Skip to main content
Blog
Blog Attacks

Cumplimiento de la Malta Gaming Authority y seguridad de scripts del lado del cliente: lo que los operadores con licencia MGA necesitan cubrir

Las reglas de MGA exigen una plataforma segura y auditable. El JavaScript de terceros es una brecha que la mayoría no ha auditado.

Jun 22, 2026 16 min read
Portada oscura del blog de cside con una onda de píxeles azules y una lista sobre cumplimiento de scripts ante la Malta Gaming Authority
Tabla de Contenidos

Resumen: evidencia de auditoría de la Directiva de Protección al Jugador de MGA en la capa del navegador

  • La capa sin monitorizar: Los operadores con licencia de MGA vuelcan recursos en la certificación de juegos y los controles financieros mientras la capa del navegador queda fuera del monitoreo de cumplimiento. Esa es la capa donde los jugadores realmente interactúan, y es la primera por la que un auditor de MGA empezará a preguntar.
  • El rastro de evidencia: cside detectó más de 300.000 señales de ataque en los sitios monitorizados durante el primer trimestre de 2025, y el compromiso de Polyfill.js en junio de 2024 afectó a más de 490.000 sitios simultáneamente. cside instrumenta el 100% de las sesiones reales de usuario, mapea cada script a sus destinos de datos y produce el rastro de evidencia con marca de tiempo que las revisiones de MGA esperan.
  • Empieza este trimestre: Si tienes una licencia de MGA y no puedes producir un inventario de scripts de terceros con sus destinos para una revisión técnica, empieza por ahí este trimestre. Si eres un proveedor de plataforma white-label que gestiona varias marcas, despliega una única instrumentación multimarca antes de la próxima conversación de licencia, en lugar de cinco separadas.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Al trabajar con operadores con licencia de MGA en Malta y a través de sus redes de marca blanca, el patrón es consistente: los recursos de cumplimiento se destinan a la certificación de juegos, los controles financieros y la documentación del programa de protección al jugador. La capa del navegador se trata como una cuestión de TI, separada de la agenda de cumplimiento regulatorio. Cuando un equipo de cumplimiento recibe por primera vez una imagen completa de lo que se ejecuta en sus sesiones de jugadores, la reacción suele ser siempre la misma: hay más scripts de los que esperaban, de más proveedores de los que reconocían, enviando datos a más destinos de los que tenían documentados.

La Malta Gaming Authority otorga licencias a una gran parte del mercado europeo de juego en línea, incluidas muchas de las plataformas que dan soporte a operadores de marca blanca en múltiples jurisdicciones. La Directiva de Protección al Jugador de MGA y los Reglamentos de Juego Remoto establecen requisitos claros de seguridad técnica, protección de datos de jugadores y auditabilidad, y sin embargo la capa del navegador se encuentra casi por completo fuera del monitoreo de cumplimiento de la mayoría de los operadores. cside detectó más de 300.000 señales de ataque en sitios monitorizados durante el primer trimestre de 2025 (medidas como comportamientos anómalos distintos por sesión de usuario real instrumentada en el conjunto monitorizado), y las plataformas más expuestas eran las que tenían las mayores huellas de scripts de terceros: analítica, seguimiento de afiliados, chat en directo, widgets de pago y herramientas de gestión de bonos que se cargan en cada sesión de jugador. Para los operadores con licencia de MGA, la verdadera pregunta ahora es con qué rapidez abordan la capa del navegador.

Requisitos de cumplimiento técnico de MGA y qué significan para la capa del navegador

Respuesta rápida: Los Reglamentos de Juego Remoto de MGA y la Directiva de Protección al Jugador exigen a los operadores mantener una plataforma técnicamente segura y auditable. Esto se extiende a cada capa donde se manejan datos de jugadores, incluido el navegador. Los scripts de terceros que se cargan en páginas orientadas al jugador están dentro del alcance porque se ejecutan dentro del entorno de la plataforma con licencia y pueden afectar a los resultados de los jugadores, la integridad de los datos y la equidad del juego.

