La normativa europea adelanta sus obligaciones de notificación mientras su aplicación completa queda fijada para diciembre de 2027

La Cyber Resilience Act ya obliga al Juego a notificar ciberataques y vulnerabilidades en 24 horas

AZARplus

La Cyber Resilience Act (CRA) ya empieza a tener efectos concretos para el Sector. Desde el 11 de septiembre, las obligaciones de notificación de vulnerabilidades explotadas activamente e incidentes graves de seguridad afectan también a numerosos productos y soluciones digitales utilizados por operadores y proveedores de Juego en Europa. Aunque el reglamento no será plenamente aplicable hasta diciembre de 2027, este primer requisito obliga ya a las empresas a tener preparados procedimientos de detección y comunicación.

La norma europea establece un marco común para reforzar la ciberseguridad de los productos con elementos digitales durante todo su ciclo de vida. En el ámbito del Juego, su alcance es amplio: aplicaciones móviles, clientes descargables de casino, póquer o apuestas, terminales de apuestas, kioscos, máquinas conectadas, sistemas de gestión de cuentas, lectores de tarjetas, terminales de pago o determinados componentes de las plataformas pueden quedar dentro de su perímetro. En cambio, un casino o sportsbook accesible exclusivamente mediante navegador no queda automáticamente incluido como producto con elementos digitales por ese solo hecho, salvo que incorpore funcionalidades que determinen lo contrario.

La regulación también puede alcanzar directamente a los operadores. Una empresa que comercialice una aplicación bajo su propia marca puede asumir la condición de fabricante, independientemente de quién haya desarrollado técnicamente el producto. Algo similar sucede cuando un operador o integrador modifica sustancialmente una solución existente hasta alterar sus riesgos de ciberseguridad. En esos casos, las obligaciones pueden trasladarse a quien realiza la modificación.

Otro aspecto que deberá tenerse en cuenta es que las certificaciones propias del Juego no sustituyen los requisitos de la CRA. La conformidad exigida por la normativa europea, incluida la documentación técnica, la declaración UE de conformidad y, cuando corresponda, el marcado CE, se mantiene al margen de las homologaciones o certificaciones exigidas por las regulaciones específicas del Juego.

El primer gran cambio ya está operativo. Cuando el fabricante tenga un grado razonable de certeza de que una vulnerabilidad está siendo explotada o de que se ha producido un incidente grave, deberá realizar una primera comunicación en un máximo de 24 horas. En las siguientes 72 horas tendrá que aportar información adicional. Para una vulnerabilidad explotada, el informe final deberá llegar dentro de los 14 días posteriores a la disponibilidad de una medida correctiva o de mitigación; en el caso de un incidente grave, el plazo final será de un mes.

Las comunicaciones se canalizarán a través de ENISA y del CSIRT coordinador correspondiente. La dificultad para las compañías del Juego estará, además, en coordinar estas obligaciones con otras que puedan activarse simultáneamente, como las derivadas del RGPD, NIS2, DORA o de las propias condiciones de las licencias de Juego.

La aplicación completa de la CRA llegará el 11 de diciembre de 2027, mientras que determinados certificados europeos expedidos bajo otra legislación podrán seguir utilizándose hasta el 11 de junio de 2028. Hasta entonces, operadores, fabricantes e integradores deberán identificar qué productos están afectados, determinar qué papel desempeñan en cada caso, revisar sus periodos de soporte y establecer procedimientos de respuesta que permitan cumplir los ajustados plazos de comunicación.

VER CONSEJO EUROPEO CIBERSEGURIDAD

Dejar comentario

¡Por favor, introduce un comentario!
Por favor, introduce tu nombre

* Campos obligatorios
** Los comentarios deben ser moderados, en muy poco tiempo, serán validados