Bastani Security
Réserver l’exercice d’incendie
Ressource gratuite · Pour les cabinets d'avocats de l'Ontario · Toronto et le Grand Toronto

Le compte en fiducie est la cible. Voici comment votre cabinet le protège.

La plupart des pertes de comptes en fiducie ne viennent pas d'un piratage ingénieux - elles viennent d'un courriel crédible au pire moment, et d'un paiement parti avant que quiconque n'appelle pour confirmer. Voici la liste de contrôle que nous avons bâtie pour les petits cabinets et cabinets-boutiques du Grand Toronto : une routine « vérifiez avant de virer », un plan d'incident de confidentialité tenant compte de vos devoirs envers le LSO et LawPRO, et les signes révélateurs des courriels qui trahissent un faux « client » ou un faux « avocat de la partie adverse ». Imprimez-la, parcourez-la à votre prochaine réunion de cabinet, et affichez-la près du bureau où l'argent bouge.

  • Une procédure de vérification des paiements du compte en fiducie que votre commis et vos avocats peuvent suivre de la même façon, chaque fois
  • Une liste de contrôle d'incident de confidentialité conçue en tenant compte des devoirs envers le LSO et LawPRO - qui vous avisez, et quand
  • Les signes révélateurs des courriels de faux avocat et de faux client que l'usurpation rate
  • Fonctionne avec les outils que vous utilisez déjà - Clio, PCLaw, Worldox et le portail de votre banque
Envoyez-moi la trousse modifiable par courriel

Gratuit, sans mur d’inscription. Vous voulez les modèles modifiables ou un coup de main pour le déploiement? Vous n’avez qu’à demander.

01

La procédure de vérification des paiements du compte en fiducie

L'unique réflexe qui stoppe la plupart des fraudes par virement sur les comptes en fiducie est un appel téléphonique que votre cabinet fait de la même façon, chaque fois - à un numéro que vous aviez déjà, pas celui du courriel. Adoptez-le comme règle écrite, pas comme une bonne intention. Chaque personne pouvant débloquer des fonds devrait pouvoir la réciter.

Traitez toute instruction de paiement nouvelle ou modifiée - banque, transit, numéro d'institution, nom du bénéficiaire, ou passage du chèque au virement - comme non vérifiée tant qu'un humain ne l'a pas confirmée hors bande.
Vérifiez en rappelant à un numéro que vous aviez déjà au dossier (la lettre de mission, l'ouverture de dossier, un relevé antérieur), jamais le numéro ou l'adresse de réponse du courriel de demande ou de son bloc-signature.
Confirmez le changement en parlant à une personne connue et en lui relisant les coordonnées de compte complètes - n'acceptez pas un « oui » d'un seul mot ni une confirmation qui n'arrive que par courriel.
Maintenez la norme pour tous également : l'avocat de la partie adverse, votre propre client, un avocat référent et un message interne « je suis à la cour, envoie-le simplement » obtiennent tous le même rappel avant tout déblocage.
Intégrez une pause délibérée le jour de la clôture - des fonds qui bougent sous la pression d'une échéance, c'est exactement le moment où arrive le courriel usurpé aux « coordonnées de virement mises à jour », alors l'étape de vérification est non négociable, pas escamotable quand vous êtes occupé.
Consignez la vérification au dossier dans Clio ou PCLaw - qui vous avez appelé, le numéro, l'heure et qui a confirmé - pour que le cabinet puisse démontrer qu'elle a été faite et pour que la personne suivante la voie aussi.
Fixez un seuil en dollars à l'échelle du cabinet au-delà duquel une deuxième personne autorisée revérifie de façon indépendante avant le déblocage ; les gros soldes en fiducie sont le prix convoité, alors deux paires d'yeux sur les gros.
Nommez une solution de repli : si vous ne pouvez pas joindre un contact connu pour vérifier, les fonds attendent. « Nous n'avons pas pu confirmer, alors nous avons retenu » est toujours la bonne réponse.
02

La liste de contrôle d'incident de confidentialité (consciente du LSO et de LawPRO)

Si une boîte de courriel est compromise, qu'un dossier privilégié quitte les lieux ou qu'un virement aboutit chez un voleur, la première heure compte et la panique est l'ennemie. Ceci est une préparation pratique pour que votre cabinet agisse dans l'ordre au lieu de se figer - ce n'est pas un avis juridique, et cela ne remplace pas votre propre conseiller, les directives du LSO ou vos obligations envers LawPRO. Décidez ces réponses maintenant, pendant que c'est calme.

