GOBIERNO DE PUERTO RICO
20ma. Asamblea 1ra. Sesión
Legislativa Ordinaria
CÁMARA DE REPRESENTANTES
R. de la C. 349
2 DE JUNIO DE 2025
Presentada por el representante Torres Cruz
Referida a la Comisión de Asuntos Internos
RESOLUCIÓN
Para ordenar a la Comisión de Seguridad Pública de la Cámara de Representantes del Estado libre Asociado de Puerto Rico que realice realizar una investigación exhaustiva sobre el ciberataque ocurrido al Sistema de Información de Justicia Criminal (SIJC), adscrito al Departamento de Justicia, con el propósito de determinar el alcance del mismo e identificar la vulnerabilidad del sistema ante eventos futuros, garantizar la protección de la información ciudadana, evaluar los protocolos de ciberseguridad, así como determinar responsabilidad, si alguna, proponer enmiendas o medidas legislativas y administrativas al marco legal para fortalecer la resiliencia digital del Gobierno de Puerto Rico; y para otros fines relacionados.
EXPOSICIÓN DE MOTIVOS
El Sistema de Información de Justicia Criminal de Puerto Rico (SIJC) es una herramienta esencial, adscrita al Departamento de Justicia, diseñada para recibir, custodiar y proveer información de naturaleza penal completa, actualizada y correcta, incluyendo historiales criminales, registros de ofensores sexuales, datos de casos judiciales, así como potencial información biométrica y sociodemográfica, vital para la seguridad pública y los procesos judiciales en Puerto Rico. El pasado día 31 de mayo de 2025, se confirmó públicamente que el Sistema de Información de Justicia Criminal (SIJC) señalado, había sido objeto de un ciberataque. Este incidente provocó la desactivación preventiva de dicho sistema y la suspensión temporal de servicios críticos, como la emisión del Certificado de Antecedentes Penales, lo que afecta directamente a la ciudadanía en la realización de diversos trámites personales y profesionales.
Según se informa, el Servicio de Innovación y Tecnología de Puerto Rico (PRITS, por sus siglas en inglés) ha iniciado una investigación para determinar la naturaleza y el alcance de este incidente. Sin embargo, la gravedad de un ataque de esta naturaleza a un sistema que maneja datos tan sensibles y la interrupción de un servicio público tan fundamental, exigen una supervisión y un escrutinio legislativo riguroso. Esto, conforme a nuestros poderes y prerrogativas de fiscalización.
Es importante reiterar, que, la información que maneja el SIJC es de carácter altamente sensible y personal, incluyendo nombres, fechas de nacimiento, números de seguro social, registros de arrestos, cargos, convicciones, sentencias, detalles de procesos judiciales, y datos de identificación de personas convictas por delitos sexuales, corrupción y otros. Esta información es vulnerable al robo de identidad, extorsión, manipulación de registros y daño a la reputación de los ciudadanos, en caso de ser comprometida o exfiltrada. Este ciberataque al SIJC se suma a una serie de incidentes de ciberseguridad que han afectado a diversas agencias gubernamentales y entidades privadas en Puerto Rico en los últimos años, lo que resalta la apremiante necesidad de fortalecer la postura y protocolos de ciberseguridad del Gobierno y asegurar la confianza pública en la protección de sus datos más privados como parte de sus derechos constitucionales.
Es la responsabilidad ineludible de la Asamblea Legislativa salvaguardar los intereses de los ciudadanos, asegurar la transparencia y la rendición de cuentas en la operación gubernamental, y garantizar que las agencias del Estado cuenten con los protocolos y recursos adecuados para proteger los datos sensibles de la población ante amenazas cibernéticas crecientes. Esto, como asunto de alto interés público en el área de seguridad pública que debemos atender con responsabilidad en la presente Cámara de Representantes a favor del Pueblo, de manera urgente, integral y formal para fijar las responsabilidades, si alguna, y enmendar el marco legal, así como la normativa aplicable.
