Para despachos de abogados

El secreto profesional está a un solo correo de romperse.

Usted responde personalmente del secreto profesional, aunque quien haga clic sea alguien de secretaría. Los despachos guardan expedientes que interesan a la parte contraria y a extorsionadores, y fondos en cuentas fiduciarias que atraen a estafadores. Entreno a socios, abogados y empleados para reconocer ese único correo falso: sin proyecto informático, sin tecnicismos, en unos 45 minutos por persona.

Escena de ejemplo para Despachos de abogados
«Respondo del secreto profesional, aunque quien haga clic sea la aprendiz.»
«Doce personas, correos de plazos con adjuntos a diario y nadie se encarga de la seguridad informática.»
«Leo sobre phishing con IA y no sé si mi despacho lo detectaría.»
Registrar a su equipo Ver precios
49 € por persona, pago único

Formación, prueba de phishing, seis meses de repasos y justificante. Sin suscripción. Doce personas: 588 € sin IVA. Un despacho de socios con 30 personas: 1.470 € sin IVA.

45 min por persona

En línea, se puede interrumpir en cualquier momento, entre dos citas o el viernes por la tarde. Su esfuerzo: dar de alta al equipo, y listo.

PDF Justificante con sello de tiempo

Quién se formó y cuándo, más la tasa del equipo. El documento para la autoridad de protección de datos, la aseguradora y el archivo del propio despacho.

1 semana hasta el justificante

El lunes da de alta al equipo, el viernes el justificante está en el Cockpit. Sin proveedor informático, sin instalación; el beA y el software del despacho no se tocan.

Qué pasa después del clic

Qué hacen los delincuentes con los expedientes de sus clientes, y cuánto le cuesta a usted.

Usted apenas puede ponerle cifra al valor de sus expedientes; los atacantes sí. Los datos de los clientes no se «roban», se copian: usted los sigue teniendo, y ahora alguien más también.

Extorsión directa a los clientes

Con expedientes de divorcio, procesos penales o contratos de compraventa de empresas en la mano, los autores escriben directamente a sus clientes: pagar o se publica. El despacho neoyorquino Grubman Shire Meiselas & Sacks lo vivió en 2020, con clientes famosos y una exigencia de 42 millones de dólares.

Publicación en la dark web

Si no se paga, escritos, poderes y copias de documentos de identidad acaban a la vista en internet, al alcance de la parte contraria, la prensa y los ladrones de identidad. No hay forma de recuperarlos; el secreto queda roto para siempre.

Dinero de la cuenta fiduciaria

El importe de un acuerdo o el pago de un precio de compraventa va a parar al «nuevo número de cuenta» de la parte contraria o del cliente. El dinero desaparece, el cliente se lo reclama a usted y el seguro de responsabilidad civil profesional examina si actuó con negligencia.

El despacho se paraliza, los plazos siguen corriendo

Sistemas cifrados significan: sin acceso a expedientes, agenda de plazos ni beA, a menudo durante días. Un plazo vencido es un caso de responsabilidad, y la recuperación, el análisis forense y el asesoramiento jurídico suelen costar más que cualquier rescate.

Y esto es lo que tiene que hacer entonces

72 horas

Notificación a la autoridad regional de protección de datos en cuanto no pueda descartarse un riesgo para los afectados (art. 33 RGPD). El secreto profesional no le exime de ello.

sin dilación

Información a cada cliente afectado si el riesgo es alto (art. 34 RGPD), además de la comunicación al seguro de responsabilidad civil profesional y, según el caso, una denuncia penal.

de forma permanente

Responsabilidad deontológica (§ 43a BRAO, § 203 StGB), posibles multas e indemnizaciones. La reputación de un despacho no se puede asegurar.

Casi todos estos casos empiezan con un correo que una persona creyó auténtico. Ese reconocimiento concreto es lo que entreno.

Ataques típicos

Así se está atacando ahora mismo a su sector.