El marco de cumplimiento técnico de MGA se centra principalmente en la equidad del juego, la protección de los fondos de los jugadores y la integridad del sistema. Los equipos de cumplimiento tienden a concentrarse en la certificación RNG, las pruebas de juegos y los controles financieros. La capa del navegador, donde tiene lugar la interacción real con el jugador, frecuentemente no se audita.

Los requisitos de MGA que afectan directamente a la capa del navegador incluyen:

  • Entorno técnico seguro: los operadores deben garantizar que no pueda producirse ninguna modificación no autorizada de su plataforma; un script de terceros que modifica el contenido de la página o intercepta la entrada del jugador es una modificación no autorizada
  • Protección al jugador: la Directiva de Protección al Jugador de MGA exige a los operadores prevenir daños a los jugadores a través de cualquier vector dentro del control del operador
  • Seguridad de datos: los datos de los jugadores procesados en la plataforma con licencia deben protegerse en tránsito y en reposo; esto incluye los datos capturados en el navegador antes de que lleguen al servidor
  • Rastro de auditoría: los operadores deben poder evidenciar sus controles técnicos ante los auditores de MGA, incluyendo qué se está ejecutando en su plataforma y cuándo

Un operador que no puede producir un inventario de los scripts de terceros que se ejecutan en su plataforma durante una auditoría de MGA no está en una posición de cumplimiento sólida. MGA espera que los operadores conozcan su entorno técnico.

Cómo los scripts de terceros generan exposición frente a la Directiva de Protección al Jugador de MGA

Respuesta rápida: La Directiva de Protección al Jugador de MGA exige a los operadores mantener un entorno seguro para las transacciones de los jugadores. Un script de terceros que captura datos de formularios de pago, redirige a los jugadores en momentos críticos o graba sesiones de jugadores sin divulgarlo constituye una violación directa de las obligaciones de protección al jugador. El compromiso de la cadena de suministro de Polyfill.js en junio de 2024 demostró que un único compromiso en un proveedor upstream puede afectar a más de 490.000 sitios simultáneamente.

Diagrama de flujo que muestra un script de terceros aprobado en una página de casino con licencia de MGA superando las listas de permitidos de WAF, CSP y CDN, pero exfiltrando datos de formularios y redirigiendo a los jugadores en el momento del depósito desde la capa de ejecución del navegador

Patrón de abusoQué hace el script en el navegadorA dónde envía los datosPor qué las herramientas de capa de red no lo detectan
Exfiltración de datosLee campos de registro, pago e identidadServidor externo no declaradoLa solicitud sale a través de un endpoint de CDN ya aprobado
Ataque de redirecciónIntercepta la navegación en momentos de depósito / retiro / bonoPágina de la competencia o fraudulentaLa redirección la dispara la ejecución en el navegador, no una solicitud entrante
Grabación de sesión no divulgadaCaptura la sesión completa, incl. interacciones con formulariosProveedor de grabación ausente de la política de privacidadNo hay IP maliciosa ni origen bloqueado que dispare una alerta
Fraude de afiliadosSobreatribuye registros, recolecta datos del jugadorInfraestructura propia del afiliadoSe carga a través del gestor de etiquetas delegado en el que el operador ya confía

La mayoría de los operadores con licencia de MGA cargan scripts de docenas de proveedores en sus páginas orientadas al jugador. Cada relación con un proveedor es un riesgo potencial de cadena de suministro. El compromiso de Polyfill.js en junio de 2024, en el que una biblioteca de JavaScript ampliamente utilizada fue tomada y usada como arma, afectó a más de 490.000 sitios web simultáneamente. Operadores que nunca habían instalado intencionalmente código malicioso se encontraron sirviéndolo a sus jugadores.

Las categorías de comportamiento de scripts de terceros que generan exposición frente a la Directiva de Protección al Jugador incluyen:

  • Exfiltración de datos: scripts que acceden y transmiten datos de formularios de jugadores, incluidos datos de registro, información de pago y documentos de identidad, a servidores externos que el operador no controla
  • Ataques de redirección: scripts que interceptan la navegación de los jugadores en momentos de alto valor (inicio de depósito, activación de bono, solicitud de retirada) y redirigen a plataformas de la competencia o páginas fraudulentas
  • Grabación de sesiones sin divulgación: herramientas que capturan sesiones completas de jugadores, incluidas interacciones sensibles con formularios, de maneras que no se divulgan en las políticas de privacidad
  • Fraude de afiliados: scripts inyectados por socios afiliados que sobreatribuyen registros, manipulan los desencadenantes de bonos o recopilan datos de jugadores para usarlos en campañas de captación de la competencia

La expectativa de MGA es que los operadores prevengan estos resultados. Alegar desconocimiento sobre lo que hace un script de terceros no es una defensa reconocida dentro del marco de la Directiva de Protección al Jugador.

