Un despacho pequeño también es objetivo: 10 controles
· 10 min de lectura
En corto
Un despacho de 2 a 30 personas es objetivo por lo que custodia, no por su tamaño: documentación de operaciones, datos sensibles y comunicaciones privilegiadas. Los controles con mejor relación coste-riesgo son segundo factor, gestor de contraseñas, copias probadas, cifrado de disco, actualizaciones, correo verificado y un procedimiento de incidente escrito.
Un despacho de 2 a 30 personas es objetivo por lo que custodia, no por su tamaño: documentación de operaciones, datos sensibles y comunicaciones privilegiadas. Los controles con mejor relación coste-riesgo son segundo factor, gestor de contraseñas, copias probadas, cifrado de disco, actualizaciones, correo verificado y un procedimiento de incidente escrito.
Esta lista está ordenada por relación entre lo que cuesta implantar y el riesgo que cierra. No sigue el orden de ningún marco teórico, porque un despacho de siete personas no tiene un responsable de seguridad: tiene un socio que además firma escritos.
¿Por qué un despacho pequeño es objetivo?
Por tres razones que no dependen de su facturación:
- Concentra información valiosa que en el cliente está dispersa. Contratos, valoraciones, estrategia procesal, correspondencia privilegiada, expedientes de operaciones en curso.
- Tiene menos controles que sus clientes grandes. Es la vía indirecta clásica: si la empresa objetivo está bien defendida, se ataca a quien la asesora.
- En algunos asuntos toca dinero en movimiento. Cierres inmobiliarios, depósitos, liquidaciones. Un correo interceptado con un cambio de cuenta bancaria en el momento exacto es el fraude más rentable que existe contra una firma pequeña.
Y hay un cuarto motivo, menos comentado: el material que un despacho publica ya dice mucho. Perfiles del equipo, notas jurídicas en PDF con metadatos completos, ofertas de empleo que revelan qué software de gestión se usa. Es el mismo problema que describimos en OSINT defensivo: qué expone tu equipo sin saberlo.
¿Qué convierte esto en un deber y no en una buena práctica?
El secreto profesional. En el marco de las Reglas Modelo de Conducta Profesional de la ABA, la regla 1.6 exige al abogado realizar esfuerzos razonables para prevenir la divulgación o el acceso no autorizado a la información relativa a la representación del cliente. El comentario asociado no impone una tecnología concreta: fija factores para valorar qué es razonable —sensibilidad de la información, probabilidad de divulgación sin medidas adicionales, coste y dificultad de implantarlas, y en qué medida afectan a la capacidad de representar al cliente—.
Ese último factor es el que casi nunca se tiene en cuenta cuando un proveedor genérico propone controles a un despacho, y es la razón de la sección final de este artículo.
Cuando el despacho trata datos personales de la Unión Europea se suma el marco del Reglamento (UE) 2016/679, con obligaciones propias de seguridad del tratamiento, relación con encargados y notificación de violaciones de seguridad. Las normas deontológicas nacionales añaden sus propias exigencias. La conclusión práctica es la misma en todas: hay que poder demostrar qué medidas se adoptaron y por qué se consideraron suficientes.
Los diez controles, ordenados por prioridad
| # | Control | Riesgo que cierra | Coste | Fricción diaria |
|---|---|---|---|---|
| 1 | Segundo factor en correo y acceso remoto | Toma de cuenta | Bajo | Baja |
| 2 | Gestor de contraseñas del despacho | Reutilización y credenciales filtradas | Bajo | Baja tras la primera semana |
| 3 | Copia de seguridad inmutable y restauración probada | Cifrado, borrado, error humano | Medio | Nula |
| 4 | Cifrado de disco en equipos y móviles | Pérdida o sustracción de dispositivo | Bajo | Nula |
| 5 | Actualizaciones automáticas y retirada de software sin soporte | Explotación de fallos conocidos | Bajo | Baja |
| 6 | Autenticación del correo y verificación de pagos fuera de banda | Fraude de transferencia y suplantación | Bajo | Media |
| 7 | Cuentas nominales y baja el mismo día | Accesos huérfanos | Bajo | Baja |
| 8 | Control de terceros y encargados | Fuga por proveedor | Medio | Media |
| 9 | Procedimiento de incidente en una página | Improvisación en el peor momento | Bajo | Nula |
| 10 | Formación breve y específica, no genérica | Error humano dirigido | Bajo | Baja |
1. Segundo factor en el correo y en todo acceso remoto
Es el control que más incidentes evita por unidad de esfuerzo. Preferiblemente con aplicación de códigos o llave física; el segundo factor por SMS es mejor que nada y peor que lo anterior. Debe aplicarse también a la cuenta del socio director, que es exactamente la que se pide como excepción.
