Estándares y principios mínimos de ciberseguridad

3 L.P.R.A. § 10127, under Ley de Ciberseguridad del Estado Libre Asociado de Puerto Rico.

3 L.P.R.A. § 10127

(1) Toda agencia y todo proveedor de servicios contratados deberá cumplir y asegurarse que todo persona natural o jurídica que haga negocios o contrate con ellos cumpla con al menos los siguientes estándares y principios mínimos de ciberseguridad:(1) Establecer mecanismos de control para detener tráfico en el internet categorizado como inapropiado y una política de seguridad para al menos bloquear el acceso a sitios web con contenido pornográfico, programas malignos (malware), suplantación de identidad u obtener datos de la identidad de usuario (phishing) y otras amenazas identificadas a menos que sea requisito para el cumplimiento del deber.(2) Establecer mecanismos de control en capas, que refuercen la confidencialidad, integridad y autorización con el fin de proteger la información.(3) Establecer políticas de uso apropiado de equipos y sistemas de información y reforzar con controles administrativos y técnicos y establecer mecanismos de control, tanto administrativos como técnicos, para acceder a la red de información tanto interna como externa.(4) Establecer controles administrativos que hagan requisito en el uso de cifrados, basado en mejores recomendaciones del National Institute of Standards and Technology (NIST) para reforzar la confidencialidad e integridad de la data en transporte y en almacén. Establecer mecanismos técnicos para forzar las políticas establecidas.(5) Establecer las conexiones remotas a la red del gobierno se realizarán únicamente a través de una red privada virtual (VPN, en inglés) o cualquier otro programa de red privada virtual que el gobierno contrate exclusivamente para uso oficial cuando las tareas relacionadas con el trabajo sean necesarias. Para el uso de la aplicación VPN o cualquier otro programa de red privada virtual que el gobierno contrate o utilice se establecerá un acuerdo que incluya una autorización del administrador de datos y un reconocimiento de unas responsabilidades y deberes mínimos de protección y manejo de información.(6) Todo desarrollo de programas o aplicación utilizado por una agencia o mediante contrato con un proveedor de servicios contratados, para brindar servicios a los ciudadanos a través de Internet o facilitar las operaciones internas de la agencia, deberá asegurar que cumpla con los estándares y principios mínimos de seguridad para su implementación.(7) Cualquier agencia que acepte pagos con tarjeta de crédito en sus portales a través de un mecanismo de pago deberá cumplir con las mejores prácticas y estándares de seguridad de datos de la industria de tarjetas de pago (PCI-DSS o la mejor práctica), de la agencia no tener su propio sistema, debe exigir a su proveedor de servicios financieros informes de cumplimiento desarrollados por terceros, para determinar cumplimiento con los estándares antes de contratar.(8) Para garantizar las mejores prácticas de ciberseguridad, las agencias deben establecer un mecanismo de clasificación de datos basado en su criticalidad para el gobierno y los ciudadanos, después de esta clasificación se establece el uso de autenticación multifactorial (MFA, en inglés) para todo usuario.(9) Los contratos con proveedores de servicios contratados incluirán medidas para salvaguardar los activos sensibles. Todo proveedor contratado debe cumplir con la Ley Federal de Administración de Seguridad de la Información y mantener no menos de tres (3) años de información. En el evento de ser requerida para ley y orden, deben tener la capacidad de producirla electrónica y en no menos de dos (2) días desde que se requiere la información.(10) Los proveedores de servicios contratados de tecnología de la información y comunicaciones compartirán información y notificarán en un término no mayor de cuarenta y ocho (48) horas al PRITS y a la agencia contratante cuando descubran un incidente de seguridad cibernética o un incidente potencial que pueda poner en riesgo los datos, productos de software, firmware o los servicios confidenciales del Gobierno o de cualquier persona natural o jurídica.(11) Para cualquier contrato de servicios de ciberseguridad, el proveedor de servicios externo presentará a PRITS informes mensuales sobre el estado de la ciberseguridad de los sistemas de información y cualquier activo sensitivo administrado en nombre de la agencia. Estos informes incluirán la información que se detalla a continuación:(a) Las amenazas detectadas, los actores de amenazas y las vulnerabilidades;(b) Las acciones de respuesta y remediación inmediata;(c) El número total de incidentes de seguridad de la información que se informaron al PRITS a través de la plataforma para el Informe de Incidentes de Ciberseguridad; y(d) El avalúo realizado sobre el estado de la ciberseguridad;(12) Los proveedores de servicios contratados cuyos servicios estén relacionados con la ciberseguridad o cuyos servicios requieran que información sensible de los ciudadanos resida en sus sistemas, deberán contar con todas las certificaciones de seguridad válidas que requiera PRITS al momento de firmar el contrato, deberán cumplir con las mejores prácticas en cuanto a certificación de industria de ciberseguridad y deberán cumplir con este capítulo y todas las leyes, reglas y estándares aplicables.(13) Las agencias instalarán controles automáticos para la detección de programas no deseados (por ejemplo, virus, adware, spyware, malware, Ransomware) y la prevención de eventos o actividades de intrusión que puedan afectar la seguridad de la información.(14) Los sistemas de TI del gobierno se utilizarán estrictamente para realizar asuntos gubernamentales o para los propósitos que sean autorizados por el Gobierno, el acceso a los sistemas de TI del gobierno debe ser por roles, y solo incluir la información necesaria para su trabajo y o función, siguiendo el Principio de Privilegios Mínimos.(15) Las instalaciones y activos de procesamiento de información (por ejemplo, servidores, armarios de cableado para redes, conexiones telefónicas, áreas de impresión para datos sensitivos o confidenciales) deberán estar alojados en áreas seguras, no rotuladas, protegidas con un perímetro de seguridad apropiado y controles para evitar el acceso no autorizado y daños y deberán contar con un generador eléctrico para evitar fallas en caso de problemas con el servicio eléctrico, como parte de un protocolo de contingencia.(16) La información confidencial (por ejemplo, IIP, IPS) no quedará expuesta ni desprotegida en ninguna circunstancia. Deberá estar encriptada en todos sus estados (es decir, en tránsito y en reposo).(17) Establecer y mantener un programa de educación de ciberseguridad para el personal y para la ciudadanía, incluyendo personal de entidades que provean servicios al Gobierno.(18) Establecer planes de resguardo y recuperación de datos que deben ser integrado al plan de contingencia de la agencia para velar por la continuidad de las operaciones considerando sistemas mantenidos localmente y los sistemas mantenidos por suplidores o terceros tipo “cloud”.(19) Cualquier otro estándar y principio de ciberseguridad que la PRITS determine sea necesario.

