Saltar al contenido

Ciberseguridad en el juego online

obligaciones legales y buenas prácticas

Si usted opera juegos de azar online en la República Checa, no basta con tener una licencia: según el Derecho checo también debe demostrar una ciberseguridad eficaz. De lo contrario, se arriesga a una multa de hasta 50 millones CZK (aprox. 2,1 millones EUR) o a la retirada de la licencia. La ley exige verificar a los jugadores, proteger los datos y notificar los ataques a los reguladores en un plazo de 24 horas. Descubra qué pasos debe dar y en qué se equivocan con más frecuencia los operadores.

Equipo jurídico de ARROWS debatiendo sobre la ciberseguridad en el juego online.

Resumen en puntos

En la República Checa, el operador de juegos de azar online es un sujeto regulado por la Ley de juegos de azar checa (Ley n.º 186/2016 Sb., en adelante «ZHH»). Además, es sujeto obligado según la Ley checa sobre determinadas medidas contra el blanqueo de capitales y la financiación del terrorismo (Ley n.º 253/2008 Sb., en adelante «Ley AML») y responsable del tratamiento de datos personales sujeto al RGPD. En muchos casos también queda sujeto a la nueva Ley de ciberseguridad checa (en adelante «ZoKB»), que aplica el régimen NIS2. En la práctica, esto supone la obligación de verificar rigurosamente la identidad de los jugadores (KYC), consultar el Registro de Personas Excluidas (Rejstřík vyloučených osob, RVO), implantar medidas de autolimitación y aplicar normas sólidas de protección de datos.

Entre los puntos débiles habituales de los operadores figuran unas relaciones contractuales subestimadas con los proveedores de TI y marketing, la falta de registros (logs) y unas pistas de auditoría incompletas. Estas carencias aumentan de forma considerable el riesgo de elevadas sanciones económicas, de largos procedimientos administrativos y de un daño reputacional fatal.

Desde el punto de vista de la seguridad técnica, la protección estándar mediante un antivirus ya no es suficiente. Se exige una comunicación cifrada con protocolos modernos TLS/HTTPS, autenticación multifactor (MFA) para todos los accesos, pruebas de penetración periódicas, copias de seguridad fiables según el esquema 3-2-1 y una gestión sistemática de las vulnerabilidades.

La ciberseguridad es un tema estratégico para los órganos de administración y los propietarios, que responden personalmente de la aprobación y la supervisión de las medidas de seguridad. Por ello, los abogados del despacho ARROWS recomiendan integrar la ciberseguridad en la gestión global de riesgos y en la protección del valor de la empresa.

Introducción: por qué la ciberseguridad en el juego online es un asunto de la alta dirección

Dentro de la economía digital, el juego online es uno de los sectores con mayor grado de regulación y mayores exigencias de seguridad. El operador de un casino online, de una casa de apuestas o de otro juego online trabaja con datos personales y financieros muy sensibles, que son un objetivo prioritario para los ciberdelincuentes. Además de los datos identificativos habituales, trata información sobre el comportamiento de juego, las transacciones financieras o las posibles medidas de autolimitación, lo que sitúa estos datos en el régimen de protección reforzada del RGPD.

Para configurar en la práctica los procesos y la documentación, incluidas la evaluación de riesgos y los contratos con proveedores, también puede ayudarle nuestro asesoramiento en materia de RGPD.

En la República Checa, este sector está sometido a una estricta supervisión por parte del Ministerio de Hacienda de la República Checa (Ministerstvo financí), sobre la base de la ZHH, y de la Administración de Aduanas de la República Checa (Celní správa ČR), que vigila y combate los juegos de azar ilegales en el entorno online. La explotación ilegal de juegos de azar en internet es un tipo específico de ciberdelincuencia cuya incidencia muestra una tendencia creciente a largo plazo.

Otro ámbito fundamental son las obligaciones en materia de prevención del blanqueo de capitales y de la financiación del terrorismo. Según la Ley AML, el operador de juegos de azar es un llamado sujeto obligado y está sometido a requisitos estrictos, comparables a los del sector bancario. Esto incluye la identificación y el control de los clientes (KYC), el seguimiento continuo de las transacciones, la evaluación de riesgos, la conservación de la documentación y la obligación de comunicar las operaciones sospechosas a la Oficina de Análisis Financiero (Finanční analytický úřad, FAÚ).

A los operadores que, además de la normativa AML, se ocupan de la protección de datos personales y de las medidas de seguridad puede resultarles útil aprovechar la experiencia descrita en el artículo Qué es decisivo al colaborar con ARROWS en materia de RGPD: una protección de datos práctica que no frena el negocio y elimina eficazmente el riesgo de multas.

En este marco jurídico se ha integrado plenamente la nueva ZoKB, que ha transpuesto al ordenamiento jurídico checo la Directiva europea NIS2. Esta regulación ya no concibe la ciberseguridad como una cuestión técnica aislada, sino como un elemento clave de la gestión de riesgos y de la continuidad del negocio. Así, los operadores de juego online están bajo la lupa de la Oficina Nacional de Ciberseguridad y Seguridad de la Información (Národní úřad pro kybernetickou a informační bezpečnost, NÚKIB) y tienen la obligación de implantar medidas de seguridad sólidas.