Superposición con el GDPR: operadores con licencia de MGA que procesan datos de jugadores de la UE

Respuesta rápida: Los operadores con licencia de MGA que procesan datos de jugadores de la UE están sujetos al GDPR independientemente de dónde se encuentren sus servidores. El Artículo 28 del GDPR hace responsables a los operadores de cualquier procesamiento de datos de jugadores realizado por scripts de terceros en sus plataformas. Sin un acuerdo de procesamiento documentado que cubra el tratamiento de datos de cada script, los operadores incumplen el GDPR aunque el comportamiento subyacente del script sea por lo demás benigno.

Malta es un estado miembro de la UE, y los operadores con licencia de MGA que procesan datos de residentes de la UE deben cumplir con el GDPR. Para los operadores con sede en Malta o que procesan datos de jugadores de la UE desde cualquier jurisdicción, esto genera una obligación de cumplimiento en capas: los requisitos técnicos de MGA y las normas de tratamiento de datos del GDPR se aplican simultáneamente.

Las obligaciones del GDPR que se aplican al comportamiento de los scripts de terceros son:

  • Artículo 5: los datos personales deben tratarse de forma lícita, leal y transparente; un script que exfiltra datos de jugadores hacia un tercero no divulgado viola los tres principios
  • Artículo 28: cualquier tercero que trate datos personales en nombre del operador debe estar cubierto por un Acuerdo de Tratamiento de Datos documentado; los scripts sin un DPA vigente generan una infracción estructural del GDPR
  • Artículo 33: si un script provoca la exposición de datos personales, los operadores deben notificar a la autoridad supervisora correspondiente en un plazo de 72 horas desde que tengan conocimiento; el problema es que la mayoría de los operadores no se enteran hasta mucho después de que empieza la filtración

El informe IBM 2024 Cost of a Data Breach estima el coste medio global de una filtración de datos en 4,88 millones de dólares. Para los operadores con licencia de MGA, esta cifra se agrava con el riesgo de revisión de la licencia de MGA, la actuación del GDPR y el daño reputacional frente a los procesadores de pago y los socios de marca blanca. La sanción de 20 millones de libras del ICO contra British Airways por la recopilación de datos en la capa del navegador por parte de terceros es el precedente más claro de cómo se ve la aplicación de la normativa en la práctica.

Qué buscan los auditores de MGA y cómo evidenciar los controles de seguridad de scripts

Respuesta rápida: Los auditores de MGA que realizan revisiones de cumplimiento técnico esperan que los operadores demuestren que su plataforma es segura, que los datos de los jugadores están protegidos y que cuentan con controles para detectar y responder a la actividad no autorizada. Los controles de seguridad de scripts deben evidenciarse mediante un inventario documentado, registros de cambios, registros de detección de anomalías y procedimientos de respuesta a incidentes específicos para la capa del navegador.

Las auditorías técnicas de MGA o de las casas de pruebas aprobadas se centran principalmente en la integridad del sistema de juego y los controles financieros. Sin embargo, el alcance de una auditoría de seguridad cubre cada vez más el entorno técnico en su conjunto, incluidos los controles del lado del cliente. Los operadores que llegan a una auditoría sin medidas de seguridad de la capa del navegador documentadas quedan expuestos.

