datos de la agencia (hosting), o en el centro de procesamiento de datos de un tercero.

(y) Ransomware.— El término “Ransomware”(1) significa un ciberataque, que incluye una amenaza de utilizar un código no autorizado o malicioso en un recurso de información, o una amenaza de utilizar otro mecanismo digital, como un ataque de denegación de servicios, con el propósito interrumpir o afectar las operaciones de un recurso de información o comprometer la confidencialidad, disponibilidad, o integridad de información digital almacenada en, procesada por, o que transita a través de un Recurso de información, con el fin de exigir un pago por rescate; y(2) no incluye un evento en el cual el pago sea exigido por una entidad del Gobierno Federal, una investigación de seguridad bona fide, un pago legítimo de servicios por respuesta a un incidente o como respuesta a una invitación hecha por el dueño u operador del sistema de información a terceros para identificar vulnerabilidades en el sistema de información.

(1) significa un ciberataque, que incluye una amenaza de utilizar un código no autorizado o malicioso en un recurso de información, o una amenaza de utilizar otro mecanismo digital, como un ataque de denegación de servicios, con el propósito interrumpir o afectar las operaciones de un recurso de información o comprometer la confidencialidad, disponibilidad, o integridad de información digital almacenada en, procesada por, o que transita a través de un Recurso de información, con el fin de exigir un pago por rescate; y

(2) no incluye un evento en el cual el pago sea exigido por una entidad del Gobierno Federal, una investigación de seguridad bona fide, un pago legítimo de servicios por respuesta a un incidente o como respuesta a una invitación hecha por el dueño u operador del sistema de información a terceros para identificar vulnerabilidades en el sistema de información.

(z) Recursos de información.— Significa información y los recursos relacionados, como, por ejemplo, personal, equipos, programas y Tecnología de la información, entre otros.

(aa) Riesgo.— Significa toda circunstancia o hecho razonablemente identificable que tenga un posible efecto adverso en la seguridad de las redes y recursos de información.

(bb) Seguridad informática.— Significa el conjunto de controles, salvaguardas y otras medidas que toma una organización para proteger la información en cualquier formato. Esto implica la protección de los activos de informática, incluyendo la información, independientemente de si los activos están interconectados.

(cc) Tecnología de la Información (TI).— El término “Tecnología de la Información (TI)”:(1) Para una agencia, significa cualquier sistema o recurso interconectado o subsistema de equipo utilizado en la adquisición, almacenamiento, análisis, evaluación, manipulación, manejo, movimiento, control, visualización, conmutación, intercambio, destrucción, transmisión o recepción automática de datos o información, si el equipo es utilizado por la agencia directamente o por un tercero bajo un contrato con la agencia que requiere el uso (A) de ese equipo; o (B) de ese equipo en una medida significativa para la prestación de un servicio o el suministro de un producto;(2) incluye computadoras, equipos auxiliares (incluidos periféricos de imágenes, dispositivos de entrada, salida y almacenamiento necesarios para la seguridad y vigilancia), equipos periféricos diseñados para ser controlados por la unidad central de procesamiento de una computadora, software, firmware y procedimientos y servicios similares (incluyendo servicios de apoyo) y recursos relacionados.

(1) Para una agencia, significa cualquier sistema o recurso interconectado o subsistema de equipo utilizado en la adquisición, almacenamiento, análisis, evaluación, manipulación, manejo, movimiento, control, visualización, conmutación, intercambio, destrucción, transmisión o recepción automática de datos o información, si el equipo es utilizado por la agencia directamente o por un tercero bajo un contrato con la agencia que requiere el uso (A) de ese equipo; o (B) de ese equipo en una medida significativa para la prestación de un servicio o el suministro de un producto;

(2) incluye computadoras, equipos auxiliares (incluidos periféricos de imágenes, dispositivos de entrada, salida y almacenamiento necesarios para la seguridad y vigilancia), equipos periféricos diseñados para ser controlados por la unidad central de procesamiento de una computadora, software, firmware y procedimientos y servicios similares (incluyendo servicios de apoyo) y recursos relacionados.

Toda palabra o frase usada en singular se entenderá que también incluye el plural, salvo que del contexto se desprenda otra cosa. De igual forma, los términos usados en género femenino incluirán el masculino y viceversa.

Todas las definiciones aquí listadas deben ser evaluadas conforme a las definiciones promulgadas por el National Institute of Standards and Technology (NIST).