Para la dirección de las empresas y los inversores, esto conlleva una responsabilidad fundamental. En el juego online, un ciberincidente puede provocar no solo una interrupción inmediata de los servicios y pérdidas económicas directas, sino también la fuga de bases de datos de jugadores, el uso indebido de datos de pago y una pérdida irreversible de la confianza de los usuarios. Unido a la amenaza de multas elevadas y al riesgo real de retirada de la licencia, se trata de un riesgo empresarial de primer orden.

Por ello, en la práctica, los abogados del despacho ARROWS recomiendan una revisión detallada de due diligence, en la que el estado de la ciberseguridad y del compliance es un factor clave en las operaciones con inversores. El nivel de seguridad se refleja directamente en la posición negociadora, en el precio de compra final y en el éxito global de las fusiones y adquisiciones.

Por eso, en la práctica transaccional suele merecer la pena apoyarse también en la experiencia en Derecho societario, holdings y estructuras, para que los riesgos queden correctamente reflejados en la documentación contractual y en los mecanismos de responsabilidad.

Marco jurídico de la ciberseguridad en el juego online en la República Checa y en la UE

El entorno regulatorio de los operadores de juegos por internet en la República Checa se compone de varios ámbitos jurídicos interrelacionados. Para operar con éxito en el mercado es imprescindible comprender las relaciones entre la legislación sobre el juego, la normativa AML, la protección de datos personales y los nuevos estándares de ciberseguridad.

Ley de juegos de azar y regulación conexa

La norma jurídica básica en este ámbito en la República Checa es la Ley n.º 186/2016 Sb., de juegos de azar (ZHH). Esta ley regula de forma integral las condiciones de explotación de los juegos de azar, las medidas de juego responsable y las competencias de los órganos de supervisión. Un contexto más detallado sobre los requisitos regulatorios y su proyección en el entorno online se resume también en la noticia Marco jurídico de los juegos de azar y las apuestas online en la República Checa y en la UE. Para el juego online, que la ley define como juego por internet, la ZHH establece requisitos específicos que inciden directamente en la ciberseguridad y en la gestión de los datos.

El operador de un juego por internet debe disponer de una autorización básica expedida por el Ministerio de Hacienda, y los operadores extranjeros que se dirigen al mercado checo quedan plenamente sujetos a la jurisdicción checa. La ley define el ámbito territorial de modo que un juego se considera explotado en el territorio de la República Checa si se dirige a personas residentes en la República Checa o si está disponible en checo.

La ZHH concede gran importancia a las medidas de juego responsable. El operador está obligado a permitir que los jugadores establezcan medidas de autolimitación, como límites diarios o mensuales de apuestas, de pérdidas netas, de duración de la sesión o de frecuencia de visitas al sitio web. Al alcanzarse el límite fijado, el sistema de juego debe impedir automáticamente al jugador seguir participando y cerrar su sesión.

La herramienta clave de control es el Registro de Personas Excluidas (RVO): el operador está obligado a verificar la situación del jugador en el momento del registro y antes de cada inicio de sesión. Esta verificación se realiza en tiempo real a través de una interfaz segura y exige una integración técnica impecable y el mantenimiento de registros de auditoría detallados a efectos de inspección.

Los operadores de juegos de azar online también están obligados a implantar el llamado «Panic Button» (botón para la exclusión inmediata del juego). Este elemento técnico debe estar visible y disponible en la interfaz de juego durante toda la partida y debe permitir al jugador bloquear de inmediato su participación en los juegos de ese operador durante exactamente 48 horas. Al mismo tiempo, el sistema debe ofrecer al jugador la posibilidad de solicitar su inscripción en el RVO.

La equidad de los juegos por internet se garantiza mediante la certificación del generador de números aleatorios (RNG), que debe asegurar la aleatoriedad estadística de los resultados. La auditoría y la certificación periódicas del RNG por un laboratorio de ensayo autorizado son condición indispensable para mantener la autorización de explotación.

Ley AML y obligaciones KYC/AML

Según la Ley n.º 253/2008 Sb., sobre determinadas medidas contra el blanqueo de capitales y la financiación del terrorismo (Ley AML), los operadores de juegos de azar figuran entre los sujetos obligados. Desde el punto de vista del compliance AML, esto les impone obligaciones comparables a las de las entidades financieras.

El pilar básico es el principio Know Your Customer (KYC), que en el juego online implica la exclusión total de la participación anónima y la obligación de verificar la identidad. Para el entorno online, la Ley AML exige métodos de verificación fiables, como el uso de medios de identificación electrónica con un nivel de garantía alto (p. ej., BankID) o la identificación asistida en las oficinas Czech POINT.

Además de identificar al cliente, el operador está obligado a controlarlo de forma continua, supervisar las transacciones financieras, evaluar su perfil de riesgo y, si detecta patrones de comportamiento sospechosos, comunicar sin demora la operación sospechosa a la FAÚ. Para ello es necesario desplegar sistemas de supervisión especializados y algoritmos de detección del fraude.

La Ley AML obliga a conservar los datos identificativos del cliente, las copias de los documentos y los registros de las transacciones durante 10 años desde la finalización de la relación de negocio. Este largo plazo de conservación constituye una excepción legal al derecho de supresión del RGPD, algo que el operador debe tener correctamente regulado en sus normas internas.

En cuanto a la organización interna, el operador debe elaborar un sistema de principios internos (programa AML interno), realizar una evaluación de riesgos, designar una persona de contacto con la FAÚ y garantizar la formación periódica de los empleados. El incumplimiento de estas obligaciones puede acarrear multas de hasta 50 millones CZK y la presentación de una propuesta de retirada de la licencia.

