En febrero de 2026, VIQ Solutions, una empresa de tecnología canadiense que cotiza en bolsa y proporciona servicios de transcripción a tribunales y bufetes de abogados, reveló que un subcontratista había accedido a miles de registros legales confidenciales sin autorización. Los archivos incluían procedimientos de violencia doméstica, casos de custodia de menores, operaciones policiales encubiertas y audiencias de seguridad nacional. El personal interno había señalado sus preocupaciones seis meses antes. La gerencia las desestimó.
La brecha resultó en una queja formal ante el comisionado de privacidad de Canadá, una investigación por parte de las autoridades federales australianas y la eventual administración voluntaria de la filial australiana de VIQ.
La empresa era canadiense. Los datos eran legales. El fallo fue la falta de supervisión de proveedores. Y las señales de advertencia fueron ignoradas.
Para los bufetes de abogados de Calgary que gestionan datos de clientes, información de cuentas en fideicomiso y comunicaciones privilegiadas a través de una cadena de plataformas de software, proveedores de la nube y proveedores de TI, la brecha de VIQ no es un caso aislado. Es un anticipo.
Los bufetes de abogados se encuentran entre las organizaciones de servicios profesionales más atacadas en Canadá. La razón es sencilla: poseen datos concentrados y altamente confidenciales (registros financieros de clientes, estrategias de litigio, propiedad intelectual, detalles de lesiones personales, comunicaciones de defensa penal) y a menudo invierten significativamente menos en seguridad de TI que las instituciones financieras o de atención médica con una exposición de datos comparable.
“El 74% de las brechas en bufetes de abogados involucran error humano, phishing, credenciales robadas o uso indebido del acceso.” — Guía de Tecnología Legal de Sikich, 2026
El compromiso del correo electrónico empresarial (BEC) dirigido a cuentas en fideicomiso es ahora una de las amenazas cibernéticas más perjudiciales financieramente para el sector legal canadiense. Llega un correo electrónico convincente que parece ser de un cliente, un abogado contrario o un agente de bienes raíces, redirigiendo una transferencia bancaria. Los fondos salen de la cuenta de fideicomiso. Para cuando se detecta el fraude, la recuperación rara vez es completa.
El ransomware presenta una amenaza diferente pero igualmente grave. Un incidente de ransomware puede poner a un bufete de abogados en un aprieto inmediato. Si los archivos están encriptados, el correo electrónico no está disponible, las herramientas de gestión de la práctica están fuera de línea o los sistemas de facturación son inaccesibles, el bufete puede tener dificultades para funcionar. El trabajo legal es sensible al tiempo de maneras que hacen que el tiempo de inactividad sea desproporcionadamente perjudicial; las fechas de corte, los períodos de limitación, las fechas límite de cierre y los compromisos con los clientes no pueden simplemente detenerse mientras se restauran los sistemas.
“El Centro Nacional de Coordinación contra el Cibercrimen de Canadá recibió más de 2,000 solicitudes de asistencia entre 2021 y 2023, con aproximadamente el 55% involucrando ransomware.” — CN4C / Uptime Legal, citado en 2026
Los colegios de abogados de Canadá han pasado de la orientación a la exigencia. Los colegios de abogados de todo Canadá exigen que los abogados mantengan su competencia en el uso de la tecnología relevante para su práctica y que tomen precauciones razonables para proteger la confidencialidad del cliente en los sistemas electrónicos.
Para los bufetes de Alberta específicamente, la Law Society of Alberta (LSAA) ha emitido directrices sobre la computación en la nube y los registros electrónicos de clientes que abordan la residencia de datos, la selección de proveedores y las obligaciones de confidencialidad. Se espera que los abogados de Alberta que utilizan servicios en la nube comprendan dónde se almacenan sus datos, qué medidas de seguridad utiliza el proveedor y cómo acceder a los registros si se suspende el servicio del proveedor.
En la práctica, “precauciones razonables” en 2026 significa:
La LSAA también ha informado públicamente de un aumento en los ciberataques dirigidos a su sitio web e infraestructura y ha recomendado que las organizaciones legales de Alberta trabajen con socios de ciberseguridad para revisar los boletines federales de amenazas e implementar precauciones adicionales.
En el momento en que entrega datos confidenciales a un tercero, usted es responsable de lo que suceda con ellos, incluido lo que ese tercero haga con ellos a continuación. Los contratos de VIQ prohibían explícitamente trasladar los datos de los clientes al extranjero (offshoring). La prohibición estaba por escrito. Aun así, no se cumplió.
