Basilisk
BASILISK
[setor_juridico_seguros]LEGAL & SEGUROS

Seguridad ofensiva para legal y seguros.

Despachos y aseguradoras guardan lo que el cliente entregó bajo promesa de confidencialidad. Una fuga aquí no es un incidente de TI: es una quiebra de confianza profesional, con consecuencia legal inmediata.

Concentración de información sensible

Pocos sectores concentran tanta información de alto valor por metro cuadrado. Estrategia de litigio, operación societaria en negociación, informe médico de un siniestro, historial patrimonial. Es material que interesa tanto a quien quiere extorsionar como a quien está al otro lado de la mesa de negociación, y ese segundo motivo hace el ataque dirigido y discreto.

  • El contenido tiene valor estratégico inmediato para la parte contraria en un litigio.
  • El secreto profesional es un deber legal, no solo un compromiso contractual.
  • El fraude en siniestros combina ingeniería social con manipulación documental.
  • La operación depende de intercambio constante de archivos con clientes y peritos externos.

Qué probamos en estos entornos

Seguimos el documento: por dónde entra, dónde reposa, quién lo alcanza y por dónde sale.

// gestión documental

Sistema de expedientes y repositorio documental: autorización a nivel de objeto, aislamiento entre clientes y trazabilidad sobre quién leyó qué.

// portal de cliente y asegurado

Autenticación, recuperación de contraseña, subida de documentos y acceso al histórico, incluido si un asegurado alcanza el expediente de otro.

// flujo de siniestros

Apertura, envío de informe, valoración y pago: dónde puede manipularse la lógica para aprobar lo que debería rechazarse.

// correo e ingeniería social

Resistencia al fraude de desvío de pagos, incluida la verificación de identidad en peticiones que llegan por correo electrónico.

// compartición externa

Intercambio de archivos con peritos, corresponsales y clientes: enlaces públicos olvidados, permisos demasiado amplios y ausencia de caducidad.

// puestos y salida de datos

Qué alcanza en volumen documental un acceso a una máquina, y qué rutas permiten sacar ese material sin alerta.

El secreto como requisito, no como recomendación

El informe trata la quiebra del secreto como categoría propia de gravedad, por encima del criterio puramente técnico.

Secreto profesional
El deber de secreto del abogado tiene estatuto legal propio. Cualquier ruta que permita acceso indebido a documentación de cliente se clasifica como crítica, con independencia de la nota técnica.
RGPD
El dato de expediente y siniestro incluye categorías especiales, como salud y convicciones. Documentamos la exposición y la base jurídica afectada.
Regulación de seguros
Las aseguradoras responden a exigencias propias de control interno y riesgo operacional. El informe encaja como evidencia de prueba periódica.
Exigencia de cliente corporativo
El cliente grande audita a su proveedor jurídico. La carta de atestación responde a ese cuestionario sin exponer detalle explotable.

Cómo ejecutamos bajo confidencialidad reforzada

01

Acuerdo antes del primer acceso

NDA reforzado, con cláusula específica sobre documentación de terceros, firmado antes de cualquier actividad. Definimos también quién, por tu parte, puede ver el informe.

02

Prueba sin extraer contenido

Demostramos el acceso indebido sin exfiltrar el documento: registramos metadatos e identificadores suficientes para probarlo, dejando el contenido donde está.

03

Escenario de fraude documental

Probamos el flujo en el que un documento falsificado sería aceptado, porque en siniestros y pagos es ahí donde está la pérdida real.

04

Corrección y retest

Priorizamos por exposición de material reservado, acompañamos la corrección y volvemos a probar antes de emitir la versión final.

Qué recibes

  • Informe ejecutivo con riesgo de secreto
  • Informe técnico reproducible
  • Mapa de acceso a material reservado
  • Puntuación CVSS justificada
  • Escenarios de fraude documental probados
  • Evidencia sin extracción de contenido
  • Retest de los hallazgos corregidos
  • Carta de atestación para clientes

Preguntas frecuentes del sector

¿Vais a leer documentos reservados de nuestros clientes?

+

Lo evitamos por diseño. Para probar un acceso indebido no hace falta leer el contenido: basta con demostrar que el control falló, registrando identificador y metadatos. Donde el contenido sea inevitable, entra enmascarado en la evidencia y el material se destruye al cierre del ciclo, previa confirmación formal. El NDA reforzado se firma antes de todo.

¿El fraude en siniestros entra en el alcance?

+

Entra, y suele ser el hallazgo de mayor valor económico. Probamos el flujo completo: apertura, envío de informe, valoración y liberación del pago, buscando dónde puede doblarse la regla o dónde un documento falsificado sería aceptado sin verificación suficiente.

¿Podemos usar el informe para responder a la auditoría de un cliente?

+

Sí, y para eso existe la carta de atestación. Confirma alcance, periodo y conclusión del proyecto sin revelar detalle explotable, que es lo que pide el cuestionario de proveedores. El informe técnico completo queda restringido a quien designes al inicio del proyecto.

¿Cómo tratáis el fraude de desvío de pagos?

+

Como escenario dedicado, porque es el engaño más recurrente del sector. Probamos la resistencia del proceso, no solo del sistema: si una petición de cambio de datos bancarios que llega por correo se verifica por canal independiente, y si existe segunda aprobación para pagos por encima de un límite.

Servicios aplicados a este sector

// contacto

¿Listo para descubrir tus fallas?

La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.