RGPD y protección de los datos de los jugadores

El Reglamento General de Protección de Datos (RGPD) se aplica plenamente a la explotación de juegos de azar online. El operador actúa como responsable del tratamiento y trata un amplio abanico de datos: desde los datos identificativos y de contacto básicos, pasando por las transacciones financieras, hasta información sensible relacionada con los límites de juego o la inscripción en el RVO.

El tratamiento de datos personales debe basarse en una base jurídica clara y cumplir los principios de transparencia, minimización de datos y limitación del plazo de conservación. La infracción del RGPD puede dar lugar a multas elevadas de hasta 20 millones EUR o el 4 % del volumen de negocio anual global de la empresa, si esta cifra es superior.

Los operadores se equivocan a menudo al configurar las relaciones con proveedores externos de plataformas de TI, servicios en la nube, pasarelas de pago o herramientas de marketing. Si estos socios tratan datos personales de los jugadores por cuenta del operador, tienen la condición de encargados del tratamiento y es necesario celebrar con ellos un contrato escrito de encargo del tratamiento (Data Processing Agreement, DPA) que cumpla los requisitos del artículo 28 del RGPD.

Los contratos meramente formales o inexistentes son una fuente frecuente de sanciones elevadas en las inspecciones de la Oficina para la Protección de Datos Personales (ÚOOÚ). El RGPD también obliga a notificar las violaciones de la seguridad de los datos personales a la ÚOOÚ sin dilación indebida y, a más tardar, en un plazo de 72 horas desde que el responsable haya tenido conocimiento de ellas.

Nueva Ley de ciberseguridad y Directiva NIS2

La nueva ZoKB transpone a la legislación checa la Directiva europea NIS2 y amplía de manera sustancial el círculo de entidades reguladas. Esta legislación afecta a los prestadores de servicios en sectores con un alto grado de digitalización y relevancia para la economía que cumplan los criterios establecidos. Los operadores de juegos de azar online que reúnen dichos criterios pasan a ser prestadores de un servicio regulado.

La nueva regulación exige una gestión sistemática de los riesgos cibernéticos, lo que supone la obligación de identificar los activos clave e implantar medidas técnicas y organizativas adecuadas. Entre las medidas mínimas exigidas figuran la autenticación multifactor (MFA), la segmentación de las redes informáticas, las copias de seguridad seguras y la gestión periódica de vulnerabilidades.

Una obligación importante es la notificación de los incidentes de ciberseguridad. Si se produce un incidente con un impacto significativo en el servicio prestado, el operador debe enviar a la NÚKIB una alerta temprana en un plazo de 24 horas desde su detección. Debe remitirse un informe más detallado en 72 horas y un informe final con el análisis de las causas en 30 días.

Un cambio clave es la responsabilidad personal directa de los miembros del órgano de administración por la aprobación y la supervisión de la implantación de las medidas de seguridad. La alta dirección no puede eximirse de responsabilidad delegando simplemente en el departamento de TI; en caso de negligencia grave, sus miembros se exponen a responsabilidad personal e incluso a la prohibición de ejercer funciones directivas.

Estrategia Nacional de Ciberseguridad y contexto más amplio

La Estrategia Nacional de Ciberseguridad de la República Checa establece el marco estratégico para reforzar la resiliencia del Estado y del sector privado frente a las ciberamenazas. El documento subraya la necesidad de un enfoque proactivo, del intercambio de información sobre amenazas y del refuerzo de la cooperación entre los sectores público y privado bajo la coordinación de la NÚKIB.

El sector del juego online, como ámbito con gran actividad transaccional que maneja fondos, figura entre los objetivos atractivos de los grupos ciberdelictivos. La Estrategia identifica como principales amenazas los ataques sofisticados con ransomware y los métodos avanzados de ingeniería social.

En la UE no existe una legislación armonizada específica para los juegos de azar; la regulación es competencia de los Estados miembros, que, no obstante, deben respetar los principios fundamentales del Derecho europeo. Por ello, los operadores presentes en varias jurisdicciones deben coordinar sus programas de compliance teniendo en cuenta las particularidades de cada legislación nacional y, al mismo tiempo, aplicar estándares internacionales sólidos como la ISO/IEC 27001.

En este contexto, los abogados del despacho ARROWS ayudan a sus clientes a configurar estructuras transfronterizas que cumplan los estrictos requisitos de la regulación checa. Esto permite operar eficazmente dentro de grupos internacionales aprovechando a la vez las sinergias en infraestructura de TI y seguridad.

Riesgos cibernéticos específicos del juego online

Los operadores de juegos de azar online se enfrentan a un amplio abanico de amenazas específicas que pueden poner en peligro no solo la infraestructura técnica, sino la propia existencia del negocio. Comprender estos riesgos es el primer paso para construir una defensa eficaz.

Ransomware, malware, spyware y ataques contra los datos de los jugadores

Los ataques de ransomware son una de las amenazas más graves para las plataformas de juego online, con consecuencias potencialmente devastadoras. El ransomware moderno no se limita a cifrar los datos y exigir un rescate por descifrarlos, sino que recurre a la doble extorsión (double extortion). Los atacantes roban primero los datos sensibles de los jugadores y la documentación interna y solo después cifran los sistemas. Si el operador se niega a pagar, amenazan con publicar los datos en la darknet.

