Se crea la Oficina para la Evaluación de Incidentes Cibernéticos (Oficina) adscrita a PRITS. La misma será dirigida por el Principal Oficial de Seguridad Cibernética.
(1) La Oficina se encargará de:(1) Llevar a cabo la gestión de incidentes cada vez que se produzca un Incidente o un Incidente de seguridad de la información;(2) Definir los procesos para el cumplimiento del monitoreo (24/7) de la seguridad cibernética;(3) Monitorear, identificar, responder y administrar los riesgos y eventos que involucran irregularidades de seguridad, infracciones o comprometen los activos de información, incluyendo la pérdida, el uso indebido y el acceso o divulgación no autorizados;(4) Realizar evaluaciones trimestrales del riesgo y la magnitud del daño que podría resultar del acceso, uso, divulgación, interrupción, modificación o destrucción no autorizados de la información y los sistemas de información que respaldan las operaciones y los activos de las agencias;(5) Establecer controles para prevenir el inicio de ataques cibernéticos desde sus redes internas a otros sistemas de información externos;(6) Abordar la adecuación y eficacia de los procedimientos y las prácticas de seguridad cibernética en los planes e informes de manejo;(7) Apoyar a las agencias en la investigación, mitigación y resolución de incidentes de seguridad, incluyendo la colaboración con agencias locales y federales que tengan injerencia sobre el incidente;(8) Informar al PRITS cualquier incidente de seguridad cibernética, intrusión o amenaza a la ciberseguridad utilizando las herramientas proporcionadas para tales fines;(9) Desarrollar y promulgar métricas sobre los ataques recibidos y confirmados;(10) Establecer un Protocolo de Ransomware;(11) Establecer un Protocolo de contingencia;(12) Establecer requisitos de capacitación para toda aquella persona que use un sistema de información electrónico;(13) Establecer requisitos mínimos para el uso y manejo de sistemas;(14) Establecer penalidades para el mal uso de sistemas de información; y(15) Establecer un programa que le de responsabilidad al usuario de sistemas y consecuencias de no cumplir.
(1) Llevar a cabo la gestión de incidentes cada vez que se produzca un Incidente o un Incidente de seguridad de la información;
(2) Definir los procesos para el cumplimiento del monitoreo (24/7) de la seguridad cibernética;
(3) Monitorear, identificar, responder y administrar los riesgos y eventos que involucran irregularidades de seguridad, infracciones o comprometen los activos de información, incluyendo la pérdida, el uso indebido y el acceso o divulgación no autorizados;
(4) Realizar evaluaciones trimestrales del riesgo y la magnitud del daño que podría resultar del acceso, uso, divulgación, interrupción, modificación o destrucción no autorizados de la información y los sistemas de información que respaldan las operaciones y los activos de las agencias;
(5) Establecer controles para prevenir el inicio de ataques cibernéticos desde sus redes internas a otros sistemas de información externos;
(6) Abordar la adecuación y eficacia de los procedimientos y las prácticas de seguridad cibernética en los planes e informes de manejo;
(7) Apoyar a las agencias en la investigación, mitigación y resolución de incidentes de seguridad, incluyendo la colaboración con agencias locales y federales que tengan injerencia sobre el incidente;
(8) Informar al PRITS cualquier incidente de seguridad cibernética, intrusión o amenaza a la ciberseguridad utilizando las herramientas proporcionadas para tales fines;
(9) Desarrollar y promulgar métricas sobre los ataques recibidos y confirmados;
(10) Establecer un Protocolo de Ransomware;
(11) Establecer un Protocolo de contingencia;
(12) Establecer requisitos de capacitación para toda aquella persona que use un sistema de información electrónico;
(13) Establecer requisitos mínimos para el uso y manejo de sistemas;
(14) Establecer penalidades para el mal uso de sistemas de información; y
(15) Establecer un programa que le de responsabilidad al usuario de sistemas y consecuencias de no cumplir.
Toda agencia deberá cumplir con los requisitos y solicitudes de la Oficina y se deberá acoger e implementar cualquier recomendación o directriz notificada por la Oficina.
Toda agencia tendrá la obligación de informar cualquier sospecha de incidente de seguridad a la Oficina para que, en coordinación con la agencia, la Oficina lleve a cabo el proceso de gestión de incidente, el tomar medidas para aislar el Incidente, tomar acciones para mitigar el impacto del Incidente, participar en la coordinación con agencias locales y federales que tengan injerencia sobre el incidente, así como resolver el incidente, documentar el mismo e identificar lecciones aprendidas.
La Oficina preparará un informe trimestral, el cual deberá ser radicado tanto en la Cámara de Representantes como en el Senado de Puerto Rico, en el cual divulgará los resultados de sus gestiones e investigaciones el cual será publicado en las páginas de la PRITS y del Instituto. PRITS deberá adoptar políticas y estándares en cuanto al contenido y formato de estos informes.