Una gestoría, una asesoría o un despacho de abogados tienen un problema que no tiene una tienda de barrio: los datos que manejan no son suyos. Son nóminas, declaraciones, contratos, DNI y cuentas bancarias de decenas o cientos de clientes.
Eso cambia dos cosas: la gravedad de un incidente y las obligaciones legales que se activan cuando ocurre.
Por qué los despachos son un objetivo preferente
No es casualidad ni mala suerte. Un despacho concentra, en un solo sitio, información de muchas empresas y particulares. Para un atacante, comprometer una gestoría con 200 clientes es mucho más rentable que atacar a esos 200 por separado.
A eso se suma un factor que los atacantes conocen bien: un despacho no puede permitirse estar parado. En plena campaña de la Renta o en un cierre trimestral, la presión para recuperar el acceso rápido es máxima. Eso los convierte en objetivo preferente del ransomware.
El mínimo exigible, por orden
1. Copias de seguridad con una copia desconectada
Innegociable. Y con un matiz que en un despacho importa especialmente: la copia no puede estar permanentemente accesible desde la red, porque el ransomware moderno busca y cifra las unidades conectadas antes de bloquear el sistema.
Añade dos requisitos propios del sector: versionado (poder volver a un estado de hace días, no solo a la última copia, que puede estar ya cifrada) y prueba de restauración periódica. El detalle completo está en nuestra guía de copias.
2. Control de accesos por persona
Aquí falla mucho despacho pequeño: usuarios compartidos, contraseñas apuntadas, todo el mundo con acceso a todo.
- Un usuario nominal por persona, nunca compartido. Si hay un incidente, tienes que poder saber quién accedió a qué.
- Permisos por necesidad: quien lleva laboral no necesita acceso a los expedientes fiscales de todos los clientes.
- Procedimiento de baja: cuando alguien deja el despacho, se revocan accesos ese mismo día. Las cuentas de exempleados activas son un agujero clásico.
3. Verificación en dos pasos en todo lo crítico
Correo profesional, acceso al programa de gestión, banca, y muy especialmente los portales de la Administración. Empieza por el correo, que es la llave que permite restablecer casi todo lo demás. Los métodos, comparados en esta guía.
4. Certificados digitales bajo control
Este punto es específico del sector y suele estar peor gestionado de lo que debería. Un despacho custodia certificados de representación de sus clientes: con ellos se puede actuar ante la Administración en su nombre.
- Protegidos con contraseña robusta, no exportables sin control.
- Instalados solo en los equipos que realmente los necesitan, no en todos por comodidad.
- Registro de quién los usa y para qué.
- Nada de guardar los archivos de certificado en carpetas compartidas abiertas o enviarlos por correo sin cifrar.
5. Cifrado de los equipos
Especialmente en portátiles que salen del despacho. Si se pierde o roban un equipo cifrado, el incidente es mucho menos grave: los datos son inaccesibles. Sin cifrado, es una brecha de datos en toda regla con las obligaciones que eso conlleva.
6. Formación del equipo
El vector de entrada más común sigue siendo un correo. Y en un despacho hay dos variantes especialmente peligrosas: la factura falsa con datos bancarios cambiados y el correo suplantando a un cliente que pide una gestión urgente. Media hora de formación con ejemplos reales rinde más que cualquier software. Tienes material en nuestra guía de phishing.
La parte legal: no es opcional
Un despacho actúa como encargado del tratamiento de los datos de sus clientes, lo que implica obligaciones concretas:
- Contrato de encargado de tratamiento firmado con cada cliente cuyos datos gestionas.
- Medidas técnicas y organizativas apropiadas al riesgo. Manejar datos fiscales y laborales de terceros sitúa el listón más alto que el de un negocio corriente.
- Protocolo de notificación de brechas, con plazos legales que empiezan a correr desde que tienes conocimiento del incidente.
- Registro de actividades de tratamiento actualizado.
Un apunte importante: si sufres una brecha y no puedes demostrar que tenías medidas razonables, la posición ante una inspección es mucho peor. La documentación de lo que haces cuenta casi tanto como lo que haces.
Esto es información divulgativa, no asesoramiento jurídico. Para tu caso concreto, consulta con un especialista en protección de datos.
Cómo financiarlo
Buena parte de estas medidas (antivirus profesional, copias en la nube, formación) entran en las categorías subvencionables del Kit Digital. Merece la pena comprobar los requisitos vigentes antes de asumir todo el coste.
Preguntas frecuentes
¿Necesito un delegado de protección de datos?
Depende del volumen y tipo de tratamiento. No todos los despachos están obligados, pero al manejar datos de terceros a escala conviene analizarlo con un especialista en lugar de asumir que no aplica.
¿Sirve tener el programa de gestión en la nube?
Ayuda en disponibilidad y copias, pero no te exime de responsabilidad: sigues siendo responsable frente a tus clientes. Verifica dónde se alojan los datos y firma el correspondiente contrato con el proveedor.
¿Qué hago si sospecho de un incidente en plena campaña?
Aísla el equipo afectado de la red y contacta con un profesional antes de manipularlo. La tentación de «arreglarlo rápido para no parar» suele destruir evidencia y empeorar el alcance. Los primeros pasos están en esta guía.
Deja un comentario