La fuga de la base de datos de jugadores tiene consecuencias jurídicas y comerciales demoledoras para el operador, incluida la amenaza de multas elevadas de la ÚOOÚ y de demandas de indemnización por daños. Además del ransomware, las plataformas se enfrentan a riesgos asociados al malware y al spyware dirigidos a comprometer las cuentas administrativas de los empleados. El código malicioso entra en los sistemas sobre todo a través de vulnerabilidades del software.

Un spyware instalado en la red puede vigilar durante mucho tiempo la comunicación interna, registrar las pulsaciones del teclado (keylogging) y obtener credenciales de acceso a los servidores de juego o a las interfaces de pago. Detectar estas amenazas ocultas exige herramientas avanzadas de supervisión de endpoints (EDR/XDR) y un análisis continuo del tráfico de red.

Ataques DDoS y disponibilidad de los servicios

Los ataques de denegación de servicio distribuida (Distributed Denial of Service, DDoS) son en el sector del juego online un instrumento habitual de extorsión y de competencia desleal. Su objetivo es saturar los servidores del operador con un volumen enorme de tráfico generado artificialmente, lo que ralentiza la plataforma o la deja totalmente inaccesible para los jugadores legítimos.

Para un casino online o una casa de apuestas, incluso una interrupción breve de unos minutos supone una pérdida directa de ingresos y una rápida fuga de jugadores hacia la competencia. Los atacantes suelen lanzar ataques DDoS como medio de presión y exigen un rescate en criptomonedas para detenerlos.

Los ataques DDoS también pueden servir como maniobra de distracción para ocultar actividades mucho más peligrosas. Mientras el equipo de TI concentra toda su atención y sus recursos en restablecer la disponibilidad del sitio web, los atacantes intentan en segundo plano acceder a las bases de datos o comprometer los sistemas de pago. Una defensa eficaz exige servicios de mitigación especializados y una infraestructura de red robusta.

Phishing e ingeniería social

El factor humano sigue siendo el eslabón más débil de la cadena de seguridad. Los atacantes recurren con frecuencia a métodos de ingeniería social, en particular al phishing (correos electrónicos fraudulentos), al vishing (llamadas fraudulentas) y al smishing (SMS fraudulentos), para obtener credenciales de acceso de los empleados o de los propios jugadores.

En el contexto del juego online, las campañas de phishing se dirigen tanto a los jugadores, para apoderarse de sus cuentas, como a los empleados de atención al cliente. El servicio de atención al cliente se comunica a diario con gran número de personas desconocidas y abre archivos adjuntos externos. Un atacante puede enviar un archivo infectado que, al abrirse, infecte el puesto de trabajo con malware.

La defensa frente a estos ataques exige combinar filtros técnicos con una formación sistemática y repetida de los empleados mediante ejercicios prácticos y campañas de phishing simuladas. Las formaciones meramente teóricas, sin una puesta a prueba práctica en condiciones reales, suelen ser ineficaces.

El juego online ilegal como amenaza competitiva y de seguridad

Los operadores ilegales de juegos de azar en internet no solo suponen una amenaza económica para el mercado legal, sino también un grave riesgo de seguridad. Estas entidades no se someten a ningún procedimiento de licencia, no verifican la identidad de los jugadores en el RVO, ignoran las normas AML y no aplican estándares de ciberseguridad.

Para los operadores legales, esto supone un entorno competitivo desigual, y las plataformas ilegales sirven a menudo para distribuir malware y blanquear dinero. Si se produce un uso indebido masivo de datos en un sitio web ilegal, ello puede perjudicar la percepción pública de la seguridad de todo el sector del juego online.

Aunque la Administración de Aduanas de la República Checa busca y bloquea activamente los sitios web y los métodos de pago ilegales, la lucha contra el juego ilegal es un proceso a largo plazo. En su propio interés, los operadores legales deberían colaborar con sus representantes legales en la vigilancia del mercado y en la presentación de denuncias ante las autoridades competentes para eliminar la competencia ilegal.

Preguntas relacionadas

1. ¿Qué riesgo supone el ransomware para los operadores con licencia?

El riesgo es extremadamente alto. Las plataformas de juego online dependen de una disponibilidad ininterrumpida y del procesamiento de transacciones en tiempo real, lo que las convierte en objetivos ideales para los grupos de ransomware que exigen rescates. Un ataque exitoso puede paralizar la actividad durante días o semanas, con riesgo de fugas masivas de datos sensibles de los jugadores y de multas y demandas elevadas. Le recomendamos consultar la preparación de su estrategia de defensa y de sus planes de recuperación con nuestros especialistas en consultas@arws.cz.

2. ¿Por qué son tan frecuentes los ataques DDoS en el juego online y cómo defenderse?

Los ataques DDoS son técnicamente bastante fáciles de ejecutar y suponen para el operador una pérdida económica inmediata y un daño reputacional. Los atacantes los utilizan a menudo como medio de presión para exigir rescates. Una defensa eficaz consiste en desplegar servicios especializados de mitigación en la nube, configurar correctamente la infraestructura de red e integrar estos procedimientos en el plan de continuidad del negocio (BCP). Le ayudaremos con mucho gusto con la configuración jurídica y contractual de estos servicios; contáctenos en consultas@arws.cz.

3. ¿Cómo eliminar eficazmente el riesgo de phishing entre los empleados de atención al cliente?