(1) Establecer mecanismos de control para detener tráfico en el internet categorizado como inapropiado y una política de seguridad para al menos bloquear el acceso a sitios web con contenido pornográfico, programas malignos (malware), suplantación de identidad u obtener datos de la identidad de usuario (phishing) y otras amenazas identificadas a menos que sea requisito para el cumplimiento del deber.

(2) Establecer mecanismos de control en capas, que refuercen la confidencialidad, integridad y autorización con el fin de proteger la información.

(3) Establecer políticas de uso apropiado de equipos y sistemas de información y reforzar con controles administrativos y técnicos y establecer mecanismos de control, tanto administrativos como técnicos, para acceder a la red de información tanto interna como externa.

(4) Establecer controles administrativos que hagan requisito en el uso de cifrados, basado en mejores recomendaciones del National Institute of Standards and Technology (NIST) para reforzar la confidencialidad e integridad de la data en transporte y en almacén. Establecer mecanismos técnicos para forzar las políticas establecidas.

(5) Establecer las conexiones remotas a la red del gobierno se realizarán únicamente a través de una red privada virtual (VPN, en inglés) o cualquier otro programa de red privada virtual que el gobierno contrate exclusivamente para uso oficial cuando las tareas relacionadas con el trabajo sean necesarias. Para el uso de la aplicación VPN o cualquier otro programa de red privada virtual que el gobierno contrate o utilice se establecerá un acuerdo que incluya una autorización del administrador de datos y un reconocimiento de unas responsabilidades y deberes mínimos de protección y manejo de información.

(6) Todo desarrollo de programas o aplicación utilizado por una agencia o mediante contrato con un proveedor de servicios contratados, para brindar servicios a los ciudadanos a través de Internet o facilitar las operaciones internas de la agencia, deberá asegurar que cumpla con los estándares y principios mínimos de seguridad para su implementación.

(7) Cualquier agencia que acepte pagos con tarjeta de crédito en sus portales a través de un mecanismo de pago deberá cumplir con las mejores prácticas y estándares de seguridad de datos de la industria de tarjetas de pago (PCI-DSS o la mejor práctica), de la agencia no tener su propio sistema, debe exigir a su proveedor de servicios financieros informes de cumplimiento desarrollados por terceros, para determinar cumplimiento con los estándares antes de contratar.

(8) Para garantizar las mejores prácticas de ciberseguridad, las agencias deben establecer un mecanismo de clasificación de datos basado en su criticalidad para el gobierno y los ciudadanos, después de esta clasificación se establece el uso de autenticación multifactorial (MFA, en inglés) para todo usuario.

