Bastani Security
Reservar el simulacro de incendio
Recurso gratuito · Para firmas de abogados de Ontario · Toronto y GTA

La cuenta fiduciaria es el blanco. Así es como tu firma la protege.

La mayoría de las pérdidas de la cuenta fiduciaria no vienen de un hackeo ingenioso - vienen de un correo creíble en el peor momento, y de un pago que salió antes de que alguien llamara a confirmar. Esta es la lista que creamos para firmas pequeñas y boutique del GTA: una rutina de «verifica antes de transferir», un plan de incidentes de confidencialidad teniendo en cuenta tus deberes ante la LSO y LawPRO, y las señales de correo que delatan a un «cliente» o «abogado contrario» falso. Imprímela, recórrela en tu próxima reunión de firma, y cuélgala junto al escritorio donde se mueve el dinero.

  • Un SOP de verificación de pagos de la cuenta fiduciaria que tu asistente y tus abogados pueden seguir de la misma manera, cada vez
  • Una lista de incidentes de confidencialidad creada teniendo en cuenta los deberes ante la LSO y LawPRO - a quién avisas, y cuándo
  • Las señales de correos de abogado falso y cliente falso que la falsificación no logra imitar
  • Funciona con las herramientas que ya usas - Clio, PCLaw, Worldox y el portal de tu banco
Envíenme por correo el paquete editable

Es tuyo gratis, sin muro de registro. ¿Quieres las plantillas editables o una mano para implementarlo? Solo pregunta.

01

El SOP de verificación de pagos de la cuenta fiduciaria

El único hábito que detiene la mayoría del fraude de transferencias de la cuenta fiduciaria es una llamada telefónica que tu firma hace de la misma manera, cada vez - a un número que ya tenías, no al del correo. Adopta esto como una regla escrita, no como una buena intención. Toda persona que pueda liberar fondos debería poder recitarlo.

Trata cualquier instrucción de pago nueva o modificada - banco, tránsito, número de institución, nombre del beneficiario, o un cambio de cheque a transferencia - como no verificada hasta que un humano la confirme por canal alternativo.
Verifica llamando de vuelta a un número que ya tenías en el expediente (la carta de compromiso, la apertura del asunto, un estado de cuenta previo), nunca al número o al «responder a» del correo de la solicitud ni de su bloque de firma.
Confirma el cambio hablando con una persona conocida y leyéndole en voz alta los datos completos de la cuenta - no aceptes un «sí» de una palabra ni una confirmación que llegue solo por correo.
Mantén el estándar por igual para todos: el abogado contrario, tu propio cliente, un abogado que refiere, y un mensaje interno de «estoy en el tribunal, solo envíalo» reciben todos la misma llamada de vuelta antes de cualquier liberación.
Incorpora una pausa deliberada en el día de cierre - que los fondos se muevan bajo presión de plazo es exactamente cuando llega el correo falsificado de «datos de transferencia actualizados», así que el paso de verificación es innegociable, no algo que se salta cuando estás ocupado.
Registra la verificación en el expediente del asunto en Clio o PCLaw - a quién llamaste, el número, la hora y quién confirmó - para que la firma pueda demostrar que se hizo y para que la siguiente persona también lo vea.
Fija un umbral en dólares para toda la firma por encima del cual una segunda persona autorizada vuelva a verificar de forma independiente antes de liberar; los saldos fiduciarios grandes son el premio, así que dos pares de ojos en los grandes.
Nombra un plan alternativo: si no puedes contactar a un contacto conocido para verificar, los fondos esperan. «No pudimos confirmar, así que lo retuvimos» siempre es la respuesta correcta.
02

La lista de incidentes de confidencialidad (consciente de la LSO y LawPRO)

Si un buzón se ve comprometido, un archivo con privilegio sale del edificio, o una transferencia va a un ladrón, la primera hora importa y el pánico es el enemigo. Esto es preparación práctica para que tu firma se mueva con orden en vez de congelarse - no es asesoría legal, y no reemplaza a tu propio abogado, la guía de la LSO ni tus obligaciones ante LawPRO. Decide estas respuestas ahora, mientras está todo en calma.