Las medidas técnicas (filtros, sandboxing) son imprescindibles, pero la clave es la formación periódica. Los empleados deben recibir formaciones prácticas y ataques simulados para aprender a reconocer patrones de comunicación sospechosos y respetar protocolos de seguridad estrictos al manejar archivos y enlaces externos. Para configurar sus directrices internas y programas de formación, contáctenos en consultas@arws.cz.
ARROWS despacho de abogados

Obligaciones de los operadores de juego online en materia de ciberseguridad

Cumplir los estándares legales exige a los operadores implantar medidas procedimentales y técnicas concretas. Estas medidas deben estar plenamente integradas en el funcionamiento diario de la empresa y auditarse periódicamente.

Identificación y verificación de los jugadores (KYC) y Registro de Personas Excluidas

De conformidad con la ZHH y la Ley AML, el operador está obligado a garantizar una identificación y verificación fiables de la identidad de cada jugador antes de abrir una cuenta de juego. En el entorno online se utilizan para ello sistemas de identificación electrónica vinculados a la autoridad nacional de identidad (p. ej., BankID) con un nivel de garantía alto.

Si el operador implanta la verificación a distancia mediante escaneo de documentos y verificación biométrica, la solución técnica debe garantizar una alta resistencia frente a falsificaciones y cumplir el RGPD. En el registro y antes de cada inicio de sesión del jugador, el sistema de juego debe enviar automáticamente una consulta al Registro de Personas Excluidas (RVO).

La interfaz de consulta del RVO debe estar protegida mediante cifrado, certificados de acceso y una autenticación robusta. El operador debe registrar cada consulta enviada y cada respuesta recibida y conservar estos registros a disposición de los órganos de control. Una caída de la conexión con el RVO o un error en el sistema de verificación que permita jugar a una persona excluida constituye una infracción grave de la ley.

Medidas de autolimitación, Panic Button y juego responsable

La implantación de las medidas de autolimitación exige que la plataforma de juego controle y evalúe de forma fiable y en tiempo real los límites fijados para cada jugador. La solución técnica debe garantizar que los límites no puedan eludirse y que su endurecimiento surta efecto de inmediato en el sistema.

Desde la introducción de esta obligación, la interfaz de juego debe mostrar de forma permanente un botón para la exclusión inmediata del juego, el llamado Panic Button. Su activación debe provocar la finalización inmediata de todas las sesiones de juego activas del jugador, el bloqueo de la cuenta durante exactamente 48 horas y el envío al jugador de una confirmación con la oferta de tramitar su inscripción en el RVO.

Obligaciones AML: supervisión y comunicación de operaciones sospechosas

Los operadores deben contar con un sistema eficaz de seguimiento de las transacciones de juego y financieras para detectar actividades inusuales o sospechosas. El sistema de supervisión debe analizar en tiempo real parámetros como depósitos inusuales, retiradas rápidas sin una actividad de juego proporcionada o cambios sospechosos en el comportamiento del jugador.

Si el sistema identifica una transacción como sospechosa, esta debe suspenderse automáticamente y remitirse a la persona responsable para su evaluación. Si se confirma la sospecha, el operador está obligado a comunicar la operación sospechosa a la FAÚ y a guardar estricta confidencialidad frente al cliente. Todos los pasos del análisis y de la toma de decisiones deben documentarse con detalle.

RGPD y ciberseguridad: contratos, conservación y gestión de brechas

De conformidad con el RGPD, los operadores deben garantizar la protección de los datos personales de los jugadores durante todo su ciclo de vida. Esto incluye una regulación contractual detallada de las relaciones con los proveedores de TI que tienen acceso a los datos de los jugadores, mediante contratos de encargo del tratamiento (DPA) que definan las garantías técnicas y organizativas de seguridad.

Los datos personales solo pueden conservarse durante el tiempo necesario y, una vez vencidos los plazos legales, deben suprimirse de forma segura. El operador debe disponer de un proceso para detectar y evaluar las violaciones de seguridad. En caso de fuga de datos, el incidente debe notificarse a la ÚOOÚ en un plazo de 72 horas.

Obligaciones según NIS2/ZoKB: gestión de riesgos, incidentes y papel de la dirección

Según la nueva ZoKB, que aplica la Directiva NIS2, los operadores que cumplen los criterios de prestador de un servicio regulado deben implantar un sistema integral de gestión de la seguridad de la información (SGSI/ISMS). Esto incluye un análisis periódico de riesgos y la priorización de las medidas de seguridad.

Si se produce un incidente con un impacto significativo en la disponibilidad de la plataforma de juego, el operador está obligado a enviar una notificación inicial a la NÚKIB en un plazo de 24 horas. El órgano de administración de la sociedad responde directamente de la aprobación de la estrategia de seguridad, de la asignación de recursos adecuados y de la supervisión de su cumplimiento.

Obligaciones en caso de violación de la seguridad de los datos y de ciberincidentes

Cuando se produce un ciberincidente, como un ataque de ransomware exitoso, concurren obligaciones frente a varios reguladores a la vez. Hay que enviar la notificación a la NÚKIB en 24 horas y a la ÚOOÚ en 72 horas y, en caso de alto riesgo para los derechos de los jugadores, informar también directamente a los usuarios afectados.

Para gestionar estas situaciones de crisis es imprescindible contar con un plan de respuesta a incidentes elaborado de antemano, probado y actualizado periódicamente. Este plan debe definir con claridad los flujos de comunicación, las responsabilidades y los modelos de notificación preparados para cada autoridad.

