Una contraseña para todos: cuando un bufete de abogados apuesta por lo contrario al sentido común

Ciberseguridad Jul 17, 2026Añadir a favoritos

Una contraseña para todos: cuando un bufete de abogados apuesta por lo contrario al sentido común
Ilustración : Momiji Shirogane

Un gabinete estadounidense impuso a sus empleados una única contraseña para todo el sistema de información. Repaso de una decisión tan antigua como un escritorio, y de lo que nos enseña en 2026.

Un gabinete de abogados fue señalado públicamente en la prensa especializada en ciberseguridad por haber impuesto, internamente, una contraseña única utilizada por todos sus empleados en su sistema de información. Estamos en 2026, hay leyes nacionales sobre seguridad de datos, está el RGPD en Europa, hay un centenar de estándares ISO 27000, y sin embargo.

Los hechos

Qué

Según el informe difundido en nuestros flujos y retomado por varios medios especializados, un gabinete de abogados —no nombrado públicamente en este comunicado— instauró como política de seguridad una contraseña compartida y única para todo su personal.

Quién se ve afectado

  • Los clientes del gabinete, en primer lugar: sus expedientes podrían ser accesibles mediante esta contraseña única.
  • Los empleados: sus acciones ya no son atribuibles individualmente, lo que rompe cualquier trazabilidad forense.
  • El propio gabinete: responsabilidad jurídica mayor en caso de filtración.

Qué hacer

Este caso de estudio merece que recordemos la higiene básica, incluso en un artículo breve:

  1. Un identificador + una contraseña única por usuario. No negociable.
  2. Un gestor de contraseñas (Bitwarden, 1Password, KeePassXC para el código abierto).
  3. MFA obligatorio en todos los accesos sensibles (TOTP como mínimo, clave hardware idealmente).
  4. Política de rotación razonable — NIST SP 800-63B ya no recomienda la rotación sistemática, sino la revocación inmediata en caso de sospecha.
  5. Registro de actividad + auditoría — sin cuentas individuales, ninguna auditoría seria es posible.

Análisis

Lo que este caso revela —más que la falta en sí— es la persistencia de zonas ciegas en los sectores no técnicos, incluso en aquellos que manejan la mayor cantidad de datos sensibles. Un gabinete de abogados gestiona expedientes judiciales, divorcios, herencias, casos penales. El coste de una filtración no se mide solo en euros, sino en vidas personales expuestas.

La contraseña compartida no es infrecuente en estructuras pequeñas —la hemos visto en gabinetes médicos, asociaciones, PYMES industriales—. Lo novedoso es la visibilidad pública de estas prácticas cuando salen a la luz.

Qué hacer ahora

Si eres DSI, RSSI, socio de un gabinete o simplemente diriges una pequeña estructura:

  • Auditoría express: ¿cuántas cuentas realmente individuales vs. compartidas hay en tu SI?
  • Cuentas de servicio: ¿son trazables? ¿Tienen contraseñas robustas?
  • WiFi corporativo: ¿los invitados comparten la misma SSID que la producción?
  • Formación: ¿cuándo fue la última sesión de sensibilización sobre phishing / MFA?

Fuentes primarias

Invitamos a los lectores curiosos a consultar las recomendaciones oficiales a continuación en lugar de conformarse con nuestras breves. La seguridad pasa por las guías prácticas, no por los artículos de actualidad.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

22 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información