2. Gestor de contraseñas del despacho
No para que las contraseñas sean más largas, sino para que dejen de repetirse entre el gestor procesal, el correo, la sede electrónica y la plataforma del colegio profesional. Con bóvedas compartidas por área se resuelve además el problema real: que la contraseña de un servicio esté en una nota del ordenador de quien está de vacaciones.
3. Copia de seguridad inmutable y restauración probada
Dos requisitos, no uno. Inmutable: al menos una copia que no pueda alterarse ni borrarse desde las credenciales del despacho, porque el ransomware busca primero las copias. Probada: alguien restauró un expediente completo este año y anotó la fecha. Una copia que nunca se ha restaurado es una hipótesis.
4. Cifrado de disco en equipos y móviles
Un portátil olvidado en un tren con expedientes sin cifrar es un incidente de confidencialidad de manual. El cifrado de disco está incluido en los sistemas operativos actuales y su coste es de configuración, no de licencia. Debe cubrir también los discos externos donde se hacen copias «rápidas».
5. Actualizaciones automáticas y retirada de software sin soporte
La mayoría de los ataques que llegan a un despacho pequeño explotan fallos conocidos y ya corregidos. El punto ciego habitual no es el sistema operativo: son los complementos del gestor documental, el visor de PDF antiguo y ese servidor de ficheros que nadie se atreve a tocar porque «solo lo usa contabilidad».
6. Autenticación del correo y verificación de pagos fuera de banda
Dos medidas que van juntas porque atacan el mismo fraude:
- Configura correctamente SPF, DKIM y DMARC del dominio del despacho, para dificultar que alguien envíe correo suplantando tu remitente.
- Establece una regla sin excepciones: ningún cambio de cuenta bancaria comunicado por correo se ejecuta sin verificación por teléfono a un número conocido de antemano, nunca al que aparece en el propio correo.
Esta regla debe aplicarse tanto a lo que el despacho paga como a lo que sus clientes pagan al despacho. Conviene además comunicarla por escrito a los clientes al inicio de cada asunto con movimiento de fondos.
7. Cuentas nominales y baja el mismo día
Nada de cuentas compartidas de «recepción» o «administración» con la contraseña en un cajón: sin cuenta nominal no hay trazabilidad, y sin trazabilidad no se puede acreditar quién accedió a un expediente. La baja de accesos debe ejecutarse el mismo día de la salida —incluidos becarios, pasantes y colaboradores externos— y quedar registrada.
8. Control de terceros y encargados
Un despacho comparte información con más gente de la que recuerda: proveedor del gestor documental, servicio de digitalización, peritos, traductores, procuradores, servicio de transcripción, herramientas de IA. Cada uno necesita contrato con obligaciones de confidencialidad y seguridad, y una revisión periódica de qué accesos siguen vivos. El inventario de subencargados y su estado es parte del trabajo de compliance, y en nuestro caso está publicado en /trust.
Mención aparte para las herramientas de IA generativa: antes de introducir un expediente en una plataforma hay que saber qué hace con esa información, dónde se aloja y si se usa para entrenamiento. Una supervisión humana explícita sobre lo que el sistema produce es el mínimo, y es el criterio con el que diseñamos nuestros flujos automatizados.
9. Procedimiento de incidente en una página
Una hoja, impresa, con: a quién se llama primero, quién decide, qué se desconecta y qué no se apaga, qué se anota, a quién hay que notificar y en qué plazo. La lógica completa está desarrollada en las primeras seis horas de un incidente de ransomware: el bloque de preservación de evidencia y notificaciones aplica igual a una firma privada.
10. Formación breve y específica
Media hora al trimestre sobre los tres fraudes que realmente le llegan a un despacho —cambio de cuenta bancaria, suplantación de un cliente conocido y falso requerimiento urgente atribuido a un socio— vale más que un curso anual de dos horas sobre conceptos generales. Lo que se recuerda es lo que se parece al trabajo propio.
¿Qué controles suenan bien y chocan con la práctica diaria de un abogado?
Aquí es donde se cae la mayoría de los planes de seguridad vendidos a firmas legales. Un control que impide trabajar no se aplica: se rodea.
| Control «de manual» | Por qué choca | Alternativa que sí funciona |
|---|---|---|
| Prohibir el móvil personal | El abogado responde a las 23:00 desde su móvil, y va a seguir haciéndolo | Perfil de trabajo separado en el dispositivo, con borrado remoto solo de ese perfil |
| Exigir correo cifrado a todos los clientes | El cliente no lo instalará; el asunto se acabará tratando por otro canal peor | Portal de intercambio de documentos con enlace y aviso, sin fricción para el cliente |
| Bloqueo de adjuntos por sistema automático | Bloquea la entrega de un escrito con plazo; el plazo no espera | Alerta y revisión, con excepción autorizable en el momento por una persona |
| Prohibir memorias USB | Juzgados, peritos y notarías siguen entregando material en USB | Estación de recepción aislada con análisis previo y copia al gestor documental |
| Borrado automático agresivo de correo | Colisiona con la obligación de conservación del expediente y con plazos de prescripción | Política de conservación por tipo de asunto, definida con criterio jurídico |
| Bloqueo de pantalla a un minuto | Inviable dictando o en vista | Bloqueo razonable en despacho más bloqueo estricto en portátiles fuera de la oficina |
| Segundo factor sobre la cuenta compartida | Perpetúa el problema de fondo | Eliminar la cuenta compartida y crear cuentas nominales con permisos delegados |
El criterio general: prefiere el control que cambia el camino a la persona antes que el que le cierra el paso. Un abogado con un plazo procesal encontrará la manera; el trabajo es asegurarse de que la manera que encuentre sea segura.
Este es exactamente el punto donde se nota trabajar desde dentro de una firma legal —Veritas Digital es el nombre comercial de Veritas Nexus Legal LLC para su línea digital— y ver algo que un proveedor generalista no ve: qué medida entra en conflicto con un plazo, con un deber de conservación o con la relación con el cliente. El planteamiento completo para el sector está en nuestra página para firmas legales.
¿Y si solo hay presupuesto para tres cosas?
Segundo factor, copia de seguridad inmutable con una restauración probada, y la regla de verificación telefónica de cualquier cambio de cuenta bancaria. Con esas tres se cierra la mayor parte del riesgo que efectivamente materializa daño en firmas de este tamaño.
Después, y por este orden: gestor de contraseñas, cifrado de disco y procedimiento de incidente escrito. Los marcos de referencia coinciden en que lo básico va primero: el primer control de los CIS Critical Security Controls es el inventario de activos, y la función de gobierno del NIST CSF 2.0 empieza por decidir quién responde de qué.
Ninguna de estas medidas elimina el riesgo. Reducen la probabilidad y, sobre todo, permiten demostrar que se adoptaron esfuerzos razonables —que es literalmente lo que la norma deontológica exige.
Qué hacer ahora
- Activa hoy el segundo factor en el correo de todo el despacho, empezando por los socios.
- Restaura una copia de seguridad completa esta semana y anota la fecha y quién lo hizo. Si no se puede, ya tienes el proyecto más urgente.
- Comunica por escrito a tus clientes la regla de verificación telefónica de cambios de cuenta bancaria, y aplícala también internamente.
- Haz la lista de terceros con acceso a expedientes y revisa cuáles siguen activos sin motivo.
- Escribe el procedimiento de incidente en una página e imprímelo. Que exista en la carpeta de red no sirve el día que la carpeta de red esté cifrada.
Si quieres una revisión de estos diez controles sobre tu despacho, con informe entendible por el órgano de gobierno de la firma y no solo por el informático, escríbenos desde /contacto indicando el número de profesionales y qué gestor documental usáis.
Preguntas frecuentes
- ¿Por qué atacarían a un despacho pequeño y no a su cliente?
- Porque el despacho concentra en un solo sitio lo que en el cliente está disperso: contratos, valoraciones, correspondencia privilegiada, datos de operaciones en curso y, a veces, movimientos de fondos. Y porque suele tener menos controles que la empresa a la que asesora, con el mismo valor de información.
- ¿Cuál es el control que más riesgo cierra por menos dinero?
- El segundo factor de autenticación en el correo profesional, preferiblemente con aplicación o llave física en lugar de SMS. La mayoría de los incidentes graves en despachos empiezan con una cuenta de correo tomada mediante credenciales reutilizadas o filtradas, no con una intrusión sofisticada.
- ¿Cifrar el correo con los clientes es obligatorio?
- Depende de la jurisdicción, del tipo de información y del acuerdo con el cliente, y las normas deontológicas suelen exigir esfuerzos razonables valorados caso por caso, no una tecnología concreta. En la práctica funciona mejor un portal de intercambio de documentos que exigir a cada cliente que instale herramientas de cifrado.
- despachos-de-abogados
- secreto-profesional
- controles-basicos
- fraude-del-ceo
- copias-de-seguridad
Sigue por aquí
- automatizacionAutomatizar el intake legal sin romper la confidencialidadCómo diseñar la captación de un despacho para que haga conflict check, clasifique y agende sin exponer el contenido del caso a servicios de terceros.
- proteccionFraude del CEO en una compraventa: cómo cortarloCómo opera el fraude de cambio de instrucciones de pago en una compraventa y qué verificación fuera de banda lo detiene antes de que salga la transferencia.
- compliancePolítica de uso de IA en un despacho: qué debe decirCláusulas mínimas de una política de uso de IA en un despacho: prohibición de datos de cliente, verificación obligatoria de citas y registro de uso.