Posibles problemas

Cómo ayuda ARROWS (consultas@arws.cz)

Descuido del control en el RVO Un error en la integración técnica permite jugar a una persona excluida, con riesgo de multas elevadas y de retirada de la licencia.

Auditoría jurídica y revisión de contratos Realizamos una auditoría jurídica de los procesos de integración , revisamos los contratos con los proveedores de TI de la plataforma y fijamos la responsabilidad por los fallos técnicos.

Control AML insuficiente Supervisión de transacciones meramente formal o incompleta, con riesgo de sanciones de la FAÚ de hasta 50 millones CZK.

Programa de compliance AML Elaboramos una evaluación de riesgos y un sistema de principios internos a medida , formamos a sus empleados y le preparamos para la inspección de la FAÚ.

Falta de contratos de encargo del tratamiento Transmisión de datos a socios de TI y marketing sin un DPA conforme al art. 28 del RGPD, con riesgo de multas elevadas de la ÚOOÚ.

Auditoría contractual RGPD Analizamos los flujos de datos e identificamos a los encargados del tratamiento , preparamos o negociamos contratos de encargo sólidos que protejan sus intereses.

Respuesta inadecuada a un incidente Caos ante una fuga de datos e incumplimiento de los plazos legales de notificación a la NÚKIB y a la ÚOOÚ.

Gestión de crisis y respuesta a incidentes Preparamos la parte jurídica y de comunicación del plan de respuesta a incidentes , ofrecemos apoyo en situaciones de crisis 24/7 y le representamos ante los reguladores.

Responsabilidad personal de la dirección Los miembros del órgano de administración se exponen a responsabilidad personal por descuidar la ciberseguridad según NIS2.

Gobierno corporativo y formación Configuramos los flujos de reporting para la dirección , preparamos metodologías de toma de decisiones e impartimos formaciones especializadas para los administradores.

ARROWS despacho de abogados

Buenas prácticas técnicas y organizativas de ciberseguridad en el juego online

Las medidas técnicas son el pilar básico de la ciberseguridad de cualquier plataforma online. Para que sean realmente eficaces, deben corresponder a los estándares tecnológicos actuales y a las buenas prácticas del sector.

Seguridad de las comunicaciones y de la infraestructura: TLS/HTTPS, centros de datos, copias de seguridad

Toda la comunicación entre el dispositivo del jugador y los servidores de juego debe cifrarse mediante protocolos criptográficos actuales y seguros, TLS 1.3 o, en su caso, TLS 1.2 con conjuntos de cifrado robustos. El uso de HTTPS con certificados SSL/TLS válidos y de confianza es el estándar que impide las escuchas.

Los servidores y el almacenamiento de datos de la plataforma de juego deben ubicarse en centros de datos certificados que garanticen un alto nivel de seguridad física y lógica. La estrategia de copias de seguridad debe respetar estrictamente la regla 3-2-1, que exige al menos tres copias de los datos en dos tipos de soporte distintos, una de ellas almacenada fuera de las instalaciones (off-site).

Al menos una copia debe estar totalmente aislada de la red de producción (copia air-gapped), lo que constituye una línea de defensa clave frente al cifrado de las copias por el ransomware. El proceso de restauración de datos a partir de las copias (disaster recovery) debe probarse periódicamente y documentarse mediante actas escritas.

Control de accesos: contraseñas, MFA y cuentas privilegiadas

El operador debe aplicar una política estricta de control de accesos basada en el principio de mínimo privilegio, según el cual los empleados solo pueden acceder a los sistemas y datos que necesiten estrictamente para su trabajo.

Una medida clave es la implantación obligatoria de la autenticación multifactor (MFA) para todos los empleados que acceden a los sistemas internos y a la administración. La política de contraseñas debe exigir contraseñas robustas y el uso de gestores de contraseñas para almacenar de forma segura las credenciales.

Pruebas de penetración, auditorías e ISO 27001

Las pruebas periódicas de resistencia de los sistemas son un elemento indispensable de la seguridad proactiva. El operador debería encargar, al menos una vez al año y siempre tras un cambio significativo de la plataforma de juego o de la infraestructura, pruebas de penetración independientes que abarquen tanto el perímetro de red externo como la red interna.

La implantación y certificación de un sistema de gestión de la seguridad de la información conforme a la norma ISO/IEC 27001 es la mejor forma de gestionar sistemáticamente los riesgos cibernéticos. Este certificado internacional acredita un alto nivel de seguridad ante socios, inversores y órganos de supervisión.

Actualización del software y gestión de vulnerabilidades

La mayoría de los ciberataques explotan vulnerabilidades conocidas del software para las que los fabricantes ya han publicado parches, pero que los operadores no han instalado a tiempo. La buena práctica exige un escaneo automatizado de vulnerabilidades y una gestión sistemática de parches (Patch Management).

Fijar plazos claros para instalar las actualizaciones de seguridad en función de la criticidad de la vulnerabilidad es la base de la protección preventiva. Si el operador desarrolla su propio software, las pruebas de seguridad deben integrarse directamente en el proceso de desarrollo y despliegue del código.

Plan de respuesta a incidentes y simulacros

Disponer de un plan de respuesta a incidentes (Incident Response Plan) es esencial para minimizar los daños en caso de ataque exitoso. El plan debe constar por escrito, ser fácilmente accesible incluso en caso de caída total de la infraestructura de TI y contener una definición y categorización precisas de los incidentes.