Reproduzco estos escenarios en simulaciones realistas para que su equipo los reconozca cuando importa, en lugar de entenderlos solo cuando el daño ya está hecho.

Notificación falsa del beA

«Nuevo mensaje en el beA: confirme su buzón» lleva a una página de acceso imitada. (El beA es el buzón electrónico obligatorio de los abogados alemanes).

Requerimiento o escrito con adjunto

Un supuesto escrito de la parte contraria o un requerimiento con presión de plazo introduce un archivo malicioso en el despacho.

Número de cuenta modificado

Poco antes del pago, el cliente o el abogado contrario comunican una «nueva cuenta bancaria» para el importe del acuerdo.

Mensaje de voz del socio

Supuestamente el socio que da nombre al despacho, por correo o mensaje de voz generado con IA: una transferencia urgente y confidencial desde la cuenta fiduciaria.

Sus obligaciones

Lo que tiene que hacer y lo que con esto puede dar por cumplido.

Para los despachos de abogados cuentan la normativa profesional (BRAO, BORA (normas deontológicas de la abogacía alemana), § 203 StGB), el RGPD y, en las pólizas de ciberseguro, las obligaciones frente a la aseguradora. A diferencia de las consultas médicas, para los abogados no existe una norma específica de formación, pero en caso de siniestro la autoridad y la aseguradora preguntan qué hizo usted en el plano organizativo.

✓ lo cubre el programa

El recorrido cubre la concienciación de su equipo y la documenta con sello de tiempo: lo que la autoridad de protección de datos, el seguro de responsabilidad civil profesional y el ciberseguro entienden por «medidas organizativas».

– queda en sus manos

Queda en sus manos: el compromiso formal de confidencialidad de los empleados, el principio de los cuatro ojos en los pagos desde la cuenta fiduciaria y la parte técnica (cifrado, copias de seguridad, actualizaciones) con su proveedor informático.

Todas las obligaciones en detalle, con referencia legal y escenario de ataque
◐ en parte
Obligar a los empleados a guardar secreto y concienciarlos con regularidad. · § 43a apdo. 2 BRAO, § 2 BORA
↳ cubre: beA, escrito

El curso conciencia a su equipo sobre la ingeniería social y el manejo de los datos de clientes; el compromiso formal de los empleados lo recaba usted. El justificante acredita que ha concienciado.

◐ en parte
El deber de secreto rige también para el personal auxiliar del despacho. · § 203 apdo. 1 y 4 StGB
↳ cubre: Suplantación de un cliente

Secretaría, pasantes y aprendices hacen el mismo curso que los abogados y saben después qué solicitudes no deben responder.

◐ en parte
Medidas técnicas y organizativas para proteger los datos de los clientes. · art. 32 RGPD
↳ cubre: Número de cuenta modificado

El personal formado es la parte organizativa y queda documentado con sello de tiempo. Su proveedor informático completa el cifrado, las copias de seguridad y el control de accesos.

✓ cubierto
Uso seguro del buzón electrónico especial de la abogacía (beA). · § 31a BRAO, § 20 RAVPV
↳ cubre: beA

Las simulaciones de phishing con motivos parecidos al beA entrenan para reconocer notificaciones falsas; la tarjeta de acceso sigue en sus manos.

◐ en parte
Notificación de una brecha de datos en 72 horas, información a los clientes. · arts. 33 y 34 RGPD
↳ cubre: los cuatro ataques

El curso ensaya el canal interno de aviso: quién llama a quién, qué se anota, qué no se hace. La notificación en sí y el registro corren a cargo de usted o de su delegado de protección de datos.

◐ en parte
Obligaciones del ciberseguro: formación del personal, principio de los cuatro ojos en los pagos. · Condiciones de la póliza, cuestionario de riesgos
↳ cubre: Número de cuenta modificado, mensaje de voz

La formación con justificante es justo lo que las aseguradoras preguntan en el cuestionario. La regla de la devolución de llamada antes de las transferencias tiene su propio capítulo; el principio de los cuatro ojos lo regula usted internamente.

