La SCAF profundiza en la ciberseguridad de los despachos con un webinar práctico sobre la gestión de los ciberataques
La Sociedad Catalana de Abogados de Familia (SCAF) ha celebrado un nuevo webinar formativo dedicado a la respuesta ante los incidentes de ciberseguridad en los despachos profesionales. La sesión, titulada "La respuesta ante incidentes de ciberseguridad (ciberataques)", ha reunido a abogados y abogadas interesados en conocer cómo prevenir, gestionar y minimizar los efectos de un ataque informático desde una perspectiva tanto técnica como jurídica.
El webinar ha sido inaugurado por el presidente de la SCAF, Ramon Quintano, quien ha recordado que esta sesión da continuidad al seminario celebrado el pasado 29 de abril sobre protección de datos. Quintano ha destacado que la Junta Directiva consideró esencial complementar aquella formación con una sesión centrada en la respuesta ante los ciberataques, una amenaza cada vez más presente en los despachos profesionales. También ha subrayado que el objetivo era ofrecer una formación eminentemente práctica, basada en casos reales y situaciones cotidianas, más allá de una exposición teórica.
A continuación, Richard Aguilar Díaz, abogado experto en Protección de Datos, Compliance Digital y Ciberseguridad, ha introducido la sesión y ha explicado la importancia de que los despachos cuenten con políticas de seguridad actualizadas y protocolos de actuación ante posibles incidentes. Aguilar ha remarcado que la documentación facilitada previamente a los asociados constituye una herramienta fundamental para adaptar las medidas organizativas y técnicas de cada despacho, e insistió en la necesidad de que estos protocolos no solo existan, sino que también sean revisados y probados periódicamente.
Seguidamente, Aguilar presentó a Raül Roca Canovas, experto en ciberseguridad, cofundador de Grail CyberTech y profesor de la Universidad de Barcelona, encargado de desarrollar la parte técnica del webinar.
Durante su intervención, Roca recreó un caso práctico de un despacho ficticio que sufre un ataque de ransomware. A través de este ejemplo, mostró cómo un ciberdelincuente puede obtener información sensible simplemente analizando la página web corporativa, los metadatos de los documentos publicados, los patrones de los correos electrónicos de los profesionales o determinadas configuraciones inseguras de los portales internos. También puso de manifiesto la importancia de limitar la información expuesta públicamente y de eliminar los metadatos de los documentos antes de publicarlos o compartirlos.
El experto también explicó el proceso de respuesta ante un incidente, desde la detección de los primeros indicios hasta la contención del ataque, la preservación de evidencias, la recuperación de los sistemas y el restablecimiento seguro de la actividad. En este sentido, remarcó que disponer de copias de seguridad es imprescindible, pero que estas no resuelven por sí solas el problema si no se identifica y elimina el origen del ataque. Asimismo, incidió en la necesidad de coordinar permanentemente a los equipos técnicos y jurídicos para que todas las decisiones se adopten de forma coherente.
Por su parte, Richard Aguilar profundizó en las obligaciones legales derivadas de un incidente de ciberseguridad. Recordó que, cuando existe una brecha de seguridad que afecta a datos personales, debe valorarse, en un plazo máximo de 72 horas, si es necesario comunicarla a la autoridad de control y, en su caso, a las personas afectadas, documentando todas las actuaciones realizadas y manteniendo un registro exhaustivo de las decisiones adoptadas. También recomendó utilizar las herramientas disponibles de la Agencia Española de Protección de Datos para facilitar esta gestión.
En el turno final de preguntas, los ponentes respondieron dudas sobre buenas prácticas en materia de contraseñas, el uso de gestores de credenciales, la conveniencia de cambiar las configuraciones por defecto de los dispositivos y la necesidad de realizar auditorías preventivas antes de que se produzca cualquier incidente. Ambos coincidieron en que la mejor estrategia sigue siendo la prevención y la preparación previa, ya que muchas vulnerabilidades pueden corregirse con actuaciones relativamente sencillas antes de que sean explotadas por un atacante.
En la clausura, Ramon Quintano agradeció la participación de ambos ponentes y avanzó la voluntad de la SCAF de continuar organizando actividades formativas sobre protección de datos y ciberseguridad. El presidente destacó que los profesionales del Derecho no tienen que saber de todo, pero sí conocer a los expertos adecuados para afrontar los nuevos retos tecnológicos que afectan al ejercicio de la abogacía, y animó a los asociados a continuar formándose en un ámbito cada vez más determinante para la seguridad de los despachos.