El Incident Response Plan debe asignar funciones concretas dentro del equipo e incluir una matriz de comunicación para informar a la dirección, a los abogados y a las autoridades de supervisión. Su funcionamiento debe comprobarse periódicamente mediante simulacros con la participación de TI, del departamento jurídico y de la dirección.

Compliance, inspecciones y sanciones: a qué se exponen los operadores de juego online

La supervisión de los juegos de azar online en la República Checa es muy estricta y está repartida entre varias instituciones del Estado. Un cumplimiento poco riguroso de las obligaciones puede tener graves consecuencias jurídicas y económicas para los operadores.

Inspecciones del Ministerio de Hacienda, la Administración de Aduanas, la FAÚ, la ÚOOÚ y la NÚKIB

El operador de juego online está sujeto a la supervisión de varios organismos estatales especializados, cada uno de los cuales controla un ámbito específico. El Ministerio de Hacienda tramita el procedimiento de licencia, mientras que la Administración de Aduanas ejerce la supervisión directa y comprueba el cumplimiento de las reglas de juego y la conexión con el RVO.

La Oficina de Análisis Financiero (FAÚ) controla el cumplimiento de las obligaciones AML, la ÚOOÚ supervisa el respeto del RGPD y la NÚKIB examina la ciberseguridad. Estas inspecciones pueden ser planificadas o aleatorias, a menudo a raíz de la denuncia de un jugador insatisfecho o en el marco de la competencia.

Errores habituales de los operadores en la práctica

La experiencia de los abogados del despacho ARROWS muestra cuáles son los errores sistémicos más frecuentes que conducen a sanciones. Entre ellos figura el compliance meramente formal, en el que el operador dispone de directrices elaboradas que, sin embargo, no se corresponden con la realidad y que los empleados desconocen.

Otro problema frecuente es subestimar los riesgos de los proveedores, en particular la ausencia o insuficiencia de contratos con los socios de TI clave. Además, los sistemas a menudo no mantienen pistas de auditoría detalladas y protegidas, lo que impide al operador demostrar la correcta verificación en el RVO o la investigación de un incidente.

Sanciones según la ZHH, la Ley AML, el RGPD y la ZoKB/NIS2

Las sanciones económicas y no económicas por incumplir las obligaciones legales pueden tener consecuencias fatales para los operadores. Por infracciones graves de la ZHH puede imponerse una multa de hasta 50 millones CZK, y en casos extremos el Ministerio de Hacienda puede llegar a retirar la autorización básica.

Por infracciones de la normativa AML, la FAÚ puede imponer una multa de hasta 50 millones CZK o de hasta el 10 % del volumen de negocio anual total. En caso de infracción grave del RGPD, la ÚOOÚ puede imponer una multa de hasta 20 millones EUR o el 4 % del volumen de negocio anual global. Según la nueva ZoKB (NIS2), las sanciones pueden alcanzar hasta 10 millones EUR.

Cómo estructurar el programa de compliance y la gobernanza

Una protección eficaz frente a sanciones e incidentes exige implantar un programa de compliance sólido e integrado en la gestión de la empresa. La dirección debe declarar claramente la prioridad del compliance, aprobar las políticas clave, nombrar a personas responsables cualificadas y dotarlas de un presupuesto adecuado.

La base de un programa de compliance eficaz es la evaluación periódica de riesgos, una documentación comprensible y la formación interactiva de los empleados. Todo el sistema debe supervisarse de forma continua y documentarse con pistas de auditoría incontestables que acrediten el funcionamiento de las medidas en la práctica.

Enfoque estratégico: la ciberseguridad como parte de la gestión del valor de la empresa en el juego online

La ciberseguridad se está convirtiendo en uno de los factores clave que determinan el valor global y la estabilidad de una empresa de juego moderna. Un enfoque proactivo de la protección de datos constituye una clara ventaja competitiva.

Ciberseguridad, reputación y valor de marca

En el entorno digital del juego online, la reputación es el activo más valioso. Los jugadores confían al operador no solo sus fondos, sino también datos personales muy sensibles y su confianza en la equidad del juego. Un incidente de ciberseguridad destruye de inmediato la confianza en el valor de la marca, construida con tanto esfuerzo.

Por ello, las inversiones en ciberseguridad son un instrumento estratégico para aumentar el valor global de la empresa. Un entorno de juego seguro atrae a jugadores más solventes y facilita las alianzas con prestigiosos proveedores internacionales de contenidos de juego y servicios de pago.

Integración de las perspectivas jurídica, técnica y empresarial

Una gestión eficaz de la ciberseguridad exige superar el enfoque tradicional en el que la seguridad de TI, el compliance jurídico y la dirección comercial funcionaban de forma aislada. El enfoque estratégico exige su estrecha integración.

En esta estructura, los abogados y especialistas en compliance actúan como elemento integrador que traduce requisitos complejos en especificaciones técnicas comprensibles. Ayudan a la dirección a tomar decisiones informadas con vistas a minimizar los riesgos jurídicos, económicos y reputacionales.

El despacho ARROWS como socio para una colaboración a largo plazo

El entorno jurídico y tecnológico del juego online y de la ciberseguridad evoluciona a un ritmo extraordinario. Los operadores deben reaccionar constantemente a las reformas legislativas, a los nuevos criterios de los reguladores y a un abanico cambiante de ciberamenazas.