– su TI
Protección técnica: cifrado, copias de seguridad, actualizaciones, control de accesos. · art. 32 RGPD, estado de la técnica

No forma parte de la concienciación: corresponde a usted o a su proveedor informático.

El justificante es su respuesta a esa pregunta. Lo que no es: una formación continua reconocida según el § 43a apdo. 6 BRAO. El entrenamiento forma a su equipo, no a sus abogados en derecho sustantivo.

Ejemplos

Así es en la práctica.

Cockpit, informe del equipo, certificado y justificante de una empresa ficticia con doce personas. Todos los nombres y resultados son inventados; la estructura es exactamente la que verá usted después.

Cockpit El Cockpit de la empresa

Grupos, personas inscritas y el coste si todos terminan. Desde aquí inicia la formación, la prueba inicial o una ronda de repetición.

Informe del equipo Informe del equipo en el Cockpit

Tasas de clic y de introducción de datos del equipo, comparación con todas las rondas de pruebas, participación en la formación y el entrenamiento. Anonimizado.

Informe del equipo PDF justificante, página 1

Resultados de un vistazo y nivel de protección con recomendación. El PDF lleva un código QR de autenticidad y sirve para auditorías, aseguradoras y documentación NIS2.

Certificado Certificado de participación

Nombre, curso, fechas de la formación y de la prueba práctica, referencia a normas, firma y número de certificado verificable con código QR.

Justificante de cumplimiento Justificante de cumplimiento NIS2

Todas las formaciones realizadas, con sello de tiempo y tasa de participación, asignadas a los requisitos. También para ISO 27001, el RGPD, el Reglamento de IA y el ciberseguro.

Informe individual Informe personal

Cada persona solo ve su propio resultado: reacción a cada correo de prueba, cómo se podía reconocer el engaño y qué reveló su dispositivo.

Todas las vistas de ejemplo

Cómo trabajo con usted

Así funciona mi formación.

En un despacho de abogados cuentan el rigor, la discreción y la reputación, también en materia de seguridad. Por eso primero capacito en lugar de examinar: socios, abogados y empleados parten del mismo nivel de conocimientos antes de que llegue cualquier ataque simulado.

Dos caminos: usted elige el que mejor le encaje.

1 En persona, conmigo

Formo a su equipo en persona, de forma presencial o en línea, conversando y con ejemplos de su día a día.

2 Cada persona por su cuenta en línea

Cada persona aprende en línea como prefiera: con texto o vídeo, a su ritmo y eligiendo los contenidos.

Mi recomendación

Primero formar, después probar: a propósito en este orden.

  1. Formación inicial

    Primero capacito a su equipo (o lo hace usted con mis materiales). Todos empiezan con los mismos conocimientos básicos.

  2. Prueba de phishing como autoevaluación

    Solo después llega el ataque simulado, no como examen sino como autoevaluación: cada persona comprueba si lo aprendido funciona en el día a día.

  3. Una cultura de seguridad, repasada cuando haga falta

    De la formación y la prueba nace en la empresa una cultura de seguridad constructiva, que basta con repetir cuando llegue el momento.

📊

Su diagnóstico se basa en los resultados de su equipo tras la formación: muestra el nivel que quería alcanzar, no el punto de partida sin protección.

Sin suscripción, según lo necesite y siempre con mi apoyo personal.

Quién está detrás

Una persona de contacto del sur de Baden, no una línea de atención.

Patrick Ihle, fundador de secureIT

Soy Patrick Ihle, fundador de secureIT. Profesionalmente me dedico a la seguridad de la información y, en paralelo, llevo más de 20 años como formador y docente. secureIT es mi propia empresa, en Ballrechten-Dottingen, cerca de Friburgo. Quien contrata conmigo tiene un nombre y un número de teléfono, no una línea de atención. Si lo desean, visito en persona los despachos del sur de Baden; a todos los demás los acompaño en línea.