Todo bufete de abogados en Calgary utiliza software de terceros. Plataformas de gestión de prácticas como Clio, PCLaw, LEAP y Cosmolex. Sistemas de gestión de documentos. Almacenamiento en la nube. Plataformas de firma electrónica. Herramientas de videoconferencia. Software de contabilidad. Cada uno de estos es un proveedor con acceso a los datos de los clientes. Cada uno de ellos tiene subprocesadores y dependencias de infraestructura que el bufete de abogados casi con certeza nunca ha revisado.
La brecha de VIQ no era inevitable. Fue una elección deliberada para reducir costos y para ignorar a las personas dentro de la empresa que plantearon preocupaciones al respecto. Firmar un contrato con un proveedor no es lo mismo que gestionar el riesgo del proveedor.
La mayoría de los bufetes de abogados no tienen un proceso formal de gestión de riesgos de proveedores. Seleccionan el software en función de la funcionalidad y el precio, firman los términos de servicio y siguen adelante. La diligencia debida en ciberseguridad que llevaría a cabo un proveedor de TI administrado (confirmación de residencia de datos, revisión de certificaciones de seguridad, divulgación de subprocesadores, evaluación de cláusulas de notificación de brechas) simplemente no ocurre.
Las personas cuyos expedientes judiciales terminaron en manos de un contratista extranjero no autorizado no sabían que esto estaba sucediendo. No pudieron evitarlo. Su exposición se debió por completo a fallas en la gestión de proveedores en una empresa que nunca habían contratado directamente.
Para un bufete de abogados de Calgary, el escenario equivalente es una brecha en un proveedor de la nube, una plataforma de gestión de la práctica o un proveedor de TI, una que exponga los archivos de los clientes que su bufete está obligado a proteger bajo el privilegio abogado-cliente, PIPEDA y los estándares de conducta profesional de la LSAA. La culpabilidad del bufete bajo esas obligaciones no disminuye porque la brecha se haya originado con un proveedor.
La mayoría de los bufetes de abogados en Calgary utilizan algún tipo de soporte de TI. La brecha está entre el mantenimiento de TI reactivo (alguien a quien llamar cuando algo deja de funcionar) y los servicios de TI administrados diseñados para el entorno de riesgo específico del sector legal.
| Requisito de TI | Lo que cubre el soporte de TI básico | Lo que cubre la TI administrada para bufetes |
|---|---|---|
| Seguridad del correo electrónico | Configuración y restablecimiento de contraseñas | Anti-phishing, detección de BEC, aplicación de MFA, alertas de inicio de sesión sospechoso |
| Copia de seguridad de datos | Copia de seguridad configurada y programada | Recuperación probada, redundancia fuera del sitio + en la nube, RTO/RPO documentado para plazos legales |
| Acceso de proveedores | Normalmente no se revisa | Inventario de proveedores documentado, acceso limitado a lo estrictamente necesario, revisión de contratos |
| Respuesta a incidentes | Se les llama cuando algo se rompe | Procedimiento documentado: quién llama a quién, en qué orden, cuál es el plazo de notificación a la LSAA |
| Protección de cuentas en fideicomiso | Seguridad de red general | Controles específicos de BEC, flujos de trabajo de doble aprobación, protocolos de verificación de transferencias bancarias |
| Documentación de cumplimiento | No incluido | Política de seguridad por escrito, controles alineados con la LSAA, soporte para cuestionarios de seguros cibernéticos |
Muchos bufetes de abogados confían en un soporte de TI básico: un proveedor local que arregla computadoras, restablece contraseñas y administra el correo electrónico. Eso no es ciberseguridad. Eso es mantenimiento. La distinción es importante porque la obligación de competencia de la LSAA, los cuestionarios de seguros cibernéticos y los requisitos de adquisición de los clientes preguntan sobre la segunda columna, no la primera.
No todos los bufetes de abogados necesitan o quieren subcontratar toda la TI a un proveedor externo. Muchos bufetes cuentan con personal administrativo interno que se encarga de las tareas diarias de TI, los restablecimientos de contraseñas, la configuración de dispositivos y las licencias de software. Los servicios de TI cogestionados (co-managed) para bufetes de abogados preservan esa capacidad interna al tiempo que agregan la capa de ciberseguridad que el soporte general de TI no proporciona.
Restablecimientos de contraseñas, configuración de dispositivos, licencias de software. Los servicios de TI cogestionados para bufetes de abogados preservan esa capacidad interna al tiempo que agregan la capa de ciberseguridad que el soporte general de TI no proporciona.