(9) Los contratos con proveedores de servicios contratados incluirán medidas para salvaguardar los activos sensibles. Todo proveedor contratado debe cumplir con la Ley Federal de Administración de Seguridad de la Información y mantener no menos de tres (3) años de información. En el evento de ser requerida para ley y orden, deben tener la capacidad de producirla electrónica y en no menos de dos (2) días desde que se requiere la información.

(10) Los proveedores de servicios contratados de tecnología de la información y comunicaciones compartirán información y notificarán en un término no mayor de cuarenta y ocho (48) horas al PRITS y a la agencia contratante cuando descubran un incidente de seguridad cibernética o un incidente potencial que pueda poner en riesgo los datos, productos de software, firmware o los servicios confidenciales del Gobierno o de cualquier persona natural o jurídica.

(11) Para cualquier contrato de servicios de ciberseguridad, el proveedor de servicios externo presentará a PRITS informes mensuales sobre el estado de la ciberseguridad de los sistemas de información y cualquier activo sensitivo administrado en nombre de la agencia. Estos informes incluirán la información que se detalla a continuación:(a) Las amenazas detectadas, los actores de amenazas y las vulnerabilidades;(b) Las acciones de respuesta y remediación inmediata;(c) El número total de incidentes de seguridad de la información que se informaron al PRITS a través de la plataforma para el Informe de Incidentes de Ciberseguridad; y(d) El avalúo realizado sobre el estado de la ciberseguridad;

(a) Las amenazas detectadas, los actores de amenazas y las vulnerabilidades;

(b) Las acciones de respuesta y remediación inmediata;

(c) El número total de incidentes de seguridad de la información que se informaron al PRITS a través de la plataforma para el Informe de Incidentes de Ciberseguridad; y

(d) El avalúo realizado sobre el estado de la ciberseguridad;

(12) Los proveedores de servicios contratados cuyos servicios estén relacionados con la ciberseguridad o cuyos servicios requieran que información sensible de los ciudadanos resida en sus sistemas, deberán contar con todas las certificaciones de seguridad válidas que requiera PRITS al momento de firmar el contrato, deberán cumplir con las mejores prácticas en cuanto a certificación de industria de ciberseguridad y deberán cumplir con este capítulo y todas las leyes, reglas y estándares aplicables.

(13) Las agencias instalarán controles automáticos para la detección de programas no deseados (por ejemplo, virus, adware, spyware, malware, Ransomware) y la prevención de eventos o actividades de intrusión que puedan afectar la seguridad de la información.

(14) Los sistemas de TI del gobierno se utilizarán estrictamente para realizar asuntos gubernamentales o para los propósitos que sean autorizados por el Gobierno, el acceso a los sistemas de TI del gobierno debe ser por roles, y solo incluir la información necesaria para su trabajo y o función, siguiendo el Principio de Privilegios Mínimos.

(15) Las instalaciones y activos de procesamiento de información (por ejemplo, servidores, armarios de cableado para redes, conexiones telefónicas, áreas de impresión para datos sensitivos o confidenciales) deberán estar alojados en áreas seguras, no rotuladas, protegidas con un perímetro de seguridad apropiado y controles para evitar el acceso no autorizado y daños y deberán contar con un generador eléctrico para evitar fallas en caso de problemas con el servicio eléctrico, como parte de un protocolo de contingencia.

(16) La información confidencial (por ejemplo, IIP, IPS) no quedará expuesta ni desprotegida en ninguna circunstancia. Deberá estar encriptada en todos sus estados (es decir, en tránsito y en reposo).

(17) Establecer y mantener un programa de educación de ciberseguridad para el personal y para la ciudadanía, incluyendo personal de entidades que provean servicios al Gobierno.

(18) Establecer planes de resguardo y recuperación de datos que deben ser integrado al plan de contingencia de la agencia para velar por la continuidad de las operaciones considerando sistemas mantenidos localmente y los sistemas mantenidos por suplidores o terceros tipo “cloud”.

(19) Cualquier otro estándar y principio de ciberseguridad que la PRITS determine sea necesario.

Las agencias deberán consultar con la PRITS antes de realizar cualquier contrato, enmienda, renovación o extensión de contrato con un proveedor de servicios contratados sobre los requisitos mínimos de ciberseguridad que deberá tener dicho proveedor para cumplir con los estándares y principios de ciberseguridad.

Todo contrato con un proveedor de servicios contratados otorgado sin consultar con PRITS deberá ser enviado a PRITS para evaluación y podrá ser cancelado de PRITS encontrar que no cumple o que no puede ser enmendado para cumplir con los estándares y principios de ciberseguridad.