Cybersicherheit in Anwaltskanzleien: Der Mensch bleibt das Einfallstor
Die gemeldeten Sicherheitsvorfälle bei Quinn Emanuel und McDermott rücken die Cybersicherheit in Anwaltskanzleien erneut in den Fokus: Die dort verwahrten Informationen sind wertvoll und der Zugriff gelingt meist durch die Täuschung eines Menschen, nicht durch das Knacken einer Verschlüsselung.

Zusammenfassung der Meldung
Reuters berichtete über Sicherheitsvorfälle bei zwei großen Anwaltskanzleien, Quinn Emanuel und McDermott. Entscheidend sind weniger die Namen der Kanzleien als die Art der betroffenen Organisationen: Einrichtungen, die vertrauliche Informationen vieler Mandanten in einem einzigen System bündeln.
Eine Kanzlei verwahrt Prozessstrategien, noch nicht bekannt gegebene Unternehmenstransaktionen, sensible personenbezogene Daten und anwaltlich geschützte Kommunikation. Für Angreifer ist dieser Informationsbestand wertvoller als die Infrastruktur selbst. Und der kürzeste Weg dorthin ist fast nie technischer Natur: Es ist eine glaubwürdige E-Mail, ein gut vorbereiteter Anruf oder eine plausibel klingende Anfrage zum Zurücksetzen eines Passworts.
Bei Seintec beobachten wir dasselbe Muster in spanischen Anwaltskanzleien, Steuerkanzleien und Beratungsunternehmen. Es wird in Firewalls und Virenschutz investiert, doch der E-Mail-Zugang ist lediglich durch ein Passwort geschützt, Postfächer enthalten jahrelange unstrukturierte Nachrichtenbestände und Nutzer teilen Dokumente über Links, die später niemand mehr überprüft.
Drei Schutzmaßnahmen haben im Verhältnis zu ihren Kosten eine überproportional große Wirkung. Die erste, phishingresistente Zwei-Faktor-Authentifizierung für E-Mail und Fernzugriff. Die zweite, ein strenges —und über einen anderen Kanal verifiziertes— Verfahren für jede Änderung von Zugangsdaten oder Bankverbindungen. Die dritte, den Zugriff auf Akten nach tatsächlichem Bedarf einzuschränken, nicht nach Bequemlichkeit.
Hinzu kommt eine branchenspezifische Pflicht: Die berufliche Verschwiegenheitspflicht entfällt nicht, nur weil die Ursache ein IT-Fehler ist. Eine Kanzlei, die nicht nachweisen kann, auf welche Akten während eines Vorfalls zugegriffen wurde, hat neben einem technischen auch ein berufsrechtliches Problem.
Schulungen helfen, reichen allein aber nicht aus. Social Engineering funktioniert gerade bei kompetenten Menschen, die unter Zeitdruck handeln. Deshalb müssen Schutzmaßnahmen so gestaltet sein, dass sie menschliche Fehler abfangen, statt vorauszusetzen, dass keine passieren.
Quelle: Reuters — 3. September 2026
Was passiert ist
Reuters berichtete über Sicherheitsvorfälle bei zwei großen Anwaltskanzleien, Quinn Emanuel und McDermott. Entscheidend ist die Art der betroffenen Organisationen: Einrichtungen, die vertrauliche Informationen vieler Mandanten in einem einzigen System bündeln, etwa Prozessstrategien, noch nicht angekündigte Unternehmenstransaktionen und rechtlich geschützte Kommunikation.
Für Angreifer ist dieser Informationsbestand wertvoller als die Infrastruktur selbst, und der kürzeste Weg dorthin ist fast nie technischer Natur: eine glaubwürdige E-Mail, ein gut vorbereiteter Anruf oder eine plausibel klingende Anfrage zum Zurücksetzen eines Passworts.
Was mittelständische Unternehmen daraus lernen können
Dasselbe Muster zeigt sich in spanischen Anwaltskanzleien, Steuerkanzleien und Beratungsunternehmen: Es wird in Firewalls und Virenschutz investiert, doch der E-Mail-Zugang ist nur durch ein Passwort geschützt, die Postfächer enthalten jahrelange unklassifizierte Bestände und die Nutzer teilen Dokumente über Links, die später niemand mehr überprüft.
Die berufliche Verschwiegenheitspflicht entfällt nicht, nur weil der Fehler in der IT liegt. Eine Organisation, die nicht nachweisen kann, auf welche Akten während eines Vorfalls zugegriffen wurde, hat neben einem technischen auch ein berufsrechtliches Problem.
Was Sie überprüfen sollten
Schutzmaßnahmen mit besonders hoher Wirkung im Verhältnis zu ihren Kosten:
- Phishing-resistente Zwei-Faktor-Authentifizierung für E-Mail und Fernzugriff.
- Ein strenges Verfahren mit Verifizierung über einen anderen Kanal für jede Änderung von Zugangsdaten oder Bankverbindungen.
- Aktenzugriff nach tatsächlichem Bedarf beschränken, nicht nach Bequemlichkeit gewähren.
- Kontinuierliche Schulungen zum Schutz vor Social Engineering, die davon ausgehen, dass menschliche Fehler auftreten werden.
Häufig gestellte Fragen
- Warum sind Anwaltskanzleien ein häufiges Angriffsziel?
- Weil sie vertrauliche Informationen vieler Organisationen in einer einzigen Umgebung bündeln und meist über weniger Sicherheitsressourcen verfügen als ihre Unternehmensmandanten.
- Reicht eine Zwei-Faktor-Authentifizierung per SMS aus?
- Sie ist besser als nichts, lässt sich aber am leichtesten umgehen. Für vertrauliche Informationen werden Authenticator-Apps oder physische Sicherheitsschlüssel empfohlen.
- Welche Kanzleien waren laut Reuters betroffen?
- Quinn Emanuel und McDermott, zwei große Anwaltskanzleien, bei denen es laut Reuters zu Sicherheitsvorfällen kam.
In diesem Artikel erwähnte Begriffe: Cybersicherheit · Phishing · Firewall
Wenn Ihre Organisation vertrauliche Informationen Dritter verwahrt, ist die Absicherung von E-Mail und Dokumentenzugriff kein technisches Detail. Bei Seintec stärken wir Identitätsschutz, Zugriffssicherheit und Nachvollziehbarkeit, ohne den Arbeitsalltag Ihres Teams zu erschweren. Sprechen Sie uns an.
Seintec kontaktierenZugehörige Dienstleistung
Cybersicherheit
Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.