En un acuerdo de cogestión, su personal interno continúa manejando el soporte de rutina. Un socio de TI administrado se encarga de la supervisión de la seguridad, la gestión de parches, la verificación de copias de seguridad, la revisión de riesgos de proveedores, la planificación de respuesta a incidentes y la documentación de cumplimiento. El resultado es que puede responder al cuestionario del seguro y a la consulta de cumplimiento de la LSAA con pruebas documentadas, no con suposiciones sobre lo que la persona de TI configuró hace tres años.
Para los bufetes de abogados de Calgary de entre 5 y 75 abogados, este suele ser el modelo adecuado. La economía de una función de ciberseguridad interna completa no funciona a esa escala. El riesgo de no tener ninguna función de ciberseguridad es ahora demostrablemente inaceptable.
La adopción de la nube en el sector legal se ha acelerado significativamente. Plataformas de gestión de prácticas como Clio son ahora la opción dominante para los bufetes canadienses de tamaño pequeño y mediano (SMB) precisamente porque la infraestructura en la nube ofrece confiabilidad y accesibilidad que los servidores locales no pueden igualar para un bufete cuyos abogados trabajan desde múltiples ubicaciones.
Las preguntas sobre computación en la nube que importan para un bufete de abogados de Calgary no son sobre si usar la nube (esa decisión ya está en gran parte tomada), sino sobre cómo usarla dentro del marco de la LSAA:
La pregunta estándar que hacen los bufetes sobre las copias de seguridad es: “¿Funciona?”. La pregunta correcta es: “¿Cuánto tiempo lleva realmente la recuperación y lo hemos probado recientemente?”
Para un bufete de abogados de Calgary que se enfrenta a un incidente de ransomware, la restricción práctica no es si existe una copia de seguridad, es si el bufete puede recuperar los datos antes de que pase una cita en el tribunal, un período de limitación o una fecha límite de cierre. El tiempo de recuperación es un riesgo legal, no solo una métrica de TI.
Los servicios de TI administrados para bufetes de abogados canadienses deben incluir pruebas trimestrales de restauración de copias de seguridad con resultados documentados, redundancia de copias de seguridad fuera del sitio y en la nube, y un objetivo de tiempo de recuperación definido específico para el trabajo más sensible al tiempo de su práctica. Un compromiso de servicios de seguridad de red que no incluya esto está incompleto.
VIQ Solutions era una empresa canadiense. Servía a tribunales y organizaciones legales. Tenía contratos en vigor. Tenía personal que planteaba inquietudes. La brecha ocurrió de todos modos porque la supervisión de proveedores no se trató como una responsabilidad de gobernanza hasta después de que se hizo el daño.
Cada proveedor de la nube que su bufete utilice para la gestión de la práctica, el almacenamiento de documentos, el correo electrónico y la firma electrónica debe poder confirmar por escrito la residencia de los datos en Canadá.
Los servicios de TI administrados para bufetes de abogados en Canadá no son un centro de costos. Son la infraestructura operativa y documentada que permite a un socio director responder, con confianza, cuando la aseguradora, el regulador o el cliente preguntan: “¿Cómo están protegiendo esta información?”.
Si su bufete no ha revisado su acceso a proveedores, probado sus copias de seguridad o documentado su plan de respuesta a incidentes en los últimos 12 meses, por ahí es por donde debe empezar. Póngase en contacto con Tecbound en tecbound.com/contact-us; trabajamos con bufetes de abogados y organizaciones de servicios profesionales en Calgary y en todo Canadá.
Los bufetes de abogados de Calgary necesitan un soporte de TI que vaya más allá del mantenimiento reactivo. La Law Society of Alberta espera que los bufetes mantengan políticas de ciberseguridad documentadas, MFA en todos los sistemas que contienen datos de clientes, copias de seguridad y recuperación de datos probadas, diligencia debida de proveedores para plataformas en la nube y un plan de respuesta a incidentes por escrito. El soporte de TI general (restablecimientos de contraseñas, configuración de dispositivos y gestión de correo electrónico) no cubre estos requisitos. Los servicios de TI administrados para bufetes de abogados incluyen todo esto como parte de un compromiso continuo, con documentación que respalda el cumplimiento de la LSAA, las renovaciones de seguros cibernéticos y los cuestionarios de adquisiciones de los clientes.
Los bufetes de abogados albergan datos concentrados y altamente confidenciales de clientes, registros financieros, estrategias de litigio, propiedad intelectual e información personal, así como cuentas en fideicomiso que retienen fondos de clientes. A menudo están menos protegidos que los bancos u organizaciones de salud con una exposición de datos comparable, lo que los convierte en objetivos de alto valor en relación con la inversión requerida para comprometerlos. El compromiso del correo electrónico empresarial (BEC) dirigido a cuentas de fideicomiso y el ransomware que cifra los sistemas de gestión de la práctica son los dos ataques más comunes y financieramente dañinos contra los bufetes de abogados canadienses en 2026.