Más sobre mí
La IA en el trabajo diario

El secreto profesional y la IA solo son compatibles con reglas claras.

Redactar escritos, resumir expedientes, buscar jurisprudencia: para un despacho de abogados, la IA es tentadora y delicada a la vez. Los datos de clientes en un chatbot de libre acceso pueden vulnerar el secreto profesional, y los tribunales ya han reprendido citas inventadas. Además, desde febrero de 2025 la obligación de alfabetización en IA del Reglamento Europeo de IA se aplica a todo su equipo.

  • El secreto profesional según el § 43a BRAO (Ley Federal alemana de la Abogacía) y el § 203 StGB (Código Penal alemán) rige también al usar IA
  • Detectar sentencias y citas inventadas antes de que acaben en un escrito
  • Curso de IA con certificado para cada persona, más un modelo de política de IA para el despacho
Ver el curso de IA con justificante Modelo de política de IA (PDF)
Preguntas frecuentes

Preguntas frecuentes

¿Puedo ver qué compañero ha hecho clic en el correo de prueba?
No, y es intencionado. En el Cockpit ve la tasa del despacho y de cada equipo, pero ningún nombre. Quien hace clic llega a una página de aprendizaje y lo sabe por sí mismo. Así la prueba sigue siendo un ejercicio y no se convierte en un asunto de personal entre socios, empleados y abogados en prácticas.
¿Afecta la simulación al beA, a nuestro software del despacho o al servidor de correo?
No. La simulación consiste en correos electrónicos normales enviados a las direcciones de sus empleados. No accedo a nada de su despacho, no instalo nada y no necesito accesos. El beA (buzón electrónico especial de la abogacía alemana) no se ve afectado. Su proveedor de servicios informáticos no tiene que configurar nada; si lo desea, le indico de antemano desde qué dominio remitente llegan los correos de prueba, para que el filtro antispam los deje pasar.
¿Cumple esto las obligaciones de mi ciberseguro?
La mayoría de las aseguradoras preguntan en su cuestionario de riesgos por una formación periódica de los empleados sobre phishing y por un principio de doble control en los pagos. El programa cubre la parte de formación y la acredita con sello de tiempo. El principio de doble control lo organiza usted internamente; la regla de la devolución de llamada antes de las transferencias forma parte del curso. En caso de duda, presente el justificante a su corredor; tengo una página propia para corredores de seguros.
¿Qué pasa con los datos de mis empleados?
Se guardan el nombre, la dirección de correo, la finalización de la formación y el resultado de la prueba de phishing, en servidores de IONOS en Alemania. Los datos de clientes nunca se ven afectados. El contrato de encargo del tratamiento se formaliza con el registro y está disponible en PDF para su documentación de protección de datos.
¿Cuánto tiempo le cuesta realmente a mi despacho?
Unos 45 min por persona para el curso, online y por etapas que se pueden interrumpir, así que también entre dos citas con clientes. La prueba de phishing posterior no cuesta tiempo: ocurre en el buzón de correo. Su propio trabajo: dar de alta al equipo, activar el curso y, más tarde, descargar el justificante. Queda hecho en una hora, y también puede delegarlo en la gerencia administrativa del despacho.
¿Es una suscripción?
No. No hay suscripción ni permanencia. Usted contrata formaciones y pruebas según lo que necesite: una sola vez o de forma periódica, como mejor le convenga.
¿Cuánto cuesta?
Para empresas, 49 € sin IVA por persona, pago único: formación, primera ronda de pruebas de phishing, informe del equipo, Cockpit y seis meses de repasos mensuales. Cada ronda de pruebas adicional cuesta 22 € por persona. Para particulares, la formación con certificado cuesta 29 € IVA incluido, pero sin informe del equipo, Cockpit ni repasos; de ahí el precio más bajo. Una primera conversación y las autopruebas son gratuitas. Comparativa de todos los servicios en la página de precios →
¿De verdad dura el efecto de una formación única?
