Offensive Sicherheit für Recht und Versicherung.
Kanzleien und Versicherer verwahren, was Mandanten unter dem Versprechen der Vertraulichkeit übergeben haben. Ein Abfluss hier ist kein IT-Vorfall, sondern ein Bruch beruflichen Vertrauens mit unmittelbarer rechtlicher Folge.
Konzentration sensibler Information
Wenige Branchen bündeln so viel hochwertige Information pro Quadratmeter. Prozessstrategie, laufende Unternehmenstransaktionen, ärztliche Gutachten zu Schadenfällen, Vermögensverhältnisse. Dieses Material interessiert sowohl Erpresser als auch die Gegenseite am Verhandlungstisch, und dieses zweite Motiv macht den Angriff gezielt und leise.
- Der Inhalt hat unmittelbaren strategischen Wert für die Gegenseite eines Verfahrens.
- Das Berufsgeheimnis ist eine gesetzliche Pflicht, nicht nur eine vertragliche Zusage.
- Betrug bei der Schadenregulierung verbindet Social Engineering mit Dokumentenmanipulation.
- Der Betrieb lebt vom ständigen Dateiaustausch mit Mandanten und externen Sachverständigen.
Was wir in diesen Umgebungen prüfen
Wir folgen dem Dokument: wo es eintritt, wo es liegt, wer es erreicht und wo es hinausgeht.
Akten- und Dokumentensystem: objektbezogene Autorisierung, Trennung zwischen Mandaten und Nachvollziehbarkeit, wer was gelesen hat.
Authentifizierung, Passwortwiederherstellung, Dokumentenupload und Zugriff auf die Historie, einschließlich fremder Vorgänge.
Meldung, Gutachtenübermittlung, Bewertung und Auszahlung: wo sich die Logik so beeinflussen lässt, dass Abzulehnendes genehmigt wird.
Widerstandsfähigkeit gegen Zahlungsumleitung, einschließlich Identitätsprüfung bei Anfragen, die per E-Mail eintreffen.
Dateiaustausch mit Sachverständigen, Korrespondenzanwälten und Mandanten: vergessene öffentliche Links, zu weite Rechte und fehlender Ablauf.
Welches Dokumentenvolumen ein Zugang zu einem Rechner erreicht und welche Wege den Abfluss ohne Alarm ermöglichen.
Verschwiegenheit als Anforderung, nicht als Empfehlung
Der Bericht behandelt den Bruch der Verschwiegenheit als eigene Schwerekategorie, über dem rein technischen Kriterium.
- Berufsgeheimnis
- Die anwaltliche Verschwiegenheitspflicht hat eigenen gesetzlichen Rang. Jeder Weg zu unbefugtem Zugriff auf Mandantenunterlagen gilt als kritisch, unabhängig von der technischen Bewertung.
- DSGVO
- Akten- und Schadendaten enthalten besondere Kategorien wie Gesundheit und Überzeugungen. Wir dokumentieren Exposition und berührte Rechtsgrundlage.
- Versicherungsaufsicht
- Versicherer unterliegen eigenen Anforderungen an interne Kontrollen und operationelles Risiko. Der Bericht dient als Nachweis regelmäßiger Prüfung.
- Anforderungen von Großmandanten
- Große Mandanten prüfen ihre Rechtsdienstleister. Das Bestätigungsschreiben beantwortet den Fragebogen, ohne ausnutzbare Details preiszugeben.
Wie wir unter verschärfter Vertraulichkeit vorgehen
Vereinbarung vor dem ersten Zugriff
Eine verschärfte Vertraulichkeitsvereinbarung mit eigener Klausel zu Drittunterlagen wird vor jeder Aktivität unterzeichnet. Wir legen auch fest, wer auf Ihrer Seite den Bericht sehen darf.
Nachweis ohne Inhaltsentnahme
Wir belegen den unbefugten Zugriff, ohne das Dokument abfließen zu lassen: Metadaten und Kennungen genügen als Beweis, der Inhalt bleibt, wo er ist.
Szenario Dokumentenbetrug
Wir prüfen den Ablauf, in dem ein gefälschtes Dokument angenommen würde, denn bei Schäden und Zahlungen liegt dort der reale Verlust.
Behebung und Nachtest
Wir priorisieren nach Exposition vertraulichen Materials, begleiten die Behebung und testen vor der Endfassung erneut.
Was Sie erhalten
- Managementbericht zum Verschwiegenheitsrisiko
- Reproduzierbarer technischer Bericht
- Karte des Zugriffs auf vertrauliches Material
- Begründete CVSS-Bewertung
- Getestete Szenarien des Dokumentenbetrugs
- Nachweise ohne Inhaltsentnahme
- Nachtest der behobenen Befunde
- Bestätigungsschreiben für Mandanten
Häufige Fragen zur Branche
Lesen Sie vertrauliche Unterlagen unserer Mandanten?
+
Wir vermeiden es konstruktiv. Um unbefugten Zugriff zu belegen, muss der Inhalt nicht gelesen werden: Es genügt zu zeigen, dass die Kontrolle versagt hat, mit Kennung und Metadaten. Wo Inhalt unvermeidbar ist, erscheint er maskiert im Nachweis und das Material wird nach förmlicher Bestätigung vernichtet. Die verschärfte Vereinbarung wird zuvor unterzeichnet.
Gehört Betrug bei der Schadenregulierung zum Umfang?
+
Ja, und er liefert meist den finanziell größten Befund. Wir prüfen den vollständigen Ablauf: Meldung, Gutachtenübermittlung, Bewertung und Auszahlungsfreigabe, und suchen, wo sich die Regel biegen lässt oder ein gefälschtes Dokument ohne ausreichende Prüfung angenommen würde.
Können wir den Bericht für eine Mandantenprüfung verwenden?
+
Ja, dafür existiert das Bestätigungsschreiben. Es bestätigt Umfang, Zeitraum und Abschluss, ohne ausnutzbare Details zu nennen, also genau das, was der Lieferantenfragebogen verlangt. Der vollständige technische Bericht bleibt auf die von Ihnen benannten Personen beschränkt.
Wie behandeln Sie Betrug durch Zahlungsumleitung?
+
Als eigenes Szenario, denn es ist die häufigste Masche der Branche. Wir prüfen die Belastbarkeit des Prozesses, nicht nur des Systems: ob eine per E-Mail eingehende Anfrage zur Änderung von Bankdaten über einen unabhängigen Kanal verifiziert wird und ob es ab einer Schwelle eine zweite Freigabe gibt.