Escribe, por adelantado, a quién se llama primero: el abogado responsable, el socio administrador, tu proveedor de TI y la persona que puede congelar un pago en el banco - nombres y números fuera de horario en una sola página.
Si el dinero se movió, llama al banco de inmediato para intentar una recuperación; la ventana se mide en horas, así que la llamada va antes del análisis posterior.
Conserva la evidencia antes de limpiar: no borres los correos sospechosos, no vacíes el buzón - captúralos y consérvalos, porque te dicen qué vio y tocó el atacante.
Restablece las credenciales y activa o vuelve a comprobar la MFA en el buzón afectado y en cualquiera que comparta acceso, luego revisa las reglas de la bandeja de entrada y el reenvío en busca del reenvío automático silencioso que deja un atacante.
Delimita con honestidad la exposición de confidencialidad: qué asuntos de clientes estaban en ese buzón o en ese sistema de gestión documental, y qué información con privilegio pudo haberse visto.
Conoce tus vías de reporte antes de necesitarlas - cuándo una pérdida real o sospechada de fondos fiduciarios o una brecha de privacidad activa obligaciones ante el cliente, la Law Society of Ontario y tu cobertura de LawPRO - y confirma los detalles con un abogado y tu aseguradora, no de memoria.
Notifica a LawPRO temprano en vez de tarde; reportar una circunstancia que podría convertirse en un reclamo protege la cobertura, y el momento de aprender el proceso no es a media crisis.
Lleva una cronología escrita breve y objetiva a medida que avanzas - qué pasó, cuándo, qué hiciste - porque la necesitarás para la conversación con el cliente, la LSO y la aseguradora, y reconstruirla después es mucho más difícil.
Decide quién habla con el cliente afectado y qué dirá; los clientes perdonan un rápido y honesto «esto es lo que pasó y lo que estamos haciendo» mucho más fácilmente que el silencio.
03

Señales de correos de abogado falso y cliente falso

La falsificación es buena, pero nunca es perfecta - toma prestada la credibilidad de tu firma y se equivoca en detalles pequeños. Enseña a toda la firma, abogados y administrativos por igual, a ir más despacio ante cualquier cosa que mueva dinero o libere un archivo y a buscar estas señales específicas. Ninguna es prueba por sí sola; dos o tres juntas significan verificar por canal alternativo antes de actuar.

La dirección de «responder a» o del remitente es casi-pero-no-del-todo correcta: una letra cambiada, un .net por un .com, un dominio de firma que imita, o un nombre visible que no coincide con la dirección real cuando pasas el cursor.
Una instrucción de pago cambia en el último momento - «nuestro banco tuvo un problema, por favor usa estos datos actualizados» - cronometrada con precisión a un cierre o una liberación fiduciaria.
La urgencia y el secreto viajan juntos: «voy entrando a una audiencia», «maneja esto en silencio», «no metas al asistente» - presión diseñada para saltarse tu paso de verificación.
La solicitud te saca de tu canal normal - una transferencia donde normalmente emitirías un cheque, un número de teléfono personal para confirmar, una petición de llevar la conversación al texto.
Un correo de «cliente» o «abogado contrario» cae en un hilo existente pero el tono, la despedida o la redacción están sutilmente raros - el atacante ha estado leyendo el hilo y suplanta a alguien en él.
Un enlace para «revisar los documentos del cierre» o un DocuSign o inicio de sesión de Worldox falso que te pide iniciar sesión otra vez - ve a la fuente que ya usas, nunca al enlace del mensaje.
Un adjunto o una instrucción llega de un contacto real y conocido cuya cuenta puede estar comprometida - la familiaridad no es verificación; la regla de la llamada de vuelta sigue aplicando.
El correo pide SIN, datos bancarios o un expediente completo de cliente «para confirmar», o pide a un empleado junior que evite al abogado responsable del asunto.
04

Ensáyalo antes de que sea real

Una lista en la pared cambia el comportamiento solo si la firma la ha practicado de verdad bajo un poco de presión. Eso es lo que hace el Simulacro de Incendio Cibernético - un ensayo presencial en vivo, real-pero-seguro, de los ataques exactos de arriba, realizado con tu equipo real, bajo acuerdo de confidencialidad, sin malware, sin archivos reales de clientes, y sin señalar ni avergonzar a nadie. La gente recuerda lo que vivió, no lo que hojeó.

