Aller au contenu principal

Cybersécurité dans les cabinets d’avocats: le point d’entrée reste humain

Les failles signalées chez Quinn Emanuel et McDermott remettent la cybersécurité des cabinets d’avocats au premier plan: les informations qu’ils détiennent sont précieuses et l’accès s’obtient généralement en trompant une personne, non en cassant un chiffrement.

CybersécuritéÉquipe Seintec2-3 min de lecture
Cybersécurité dans les cabinets d’avocats: le point d’entrée reste humain

Résumé de l’actualité

Reuters a fait état d’incidents de sécurité dans deux grands cabinets d’avocats, Quinn Emanuel et McDermott. Au-delà du nom des cabinets, c’est le type d’organisation touchée qui retient l’attention: des structures qui centralisent les informations confidentielles de nombreux clients dans un même système.

Un cabinet détient des stratégies contentieuses, des opérations d’entreprise non annoncées, des données personnelles sensibles et des communications couvertes par le secret professionnel. Pour un attaquant, cet ensemble vaut davantage que l’infrastructure elle-même. Et le chemin le plus court pour y accéder est rarement technique: un e-mail crédible, un appel bien préparé ou une demande de réinitialisation de mot de passe qui semble légitime.

Chez Seintec, nous observons le même schéma dans les cabinets d’avocats, les cabinets comptables et les sociétés de conseil en Espagne. Ces structures investissent dans des pare-feu et des antivirus, mais l’accès à la messagerie n’est protégé que par un mot de passe, les boîtes mail conservent des années d’historique non classé et les utilisateurs partagent des documents via des liens que personne ne vérifie ensuite.

Trois mesures de sécurité ont un impact considérable au regard de leur coût. La première, une authentification à deux facteurs résistante au phishing pour la messagerie et les accès à distance. La deuxième, une procédure stricte —avec vérification par un autre canal— pour toute modification des identifiants ou des coordonnées bancaires. La troisième, limiter l’accès aux dossiers en fonction des besoins réels, et non par commodité.

À cela s’ajoute une obligation propre au secteur: le devoir de confidentialité professionnelle ne disparaît pas parce que la défaillance est informatique. Un cabinet incapable de démontrer quels dossiers ont été consultés lors d’un incident se trouve confronté à un problème déontologique autant que technique.

La formation est utile, mais ne suffit pas à elle seule. L’ingénierie sociale fonctionne précisément sur des personnes compétentes qui agissent vite. Les mesures de sécurité doivent donc être conçues pour résister à l’erreur humaine, et non pour supposer qu’elle ne se produira pas.

Source: Reuters — 3 septembre 2026

Ce qui s’est passé

Reuters a fait état d’incidents de sécurité dans deux grands cabinets d’avocats, Quinn Emanuel et McDermott. L’enjeu tient au type d’organisation touchée: des structures qui concentrent les informations confidentielles de nombreux clients dans un même système, comme des stratégies contentieuses, des opérations d’entreprise non annoncées et des communications couvertes par le secret professionnel.

Pour un attaquant, cet ensemble d’informations vaut davantage que l’infrastructure elle-même, et le chemin le plus court pour y accéder est rarement technique: un e-mail crédible, un appel bien préparé ou une demande de réinitialisation de mot de passe qui paraît légitime.

Les enseignements pour une entreprise de taille moyenne

Le même schéma se répète dans les cabinets d’avocats, d’expertise comptable et de conseil espagnols: ils investissent dans des pare-feu et des antivirus, mais l’accès à la messagerie n’est protégé que par un mot de passe, les boîtes mail conservent des années d’historique non classé et les utilisateurs partagent des documents via des liens que personne ne vérifie ensuite.

L’obligation de confidentialité professionnelle ne disparaît pas parce que la défaillance est informatique. Une organisation incapable de démontrer quels dossiers ont été consultés pendant un incident fait face à un problème déontologique autant que technique.

Les points à vérifier

Des mesures de sécurité dont l’impact dépasse largement le coût:

  • Authentification à deux facteurs résistante au phishing pour la messagerie et l’accès à distance.
  • Procédure stricte avec vérification par un autre canal pour toute modification des identifiants ou des coordonnées bancaires.
  • Accès aux dossiers limité aux besoins réels, et non accordé par commodité.
  • Formation continue à la prévention de l’ingénierie sociale, conçue en partant du principe que l’erreur humaine surviendra.

Questions fréquentes

¿Pourquoi les cabinets d’avocats sont-ils une cible fréquente?
Parce qu’ils concentrent les informations confidentielles de nombreuses organisations dans un environnement unique et disposent souvent de moins de moyens de sécurité que leurs clients entreprises.
¿L’authentification à deux facteurs par SMS est-elle suffisante?
C’est mieux que rien, mais c’est la méthode la plus facile à contourner. Pour les informations confidentielles, une application d’authentification ou des clés de sécurité physiques sont recommandées.
¿Quels cabinets ont été touchés selon Reuters?
Quinn Emanuel et McDermott, deux grands cabinets d’avocats ayant subi des incidents de sécurité rapportés par Reuters.

Notions mentionnées dans cet article: Cybersécurité · Antivirus · Phishing · SIEM

Si votre organisation détient des informations confidentielles de tiers, la sécurité de la messagerie et de l’accès aux documents n’est pas un détail technique. Chez Seintec, nous renforçons la gestion des identités, des accès et de la traçabilité sans compliquer le quotidien de votre équipe. Contactez-nous.

Contacter Seintec

Service associé

Cybersécurité

Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.

Étape suivante

¿Souhaitez-vous mettre en œuvre ces améliorations dans votre entreprise ?

Échangez avec un expert de Seintec pour examiner ensemble les implications pour votre infrastructure.