La evidencia que respalda una posición sólida de cara a la auditoría incluye:

  • Inventario de scripts: una lista mantenida de cada script de primera, tercera y cuarta parte que se carga en las páginas orientadas al jugador, incluidos los scripts cargados dinámicamente y los activados condicionalmente por los sistemas de gestión de etiquetas
  • Registros de detección de cambios: un registro de cuándo cambiaron los scripts, qué cambió y si el cambio estaba autorizado
  • Alertas de anomalías: instancias documentadas de comportamiento inusual de scripts y la respuesta del operador, que demuestran una monitorización activa en lugar de una suposición pasiva
  • Evidencia de cumplimiento continuo: registros con marca de tiempo de cada evento de ejecución de script, adecuados para la preparación de auditorías de MGA y como base probatoria para informes de auditoría de PCI e investigaciones forenses
  • Registros de evaluación de proveedores: documentación que muestra que los proveedores de scripts de terceros han sido evaluados en cuanto a su postura de seguridad y que existen DPA donde se requieren
  • Manual de respuesta a incidentes: un procedimiento documentado para responder a incidentes de seguridad relacionados con scripts, incluyendo vías de escalado y umbrales de notificación regulatoria

La mayoría de los operadores carece actualmente de los cinco elementos. La brecha más común es la ausencia de detección de cambios: los operadores saben qué scripts aprobaron en el momento de la incorporación, pero no cuentan con ningún mecanismo para detectar cuándo esos scripts cambian posteriormente su comportamiento.

Cómo cside proporciona la visibilidad en runtime que necesitan los operadores con licencia de MGA

Respuesta rápida: cside instrumenta el 100% de las sesiones de usuarios reales en el navegador, proporcionando a los operadores con licencia de MGA un inventario completo de scripts, detección de cambios en tiempo real y alertas de anomalías mapeadas a destinos de datos específicos. Genera el rastro de evidencia listo para auditoría que exigen las revisiones de cumplimiento de MGA, cubriendo la capa del navegador que las herramientas de CDN y de capa de red no pueden alcanzar.

Las herramientas que la mayoría de los operadores utiliza actualmente para la monitorización de seguridad técnica operan en la capa de red: registros de CDN, alertas de WAF y violaciones de la Content Security Policy. Estas herramientas son valiosas, pero estructuralmente incompletas. Un script que se carga a través de un endpoint de CDN aprobado y luego exfiltra datos hacia un tercero no divulgado no activará una alerta de capa de red. La exfiltración ocurre dentro del navegador, después de que la solicitud inicial ya ha sido aprobada.

cside cierra esta brecha instrumentando directamente la capa de ejecución:

  • Se identifica cada script de primera, tercera y cuarta parte que se ejecuta en las páginas orientadas al jugador, incluidos los cargados dinámicamente y los activados solo para segmentos de jugadores específicos
  • El comportamiento de los scripts se monitoriza en sesiones reales: a qué datos se accede, qué se envía y a qué destinos
  • Los cambios en el comportamiento de los scripts activan alertas automatizadas, incluso cuando la URL del script y el hash del archivo permanecen iguales
  • Toda la actividad se registra con marcas de tiempo, contexto de sesión y mapeo de destinos, creando un rastro de evidencia continuo que satisface los requisitos de preparación de auditorías de MGA, respalda los informes de auditoría de PCI y sirve de base para la investigación forense cuando se producen incidentes

Para los proveedores de plataformas de marca blanca que operan múltiples marcas bajo una única licencia de MGA, cside proporciona cobertura en todos los entornos de front-end desde una única integración. Esto es especialmente importante para las plataformas donde distintas marcas cargan distintos scripts de terceros a través de configuraciones de gestión de etiquetas compartidas o delegadas.

Otras herramientas de seguridad de la capa del navegador incluyen opciones de capa de red como Cloudflare Page Shield, que monitoriza las solicitudes pero no puede observar la ejecución de scripts, y herramientas de protección de código como JScrambler, que protege tu propio código frente a la ingeniería inversa pero no monitoriza el comportamiento de terceros en runtime. cside es la capa entre tus controles de red existentes y el requisito de MGA de saber qué se está ejecutando en tu plataforma.

En un despliegue realizado en un proveedor de plataforma de marca blanca con licencia de MGA (detalles del operador anonimizados), cside detectó que tres scripts de socios afiliados presentes en múltiples front-ends de marca estaban enviando eventos de sesión de jugadores a destinos fuera de la lista de proveedores documentada por el operador. Ninguno de estos scripts apareció en las alertas de capa de red porque se enrutaban a través de endpoints de CDN que ya estaban aprobados. El operador pudo iniciar conversaciones con los socios afiliados, eliminar el seguimiento no declarado y actualizar su documentación de proveedores antes de su siguiente revisión de cumplimiento de MGA.