Por sí solo no, y por eso no me quedo en el certificado. Quien termina el curso recibe durante seis meses, cada mes natural, una breve microlección interactiva por correo electrónico: menos de cinco minutos, sin iniciar sesión, cada vez con un tema actual distinto. La brevedad es intencionada: el efecto viene de repartirlo en el tiempo. En el Cockpit ve la tasa de participación de sus equipos y el resultado medio. Este repaso está incluido en el precio para empresas y no cuesta nada extra.
¿Necesito un departamento de informática para esto?
No. Todo queda configurado en aproximadamente una hora: elegir el curso, dar de alta al equipo y empezar. Los justificantes se generan automáticamente. Si lo desea, lo configuro junto con usted.
¿Cómo es una formación con usted?
Como usted prefiera: formo a su equipo en persona (presencial u online), usted forma a su equipo con mis materiales ya preparados, o cada persona aprende online a su ritmo. Mi recomendación: primero la formación y después la prueba de phishing como autocomprobación; así se construye una cultura de seguridad en lugar de dejar en evidencia a las personas.
¿Se va a dejar en evidencia o vigilar a alguien de nuestro equipo?
No. No hay exposición pública ni una lista nominal de «quién hizo clic» para la dirección. Se evalúa al equipo en su conjunto. Un clic en falso es un momento de aprendizaje, no una anotación en el expediente personal.
¿Cumplo así con el RGPD, NIS2, la ISO 27001 o los requisitos del seguro?
Con esto cubre la parte de concienciación y formación de estas obligaciones, incluido el justificante con sello de tiempo. Lo que corresponde a su técnica o informática lo señalo abiertamente. Encontrará la comparación completa en «Obligaciones y normas».
¿Qué pasa cuando hay cambios de personal?
Incorpora a los nuevos miembros del equipo más adelante con un clic: reciben de inmediato los materiales de formación online y una primera autoprueba, y se suman a la siguiente formación conjunta con el mismo nivel de conocimientos.
¿Recibo un justificante o un certificado?
Sí. Los justificantes de participación y de finalización, con fecha y sello de tiempo, se generan automáticamente para cada persona, como prueba sólida para auditorías, para la aseguradora o para su propia documentación.
¿Cubre también el fraude con IA y los deepfakes?
Sí. Las tácticas actuales, como el phishing asistido por IA, las voces falsificadas y los deepfakes, forman parte de los cursos y las simulaciones, en línea con la obligación de alfabetización en IA del Reglamento Europeo de IA.
¿Son realmente gratuitos los centros escolares y las asociaciones?
Sí. Para centros escolares y asociaciones sin ánimo de lucro, la oferta es gratuita; es algo que me importa personalmente.
¿Con qué rapidez puedo empezar?
De inmediato y sin necesidad de una llamada, si lo desea: registra usted mismo su empresa o institución en /registrieren, da de alta a su equipo, elige el curso y las plantillas de phishing e inicia la ronda de pruebas, todo de forma autónoma en el Cockpit y configurado en aproximadamente una hora. Para probarlo, tiene las autopruebas gratuitas. Y si prefiere que le acompañe, escríbame un mensaje breve; me pondré en contacto con usted personalmente.

¿No encuentra su pregunta?

Hágamela directamente. Solo necesita una dirección de correo si quiere recibir mi respuesta.

Confirma brevemente que quien escribe es una persona y no un bot.

Socios, abogados y secretaría formados en una semana.

Dar de alta al equipo, activar el curso, y listo. Después, el justificante para la autoridad y la aseguradora queda en el archivo del despacho. La cuenta es gratuita; solo se paga al empezar.

Dar de alta al equipo Probarlo yo primero

Configurado en una hora, formado en una semana.

Cree una cuenta gratuita, registre a su equipo y active el curso. Solo paga al empezar. ¿Prefiere ver primero cómo es un correo de prueba? La autoprueba es gratuita.

Registrar a su equipo Pruébelo usted primero