Skip to content

Nevada endurecerá las normas contra ciberataques tras incidentes en MGM y Caesars

Ansh Pandey
Escrito por Ansh Pandey
Traducido por Milagros Codo

​Los organismos reguladores de juegos de azar de Nevada están tomando medidas para endurecer las normas de informes de ciberseguridad luego de una serie de ciberataques que expusieron debilidades en la forma en que los casinos alertan a las autoridades.

Los cambios propuestos surgen a partir de los ataques de ransomware de septiembre de 2023 contra MGM Resorts International y Caesars Entertainment. Los incidentes interrumpieron las operaciones de los casinos en todo Las Vegas, afectaron los servicios al cliente y dejaron en evidencia fallas en la rapidez con la que los reguladores fueron informados.

En respuesta, la Junta de Control del Juego de Nevada (NGCB) celebró un taller público el cuatro de diciembre de dos mil veinticinco para analizar posibles reformas. La sesión estuvo dirigida por el presidente de la NGCB, Mike Dreitzer, lo que indica que la ciberseguridad se ha convertido en una prioridad creciente para el regulador del sector del juego en el estado.

Regla de notificación de incidentes en 24 horas

El eje de la discusión es la Regulación 5.260, que establece cómo los titulares de licencias deben informar incidentes de ciberseguridad. Actualmente, los casinos deben notificar a los reguladores dentro de las setenta y dos horas posteriores a la confirmación de un ataque. Con las enmiendas propuestas, ese plazo se reduciría a solo veinticuatro horas.

Los reguladores afirman que una notificación más temprana reduciría el riesgo de enterarse de brechas graves a través de los medios de comunicación u otras fuentes externas. Funcionarios argumentaron que un reporte más rápido permitiría a la NGCB evaluar los riesgos operativos y regulatorios con mayor agilidad, preservando la confianza en el sector del juego de Nevada.

Fuente: Junta y Comisión de Control del Juego de Nevada

Si se adoptan, las normas revisadas exigirían a los operadores alertar a los reguladores por teléfono o correo electrónico dentro de las veinticuatro horas posteriores a la confirmación interna de un incidente cibernético. Luego, se requeriría un informe más detallado de “Respuesta inicial ante incidentes cibernéticos” dentro de los cinco días siguientes. También se esperaría que los casinos proporcionen actualizaciones regulares cada treinta días hasta que el problema se resuelva por completo.

Los requisitos de notificación se aplicarían a incidentes que comprometan sistemas de juego, datos de clientes, operaciones diarias o el cumplimiento normativo. Sin embargo, los reguladores evitaron establecer un umbral rígido para definir qué constituye un incidente notificable, señalando las grandes diferencias en tamaño y complejidad entre las operaciones de los casinos.

Menor dependencia de verificaciones de terceros

Representantes del sector han expresado preocupación por la practicidad del plazo más estricto. La Asociación de Resorts de Nevada informó a los reguladores que muchos incidentes cibernéticos se detectan inicialmente mediante empresas de seguridad externas, que pueden tardar más de veinticuatro horas en confirmar un ataque.

En respuesta, la NGCB aclaró que el reloj de notificación comenzaría solo cuando el operador del casino confirme el incidente internamente, y no cuando un proveedor externo emita la primera alerta.

Los equipos de seguridad de los casinos también señalaron el riesgo de falsas alarmas, ya que muchas alertas investigadas a diario no derivan en brechas confirmadas. Los reguladores reconocieron el problema, pero afirmaron que los operadores deben contar con procesos internos claros de escalamiento y evaluación. La NGCB subrayó que la propuesta no exige tecnologías específicas de ciberseguridad. En cambio, el foco sigue estando en la gobernanza, la toma de decisiones y la comunicación entre los casinos y los reguladores.

Investigaciones presentadas durante el taller mostraron que los casinos de Nevada han experimentado docenas de incidentes cibernéticos en los últimos quince años, lo que refleja la exposición del sector debido a los grandes flujos financieros y a los datos sensibles de los clientes. Los cambios propuestos serán revisados por la Comisión de Juego de Nevada el dieciocho de diciembre de dos mil veinticinco. Si se aprueban, marcarían un cambio significativo en la manera en que se monitorean los riesgos de ciberseguridad en la industria de casinos del estado.

La mecha está encendida en Ciudad de México. El SiGMA América del Norte llega a Ciudad de México del 1 al 3 de septiembre de 2026. 4.000 delegados, tres días de acuerdos, análisis y chispas emergentes del ecosistema de startups. El escenario más serio del sector de habla hispana, no te pierdas tu lugar entre los líderes.