Tipo de herramientaAlcanceQué cubreValor como evidencia de auditoría de MGA
CDN / WAFPerímetro de redSolicitudes entrantes, IPs maliciosas conocidasBajo para la capa del navegador
Content Security PolicyDominios de origen de scriptsImpide fuentes de scripts no aprobadasParcial: no cubre el comportamiento en ejecución
Plataforma de gestión del consentimientoEtiquetas declaradasGestiona el consentimiento para las herramientas listadasBajo: no cubre scripts no declarados
Cloudflare Page ShieldSolicitudes de redDestinos salientesParcial: no puede observar la ejecución posterior a la carga
JScramblerCódigo propioOfuscación de tu propio JSNinguno: no monitoriza scripts de terceros
Monitorización en runtime de csideCapa de ejecución del navegadorCada script, cada sesión, cada destinoAlto: rastro de auditoría completo y con marca de tiempo

Qué hacer a continuación

Si tu organización tiene una licencia de MGA y te estás preparando para una revisión de cumplimiento técnico, el punto de partida es un inventario de scripts documentado con evidencia de lo que envía cada script y hacia dónde. La solución de seguridad del lado del cliente de cside genera este inventario a partir de sesiones reales de jugadores y marca automáticamente cada destino no declarado. Para los proveedores de plataformas de marca blanca que gestionan múltiples marcas, la capacidad de seguridad del lado del cliente de cside ofrece cobertura multimarca desde una única integración. El momento de construir el rastro de evidencia es antes de la auditoría, no durante ella. Para una comparación directa de los enfoques de monitorización de scripts del lado del cliente, consulta qué plataforma ofrece la monitorización de scripts del lado del cliente más completa.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Los requisitos técnicos de MGA no nombran la monitorización de JavaScript como una obligación específica, pero la Directiva de Protección al Jugador y los Reglamentos de Juego Remoto exigen a los operadores mantener un entorno técnico seguro y auditable. Los scripts de terceros que se ejecutan en páginas orientadas al jugador forman parte de ese entorno. Los operadores que no pueden dar cuenta de la actividad en la capa del navegador se enfrentan a exposición durante las revisiones de cumplimiento técnico.

Sí. Malta es un estado miembro de la UE, por lo que el GDPR se aplica directamente. Los operadores con licencia de MGA que procesan datos de residentes de la UE deben cumplir con el GDPR independientemente de dónde se encuentren sus servidores. Esto significa que se requieren acuerdos de procesador según el Artículo 28 para cualquier script de terceros que procese datos de jugadores en la plataforma del operador.

Los operadores de marca blanca típicamente heredan un stack de scripts de su proveedor de plataforma y añaden encima sus propias herramientas de marketing y afiliados. Esto crea un entorno por capas donde ni el proveedor de la plataforma ni el operador de la marca tienen una imagen completa de lo que se ejecuta en las sesiones de los jugadores. Ambos tienen obligaciones de cumplimiento de MGA, y la exposición de scripts no monitorizados afecta a toda la relación de licencia.

Una Content Security Policy restringe qué dominios pueden servir scripts a tus páginas. Es un control útil, pero no puede observar lo que hacen los scripts permitidos después de cargarse. cside monitoriza la ejecución de scripts en sesiones de usuarios reales: a qué datos se accede, qué se transmite y a qué destinos. A efectos de evidencia para una auditoría de MGA, la monitorización a nivel de ejecución proporciona sustancialmente más documentación que una cabecera CSP.

Contener de inmediato la brecha desactivando el script afectado, documentar el cronograma del incidente, evaluar qué datos de jugadores estuvieron expuestos, notificar a MGA a través del canal regulatorio correspondiente y notificar a los jugadores afectados y a la autoridad supervisora pertinente conforme al Artículo 33 del GDPR en un plazo de 72 horas. Contar de antemano con registros de monitorización de scripts hace que la investigación sea sustancialmente más rápida y que la presentación regulatoria resulte más creíble.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco