Está en la página 1de 12

Guía para despachos pequeños y

profesionales juristas autónomos

Nº 21
La inexcusable cuestión
de la Ciberseguridad
en el despacho y cómo
[empezar a] darle
respuesta
NOVIEMBRE 2021
Guía para despachos pequeños y
profesionales juristas autónomos

Nº 21
La inexcusable cuestión de la
Ciberseguridad en el despacho y cómo
[empezar a] darle respuesta
NOVIEMBRE 2021

Miguel García-Menéndez
CEO, Castroalonso LET

1. “Lo digital” lo permea todo . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5


Sumario

2. El caso Esofitec . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6
3. Nada es gratis . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
4. Eludir la fragilidad digital . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8
4.1. Fijar el tono . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
4.2. Dotarse de una política . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
4.3. Asignar responsabilidades . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
4.4. Adoptar buenas prácticas . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9
4.5. Identificar las joyas de la corona . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
4.6. Identificar debilidades . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
4.7. Identificar amenazas . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
4.8. Asignar un presupuesto . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 10
Guía para despachos pequeños y profesionales
juristas autónomos

Nº 21
La inexcusable cuestión de la
Ciberseguridad en el despacho y cómo
[empezar a] darle respuesta
NOVIEMBRE 2021

Thomson Reuters te presenta la ‘Guía para despachos pequeños y


profesionales juristas autónomos’
En su calidad de empresas de servicios, los despachos de abogados tienen una idiosincrasia
propia con indiferencia de su tamaño. Además de su faceta de prestadores de servicios jurídicos, el
despacho no deja de ser una empresa. Esta doble faceta genera no pocas dificultades de gestión
a aquellas firmas de pequeño tamaño en la que sus titulares deben asumir todos los roles. Todo
ello con la dificultad añadida de mantener una ventaja competitiva, tanto con respecto al resto de
abogados autónomos como a firmas de mayor tamaño.
El abogado autónomo representa nada menos que el 70 % del sector, lo que, en palabras del
abogado Raúl Ochoa Marco, supone que sean “el músculo de la abogacía”. Thomson Reuters líder
en soluciones para el sector de la abogacía, lanza la Guía para despachos pequeños y abogados
autónomos, para que conozcas de primera mano las tendencias que brinda el mundo digital a esta
profesión, aprenderás nuevas técnicas de práctica jurídica que poder incluir en el ejercicio diario y
estarás al día en materia jurídica aplicable al ejercicio profesional.
La transformación digital, una necesidad para los despachos de abogados
La ventaja competitiva a la que hacíamos referencia viene determinada en gran medida por la
el despacho y cómo [empezar a] darle respuesta
21. La inexcusable cuestión de la Ciberseguridad en

implementación de herramientas de nueva generación, que permiten a los despachos de abogados


ser más eficientes, ahorrando tiempo y gastos. Thomson Reuters es el líder tecnológico que te
ayudará a crecer y transformar tu despacho de abogados con una gama de soluciones tecnológicas
seguras e inteligentes, accesibles desde cualquier lugar de manera sencilla, permitiéndote ofrecer
un servicio competitivo y rentable.
Queremos que optimices tu despacho y te conviertas en el abogado del futuro.
No te pierdas ni un número, ¡¡y conviértete en abogado 4.0 para hacer crecer tu negocio!!

3
+
Aranzadi One
incluye más de
+ 12.000 formularios
por solo 110 € al mes
A R A N Z A D I O N E T E LO P O N E FÁC I L , M U Y FÁC I L

ARANZADI ONE. Te ayuda a mejorar tus escritos poniendo a tu disposición miles


de formularios que te ayudarán en tu día a día. Formularios sencillos para lleva
a cabo las tareas de trámite necesarias para la mejor gestión de tus asuntos.

Beneficios:
 Más de 12.000 formularios a tu disposición.
 Organizados por materias para facilitar la gestión: Civil, Contencioso-Administrativo, Penal,
Social, Tributario.
 Máximo nivel de análisis jurídico.
 Legislación, jurisprudencia y bibliografía relacionada.
 Integración en su totalidad con los expedientes para permitirte completar los formularios
partiendo de los datos de tus asuntos.
 Podrás hacer que los formularios formen parte de una plantilla de Word para crear tus
escritos futuros en un tiempo récord.
 Los Formularios procesales incluyen un sencillo gráfico de las fases del proceso en que
pueden usarse, indicando tanto la fase concreta en que aplica como la posibilidad de acceder
a otros Formularios que aplican a la misma fase.

SOLICITAR INFO
https://www.thomsonreuters.es
atencionclientes@thomsonreuters.com
1. “Lo digital” lo Precisamente, las guías publicadas hasta
ahora recogen la idea, generalmente aceptada,
permea todo de lo saludable que puede resultar para los
despachos subirse al carro de la vigente
Basta un rápido vistazo a las últimas portadas de transformación, de naturaleza digital, de la que
esta colección para advertir que, una tras otra, el mundo está siendo testigo. Y ello, por cuanto
comparten el rasgo común de mostrar algún aquella viene a contribuir a una optimización
tipo de dispositivo digital, ya sean ordenadores, de recursos y procesos, una mayor eficiencia
teléfonos, tabletas o afines. Sí, es cierto que en la prestación de servicios y, en suma, una
estas guías tratan, precisamente, de acercarle permanente aportación de valor, para quien
las tendencias que brinda el mundo digital a la apuesta por adherirse a ella.
profesión; pero no lo es menos afirmar que los
En ese sentido, la adopción de nuevas
creativos a cargo del diseño de la publicación no
técnicas de práctica jurídica y de soluciones
han hecho sino reflejar una realidad que describe
informáticas de soporte al ejercicio profesional
el panorama actual: uno en el que “lo digital”
de los especialistas del Derecho -las llamadas
lo permea todo y al que no son ajenos quienes
“tecnologías jurídicas”, de la expresión inglesa
desarrollan su actividad profesional en el ámbito
legaltech- ha supuesto toda una revolución en
jurídico.
la actividad diaria de las firmas que operan en

Las guías publicadas el sector. Revolución que, lejos de impactar


únicamente sobre las grandes corporaciones
hasta ahora o los despachos multinacionales, ha hecho
patente la aplicabilidad universal de las citadas
recogen la idea, tecnologías, situando a los miembros de los
generalmente despachos pequeños y a los profesionales
autónomos como sus verdaderos beneficiarios,
aceptada, de lo lo que constituye para ellos una clara ventaja

saludable que puede competitiva.

resultar para los


despachos subirse
al carro de la vigente
transformación, de
naturaleza digital.
el despacho y cómo [empezar a] darle respuesta
21. La inexcusable cuestión de la Ciberseguridad en

5
2. El caso Esofitec habitualmente en criptodivisas y a través de
mecanismos localizados en la llamada Internet
oscura -aquella no accesible mediante los
En la medianoche del pasado 17 de febrero del
navegadores/buscadores habituales-.
presente año los datos custodiados por la firma
Esofitec, consultora tecnológica especializada en Hoy este “modus operandi” ya ha sido incluso
la prestación de servicios informáticos a terceros, superado con acciones dañinas adicionales,
empezaron a ser objeto de un tratamiento un como el soborno a empleados de la organización
tanto ‘peculiar’. En circunstancias normales, objetivo para que le faciliten al “secuestrador” el
a esas horas deberían haber comenzado a acceso inicial al sistema o infraestructura [bajo
ejecutarse los procedimientos automáticos la promesa de percibir un porcentaje del rescate
encargados de realizar las copias -de esos que habrá de pagar su organización], como la
mismos datos- que habrían de garantizar su amenaza de robo -y posterior venta- de los datos
futura recuperación en caso de necesidad. Sin secuestrados, o la amenaza de divulgación de
embargo, la realidad aquella noche fue otra bien los mismos, etc.
distinta…
La empresa leridana, que ofrecía a su vez sus
La recomendación
servicios a través de la plataforma informática pasará siempre por
“e-Nube” operada por una subsidiaria del
grupo Abast, especializado en la gestión de
disponer de una
centros de datos, estaba siendo víctima de una
ciberextorsión. Los datos bajo responsabilidad
copia de respaldo
de Esofitec no estaban siendo copiados, de los datos de la
como habría sido lo esperado; estaban siendo
‘secuestrados’.
organización, que
* *
permita recuperar
el estado de las
El secuestro de operaciones previo al
datos es una de incidente.
las principales Llegados a este punto, la recomendación
amenazas del pasará siempre por disponer de una copia de
respaldo de los datos de la organización, que
panorama digital permita recuperar el estado de las operaciones
actual. previo al incidente. Y, en todo caso, no pagar.
Los últimos estudios, como el recientemente
publicado Cyber Insurance: A Hard Reset, de la
El secuestro de datos es una de las principales
firma británica Howden, señalan que en hasta
amenazas del panorama digital actual. En su
un 40% de los casos la realización del pago no
el despacho y cómo [empezar a] darle respuesta
21. La inexcusable cuestión de la Ciberseguridad en

variante más básica, tras obtener el acceso de


ha garantizado la recuperación inmediata de
forma fraudulenta a un determinado sistema
la información secuestrada, bien porque los
de información o infraestructura informática, el
secuestradores, finalmente, no han facilitado
secuestrador cifrará con una clave secreta todos la clave o bien porque han exigido algún pago
los datos presentes en la citada infraestructura, adicional antes de facilitarla.
dejándolos inaccesibles. La recuperación -el
acceso a la clave que permitirá descifrarlos-
será posible, solo, previo pago de un rescate,
* *

6
Hasta tres 3. Nada es gratis
centenares de Como se ha señalado, actualmente se vive
pequeños despachos un momento de oportunidad en el que la
adopción de ciertas tecnologías de apoyo al
y profesionales ejercicio profesional permitirá obtener un valor
diferencial (al menos temporalmente, hasta que
(asesorías, gestorías, se conviertan en regla general dentro del sector).
bufetes, graduados Consecuentemente, la urgencia por alcanzar,
y mantener, esa ventaja competitiva en un
sociales, etc.). mercado cada vez más disputado provoca que
la transición de lo analógico a lo digital se haga
El impacto del cibersabotaje a los sistemas cada vez más acuciante.
de Esofitec no iba a ser despreciable. Decenas
-se habla de hasta tres centenares en Aragón, En ese contexto de aceleración digital -paso
Cataluña y Baleares- de pequeños despachos acelerado hacia lo digital-, casos como el de
y profesionales (asesorías, gestorías, bufetes, Esofitec vienen a ofrecer una perspectiva bien
graduados sociales, etc.), todos ellos clientes distinta, complementaria y, en todo caso, realista
de Esofitec, fueron expulsados repentina de las bondades del proceso de transformación
y bruscamente de la Era Digital, tras verse digital. Se trata de una perspectiva en la que
desprendidos de su principal patrimonio parece apreciarse el hecho de que nada en
empresarial: los datos (expedientes, informes gratis y que las indudables ventajas del abrazo
y todo tipo de documentación) de sus clientes, a “lo digital” se ven acompañadas de una serie
hasta entonces albergados en la “nube” de la de amenazas que marcarán una determinada
firma leridana. fragilidad en el proceso.

A la imposibilidad de trabajar en condiciones


normales, que se extendió durante las semanas
Las indudables
posteriores al incidente, con una vuelta, casi,
al lápiz y al papel en la confección de nóminas,
ventajas del abrazo
impuestos, facturas o informes contables, entre a “lo digital” se
otros muchos trámites, se sumó la preocupación
por el destino incierto que podían haber sufrido
ven acompañadas
los datos de los propios clientes, quienes se
convirtieron en las víctimas, en última instancia,
de una serie de
del secuestro de datos ocurrido en Esofitec. amenazas que
Fueron expulsados marcarán una
repentina y determinada
bruscamente de la fragilidad en el
proceso.
el despacho y cómo [empezar a] darle respuesta
21. La inexcusable cuestión de la Ciberseguridad en

Era Digital, tras verse


desprendidos de su Cabría pensar en la metáfora del gigante
con pies de barro a la hora de interpretar
principal patrimonio esa fragilidad digital de la que adolecen las
organizaciones actuales y que hace que todas
empresarial: los ellas -independientemente de su tamaño- sean
datos. susceptibles de sufrir cualquier tipo de incidente,

7
con origen en “lo digital”, que pueda perturbar
el ejercicio de su actividad (más allá de llegar, 4. Eludir la fragilidad
incluso, a poder causar daño al patrimonio, al
medioambiente y/o a las personas -tal vez no en
digital
un despacho de abogados; pero sí en un entorno Lo señalado hasta este punto no pretende
fabril, por poner un ejemplo-) y del que no inquietarle, sino, simplemente, abrirle los ojos.
siempre existe conciencia. ¡No se es consciente Se trata únicamente de que dé por descontado
de los peligros que amenazan la transición que habrá de emprender su viaje a “lo digital” en
a lo digital, por regla general, hasta que es compañía de una, hasta ahora, probablemente
demasiado tarde! desconocida compañera de viaje: la fragilidad
digital o, más correctamente, las medidas que le
Como le ocurre al gigante, también las
ayudarán a mitigarla -por simplicidad, adóptese
aparentemente robustas -sobre todo para
el término más familiar “ciberseguridad”-.
el profano- infraestructuras informáticas
presentan puntos de debilidad que,
aprovechados voluntaria o involuntariamente Es un viaje, un
-aquí la naturaleza socio-técnica de lo digital
se hace palpable-, provocan su desplome,
proceso continuado
con consecuencias variadas, y en ocasiones en el tiempo que
irreparables, pero que confluyen en una
de carácter genérico y común a todas las evolucionará con
situaciones de fragilidad digital manifiesta: la
erosión -parcial, al menos- del valor generado
las necesidades,
hasta ese momento como fruto de la actividad también cambiantes,
de la organización.
de su despacho
En el contexto descrito de balanceo entre los
beneficios y los perjuicios del paso a lo digital, y a en lo relativo a
modo de corolario, resultaría oportuno plantear
la siguiente reflexión: “la transformación digital
la protección de
es una necesidad [urgente] para los despachos; sus activos de
la ciberseguridad es una obligación inexcusable”.
Una ciberseguridad cuya razón de ser se información.
encuentra, precisamente, en el hecho de ponerle
La ciberseguridad -la adopción de medidas
freno a la erosión del valor generado por las
de ciberseguridad- en su pequeño despacho
organizaciones, derivada de su presencia en el
o en su actividad ordinaria como profesional
espacio digital.
jurídico autónomo, como ocurre con el propio
proceso digitalizador, es un viaje, un proceso
La transformación continuado en el tiempo que evolucionará
digital es una con las necesidades, también cambiantes, de
su despacho en lo relativo a la protección de
necesidad [urgente] sus activos de información. Como todo viaje,
el despacho y cómo [empezar a] darle respuesta
21. La inexcusable cuestión de la Ciberseguridad en

resultará conveniente emprenderlo pertrechado


para los despachos; de las herramientas básicas fundamentales. Una
la ciberseguridad brújula podría ser una buena ayuda durante el
recorrido del itinerario que Ud. tiene previsto.
es una obligación A continuación, los subapartados que siguen
inexcusable. pretenden ofrecerle, precisamente eso: una
brújula (una guía) que le ayude a avanzar hacia

8
la meta última de establecer un marco de trabajo política sobre la ciberseguridad en su despacho
(incluidos hábitos, cultura, etc.), dentro de su podría ocupar apenas media cuartilla). Ud., sin
despacho, en el que pueda moverse con unas duda, ha de ocuparse de atender a sus clientes
garantías mínimas de [cíber] seguridad. y no de redactar un sesudo corpus normativo.
No obstante, piense que adoptando las cautelas
4.1. Fijar el tono que aquí se le ofrecen también estará haciéndolo
(atendiéndoles).
¡Es su despacho (o es su actividad, si Ud. es
un autónomo)! Es, por tanto, a Ud. a quien 4.3. Asignar responsabilidades
corresponde tomar conciencia de que la
ciberseguridad -los problemas ligados a ella- La primera responsabilidad que habrá de asumir
ha de formar parte de su agenda; y es también será la suya, propia, con relación a la rendición
a Ud. a quien corresponde inicialmente tomar de cuentas sobre el uso que, de los recursos
posición sobre la postura que Ud. mismo y informáticos u otros que alberguen información,
sus colaboradores habrán de adoptar, en esta se haga en su despacho.
materia, en el seno de su despacho. Más allá de eso, se hace difícil, por la
En ningún caso se tratará de hacer de Ud. recomendable segregación de funciones,
un tecnólogo, ni mucho menos, un avezado distribuir papeles y responsabilidades cuando
especialista en ciberseguridad. Simplemente, la estructura (personas) es muy reducida, como
comience por tomar conciencia de que la ocurrirá en un pequeño despacho (por no hablar
ciberseguridad es un verdadero problema, del del caso de un profesional autónomo). ¡Hágalo,
que nadie está libre. no obstante, empleando el mejor de los juicios!
En todo caso, dé a conocer a quién
Simplemente, corresponde cada papel, así como la autoridad

comience por tomar que haya asignado a cada uno. ¡Servirá de poco
que nombre a responsables que nadie conoce y
conciencia de que la a los que, por tanto, no sabrán que tienen que
acudir cuando sea pertinente (por ejemplo, ante
ciberseguridad es un la materialización de un incidente)!

verdadero problema, Se hace difícil, por


del que nadie está la recomendable
libre. segregación
4.2. Dotarse de una política de funciones,
Formalizar (redactar) una declaración política distribuir papeles y
sobre su posición en materia de ciberseguridad
será la mejor forma de materializar esa
responsabilidades
cuando la estructura
el despacho y cómo [empezar a] darle respuesta

fijación de tono al que se hacía referencia con


21. La inexcusable cuestión de la Ciberseguridad en

anterioridad.
Esa declaración política de partida podrá ir
(personas) es muy
acompañada posteriormente por el desarrollo de reducida.
normas más específicas, procedimientos, planes
concretos, etc. 4.4. Adoptar buenas prácticas
Se tratará, en todo caso, de plantear una base El mercado ofrece numerosos modelos o
documental liviana (por ejemplo, su declaración marcos de buenas prácticas, en materia de

9
ciberseguridad. Estos párrafos tratan, de Ud. y/o su despacho, desarrollan su actividad
hecho, de ofrecer algunas de ellas. Adóptelas y (proveedores, empleados, clientes, etc.).
adáptelas a sus necesidades particulares. Tratan
de ser -y, sin duda, son- un recomendable punto
de partida.
Identificadas las
debilidades, será
Identifique los activos oportuno, igualmente,
de información clave conocer las amenazas
que se manejan que se ciernan
en su despacho -o sobre los activos
que maneja Ud. de información a
individualmente- proteger.
en el ejercicio de su 4.7. Identificar amenazas
actividad. Tenerlos Identificadas las debilidades, será oportuno,
“localizados” le igualmente, conocer las amenazas que se
ciernan sobre los activos de información a
permitirá conocer proteger.
el conjunto de Dichas amenazas, a diferencia de las
elementos que, a vulnerabilidades (factores intrínsecos), son
factores externos que ponen potencialmente
priori, habrá de en peligro los activos de información de la
organización.
proteger. El conocimiento de sus activos clave,
debilidades y amenazas, le ayudará a valorar
4.5. Identificar las joyas de la
cuáles de aquellos pudieran estar más
corona amenazados, cuál sería el impacto en caso de
Identifique los activos de información clave que que se viesen afectados por alguna debilidad o
se manejan en su despacho -o que maneja Ud. amenaza materializadas y, consecuentemente,
individualmente- en el ejercicio de su actividad. cuáles habrá de proteger en primer lugar y/o con
Tenerlos “localizados” le permitirá conocer el mayor intensidad.
conjunto de elementos que, a priori, habrá de
proteger. 4.8. Asignar un presupuesto
Ya se ha dicho: ¡nada es gratis! Literalmente.
4.6. Identificar debilidades
Piense que gran parte de las medidas de
el despacho y cómo [empezar a] darle respuesta
21. La inexcusable cuestión de la Ciberseguridad en

Junto a sus activos de información más


protección que Ud. se puede plantear para
valiosos, será relevante conocer las principales
proteger su información tienen carácter
debilidades de las que adolecen dichos activos
procedimental, cultural, etc., y que pasan más
(incluidos los sistemas, plataformas u otros
por la aplicación del sentido común -el menos
elementos/soportes -incluido el papel- que los
común de los sentidos-, que por el hecho
albergan).
de tener que adquirir soluciones dotadas de
Identifique, igualmente, otras posibles un cierto componente de sofisticación. No
debilidades que presente el ecosistema en el que obstante, incluso en el primer caso, dótese de

10
cierto presupuesto porque es posible que tenga Piense, además, que serán unas
que destinar alguna partida, simplemente, recomendaciones que sus propios clientes
para ofrecer, por ejemplo, con ayuda de también agradecerán. ¿Quién sabe?, quizá
un especialista externo, alguna sesión de vislumbre en todo esto una oportunidad para
sensibilización en la materia a sus colaboradores ampliar la cartera de servicios de su propio
o a Ud. mismo. despacho.

* * Quizá vislumbre
Considere estas primeras recomendaciones
como el punto de partida para empezar a
en todo esto una
dar respuesta la inexcusable cuestión de la oportunidad para
ciberseguridad y, con ello, para comenzar a
establecer su propio marco interno de protección ampliar la cartera de
de la información. servicios de su propio
despacho.
el despacho y cómo [empezar a] darle respuesta
21. La inexcusable cuestión de la Ciberseguridad en

11

También podría gustarte