Un correo electrónico comprometido puede dar acceso a expedientes, comunicaciones con clientes, facturas y credenciales de otros servicios. En un despacho de abogados o en cualquier empresa de servicios profesionales, esa contraseña filtrada no es un incidente menor: es una puerta abierta a información sujeta a secreto profesional y a datos personales protegidos por el RGPD y la LOPDGDD 3/2018. El doble factor de autenticación (2FA) es, probablemente, la medida técnica más rentable que se puede aplicar hoy con el menor esfuerzo.
El problema no suele ser técnico, sino organizativo: nadie decide por dónde empezar, se pospone y se acaba dependiendo únicamente de contraseñas que, tarde o temprano, se reutilizan, se comparten o se filtran en brechas de terceros ajenas al despacho.
Qué es exactamente el 2FA y por qué no es opcional
El doble factor de autenticación exige, además de la contraseña, un segundo elemento de verificación: un código temporal generado en una aplicación, una notificación push en el móvil o una llave física. Aunque un atacante consiga la contraseña mediante phishing o mediante una filtración en otro servicio, no podrá acceder sin ese segundo factor.
El artículo 32 del RGPD obliga a aplicar medidas técnicas y organizativas apropiadas al riesgo, y el acceso a expedientes de clientes, datos de salud en asuntos laborales o información financiera en asuntos mercantiles constituye, por su naturaleza, un tratamiento de riesgo. El Estatuto General de la Abogacía Española (RD 135/2021) refuerza además el deber de confidencialidad y secreto profesional, que se extiende lógicamente a la seguridad de los sistemas donde se custodia esa información.
Protección de datos: dónde suelen fallar los despachos
La mayoría de sanciones no llegan por un ataque informático, sino por no tener el registro de actividades de tratamiento o por guardar expedientes sin control de accesos. Un programa que registre quién consulta cada expediente resuelve buena parte del problema: así funcionan el software médico DriCloud y software dental en el ámbito dental. Si ya ha recibido un requerimiento, conviene hablar con abogados de protección de datos.
Por dónde empezar: prioriza por impacto, no por comodidad
No hace falta activar el 2FA en todos los servicios el mismo día. Conviene establecer un orden de prioridad según el daño potencial de una brecha:
- Correo electrónico corporativo: suele ser la puerta de entrada a todo lo demás, incluida la recuperación de otras contraseñas.
- Gestor documental o software de gestión del despacho: donde residen los expedientes y la información de clientes.
- Banca online y plataformas de facturación: acceso directo a movimientos económicos.
- Firma electrónica y plataformas de la administración: sede judicial electrónica, LexNET, Punto Neutro Judicial u otros sistemas equivalentes.
- Redes sociales y herramientas de marketing: menor riesgo directo, pero relevantes para la reputación del despacho.
Empezar por el correo y el gestor documental cubre la mayor parte del riesgo con el mínimo esfuerzo, y permite normalizar el hábito antes de extenderlo al resto de herramientas.
Qué método elegir según el perfil del despacho
No todos los métodos de 2FA ofrecen el mismo nivel de protección. El envío de códigos por SMS es mejor que nada, pero es vulnerable a ataques de duplicado de tarjeta SIM. Las aplicaciones de autenticación que generan códigos temporales son más seguras y no dependen de la cobertura móvil. Las llaves físicas de seguridad ofrecen el nivel más alto de protección, especialmente recomendable para quien gestiona el correo principal del despacho o tiene acceso administrador a los sistemas.
Para un despacho pequeño, una aplicación de autenticación instalada en el móvil del profesional suele ser suficiente y no exige inversión ni curva de aprendizaje relevante. Para estructuras con varios socios o empleados, conviene valorar además un gestor de contraseñas compartido que permita revocar accesos cuando alguien deja el despacho, algo especialmente relevante a la luz de las obligaciones derivadas del Estatuto de los Trabajadores en materia de finalización de la relación laboral.
Implantación sin fricción: pasos concretos
La resistencia habitual al 2FA no es técnica sino de hábito. Para reducirla:
- Explica el motivo antes de imponer la medida: una brecha afecta a la confidencialidad de los clientes, no solo al despacho.
- Configura primero las cuentas propias, después las del personal, con acompañamiento directo la primera vez.
- Documenta el procedimiento de recuperación en caso de pérdida del dispositivo, para evitar bloqueos que generen rechazo hacia la medida.
- Revisa periódicamente qué servicios siguen sin 2FA activado y por qué.
Esta implantación progresiva también encaja con las obligaciones de seguridad de la Ley 11/2021 de medidas de prevención y lucha contra el fraude fiscal en lo relativo a sistemas informáticos de facturación, y con el deber general de diligencia que exige la Ley 18/2022 de creación y crecimiento de empresas respecto a la trazabilidad de las operaciones.
Puntos clave para empezar hoy
- Activa el 2FA primero en el correo corporativo y en el gestor documental.
- Prefiere aplicaciones de autenticación o llaves físicas antes que SMS.
- Establece un orden de prioridad por impacto, no lo actives todo a la vez.
- Documenta el proceso de recuperación de acceso antes de un incidente.
- Revisa el estado de la medida al menos una vez al año.
El doble factor de autenticación no elimina todos los riesgos, pero cierra la vía de entrada más habitual con un esfuerzo mínimo. Para un despacho de abogados o una pequeña empresa de servicios profesionales, es una de las pocas medidas de seguridad que combina bajo coste, baja complejidad y alto impacto real en la protección de la información de sus clientes. Puedes consultar más contenidos sobre este tema en la sección de privacidad y seguridad y en el blog de gestionempresa.org.
Seguir leyendo
- Contrato de encargado del tratamiento: cuándo hace falta y qué debe contener
- Correo electrónico cifrado: la asignatura pendiente de muchos despachos
- Política de escritorio limpio y dispositivos móviles: una obligación silenciosa que pocos despachos cumplen
- Doble factor de autenticacion: por donde empezar en un despacho de abogados