Notez à l'avance qui est appelé en premier : l'avocat responsable, l'associé directeur, votre fournisseur informatique, et la personne qui peut geler un paiement à la banque - noms et numéros hors heures sur une seule page.
Si de l'argent a bougé, appelez la banque immédiatement pour tenter un rappel ; la fenêtre se mesure en heures, alors l'appel vient avant l'analyse a posteriori.
Conservez les preuves avant de nettoyer : ne supprimez pas les courriels suspects, n'effacez pas la boîte de courriel - capturez-les et gardez-les, car ils vous disent ce que l'attaquant a vu et touché.
Réinitialisez les identifiants et activez ou revérifiez l'AMF sur la boîte touchée et sur quiconque en partage l'accès, puis vérifiez les règles de boîte de réception et le transfert pour le renvoi automatique discret qu'un attaquant laisse derrière lui.
Cernez honnêtement l'exposition de la confidentialité : quels dossiers clients se trouvaient dans cette boîte de courriel ou ce système de gestion documentaire, et de qui les renseignements privilégiés ont pu être vus.
Connaissez vos voies de signalement avant d'en avoir besoin - quand une perte réelle ou soupçonnée de fonds en fiducie ou une atteinte à la vie privée déclenche des obligations envers le client, le Barreau de l'Ontario et votre couverture LawPRO - et confirmez les détails avec un conseiller juridique et votre assureur, pas de mémoire.
Avisez LawPRO tôt plutôt que tard ; signaler une circonstance susceptible de devenir une réclamation protège la couverture, et le moment d'apprendre le processus n'est pas en pleine crise.
Tenez une chronologie écrite courte et factuelle au fur et à mesure - ce qui s'est passé, quand, ce que vous avez fait - car vous en aurez besoin pour la conversation avec le client, le LSO et l'assureur, et la reconstituer plus tard est bien plus difficile.
Décidez qui parle au client touché et ce qu'il dira ; les clients pardonnent bien plus volontiers un rapide et honnête « voici ce qui s'est passé et ce que nous faisons » que le silence.
03

Signes révélateurs des courriels de faux avocat et de faux client

L'usurpation est bonne, mais elle n'est jamais parfaite - elle emprunte la crédibilité de votre cabinet et rate de petites choses. Apprenez à tout le cabinet, avocats et personnel administratif, à ralentir devant tout ce qui déplace de l'argent ou débloque un dossier et à chercher ces signes précis. Aucun n'est une preuve à lui seul ; deux ou trois ensemble signifient : vérifiez hors bande avant d'agir.

L'adresse de réponse ou de l'expéditeur est presque-mais-pas-tout-à-fait exacte : une lettre échangée, un .net pour un .com, un domaine de cabinet ressemblant, ou un nom affiché qui ne correspond pas à l'adresse réelle quand vous le survolez.
Une instruction de paiement change à la dernière minute - « notre banque a eu un problème, veuillez utiliser ces coordonnées mises à jour » - synchronisée précisément avec une clôture ou un déblocage en fiducie.
L'urgence et le secret voyagent ensemble : « je m'en vais à une audience », « traitez ceci discrètement », « n'impliquez pas le commis » - une pression conçue pour escamoter votre étape de vérification.
La demande vous pousse hors de votre canal habituel - un virement là où vous feriez d'ordinaire un chèque, un numéro de téléphone personnel pour confirmer, une demande de poursuivre la conversation par texto.
Un courriel de « client » ou d'« avocat de la partie adverse » atterrit dans un fil existant, mais le ton, la formule de politesse ou la tournure est subtilement décalé - l'attaquant lit le fil et usurpe l'identité de quelqu'un qui s'y trouve.
Un lien pour « examiner les documents de clôture » ou un faux DocuSign ou une fausse connexion Worldox qui vous demande de vous reconnecter - allez à la source que vous utilisez déjà, jamais le lien du message.
Une pièce jointe ou une instruction arrive d'un contact réel et connu dont le compte est peut-être compromis - la familiarité n'est pas une vérification ; la règle du rappel s'applique toujours.
Le courriel demande des NAS, des coordonnées bancaires ou un dossier client complet « pour confirmer », ou demande à un membre subalterne du personnel de contourner l'avocat responsable du dossier.
04

Répétez-le avant que ce soit réel

Une liste de contrôle au mur ne change le comportement que si le cabinet l'a réellement pratiquée sous un peu de pression. C'est ce que fait l'Exercice d'intervention cyber - une répétition en direct, sur place, réelle mais sécuritaire, des attaques exactes ci-dessus, menée avec votre véritable équipe, sous entente de confidentialité, sans logiciel malveillant, sans vrais dossiers clients, et sans que personne ne soit nommé ni humilié. Les gens se souviennent de ce qu'ils ont vécu, pas de ce qu'ils ont survolé.

Le Casse fait vivre à vos avocats, commis et personnel administratif un scénario sécuritaire de fraude par virement sur le compte en fiducie, adapté à vos dossiers et à vos outils, pour que le réflexe de vérification soit une mémoire musculaire quand ça compte.
Vous repartez avec un instantané de préparation avec pointage et un plan d'action de 30 jours écrit et priorisé sur lequel vous pouvez agir dès le lendemain matin - pas un tableau de bord dans lequel personne ne se connecte.
Run by practitioners who train for this - with certified senior partners for the deep technical work, named in every contract, and a facilitator who makes it land. Right-sized for a small GTA firm.
Si vous avez besoin des politiques, du registre des risques et des preuves derrière vos devoirs envers le LSO et LawPRO sur papier, notre pratique de GRC prend le relais là où la formation s'arrête.
Commencez par cette liste de contrôle gratuite aujourd'hui ; quand vous serez prêt à répéter l'attaque avant qu'elle soit réelle, réservez un Exercice d'intervention cyber pour votre cabinet - contact@bastani.org ou (647) 835-6368.
Comment l’utiliser

Conçue pour les petits cabinets et cabinets-boutiques de l'Ontario. Imprimez-la, parcourez-la à votre prochaine réunion de cabinet, et affichez la procédure de vérification près du bureau où bougent les fonds en fiducie. Ceci est une préparation pratique, pas un avis juridique - confirmez vos obligations précises envers le LSO, LawPRO et en matière de vie privée avec un conseiller juridique et votre assureur.

Une liste de vérification, c’est un début. Un exercice, ça marque durablement.

L’Exercice d’incendie cybernétique mène ces attaques exactes contre votre équipe - en toute sécurité - pour que les réflexes de celiste de vérification deviennent une seconde nature. Trois heures, sur place, avec un plan de 30 jours noté.

Réserver l’exercice d’incendie Voir la page cabinets d’avocats →
S'agit-il d'un avis juridique sur nos obligations envers le LSO ou LawPRO ?

Non. C'est une préparation pratique à la sécurité, rédigée pour être utile le jour même où vous la lisez - une routine de vérification, une liste de contrôle d'incident, et les signes révélateurs des courriels que votre équipe devrait connaître. Elle est conçue en tenant compte des devoirs envers le LSO et LawPRO, mais vos obligations précises en matière de pertes de comptes en fiducie, de signalement d'atteintes et de notification de votre client ou assureur devraient être confirmées avec un conseiller juridique et avec LawPRO, pas tirées d'une liste de contrôle.

Nous utilisons Clio, PCLaw et Worldox - est-ce que cela s'accorde à notre façon de travailler ?

Oui. La procédure de vérification est rédigée pour s'attacher à votre processus réel - consignez le rappel au dossier dans Clio ou PCLaw, et traitez toute invite « reconnectez-vous » pour Worldox ou votre système documentaire comme quelque chose à atteindre par votre connexion habituelle, jamais un lien dans un courriel. Les habitudes fonctionnent de la même façon quelle que soit la plateforme que vous utilisez.

Quelle est la différence entre cette liste de contrôle et l'Exercice d'intervention cyber ?

Cette liste de contrôle dit à votre cabinet quoi faire. L'Exercice d'intervention cyber amène votre équipe à réellement le faire - une répétition en direct, sur place, réelle mais sécuritaire, de la fraude par virement sur le compte en fiducie et des attaques contre la confidentialité, menée avec vos vraies personnes sous entente de confidentialité, qui vous laisse avec un plan de 30 jours avec pointage. La liste de contrôle est gratuite et mérite sa place au mur ; l'exercice est la façon dont l'habitude s'ancre.

Plus de ressources dans la bibliothèque de ressources · des questions? contact@bastani.org