El Atraco pone a tus abogados, asistentes y administrativos frente a un escenario seguro de fraude de transferencia de la cuenta fiduciaria, ajustado a tus asuntos y tus herramientas, para que el hábito de verificación sea memoria muscular cuando importa.
Sales con una instantánea de preparación con puntuación y un plan de acción de 30 días escrito y priorizado sobre el que puedes actuar a la mañana siguiente - no un panel al que nadie entra.
Run by practitioners who train for this - with certified senior partners for the deep technical work, named in every contract, and a facilitator who makes it land. Right-sized for a small GTA firm.
Si necesitas las políticas, el registro de riesgos y la evidencia detrás de tus deberes ante la LSO y LawPRO por escrito, nuestra práctica de GRC toma el relevo donde termina la capacitación.
Empieza hoy con esta lista gratuita; cuando estés listo para ensayar el ataque antes de que sea real, reserva un Simulacro de Incendio Cibernético para tu firma - contact@bastani.org o (647) 835-6368.
Cómo usar esto

Hecha para firmas de abogados pequeñas y boutique de Ontario. Imprime esto, recórrelo en tu próxima reunión de firma, y cuelga el SOP de verificación junto al escritorio donde se mueven los fondos fiduciarios. Esto es preparación práctica, no asesoría legal - confirma tus obligaciones específicas ante la LSO, LawPRO y de privacidad con un abogado y tu aseguradora.

Una lista de verificación es un comienzo. Un simulacro hace que perdure.

El Simulacro de Incendio Cibernético lanza estos mismos ataques contra tu equipo -de forma segura- para que los hábitos de este lista de verificación se vuelvan memoria muscular. Tres horas, presencial, con un plan de 30 días con puntuación.

Reservar el simulacro de incendio Ver la página de bufetes de abogados →
¿Esto es asesoría legal sobre nuestras obligaciones ante la LSO o LawPRO?

No. Esto es preparación práctica de seguridad, escrita para ser útil el día que la lees - una rutina de verificación, una lista de incidentes y las señales de correo que tu equipo debería conocer. Está creada teniendo en cuenta los deberes ante la LSO y LawPRO, pero tus obligaciones específicas sobre pérdidas de la cuenta fiduciaria, reporte de brechas y notificación a tu cliente o aseguradora deberían confirmarse con un abogado y con LawPRO, no tomarse de una lista.

Usamos Clio, PCLaw y Worldox - ¿esto encaja con cómo trabajamos de verdad?

Sí. El SOP de verificación está escrito para adherirse a tu proceso real - registra la llamada de vuelta en el asunto en Clio o PCLaw, y trata cualquier aviso de «vuelve a iniciar sesión» de Worldox o de tu sistema documental como algo a lo que llegas por tu inicio de sesión normal, nunca por un enlace de un correo. Los hábitos funcionan igual con cualquier plataforma que uses.

¿Cuál es la diferencia entre esta lista y el Simulacro de Incendio Cibernético?

Esta lista le dice a tu firma qué hacer. El Simulacro de Incendio Cibernético hace que tu equipo realmente lo haga - un ensayo presencial en vivo, real-pero-seguro, de fraude de transferencia de la cuenta fiduciaria y ataques de confidencialidad, realizado con tu gente real bajo acuerdo de confidencialidad, que te deja con un plan de 30 días con puntuación. La lista es gratuita y se gana su lugar en la pared; el simulacro es cómo se afianza el hábito.

Más recursos en la biblioteca de recursos · ¿preguntas? contact@bastani.org