Basilisk
BASILISK
[setor_juridico_seguros]RECHT & VERSICHERUNG

Offensive Sicherheit für Recht und Versicherung.

Kanzleien und Versicherer verwahren, was Mandanten unter dem Versprechen der Vertraulichkeit übergeben haben. Ein Abfluss hier ist kein IT-Vorfall, sondern ein Bruch beruflichen Vertrauens mit unmittelbarer rechtlicher Folge.

Konzentration sensibler Information

Wenige Branchen bündeln so viel hochwertige Information pro Quadratmeter. Prozessstrategie, laufende Unternehmenstransaktionen, ärztliche Gutachten zu Schadenfällen, Vermögensverhältnisse. Dieses Material interessiert sowohl Erpresser als auch die Gegenseite am Verhandlungstisch, und dieses zweite Motiv macht den Angriff gezielt und leise.

  • Der Inhalt hat unmittelbaren strategischen Wert für die Gegenseite eines Verfahrens.
  • Das Berufsgeheimnis ist eine gesetzliche Pflicht, nicht nur eine vertragliche Zusage.
  • Betrug bei der Schadenregulierung verbindet Social Engineering mit Dokumentenmanipulation.
  • Der Betrieb lebt vom ständigen Dateiaustausch mit Mandanten und externen Sachverständigen.

Was wir in diesen Umgebungen prüfen

Wir folgen dem Dokument: wo es eintritt, wo es liegt, wer es erreicht und wo es hinausgeht.

// Dokumentenverwaltung

Akten- und Dokumentensystem: objektbezogene Autorisierung, Trennung zwischen Mandaten und Nachvollziehbarkeit, wer was gelesen hat.

// Mandanten- und Kundenportal

Authentifizierung, Passwortwiederherstellung, Dokumentenupload und Zugriff auf die Historie, einschließlich fremder Vorgänge.

// Schadenprozess

Meldung, Gutachtenübermittlung, Bewertung und Auszahlung: wo sich die Logik so beeinflussen lässt, dass Abzulehnendes genehmigt wird.

// E-Mail und Social Engineering

Widerstandsfähigkeit gegen Zahlungsumleitung, einschließlich Identitätsprüfung bei Anfragen, die per E-Mail eintreffen.

// externe Freigabe

Dateiaustausch mit Sachverständigen, Korrespondenzanwälten und Mandanten: vergessene öffentliche Links, zu weite Rechte und fehlender Ablauf.

// Arbeitsplätze und Datenabfluss

Welches Dokumentenvolumen ein Zugang zu einem Rechner erreicht und welche Wege den Abfluss ohne Alarm ermöglichen.

Verschwiegenheit als Anforderung, nicht als Empfehlung

Der Bericht behandelt den Bruch der Verschwiegenheit als eigene Schwerekategorie, über dem rein technischen Kriterium.

Berufsgeheimnis
Die anwaltliche Verschwiegenheitspflicht hat eigenen gesetzlichen Rang. Jeder Weg zu unbefugtem Zugriff auf Mandantenunterlagen gilt als kritisch, unabhängig von der technischen Bewertung.
DSGVO
Akten- und Schadendaten enthalten besondere Kategorien wie Gesundheit und Überzeugungen. Wir dokumentieren Exposition und berührte Rechtsgrundlage.
Versicherungsaufsicht
Versicherer unterliegen eigenen Anforderungen an interne Kontrollen und operationelles Risiko. Der Bericht dient als Nachweis regelmäßiger Prüfung.
Anforderungen von Großmandanten
Große Mandanten prüfen ihre Rechtsdienstleister. Das Bestätigungsschreiben beantwortet den Fragebogen, ohne ausnutzbare Details preiszugeben.

Wie wir unter verschärfter Vertraulichkeit vorgehen

01

Vereinbarung vor dem ersten Zugriff

Eine verschärfte Vertraulichkeitsvereinbarung mit eigener Klausel zu Drittunterlagen wird vor jeder Aktivität unterzeichnet. Wir legen auch fest, wer auf Ihrer Seite den Bericht sehen darf.

02

Nachweis ohne Inhaltsentnahme

Wir belegen den unbefugten Zugriff, ohne das Dokument abfließen zu lassen: Metadaten und Kennungen genügen als Beweis, der Inhalt bleibt, wo er ist.

03

Szenario Dokumentenbetrug

Wir prüfen den Ablauf, in dem ein gefälschtes Dokument angenommen würde, denn bei Schäden und Zahlungen liegt dort der reale Verlust.

04

Behebung und Nachtest

Wir priorisieren nach Exposition vertraulichen Materials, begleiten die Behebung und testen vor der Endfassung erneut.

Was Sie erhalten

  • Managementbericht zum Verschwiegenheitsrisiko
  • Reproduzierbarer technischer Bericht
  • Karte des Zugriffs auf vertrauliches Material
  • Begründete CVSS-Bewertung
  • Getestete Szenarien des Dokumentenbetrugs
  • Nachweise ohne Inhaltsentnahme
  • Nachtest der behobenen Befunde
  • Bestätigungsschreiben für Mandanten

Häufige Fragen zur Branche

Lesen Sie vertrauliche Unterlagen unserer Mandanten?

+

Wir vermeiden es konstruktiv. Um unbefugten Zugriff zu belegen, muss der Inhalt nicht gelesen werden: Es genügt zu zeigen, dass die Kontrolle versagt hat, mit Kennung und Metadaten. Wo Inhalt unvermeidbar ist, erscheint er maskiert im Nachweis und das Material wird nach förmlicher Bestätigung vernichtet. Die verschärfte Vereinbarung wird zuvor unterzeichnet.

Gehört Betrug bei der Schadenregulierung zum Umfang?

+

Ja, und er liefert meist den finanziell größten Befund. Wir prüfen den vollständigen Ablauf: Meldung, Gutachtenübermittlung, Bewertung und Auszahlungsfreigabe, und suchen, wo sich die Regel biegen lässt oder ein gefälschtes Dokument ohne ausreichende Prüfung angenommen würde.

Können wir den Bericht für eine Mandantenprüfung verwenden?

+

Ja, dafür existiert das Bestätigungsschreiben. Es bestätigt Umfang, Zeitraum und Abschluss, ohne ausnutzbare Details zu nennen, also genau das, was der Lieferantenfragebogen verlangt. Der vollständige technische Bericht bleibt auf die von Ihnen benannten Personen beschränkt.

Wie behandeln Sie Betrug durch Zahlungsumleitung?

+

Als eigenes Szenario, denn es ist die häufigste Masche der Branche. Wir prüfen die Belastbarkeit des Prozesses, nicht nur des Systems: ob eine per E-Mail eingehende Anfrage zur Änderung von Bankdaten über einen unabhängigen Kanal verifiziert wird und ob es ab einer Schwelle eine zweite Freigabe gibt.

Leistungen für diese Branche

// kontakt

Bereit, Ihre Schwachstellen zu entdecken?

Erster Scoping-Call ist kostenlos und durch NDA abgedeckt. Innerhalb von 48 Stunden erhalten Sie technisches Angebot, Scope und Zeitplan. Keine Bürokratie.