RESUÉLVESE POR LA CÁMARA DE REPRESENTANTES DE PUERTO RICO:
Sección 1.- Se ordena a la Comisión de Seguridad Pública de la Cámara de Representantes del Estado Libre Asociado de Puerto Rico, que realice realizar una investigación exhaustiva sobre el ciberataque ocurrido al Sistema de Información de Justicia Criminal (SIJC), adscrito al Departamento de Justicia, con el propósito de determinar el alcance del mismo e identificar la vulnerabilidad del sistema ante eventos futuros, garantizar la protección de la información ciudadana, evaluar los protocolos de ciberseguridad, así como determinar responsabilidad, si alguna, proponer enmiendas o medidas legislativas y administrativas al marco legal para fortalecer la resiliencia digital del Gobierno de Puerto Rico; y para otros fines relacionados.
Sección 2.- La investigación que aquí se ordena, deberá incluir, sin que se entienda como una limitación, los siguientes aspectos:
a. Determinar la fecha exacta de la detección del ciberataque, el vector de ataque utilizado y el tipo específico de ataque (ej., “ransomware”, exfiltración de datos, denegación de servicio).
b. Evaluar el alcance del compromiso de los sistemas y datos, identificando si hubo acceso no autorizado, modificación, eliminación o exfiltración de información sensible del SIJC.
c. Identificar y analizar las vulnerabilidades específicas que fueron explotadas por los atacantes, así como las deficiencias en los protocolos y medidas de ciberseguridad existentes que pudieron haber contribuido al incidente.
d. Evaluar la rapidez y efectividad de la respuesta inicial al ciberataque, incluyendo la contención, el análisis forense, la comunicación con el público y la coordinación interagencial.
e. Evaluar si las medidas de recuperación y restauración implementadas o planificadas por el Departamento de Justicia y PRITS para restablecer los servicios del SIJC de forma segura y eficiente, incluyendo la restauración de copias de seguridad y la reconstrucción de sistemas, son suficientes y adecuadas.
f. Revisar los planes de contingencia y recuperación ante desastres cibernéticos del Departamento de Justicia y PRITS, así como la capacitación de su personal en materia de ciberseguridad.
g. Evaluar la inversión en recursos tecnológicos y humanos para la ciberseguridad del SIJC y otros sistemas críticos del Gobierno.
h. Analizar las implicaciones legales y de privacidad del ataque, incluyendo la posible necesidad de notificar a los ciudadanos afectados sobre una brecha de datos, así como los remedios disponibles.
Sección 3.- La Comisión tendrá facultad para citar testigos, requerir documentos, datos e informes, y realizar vistas públicas para cumplir con su encomienda. Deberá y podrá solicitar la cooperación de agencias federales como el FBI y la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA), si fuera necesario para la investigación.
Sección 4.-Por la naturaleza sensitiva de la información que se producirá como parte de esta investigación, la Comisión deberá determinar si resulta conveniente y necesario que se atienda el asunto a través de una Reunión Ejecutiva, de modo que se proteja la información producida sobre la seguridad del sistema y sus vulnerabilidades.
Sección 4.- Sección 5.- La Comisión deberá presentar un informe final con sus hallazgos, conclusiones y recomendaciones legislativas y administrativas a la Cámara de Representantes en un término no mayor de noventa (90) días a partir de la aprobación de esta Resolución. Dicho informe deberá incluir propuestas concretas para fortalecer la infraestructura de ciberseguridad del Gobierno de Puerto Rico, prevenir futuros ataques y asegurar la protección de la información ciudadana.
Sección 5.- Sección 6.- Esta Resolución entrará en vigor inmediatamente después de su aprobación.
Documento oficial de SUTRA convertido a texto para facilitar la lectura. El formato puede variar respecto al original; para la versión exacta usa “Descargar original”.