Offensieve security voor advocatuur en verzekeraars.
Advocatenkantoren en verzekeraars bewaren wat cliënten hun onder belofte van geheimhouding hebben toevertrouwd. Een inbreuk hier is geen IT-incident: het is een breuk in professioneel vertrouwen, met onmiddellijke juridische gevolgen.
Concentratie van gevoelige informatie
Weinig sectoren concentreren zo veel waardevolle informatie per vierkante meter. Processtrategie, bedrijfstransacties in onderhandeling, medische rapporten bij een claim, vermogensgeschiedenis. Dit materiaal interesseert zowel wie wil afpersen als wie aan de andere kant van de onderhandelingstafel zit — en dat tweede motief maakt de aanval gericht en stil.
- De inhoud heeft onmiddellijke strategische waarde voor de wederpartij in een geschil.
- Het beroepsgeheim is een wettelijke plicht, niet slechts een contractuele afspraak.
- Claimfraude combineert social engineering met manipulatie van documenten.
- De praktijk draait op voortdurende uitwisseling van bestanden met cliënten en externe deskundigen.
Wat wij testen in deze omgevingen
Wij volgen het document: waar het binnenkomt, waar het rust, wie erbij kan en hoe het naar buiten gaat.
Dossierbeheer en documentopslag: autorisatie op objectniveau, isolatie tussen cliënten en logging van wie wat heeft gelezen.
Authenticatie, wachtwoordherstel, uploaden van documenten en toegang tot de historie — inclusief de vraag of een verzekerde bij het dossier van een ander kan komen.
Melding, indienen van rapporten, beoordeling en uitkering: waar de logica te manipuleren is om goed te keuren wat afgewezen zou moeten worden.
Weerbaarheid tegen fraude met omgeleide betalingen, inclusief identiteitscontrole bij verzoeken die per e-mail binnenkomen.
Bestandsuitwisseling met deskundigen, correspondenten en cliënten: vergeten openbare links, te ruime rechten en ontbrekende vervaldatums.
Wat toegang tot één machine aan documentvolume bereikt, en langs welke wegen dat materiaal naar buiten kan zonder alarm.
Geheimhouding als eis, niet als aanbeveling
Het rapport behandelt schending van het beroepsgeheim als een eigen ernstcategorie, boven puur technische criteria.
- Beroepsgeheim
- Het verschoningsrecht heeft een eigen wettelijke status. Elk pad dat oneigenlijke toegang tot cliëntdocumenten toelaat, geldt als kritiek, ongeacht de technische score.
- AVG
- Dossier- en claimgegevens bevatten bijzondere categorieën zoals gezondheid en overtuigingen. Wij leggen de blootstelling van betrokkenen vast en de geraakte grondslag.
- Toezicht op verzekeraars
- Verzekeraars verantwoorden zich over hun eigen interne beheersing en operationeel risico. Het rapport past als bewijs van periodiek testen.
- Eisen van zakelijke cliënten
- Grote cliënten auditen hun juridische leveranciers. De verklaring beantwoordt die vragenlijst zonder exploiteerbare details prijs te geven.
Hoe wij werken onder verzwaarde geheimhouding
Afspraak vóór de eerste toegang
Een verzwaarde NDA, met een specifieke bepaling over documenten van derden, wordt getekend vóór enige activiteit. Wij leggen ook vast wie aan uw kant het rapport mag inzien.
Bewijs zonder inhoud te onttrekken
Wij tonen oneigenlijke toegang aan zonder het document te exfiltreren: wij leggen genoeg metadata en identificaties vast om het te bewijzen en laten de inhoud waar zij is.
Scenario's met documentfraude
Wij testen het proces waarin een vervalst document geaccepteerd zou worden, want bij claims en uitkeringen zit daar het werkelijke verlies.
Herstel en hertest
Wij prioriteren op blootstelling van vertrouwelijk materiaal, begeleiden het herstel en hertesten voordat de definitieve versie uitgaat.
Wat u ontvangt
- Bestuurlijk rapport over het vertrouwelijkheidsrisico
- Reproduceerbaar technisch rapport
- Kaart van toegang tot vertrouwelijk materiaal
- Onderbouwde CVSS-score
- Geteste scenario's met documentfraude
- Bewijs zonder onttrekking van inhoud
- Hertest van de herstelde bevindingen
- Verklaring voor cliënten
Veelgestelde vragen over deze sector
Lezen jullie de vertrouwelijke documenten van onze cliënten?
+
Wij vermijden dat bij voorbaat. Oneigenlijke toegang bewijzen vereist niet dat de inhoud gelezen wordt: het volstaat aan te tonen dat de maatregel faalde, met vastgelegde identificaties en metadata. Waar inhoud onvermijdelijk is, komt die gemaskeerd in het bewijs en wordt het materiaal na formele bevestiging aan het eind van de cyclus vernietigd. De verzwaarde NDA wordt als eerste getekend.
Valt claimfraude binnen de scope?
+
Ja, en daar zit doorgaans de grootste financiële waarde. Wij testen het volledige proces: melding, indienen van rapporten, beoordeling en vrijgave van de uitkering, op zoek naar waar de regel te buigen is of waar een vervalst document zonder voldoende controle geaccepteerd zou worden.
Kunnen wij het rapport gebruiken voor een audit door een cliënt?
+
Ja, en daarvoor bestaat de verklaring. Zij bevestigt scope, periode en conclusie van de opdracht zonder exploiteerbare details te onthullen — precies wat een leveranciersvragenlijst vraagt. Het volledige technische rapport blijft beperkt tot wie u bij de start aanwijst.
Hoe pakken jullie fraude met omgeleide betalingen aan?
+
Als een apart scenario, want het is de meest terugkerende oplichting in de sector. Wij testen de weerbaarheid van het proces, niet alleen van het systeem: of een verzoek om bankgegevens te wijzigen dat per e-mail binnenkomt via een onafhankelijk kanaal wordt geverifieerd, en of er een tweede goedkeuring bestaat voor betalingen boven een drempel.