La LSAA exige que los abogados de Alberta mantengan la competencia en la tecnología que utilizan y tomen precauciones razonables para proteger la confidencialidad del cliente en los sistemas electrónicos. En la práctica, esto significa una política de ciberseguridad por escrito, capacitación documentada del personal, diligencia debida de los proveedores para los servicios en la nube (incluida la confirmación de la residencia de datos en Canadá), un plan de respuesta a incidentes probado y procedimientos de notificación de brechas. La LSAA también ha emitido directrices específicas sobre la computación en la nube y los registros electrónicos, y ha señalado públicamente un aumento en los ciberataques dirigidos a organizaciones legales de Alberta.
La TI totalmente administrada significa que su proveedor de TI maneja todo el soporte tecnológico y la ciberseguridad; su bufete no tiene una función de TI interna. La TI cogestionada (co-managed) significa que su personal interno maneja las tareas diarias de rutina; en sincronía, el socio de TI administrado maneja el monitoreo de seguridad, la gestión de parches, la verificación de copias de seguridad, las revisiones de riesgos de proveedores, la planificación de respuesta a incidentes y la documentación de cumplimiento. La mayoría de los bufetes de abogados canadienses de entre 5 y 75 abogados están mejor atendidos por la TI cogestionada; preserva la capacidad interna al tiempo que agrega la capa de seguridad que el soporte de TI general no proporciona.
El compromiso de correo electrónico empresarial (BEC) es un fraude en el que un atacante se hace pasar por un contacto de confianza (un cliente, un abogado contrario, un agente inmobiliario o una institución financiera) y redirige una transferencia bancaria o un pago. En los bufetes de abogados, las cuentas en fideicomiso son el objetivo principal porque retienen fondos de clientes y las transferencias son rutinarias. Un correo electrónico fraudulento convincente instruye al bufete a enviar fondos a una cuenta nueva. Para cuando se identifica el fraude, la recuperación rara vez es completa. Los controles específicos de BEC, incluidos los flujos de trabajo de doble aprobación para transferencias, los protocolos de verificación de transferencias bancarias y la seguridad del correo electrónico contra la suplantación de identidad, son una parte central de los servicios de TI administrados para bufetes de abogados.
La residencia de datos se refiere a dónde se almacenan físicamente los datos. La Law Society of Alberta espera que los abogados que utilicen servicios en la nube confirmen dónde se almacenan los datos de sus clientes y qué sucede con ellos si se interrumpe el servicio del proveedor. Para la mayoría de los bufetes de abogados de Alberta, los datos de los clientes deben almacenarse en Canadá. En virtud de PIPEDA, transferir información personal a una jurisdicción extranjera sin las salvaguardas adecuadas genera una exposición al cumplimiento de la privacidad. Todo proveedor de la nube que su bufete utilice para la gestión de la práctica, el almacenamiento de documentos, el correo electrónico y la firma electrónica debe poder confirmar por escrito la residencia de los datos en Canadá.
El tiempo de recuperación depende de si su bufete ha probado su proceso de restauración de copias de seguridad, no solo de si las copias de seguridad se están ejecutando. La mayoría de los bufetes no conocen su tiempo de recuperación real hasta que lo necesitan. Para un bufete de abogados con una cita en el tribunal en 48 horas, “no estamos seguros” no es una respuesta aceptable. Los servicios de TI administrados para los bufetes de abogados de Calgary deben incluir pruebas trimestrales de restauración de copias de seguridad con tiempos de recuperación documentados, redundancia en la nube y fuera del sitio, y objetivos de recuperación específicos para el trabajo legal más sensible al tiempo. Una copia de seguridad que nunca se ha probado no es un plan de recuperación.
La brecha de VIQ es una lista de verificación práctica. Revise a cada proveedor con acceso a datos de clientes y confirme su residencia de datos, certificaciones de seguridad y cláusulas de notificación de brechas. Verifique que el personal interno tenga un proceso para señalar inquietudes sobre la seguridad de los proveedores y que esas inquietudes lleguen a quienes toman decisiones. Confirme que su plataforma de gestión de la práctica, almacenamiento en la nube y servicios de documentos o transcripción tengan divulgaciones de subprocesadores documentadas. Si no ha realizado una revisión de acceso de proveedores en los últimos 12 meses, esa es la primera conversación que debe tener con su proveedor de TI.
Get A FREE Subscription To Weekly Cybersecurity Tips So Your Company Doesn’t Become The Next Victim.