El despacho ARROWS cuenta con un equipo de especialistas con un profundo conocimiento del Derecho del juego, de las operaciones transaccionales y de los aspectos técnicos de las plataformas online. Nuestro despacho dispone de un prestigioso seguro de responsabilidad civil profesional con un límite de 350 millones CZK (aprox. 14,4 millones EUR), lo que ofrece a nuestros clientes la máxima seguridad.

Resumen final

En 2026, la ciberseguridad en el juego online es una disciplina muy compleja en la confluencia de la regulación del juego (ZHH), la normativa AML, el RGPD y la nueva Ley de ciberseguridad (NIS2). Los operadores están expuestos a ataques sofisticados y a una estricta supervisión de las autoridades, que pueden imponer sanciones devastadoras.

Para cumplir con éxito estos requisitos es necesario implantar medidas técnicas sólidas e integrarlas en los procesos internos de compliance. El despacho ARROWS está preparado para ser su socio a largo plazo: le ayudará a construir un programa de compliance eficaz, a configurar con seguridad las relaciones contractuales con los proveedores y le acompañará en los procedimientos de licencia y de inspección.

Preguntas frecuentes

1. ¿Cuáles son los umbrales económicos exactos para determinar si un operador queda sujeto a la nueva Ley de ciberseguridad (NIS2)?

La nueva ZoKB, en consonancia con la Directiva NIS2, se aplica en general a las entidades que prestan un servicio regulado y cumplen los criterios de mediana o gran empresa, es decir, que emplean a 50 o más trabajadores o alcanzan un volumen de negocio anual o un balance general anual de al menos 10 millones EUR (aprox. 250 millones CZK). No obstante, en casos justificados la NÚKIB puede designar como entidad regulada también a una empresa más pequeña si su servicio tiene una importancia fundamental para la economía o la sociedad. Para un análisis preciso de sus obligaciones, contáctenos en consultas@arws.cz.

2. ¿Cómo resolver en la práctica el conflicto entre la obligación de suprimir datos según el RGPD y la de conservarlos 10 años según la Ley AML?

Este conflicto se resuelve mediante el principio de prevalencia de la obligación legal específica. El derecho de supresión del artículo 17 del RGPD no se aplica en la medida en que el tratamiento de datos personales sea necesario para cumplir una obligación legal aplicable al responsable en virtud del Derecho de la Unión o de un Estado miembro (que es precisamente el caso de la conservación de los datos transaccionales e identificativos durante 10 años según la Ley AML). Sin embargo, una vez transcurrido este plazo de diez años, debe suprimir los datos de forma segura y sin dilación indebida.

3. ¿En qué plazo debo notificar un incidente a la NÚKIB y qué ocurre si no lo cumplo?

Si está sujeto a la nueva ZoKB, debe notificar un incidente de ciberseguridad significativo a la NÚKIB en un plazo de 24 horas desde que tuvo conocimiento de él (la llamada alerta temprana). Si incumple este plazo sin un motivo objetivo, comete una infracción administrativa con riesgo de una multa elevada de la NÚKIB (de hasta millones de euros o un porcentaje del volumen de negocio). Además, el retraso impide una coordinación eficaz de la defensa a nivel nacional.

4. ¿Es necesario celebrar un contrato de encargo del tratamiento (DPA) también con un auditor externo o un despacho de abogados?

Por regla general, no. Los despachos de abogados (incluido ARROWS) y los auditores certificados suelen actuar, al prestar sus servicios, como responsables independientes del tratamiento y no como sus encargados, ya que determinan por sí mismos los fines y medios del tratamiento de conformidad con sus leyes profesionales (la Ley de la Abogacía checa, Ley n.º 85/1996 Sb., y la Ley de auditores checa). Por tanto, con ellos no se celebra un contrato de encargo según el art. 28 del RGPD, aunque deben cumplirse las obligaciones generales de información frente a los interesados y garantizarse la protección de los datos sobre la base del deber legal de secreto profesional.

5. ¿Qué debe incluir exactamente el sistema Panic Button desde el punto de vista de la protección de datos?

La activación del Panic Button conlleva el tratamiento de datos muy sensibles sobre la decisión del jugador de interrumpir de inmediato su participación en el juego (lo que puede indicar un problema de juego o una adicción). La información sobre la activación del Panic Button, el bloqueo de la cuenta durante 48 horas y la presentación de la solicitud tramitada de inscripción en el RVO debe almacenarse en una base de datos segura con acceso estrictamente limitado a empleados seleccionados de compliance. Estos datos no pueden utilizarse en ningún caso con fines de marketing (p. ej., para enviar ofertas una vez transcurridas las 48 horas): tal conducta constituiría una infracción grave del RGPD y de la ZHH.

6. ¿Con qué frecuencia debe formarse a los empleados en materia de AML y ciberseguridad y qué formato se recomienda?

Según la Ley AML, la formación debe impartirse al menos una vez al año; en materia de ciberseguridad (ZoKB/NIS2) se exige una formación periódica proporcionada a los riesgos. Los reguladores suelen considerar insuficiente una simple presentación de e-learning con un test formal. Recomendamos combinar una exposición interactiva (una charla con ejemplos prácticos) con simulaciones prácticas (p. ej., una prueba de phishing controlada con retroalimentación inmediata para los empleados que fallen). Todas las formaciones deben documentarse mediante un acta escrita detallada con los nombres de los participantes, la fecha, el contenido de la formación y la firma del formador.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados